ADFS’i geride bırakın.
AD kalsın. Her uygulama kalsın.
ADFS size federasyon verdi; yanında yamalanacak bir sunucu çiftliği, döndürülecek sertifikalar ve kimsenin dokunmak istemediği claim kuralları da verdi. Geçiş göründüğünden daha az sancılı: AD doğruluk kaynağı olarak kalır, uygulamalar tek tek taşınır ve çiftlik en son kapatılır.
- AD doğruluk kaynağı kalır
- Uygulama bazlı geçiş
- ~7 dakikalık okuma
ADFS çiftliğinden kapatma talebine.
Altı adım — geçiş boyunca her relying party’yi çalışır tutan sırayla.
- 01
Relying-party trust envanterini çıkarın
ADFS’teki tüm relying-party trust listesini dışa aktarın (PowerShell’de Get-AdfsRelyingPartyTrust, claim kuralları dahil her şeyi verir). Bu envanter geçiş planınızdır: her trust, yeni bir eve taşınacak bir uygulamadır ve oturum açma logları hangilerinin gerçekten kullanıldığını söyler.
İpucu — Son 90 günde hiç oturum açılmamış trust’lar taşınmaya değil, emekliye ayrılmaya adaydır. Listeyi taşımadan önce küçültün. - 02
Her uygulamayı eşleyin: SAML, WS-Fed ve claim’ler
Aktif her trust için protokolü (SAML 2.0 veya WS-Federation), endpoint ve tanımlayıcıları, uygulamanın gerçekten tükettiği claim’leri kaydedin. Claim kuralı karmaşıklığının çoğu, modern bir IdP’nin birkaç satırla ifade ettiği öznitelik eşlemesinden — ad, UPN, gruplar — ibaret çıkar.
- 03
Monosign’ı AD’nin yanına kurun
Monosign’ı kurun — self-hosted, dakikalar içinde — ve Active Directory’yi kimlik kaynağı olarak bağlayın. Kullanıcılar, parolalar ve gruplar için doğruluk kaynağı AD olarak kalır; Monosign ondan okur ve yeni federasyon kapısı olur. Dizininizde hiçbir şey değişmez.
İpucu — AD yetkili kaynak olarak kaldığı için bu adım üretim açısından risksizdir: ADFS ve Monosign aynı dizine karşı yan yana hizmet verir. - 04
Uygulamaları tek tek taşıyın — önce pilot
Pilot olarak düşük riskli bir iç uygulama seçin. Eşlediğiniz SAML veya WS-Fed ayarlarıyla uygulamayı Monosign’a kaydedin, uygulamayı Monosign’a güvenecek şekilde güncelleyin ve gerçek kullanıcılarla uçtan uca test edin. Sonra envanteri uygulama uygulama ilerleyin; her geçiş bağımsız ve geri alınabilirdir.
- 05
MFA ve koşullu erişim politikalarını taşıyın
ADFS erişim kontrol politikalarınızı ve MFA gereksinimlerinizi Monosign’da yeniden oluşturun — uygulama başına MFA, ağ koşulları ve grup kapsamı. Bunu, o politikalara bağlı uygulamalar taşındıktan sonra yapın; bir politika aynı anda iki motorda yaşamasın.
- 06
ADFS çiftliğini en son kapatın
ADFS’in oturum açma logu sessizleştiğinde iş bitmiştir: relying-party trust’ları kaldırın, WAP proxy’leri ve çiftliği emekliye ayırın, sertifikaları ve sunucuları geri kazanın. ADFS ilk değil, en son kapattığınız şeydir.
Eksiksiz rehber — tüm ekran görüntüleri, tüm parametreler ve sürüme özel notlarla — yardım merkezimizde.
İlgili Monofor yetenekleri.
Kimlikleri doğru şekilde
yönetmeye hazır mısınız?
Beş dakikadan kısa sürede tam donanımlı bir deneme ortamı kurun. Kredi kartı yok, satış engeli yok.