Articles of adfs

ADFS 2.0 Farm – 如何执行即时同步

我们在Windows 2008服务器上使用ADFS 2.0,它在服务器场中,默认轮询间隔为5分钟。 今晚我们正在做一个改变,宁愿立即同步,而不是等待另一个人更新,尤其是我们可能会做出多个改变。 本Technet文章提到我可以更改轮询间隔或在我的服务器之间立即同步: http://technet.microsoft.com/en-us/library/ee913581%28WS.10%29.aspx 我检查了ADFS的powershell commandlets,我似乎只能find一个让我设置轮询间隔,但不执行1次即时同步 search通常的嫌疑人,但只是找不到一个ADFS-SyncMyStuffNow命令… 任何人?

如何在使用WS-Federation时将ADFS 2.0configuration为发送SAML 2.0令牌

我有一个关联方应用程序,可以接受WS-Federation上的SAML 1.0和2.0。 我手动configuration了我的声明和信任关系,一切按预期工作。 我检查了通过的令牌,并意识到它是SAML 1.1令牌。 (saml:断言元素将MajorVersion和MinorVersion设置为1)。 我重新运行“添加依赖方信任向导”,并确保我select“selectconfiguration文件”下的“AS FSconfiguration文件” – 因为它具体提到了SAML 2.0协议(据我所知与SAML 2.0令牌不一样通过了WS-Federation协议,但似乎有希望)。 我还梳理了所有其余的设置,我看不到一个设置来select令牌types。 在ADFS中configuration信任关系时,如何selectSAML 1.0和SAML 2.0令牌? 实际上,我并不是100%确定使用的是哪个ADFS版本,但“ADFSpipe理”显示版​​本6.2.0.0

自定义AD FS规则的Office 365 MFA ActiveSync豁免

我们使用RSA密钥来设置Office 365,而现在我们正在寻求从MFA豁免我们的移动设备和Outlook。 从我的理解,我们必须形成自定义发行转换AD FS索赔规则。 我曾尝试创build一个,但没有成功: c:[Type == "http://schemas.microsoft.com/ws/2012/01/insidecorporatenetwork", Value == "false"] && [Type == "http://schemas.microsoft.com/2012/01/requestcontext/claims/x-ms-endpoint-absolute-path", Value =~ "(/adfs/ls)|(/adfs/oauth2)"] => issue(Type = "http://schemas.microsoft.com/ws/2008/06/identity/claims/authenticationmethod", Value = "http://schemas.microsoft.com/claims/multipleauthn"); 有没有人有任何想法正确的方式来做到这一点?

在ADFS中使用Shibboleth不起作用

我试图熟悉Shibboleth 2.5.3和Active Directory联合服务(尝试2.0和3.0)。 我想要达到的目标是让Apache服务器使用Shibboleth作为SP作为IdP对ADFS进行身份validation。 出于这个原因,我使用Apache和Shibbolethbuild立了一个Ubuntu虚拟机,以及一个带有ADFS的Windows Server虚拟机。 如果我理解正确,我需要将Shibboleth作为ADFS的依赖方信任。 为了做到这一点,我需要通过https://shibboleth/Shibboleth.sso/Metadata生成Shibboleth的元数据。 但是,这不起作用,因为Shibboleth试图按照shibboleth2.xml <SSO>标记( https://winserver.testdomain.com/adfs/services/trust )中的规定从ADFS获取元数据。 低于adfs/services所有内容都会返回HTTP 503错误。 没有推荐的其他解决scheme似乎修复(重新启动IIS,摆弄证书)。 我也找不到任何协议503错误的日志文件。 我究竟做错了什么? 也许,我只是不正确地把握这个概念…

如何将ADFS移动到新服务器?

环境:具有多个域的Active Directory林,其中几个域与同一个Office 365租户联合; 目录同步到位,ADFS也一样。 有一个ADFS服务器(WS2012R2)和一个Web应用程序代理服务器(WS2012R2)。 当我们将用户迁移到Office 365时,ADFS变得越来越重要,因此我们需要使用场中的两个ADFS服务器和两个负载平衡的WAP服务器,将ADFS移动到一个新的,容错的容错实现。 我们将为ADFS使用相同的DNS名称和证书。 新服务器将托pipe在Azure上,并根据需要使用Azure自己的负载平衡。 我知道如何设置ADFS和WAP,但我也赞同ADFS和Office 365之间的双向链接,因此我猜想将联合服务移动到新环境将不如redirectDNSlogging那么简单。 如何将ADFS从当前服务器移动到新服务器(当然,用户访问受到的干扰最小)?

我在哪里购买ADFS的令牌签名证书?

我们正在和客户一起整合ADFS(SAML)。 客户要求我们获得由知名CA所信任的令牌签名证书。 该证书将用于签署发送给IdP的SAML请求。 大多数供应商销售SSL证书和/或代码签名证书。 我们可以为此购买代码签名证书吗? 如果不是,我们去哪里购买令牌签名证书?

Office 365 SSO具有不同的内部和外部域名

我试图让SSO与Office 365和Sharepoint在线一起工作,我感到非常困惑。 我的内部域名是“internal.com”,我的外部名称是“external.com”。 external.com作为O365中的一个域添加,但是internal.com不是。 我应该把internal.com放在外部的DNS服务器上,并把它作为一个域名在O365? 这样做会使我的内部用户不必login到external.sharepoint.com?

ADFS是否可以使用SSL卸载?

ADFS是否可以使用SSL卸载? 我只在Web服务器上看到带有SSL证书的ADFS,而且我们知道它需要SSL。 但是,这个要求是否意味着它必须通过服务器?

您可以通过ADFS获取用户列表吗?

我需要实施一个公司网站,可以从公司外部访问。 要求用户能够在访问公司networking(Active Directory)时使用相同的凭据进行login。 我最初想到使用ADFS,但似乎我不能访问有关其他用户的信息。 我需要能够列出其他用户,得到他们属于哪些组,等等。也有可能我需要修改服务器中用户的信息。 我没有与Active Directory有关的任何经验。 直接使用LDAP与自定义身份validation是一个更好的select? 任何build议或更正?

对端点0.0.0.0:443使用SSLconfiguration时发生错误

根据从networking小组收到的信息。 我已经确定这个问题很可能在于广域网上的应用服务器。 replace证书后,我运行PowerShell命令Set-AdfsSslCertificate -Thumbprint XXXX(该命令设置新证书的指纹) 运行上述命令后,运行命令Get-AdfsSslCertificate此命令确认设置了正确的证书指纹。 唯一可能需要完成的其他任务是设置服务帐户的权限。 从我的研究来看,这看起来不错。 为什么下面引用0.0.0.0:443的错误被调用? 服务器和版本Windows Server 2012 R2 ADFS 3.0 问题:更换证书并执行所需步骤后,QA系统无法正常工作。 日志中正在生成错误。 应用程序服务器日志:对端点0.0.0.0:443使用SSLconfiguration时发生错误。 错误状态代码包含在返回的数据中。 错误代码15021 Web应用程序代理日志:Web应用程序代理服务无法启动 Web应用程序代理服务:服务因以下错误而终止:与服务器的连接无法build立。 错误代码7023