22
Drive your life. Active Directory Federation Services Matthias Gessenay [email protected]

Active Directory Federation Services

Embed Size (px)

DESCRIPTION

In dieser Session lernen Sie die Active Directory Federation Services anhand eines praktischen Beispiels kennen und verstehen die Funktionalität. Dadurch können Sie das Potenzial und die Möglichkeiten für diese unternehmensübergreifende Authentifizierung für Ihr Unternehmen abschätzen.

Citation preview

Page 1: Active Directory Federation Services

Drive your life.

Active Directory Federation Services

Matthias Gessenay [email protected]

Page 2: Active Directory Federation Services

Agenda n  Das Problem n  ADFS: Die Lösung n  Technischer Aufbau n  Demo n  Anwendungsbereiche

2

Page 3: Active Directory Federation Services

DAS PROBLEM

3

Page 4: Active Directory Federation Services

No Trust n  Trusts sind relativ ungranular n  Trusts sind Server- und nicht Servicebasiert n  Trusts brauchen Poooorts n  Trusts und Webservices sind nicht so smart

4

Page 5: Active Directory Federation Services

ACTIVE DIRECTORY FEDERATION SERVICES 2.0

Geneva Framework

5

Page 6: Active Directory Federation Services

ADFS n  Gibt es seit Server 2003 n  Hat mit dem Update auf 2.0 (2.1 in Server 2012) ein grosses Update

erfahren n  Modelliert im Prinzip eine beliebige Datenbasis als Authentication

Provider n  Stellt dies als Webservice bereit n  Wir kennen es alle:

o  Windows Live ID o  Facebook o  Usw.

6

Page 7: Active Directory Federation Services

ADFS – für den User die Claims-Based Identity n  Analogie: Fliegen (mit Flugzeug)

o  Check-In ist die Authentifizierung n  Credentials werden gezeigt (Pass) n  Und validiert

o  Wir erhalten eine Bordkarte (Signed Claim) n  Sitz usw. n  Kodiert

7

Page 8: Active Directory Federation Services

n  2 Begriffe o  Identität

n  Attributset, das einen User beschreibt o  Claim

n  Eine Authorität die sagt, sie kennt das Attribut und den Wert n  Beispiel: Alter

o  Facebook sagt ich bin 25 o  Das zentrale Melderegister sagt, ich bin 35

n  Trust heisst, wem ich glaube n  Daher ist eine Identität ein Set von Claims

8

Page 9: Active Directory Federation Services

Mehr als Federation n  Früher war die Federation zwischen zwei Organisationen der Treiber n  Heute hat sich gezeigt: Es ist viel nützlicher n  Live ID, Facebook-ID J n  Bring your own Identity

9

Page 10: Active Directory Federation Services

STS – Security Token Service n  Ist ein Webservice, der Security Tokens ausstellt, die die Claims

befördern (die die Identität beschreiben)

10

Page 11: Active Directory Federation Services

RP-STS: Relying Party n  Ist eine Applikation, die Claims braucht

o  “Claims aware application”

11

Page 12: Active Directory Federation Services

Sign in, so läuft es

12

Page 13: Active Directory Federation Services

Externe Domäne n  Mapping läuft auf Gruppen n  Ich habe keine Kontrolle mehr über die Nutzer n  Wichtiger: Ich kann die Userbase nicht mehr durchsuchen n  Ich kann die RPs gut kontrollieren n  Div. Verbindungen sind möglich

13

Page 14: Active Directory Federation Services

Frisch von der TechEd: Kerberos Changes in Windows Server 2012 n  There are a number of other changes to Kerberos to enhance day to day

operations o  Increase to the maximum Kerberos SSPI context buffer size o  PAC (Privilege account certificate) group compression o  Warning events for large token sizes o  Increased logging

n  Hot topics for me are claims support and delegation

Page 15: Active Directory Federation Services

Adding Claims to the Kerberos Token

PAC

User’s group memberships added to PAC Authorization based on group membership

User Groups

Claims

Device Groups

Claims

Compound ID

PAC contains a user’s group and claims

information +

Device information

Authorization based on group membership, user and device claims

Page 16: Active Directory Federation Services

TECHNISCHER HINTERGRUND

16

Page 17: Active Directory Federation Services

SAML n  Security Assertion Markup Language (2.0) n  Kann semantisch uneingeschränkte Angaben über einen Benutzer

enthalten n  Microsoft hat es standardkonform implementiert

17

Page 18: Active Directory Federation Services

Der Identity Transformer n  ADFS sind auch ein Identity Transformer n  Claims prinzipiell “übersetzbar” in X.509 und Kerberos n  1. Frage: Stammt Claim aus vertrauenswürdiger Source n  2. Frage: Passt das Format n  3. Frage: Übersetzung in das Anwendungsformat

n  Output wäre als Kerberos, aber auch als X.509 denkbar. n  Mit Regeln kann ich Übersetzungen bauen

o  Manager sind bei mir Supervisor

18

Page 19: Active Directory Federation Services

BUSINESS VALUE

19

Page 20: Active Directory Federation Services

Das ist die Zukunft! n  Man kann die Bedeutung von ADFS kaum überschätzen n  Wenn ich nur den Claim Farbe brauche, fordere ich auch nur den an:

Attribut-Diät n  Servicegedanke statt Servergedanke n  Heute gibt es viele Identitäten, Konvertierbarkeit ist wichtig n  ADFS ist das ADDS von morgen n  Standardkonform

20

Page 21: Active Directory Federation Services

DEMO

21

Page 22: Active Directory Federation Services

FRAGEN?

22