Rehber · ADFS’ten geçiş

ADFS’i geride bırakın.
AD kalsın. Her uygulama kalsın.

ADFS size federasyon verdi; yanında yamalanacak bir sunucu çiftliği, döndürülecek sertifikalar ve kimsenin dokunmak istemediği claim kuralları da verdi. Geçiş göründüğünden daha az sancılı: AD doğruluk kaynağı olarak kalır, uygulamalar tek tek taşınır ve çiftlik en son kapatılır.

  • AD doğruluk kaynağı kalır
  • Uygulama bazlı geçiş
  • ~7 dakikalık okuma
Adım adım

ADFS çiftliğinden kapatma talebine.

Altı adım — geçiş boyunca her relying party’yi çalışır tutan sırayla.

  1. 01

    Relying-party trust envanterini çıkarın

    ADFS’teki tüm relying-party trust listesini dışa aktarın (PowerShell’de Get-AdfsRelyingPartyTrust, claim kuralları dahil her şeyi verir). Bu envanter geçiş planınızdır: her trust, yeni bir eve taşınacak bir uygulamadır ve oturum açma logları hangilerinin gerçekten kullanıldığını söyler.

    İpucu — Son 90 günde hiç oturum açılmamış trust’lar taşınmaya değil, emekliye ayrılmaya adaydır. Listeyi taşımadan önce küçültün.
  2. 02

    Her uygulamayı eşleyin: SAML, WS-Fed ve claim’ler

    Aktif her trust için protokolü (SAML 2.0 veya WS-Federation), endpoint ve tanımlayıcıları, uygulamanın gerçekten tükettiği claim’leri kaydedin. Claim kuralı karmaşıklığının çoğu, modern bir IdP’nin birkaç satırla ifade ettiği öznitelik eşlemesinden — ad, UPN, gruplar — ibaret çıkar.

  3. 03

    Monosign’ı AD’nin yanına kurun

    Monosign’ı kurun — self-hosted, dakikalar içinde — ve Active Directory’yi kimlik kaynağı olarak bağlayın. Kullanıcılar, parolalar ve gruplar için doğruluk kaynağı AD olarak kalır; Monosign ondan okur ve yeni federasyon kapısı olur. Dizininizde hiçbir şey değişmez.

    İpucu — AD yetkili kaynak olarak kaldığı için bu adım üretim açısından risksizdir: ADFS ve Monosign aynı dizine karşı yan yana hizmet verir.
  4. 04

    Uygulamaları tek tek taşıyın — önce pilot

    Pilot olarak düşük riskli bir iç uygulama seçin. Eşlediğiniz SAML veya WS-Fed ayarlarıyla uygulamayı Monosign’a kaydedin, uygulamayı Monosign’a güvenecek şekilde güncelleyin ve gerçek kullanıcılarla uçtan uca test edin. Sonra envanteri uygulama uygulama ilerleyin; her geçiş bağımsız ve geri alınabilirdir.

  5. 05

    MFA ve koşullu erişim politikalarını taşıyın

    ADFS erişim kontrol politikalarınızı ve MFA gereksinimlerinizi Monosign’da yeniden oluşturun — uygulama başına MFA, ağ koşulları ve grup kapsamı. Bunu, o politikalara bağlı uygulamalar taşındıktan sonra yapın; bir politika aynı anda iki motorda yaşamasın.

  6. 06

    ADFS çiftliğini en son kapatın

    ADFS’in oturum açma logu sessizleştiğinde iş bitmiştir: relying-party trust’ları kaldırın, WAP proxy’leri ve çiftliği emekliye ayırın, sertifikaları ve sunucuları geri kazanın. ADFS ilk değil, en son kapattığınız şeydir.

Tam resme hazır mısınız?

Eksiksiz rehber — tüm ekran görüntüleri, tüm parametreler ve sürüme özel notlarla — yardım merkezimizde.

Rehberin tamamına gidin

Kimlikleri doğru şekilde
yönetmeye hazır mısınız?

Beş dakikadan kısa sürede tam donanımlı bir deneme ortamı kurun. Kredi kartı yok, satış engeli yok.