Nowe funkcjonalności ADFS i uwierzytelnianie. Piotr Potocki Starszy Inżynier Systemowy APN Promise S.A.

Podobne dokumenty
Uwierzytelnianie użytkowników sieci bezprzewodowej z wykorzystaniem serwera Radius (Windows 2008)

OFFICE ADFS - POŁĄCZENIE KORZYŚCI ROZWIĄZAŃ CHMUROWYCH I CENTRALNEGO ZARZĄDZANIA

Marzena Kanclerz. Microsoft Channel Executive. Zachowanie ciągłości procesów biznesowych. z Windows Server 2012R2

Jak skonfigurować bezpieczną sieć bezprzewodową w oparciu o serwer RADIUS i urządzenia ZyXEL wspierające standard 802.1x?

Zalecana instalacja i konfiguracja Microsoft SQL Server 2016 Express Edition dla oprogramowania Wonderware

Implementowanie zaawansowanej infrastruktury serwerowej Windows Server 2012 R2

Materiały dla studentów Sieci Komputerowe. Aby zainstalować usługę Active Directory dla nowej domeny, należy wykonać następujące kroki:

Wstęp... ix. 1 Omówienie systemu Microsoft Windows Small Business Server

Temat: Windows XP Ustawienia kont użytkowników

Praktyczne wykorzystanie mechanizmów zabezpieczeń w aplikacjach chmurowych na przykładzie MS Azure

Wraz z wersją R2 dla systemu Windows 2008 Server nazewnictwo usług terminalowych uległa zmianie. Poniższa tabela przedstawia nową nomenklaturą:

Cel szkolenia. Konspekt

Windows Server Serwer RADIUS

TP-LINK 8960 Quick Install

Migracja serwera Exchange 2003 do wersji Exchange 2010 poradnik

Terminarz Szkoleń ACTION CE

System Optimed24. Integracja z PZU

Instalacja i konfiguracja serwera IIS z FTP

INFORMATOR TECHNICZNY WONDERWARE

Terminarz Szkoleń ACTION CE

Kontrola dostępu do kodu i własności intelektualnej w Zintegrowanej Architekturze. Copyright 2012 Rockwell Automation, Inc. All rights reserved.

INFORMATOR TECHNICZNY WONDERWARE

Windows Server 2012/2012R2 styczeń czerwiec 2016

PROFESJONALNE SYSTEMY BEZPIECZEŃSTWA

Projekt: Microsoft i CISCO dla Zachodniopomorskich MŚP

Windows Server Active Directory

Rozwiązanie Zadania egzaminacyjnego egzamin praktyczny z kwalifikacji e13 styczeń 2015

PRAKTYK SYSTEMÓW INFORMATYCZNYCH MICROSOFT

Certum SSL For Plesk. Instalacja oraz Użycie

Serwery WWW. Odpowiednie operacje dla ostatniego elementu są dostępne pod prawym przyciskiem myszki

Jarosław Kuchta Administrowanie Systemami Komputerowymi. Dostęp zdalny

Bezpieczeństwo aplikacji internetowych. Rozwój napędzany potrzebą WALLF Web Gateway. Leszek Miś, RHCA,RHCSS,Sec+ Linux Polska Sp. z o.o.

Z pojedynczym obiekcie zasady grupy znajdziemy dwa główne typy ustawień:

L2TP over IPSec Application

Warstwa ozonowa bezpieczeństwo ponad chmurami

Pracownia internetowa w każdej szkole (edycja Jesień 2007)

Terminarz Szkoleń II kwartał 2013 ACTION CE

Krótka instrukcja instalacji

Wykład 3 Inżynieria oprogramowania. Przykład 1 Bezpieczeństwo(2) wg The Java EE 5 Tutorial Autor: Zofia Kruczkiewicz

Certum SSL For cpanel. Instalacja oraz Użycie

Projekt: Kompetencje IT na miarę potrzeb wielkopolskich MMŚP Opis autoryzowanych szkoleń Microsoft planowanych do realizacji w ramach projektu

Office 365 Midsize Business

ZADANIE.08 RADIUS (authentication-proxy, IEEE 802.1x) 2h

Szkolenie autoryzowane. MS Administracja Windows Server Strona szkolenia Terminy szkolenia Rejestracja na szkolenie Promocje

