【问题标题】:Change from (local) windows authentication to ADFS从(本地)Windows 身份验证更改为 ADFS
【发布时间】:2020-09-18 07:47:49
【问题描述】:

至少我认为我的意思是 ADFS?! 好的,所以我创建并部署了一个简单的 asp.net Web 应用程序供员工使用。 它使用 Windows 身份验证。 Windows 帐户是服务器的本地帐户,因为此服务器位于 DMZ 中。 这很好用,但比我想象的更受欢迎,现在正在整个组织中使用。

显然,我现在有一个问题,即任何离开组织的员工仍然可以访问这个网络应用程序。不好!尽管 ADFS 可能是答案,但我并没有拥有一个全新的基于表单的帐户管理系统。这不是我的专业领域,所以如果我走错路或使用无意义的行话,请多多包涵。我们的 AD 是内部部署的,但我们将其同步到 MS 云,因此我们可以将 NT 帐户用于 365 应用程序,并将 SSO 用于基于 Web 的第 3 方产品。我希望我的网络应用程序与基于网络的第 3 方应用程序一样。 我在 Google 上搜索了很多,但很快就迷失在 ADFS/OWIN/OAuth 语言中。

如果我知道适合我的场景的确切搜索词,我可以回到我的研究...如果有人可以向我指出一篇文章,说明如何在没有我的情况下完全做我需要的事情必须参加 SAML 等速成课程,这也很棒。

【问题讨论】:

标签: asp.net asp.net-identity adfs


【解决方案1】:

首先,就启用/停用策略达成一致,ADFS 不会解决此问题,因为 ADFS 会针对 AD 进行身份验证。 Azure AD 也不会。

你可以走两条路:

安装 ADFS。然后,您可以在所有应用程序中获得 SSO。而是选择 Azure AD。

使用 Azure AD。您的用户已经同步到 Azure AD for O365。

您可以使用 OpenID Connect 而不是 SAML。

有许多示例可以指导您here。

【讨论】:

  • 我刚刚检查了我们的 Azure 门户并查看了企业应用程序。我们这里已经有使用 SSO 的应用程序。特别是这个:docs.microsoft.com/en-us/azure/active-directory/saas-apps/… 所以基本上我需要将“这个”的能力编织到我现有的 asp.net 网络应用程序中
  • @rbrayb:新昵称让我困惑了一段时间,但旧图标仍然存在。问候:)
  • @Penfold 该链接用于 SAML。使用我链接到的示例之一并通过应用注册连接这些示例要容易得多。这使用 OpenID Connect。但取决于你!
  • @WiktorZychla 嗨!是的,我正在调整我所有的用户名
【解决方案2】:

认为您仍想使用 Windows 身份验证,但不是本地帐户,而是创建和使用域用户帐户。 DC 将能够相应地进行验证。至于员工离开并仍然可以访问,您需要制定一项政策,在他们离开公司时禁用/删除 AD 中的用户帐户对象,以便该帐户不再存在或启用。

【讨论】:

  • 据说此服务器位于 DMZ 中 - 这似乎无法使用域控制器。
  • 你没提到你同步到云端吗?可以让云端的服务器来做吗?
  • 不,我没有提到这一点,因为我不是提出这个问题的人。我只是指出,处于 DMZ 中通常意味着您无法访问防火墙内的服务,例如域控制器。
猜你喜欢
  • 2012-11-08
  • 1970-01-01
  • 2016-05-11
  • 1970-01-01
  • 2013-09-25
  • 1970-01-01
  • 2012-07-03
  • 2015-01-12
  • 1970-01-01
相关资源
最近更新 更多