2 votes

Est-ce que j'ai vraiment besoin d'un compte dans domain\administrators pour le Web Application Proxy avec ADFS 3.0 sur un contrôleur de domaine?

Je cherche à déplacer mon ADFS / WAP vers le cloud pour offrir une meilleure résilience après avoir connu une récente panne.

Pour économiser sur les coûts des machines virtuelles, j'utilise seulement 2 VM, avec ADFS installé sur un contrôleur de domaine, et le WAP sur une machine séparée. Il semble que beaucoup de gens recommandent d'exécuter ADFS sur un contrôleur de domaine.

Cependant, je suis un peu bloqué quand vient le moment de configurer le Proxy d'application Web. Il demande un compte administrateur local sur le serveur ADFS... dans ce cas, je devrais ajouter le compte à MonDomaine\Administrateurs, un groupe assez risqué. Cela ne correspond pas vraiment à l'idée d'exécuter ADFS sur un DC.

Lorsque je démarre la configuration post-installation du WAP, je regarde la page du serveur de fédération, où il demande le Nom du service de fédération, et juste en dessous, il demande un compte administrateur local sur le serveur ADFS. Il n'y a évidemment pas de groupe administrateurs locaux sur le DC, seulement l'équivalent du groupe Domaine\Administrateurs qui donne accès à la modification du domaine lui-même.

Y a-t-il un moyen de contourner cela, en dehors de retirer le rôle ADFS du DC ? Un compte plus limité peut-être ? Ou est-ce moins risqué qu'il n'y paraît à première vue ?

1voto

Quinten Points 1076

D'accord, j'ai trouvé ceci : http://goodworkaround.com/node/53 et en lisant attentivement, il est dit que les identifiants administrateurs ne sont pas enregistrés mais sont seulement utilisés pour créer la confiance initiale de proxy. Ce n'est PAS clairement indiqué dans la documentation Microsoft que j'ai pu trouver, mais je vais lui faire confiance.

0 votes

Cela a été déplacé vers goodworkaround.com/2013/9/20/….

0voto

Todd Wilcox Points 2781

J'ai utilisé un compte administrateur de domaine pour notre service ADFS même s'il n'est pas sur le DC. J'ai probablement mal lu et pensé qu'il nécessitait un administrateur de domaine. J'ai créé un compte dédié pour cela, et le serveur ADFS est à l'intérieur du pare-feu et nous exécutons un WAP qui n'est pas intégré au domaine dans la DMZ. Pour nous, c'est une sécurité raisonnable.

Si vous ne voulez vraiment pas utiliser un compte administrateur de domaine, vous devrez le retirer du DC.

0 votes

D'accord, merci. Mais pour être clair, il n'est pas nécessaire que cela soit dans le compte Domain Admins, seulement dans le compte Domain\Administrators, avec des autorisations légèrement différentes dans AD. Je suis probablement un peu paranoïaque car tout se passe "dans le cloud" et c'est mon premier serveur de ce type qui est rejoint au domaine.

0 votes

En réalité, je pense que vous parlez d'un compte différent, le compte de service ADFS. Je parle du compte que vous utilisez pour vous connecter au serveur ADFS lors de la configuration du WAP. Avez-vous utilisé le même compte pour les deux? C'est-à-dire, avez-vous mis le compte Domain Admins sur le WAP qui n'est pas joint au domaine, dans votre DMZ?

0 votes

Tu sais, je ne me souviens pas et je ne parviens pas à comprendre comment voir ce que j'ai fait. Es-tu sûr que des informations d'identification doivent être ajoutées sur le serveur WAP? Je veux dire, est-ce qu'il ne republie pas simplement l'application exposée par le serveur ADFS?

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X