Szkolenie autoryzowane. MS 6419 Konfiguracja, zarządzanie i utrzymanie systemów Windows Server 2008

Szkolenie autoryzowane. MS Konfigurowanie Windows 8. Strona szkolenia Terminy szkolenia Rejestracja na szkolenie Promocje

Instrukcja obsługi i konfiguracji telefonu Yealink T32G (v )

Procedury techniczne modułu Forte Kontroling. Ustawienia IIS

Instalacja Roli Remote Desktop Services dla systemów Windows Server 2012/2012 R2

INFORMATOR TECHNICZNY WONDERWARE

CEPiK 2 dostęp VPN v.1.7

INFORMATOR TECHNICZNY WONDERWARE

Instalacja i konfiguracja rouera ASMAX AR 904u. Neostrada, Netia

Serwer SMB. Udostępnienie zasobów systemowych w sieci. Jakub Stasiński, Jędrzej Chruściel, Michał Wojciechowski

Zabbix -Monitoring IT bez taśmy klejącej. Paweł Tomala Barcamp 15 czerwca 2015

Wymagania do zdalnej instalacji agentów firmy StorageCraft

Laboratorium - Konfiguracja zabezpieczeń sieci bezprzewodowej

[MS-10979] Course 10979C: Microsoft Azure Fundamentals (2 dni)

MS OD Integrating MDM and Cloud Services with System Center Configuration Manager

11. Autoryzacja użytkowników

pasja-informatyki.pl

INFORMATOR TECHNICZNY WONDERWARE

Szkolenie autoryzowane. MS Projektowanie i wdrażanie infrastruktury serwerowej

Zadanie 3. Tworzenie i odnajdowanie obiektów w Active Directory

Konfiguracja własnego routera LAN/WLAN

Copyright 2012 COIG SA Wszelkie prawa zastrzeżone. Nieautoryzowane rozpowszechnianie całości lub fragmentu niniejszej publikacji w jakiejkolwiek

Projekt: MS i CISCO dla Śląska

ZADANIE.08. RADIUS (authentication-proxy, IEEE 802.1x) 2h

Projektowanie bezpiecze stwa sieci

Microsoft Exchange Server 2013

KATALOG SZKOLEŃ. Windows Server 2016 Liczba dni STYCZEŃ LUTY MARZEC KWIECIEŃ MAJ CZERWIEC

INFORMATOR TECHNICZNY WONDERWARE. Ograniczenie wyświetlania listy zmiennych w przeglądarce zmiennych ActiveFactory

Serwery LDAP w środowisku produktów w Oracle

INFORMATOR TECHNICZNY WONDERWARE

Proces dostępu do danych

KONFIGURACJA WIELOSKŁADNIKOWEGO UWIERZYTELNIANIA

Dlaczego my? HARMONOGRAM SZKOLEŃ lipiec - wrzesień ACTION Centrum Edukacyjne. Autoryzowane szkolenia. Promocje

oprogramowania F-Secure

Telefon AT 530 szybki start.

Technical training services

Konfiguracja połączenia VPN w systemie Windows 7 z serwerem rozgrywki wieloosobowej gry Medal Of Honor: Wojna na Pacyfiku: Pacyfik.

ZALECENIA DLA MIGRACJI NS-BSD V8 => V9

Platforma dostępności Veeam dla rozwiązań Microsoft. Mariusz Rybusiński Senior System Engineer Veeam Microsoft MVP

Procedura migracji opisana jest w zrzutach poniżej. 1. Należy pobrać aplikację Mozilla Thunderbird Portable Edition

COMODO Endpoint Security Manager Poradnik pierwsze kroki. -instalacja konsoli -instalacja antywirusa -rozwiązanie problemów

PROFESJONALNE SYSTEMY BEZPIECZEŃSTWA

Certum Certificates For WHMCS. Instalacja, Konfiguracja i Zarządzanie

Jarosław Kuchta Administrowanie Systemami Komputerowymi. Internetowe Usługi Informacyjne

Obsługa poczty elektronicznej w domenie emeritus.ue.poznan.pl

Enterprise SSO IBM Corporation

Pracownia internetowa w każdej szkole (edycja jesień 2005)

Czy platforma Microsoft Azure jest biznesowo bezpieczna? Tobiasz Janusz Koprowski

Instrukcja konfigurowania poczty Exchange dla klienta pocztowego użytkowanego poza siecią uczelnianą SGH.

