有人真的使用Active Directory联合身份验证服务吗?这是一项值得投资的技术吗?

Joe*_*ill 2 security authentication adfs wif single-sign-on

更一般地说,谁在Windows平台上成功使用WIF/ADFS/SSO,是否值得实施,它将成为持久技术的可能性有多大?

从表面上看,通过阅读有关该主题的一些白皮书(PDF),文章和书籍,这似乎是一个完美的解决方案 - 特别是对于拥有内部网站的公司,该网站向外部用户和合作伙伴公开某种程度的功能.好吧(或计划将来).但它听起来几乎过于完美.我所获得的大部分信息都来自微软自己.

我想我的具体问题是:

  • 这是一项持久的技术,值得投资(特别是对于规模较小(<50 ppl)的公司)?
  • 是否有任何主要公司正在积极使用这个?
  • 如果我们希望其他人为其公司作为受信任的发行人提供身份验证,那么合作伙伴愿意建立STS的可能性有多大?这里会有很多推迟吗?
  • 这最终会成为配置噩梦吗?
  • 在决定是否实施时,是否还有其他陷阱需要注意?

bri*_*cht 5

随着越来越多的应用程序转移到云端和在线服务,您将看到ADFS和其他联合身份识别技术的使用量增加.由于所有权成本较低,在Active Directory上投资的组织可能会转向此解决方案.

这是一项持久的技术,值得投资(特别是对于规模较小(<50 ppl)的公司)?

  • 如果您计划向其他公司提供托管服务或计划利用它们,ADFS提供了一种相当轻松的方式来利用您当前的安全基础架构.
  • 如果正确实现,在联合产品上替换另一个产品应该相当简单.

是否有任何主要公司正在积极使用这个?

  • 我只熟悉我曾经做过的政府组织,但我确信还有其他组织.联邦身份的性质使得难以从外部识别谁.

如果我们希望其他人为其公司作为受信任的发行人提供身份验证,那么合作伙伴愿意建立STS的可能性有多大?这里会有很多推迟吗?这最终会成为配置噩梦吗?

  • 配置是ADFS中最难的部分.但是,一旦您建立了信任关系并且策略创建配置将被取消.
  • 其他公司要么拥有支持ADFS的基础设施,要么不支持.甚至.NET应用程序也需要配置更改才能支持ADFS,更有可能需要更改代码才能完全支持联合身份模型.如果您的合作伙伴已经实现了这一点,他们很可能会很高兴地相信您的STS.
  • 询问您的合作伙伴到底有哪些,他们可能已经拥有或正在规划基础设施.

在决定是否实施时,是否还有其他陷阱需要注意?

  • 我遇到的最棘手的问题是改变应用程序开发人员的做法.
  • 应用程序需要围绕联邦设计,或者需要对其进行改造.
  • 如果不注销所有ADFS应用程序,则无法注销ADFS应用程序.
  • 联合会话到期时,您必须将用户返回联合服务以获取新故障单.如果处理不当,这可能会导致后期数据丢失.