2 votes

Ai-je vraiment besoin d'un compte dans le domaine \administrators pour le proxy d'application Web avec ADFS 3.0 sur un contrôleur de domaine ?

J'essaie de déplacer mon ADFS / WAP vers le nuage pour offrir une meilleure résilience après avoir connu une panne récente.

En partie pour économiser sur les coûts des VM, j'utilise seulement 2 VM, avec l'ADFS installé sur un contrôleur de domaine, et le WAP sur une machine séparée. Il semble que de nombreuses personnes recommandent d'exécuter l'ADFS sur un contrôleur de domaine.

Je suis cependant un peu bloqué lorsqu'il s'agit de configurer le proxy d'application Web. Il demande un compte d'administrateur local sur le serveur ADFS... dans ce cas, je dois ajouter le compte à MyDomain... \Administrators un groupe à haut risque. Cela ne correspond pas vraiment à l'idée d'exécuter ADFS sur un DC.

Lorsque je lance la configuration post-installation du WAP, je regarde la page du serveur de la fédération, où il est demandé le nom du service de la fédération, et juste en dessous il est demandé un compte d'administrateur local sur le serveur ADFS. Il n'y a pas de groupe d'administrateurs locaux sur le DC bien sûr, seulement l'équivalent Domain \Administrators qui donne accès à la modification du domaine lui-même.

Existe-t-il un moyen de contourner ce problème, à part retirer le rôle ADFS du DC ? Un compte plus limité peut-être ? Ou est-ce moins risqué qu'il n'y paraît à première vue ?

1voto

Quinten Points 1076

OK, j'ai trouvé ça : http://goodworkaround.com/node/53 et en lisant attentivement, il est dit que les informations d'identification de l'administrateur ne sont pas sauvegardées mais sont seulement utilisées pour créer la confiance initiale du proxy. Ce n'est PAS clair dans la documentation Microsoft que j'ai pu trouver, mais je vais lui faire confiance.

0voto

Todd Wilcox Points 2781

J'ai utilisé un compte administrateur de domaine pour notre service ADFS même s'il n'est pas sur le DC. J'ai probablement mal lu et pensé qu'il fallait un administrateur de domaine. J'ai créé un compte dédié pour ce service, et le serveur ADFS est à l'intérieur du pare-feu et nous utilisons un WAP qui n'est pas joint au domaine dans la DMZ. Pour nous, c'est une sécurité raisonnable.

Si vous ne voulez vraiment pas utiliser un compte administrateur de domaine, vous devrez le retirer du DC.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X