Rehber · ADFS’ten geçiş

ADFS’i geride bırakın.
AD kalsın. Her uygulama kalsın.

ADFS size federasyon verdi; yanında yamalanacak bir sunucu çiftliği, döndürülecek sertifikalar ve kimsenin dokunmak istemediği claim kuralları da verdi. Geçiş göründüğünden daha az sancılı: AD doğruluk kaynağı olarak kalır, uygulamalar tek tek taşınır ve çiftlik en son kapatılır.

  • AD doğruluk kaynağı kalır
  • Uygulama bazlı geçiş
  • ~7 dakikalık okuma
Adım adım

ADFS çiftliğinden kapatma talebine.

Altı adım: geçiş boyunca her relying party’yi çalışır tutan sırayla.

  1. 01

    Relying-party trust envanterini çıkarın

    ADFS’teki tüm relying-party trust listesini dışa aktarın (PowerShell’de Get-AdfsRelyingPartyTrust, claim kuralları dahil her şeyi verir). Bu envanter geçiş planınızdır: her trust, yeni bir eve taşınacak bir uygulamadır ve oturum açma logları hangilerinin gerçekten kullanıldığını söyler.

    İpucu — Son 90 günde hiç oturum açılmamış trust’lar taşınmaya değil, emekliye ayrılmaya adaydır. Listeyi taşımadan önce küçültün.
  2. 02

    Her uygulamayı eşleyin: SAML, WS-Fed ve claim’ler

    Aktif her trust için protokolü (SAML 2.0 veya WS-Federation), endpoint ve tanımlayıcıları, uygulamanın gerçekten tükettiği claim’leri kaydedin. Claim kuralı karmaşıklığının çoğu, modern bir IdP’nin birkaç satırla ifade ettiği öznitelik eşlemesinden (ad, UPN, gruplar) ibaret çıkar.

  3. 03

    Monosign’ı AD’nin yanına kurun

    Monosign’ı kurun (self-hosted, dakikalar içinde) ve Active Directory’yi kimlik kaynağı olarak bağlayın. Kullanıcılar, parolalar ve gruplar için doğruluk kaynağı AD olarak kalır; Monosign ondan okur ve yeni federasyon kapısı olur. Dizininizde hiçbir şey değişmez.

    İpucu — AD yetkili kaynak olarak kaldığı için bu adım üretim açısından risksizdir: ADFS ve Monosign aynı dizine karşı yan yana hizmet verir.
  4. 04

    Uygulamaları tek tek taşıyın: önce pilot

    Pilot olarak düşük riskli bir iç uygulama seçin. Eşlediğiniz SAML veya WS-Fed ayarlarıyla uygulamayı Monosign’a kaydedin, uygulamayı Monosign’a güvenecek şekilde güncelleyin ve gerçek kullanıcılarla uçtan uca test edin. Sonra envanteri uygulama uygulama ilerleyin; her geçiş bağımsız ve geri alınabilirdir.

  5. 05

    MFA ve koşullu erişim politikalarını taşıyın

    ADFS erişim kontrol politikalarınızı ve MFA gereksinimlerinizi Monosign’da yeniden oluşturun: uygulama başına MFA, ağ koşulları ve grup kapsamı. Bunu, o politikalara bağlı uygulamalar taşındıktan sonra yapın; bir politika aynı anda iki motorda yaşamasın.

  6. 06

    ADFS çiftliğini en son kapatın

    ADFS’in oturum açma logu sessizleştiğinde iş bitmiştir: relying-party trust’ları kaldırın, WAP proxy’leri ve çiftliği emekliye ayırın, sertifikaları ve sunucuları geri kazanın. ADFS ilk değil, en son kapattığınız şeydir.

Tam resme hazır mısınız?

Eksiksiz rehber — tüm ekran görüntüleri, tüm parametreler ve sürüme özel notlarla — yardım merkezimizde.

Rehberin tamamına gidin

Kimlikleri doğru şekilde
yönetmeye hazır mısınız?

Beş dakikadan kısa sürede tam donanımlı bir deneme ortamı kurun. Kredi kartı yok, satış engeli yok.