Powiedziano mi, że nasza aplikacja PHP może wymagać uwierzytelnienia przy użyciu ADFS.
Dla osób niebędących Microsoftem, czym jest ADFS?
Czym różni się od takich rzeczy jak LDAP?
Jak to działa? Jakie informacje byłyby zawarte w typowym żądaniu skierowanym do serwera ADFS? Czy jest przeznaczony zarówno do uwierzytelniania, jak i autoryzacji?
Czy serwery ADFS są zazwyczaj dostępne z Internetu (podczas gdy korporacyjne kontrolery domen AD nie byłyby dostępne)?
Próbowałem przeczytać niektóre dokumenty Technet, ale jest pełen Microsoft Speak, który nie jest niezwykle pomocny.
Wikipedia jest lepsza (patrz poniżej), ale być może część społeczności ServerFault może wypełnić niektóre luki.
Usługi federacyjne w usłudze Active Directory (ADFS) to komponent oprogramowania opracowany przez firmę Microsoft, który można zainstalować w systemach operacyjnych Windows Server, aby zapewnić użytkownikom jednokrotny dostęp do systemów i aplikacji znajdujących się poza granicami organizacji. Wykorzystuje model autoryzacji kontroli dostępu oparty na oświadczeniach, aby zachować bezpieczeństwo aplikacji i wdrożyć tożsamość federacyjną.
Uwierzytelnianie oparte na oświadczeniach to proces uwierzytelniania użytkownika na podstawie zestawu oświadczeń dotyczących jego tożsamości zawartych w zaufanym tokenie.
W programie ADFS federacja tożsamości jest ustanawiana między dwiema organizacjami poprzez ustanowienie zaufania między dwiema dziedzinami bezpieczeństwa. Serwer federacyjny z jednej strony (strona Konta) uwierzytelnia użytkownika za pomocą standardowych środków w Usługach domenowych w usłudze Active Directory, a następnie wydaje token zawierający szereg oświadczeń o użytkowniku, w tym jego tożsamość. Z drugiej strony, po stronie zasobów, inny serwer federacyjny sprawdza token i wydaje inny token serwerom lokalnym w celu zaakceptowania deklarowanej tożsamości. Pozwala to systemowi zapewnić kontrolowany dostęp do swoich zasobów lub usług użytkownikowi, który należy do innej dziedziny bezpieczeństwa, bez konieczności uwierzytelniania użytkownika bezpośrednio w systemie i bez dzielenia przez oba systemy bazy danych tożsamości użytkowników lub haseł.
W praktyce takie podejście jest zazwyczaj postrzegane przez użytkownika w następujący sposób:
- Użytkownik loguje się na lokalnym komputerze (tak jak zwykle, gdy rozpoczyna pracę rano)
- Użytkownik musi uzyskać informacje na stronie ekstranetu firmy partnerskiej - na przykład, aby uzyskać informacje o cenach lub produkcie
- Użytkownik przechodzi do witryny ekstranetowej firmy partnerskiej - na przykład: http://example.com
- Witryna partnera nie wymaga teraz wpisywania hasła - zamiast tego poświadczenia użytkownika są przekazywane do witryny ekstranetu partnera za pomocą usług AD FS
- Użytkownik jest teraz zalogowany na stronie partnera i może wchodzić w interakcje ze stroną „zalogowany”
From https://en.wikipedia.org/wiki/Active_Directory_Federation_Services