Programowanie komponentowe. Przykład 1 Bezpieczeństwo wg The Java EE 5 Tutorial Autor: Zofia Kruczkiewicz

Konfiguracja kolejności interfejsów sieciowych w Windows 10 dla oprogramowania Wonderware

ZADANIE.07. Procesy Bezpieczeństwa Sieciowego v.2011alfa ZADANIE.07. VPN RA Virtual Private Network Remote Access (Router) - 1 -

Podsumowanie. Uwaga. Przygotowanie

Rozeznanie rynku w zakresie przeprowadzenia kursu Obsługa i administracja Microsoft Windows 2008 serwer Projekt Beskidzka Akademia Samorządowa

Transkrypt:

Nowe funkcjonalności ADFS i uwierzytelnianie Piotr Potocki Starszy Inżynier Systemowy APN Promise S.A.

Agenda Active Directory Federation Services Instalacja na co zwrócić uwagę Application Groups & Access Control Policies Azure Multi-factor authentication Migracja ADFS

Active Directory Federation Services

Azure AD Connect Self-service Single sign on Windows Server Active Directory Other Directories Username Azure Public cloud SaaS Office 365 On-premises Microsoft Azure Active Directory Cloud

ADFS 1.0 - Windows Server 2003 R2 (additional download) ADFS 1.1 - Windows Server 2008/2008 R2 ADFS 2.0 - Windows Server 2008/2008 R2 (download from Microsoft.com) ADFS 2.1 - Windows Server 2012 ADFS 3.0 - Windows Server 2012 R2 ADFS 4.0 - Windows Server 2016

Azure AD logins Azure AD Authentication - Unique Users 6,5% ADFS authentications ~48M/mc Wykorzystanie w 94% przez rozwiązania Microsoft 47,8% 28,2% 17,5% Cloud Only Password Sync AD FS Other 3rd parties @Ignite 2016

Instalacja krok 1 Instalacja i konfiguracja roli ADFS na Windows Server 2016 Środowisko domenowe Web Application Proxy Workgroup lub Domain Join DNS -> Public i Internal: sts.apn365demo.pl" Loadbalancer

Certyfikat i porty krok 2 ADFS 4.0 : SSL Communication, Token Signin, Token Decryption DNS Name=sts.apn365demo.pl --> Service Communication (NEW) DNS Name=certauth. apn365demo.pl --> - Jeden host (sts.apn365demo.pl) dwa porty(443, 49443) - Dwa hosty (sts.apn365demo.pl i certauth.apn365demo.pl) - jeden port (443). Polityka firmy zabrania używania portu 49443

Instalacja krok 3 Konwersja domeny Office 365 do Single Sign-on - Dodanie konta usługi do grupy Administrators - Microsoft Online Services Sign-in Assistant - PowerShell Module Microsoft Azure Active Directory Module - Connect-MsolService ADFS Primary Server to Office 365 - Przekształcenie Domeny Manage do Federated

o Instalacja WAP Server Instalacja krok 4 owindows Server 2016 - Workgroup lub Domain - Perimeter network o Import certyfikatu sts.apn365demo.pl o Komunikacja WAP ADFS Server (443) o DNS lub Hosts o Instalacja Web-Application-Proxy o Dodanie Web-Application-Proxy do istniejącej farmy ADFS

Po instalacji Azure MFA dostępne po konfiguracji Azure Active Directory Device Authentication jako podstawowa metoda pod warunkiem skonfigurowania Device Registration

Testowanie https://sts.apn365demo.pl/federationmetadata/2007-06/federationmetadata.xml

https://login.microsoftonline.com/ https://sts.apn365demo.pl/adfs/ls/

Nowości o Azure MFA o Brak hasła dla strefy Extranet Windows Hello o Application Groups o Access Control Policies o Azure MFA as Primary sign on

Azure MFA o Logowanie kodem aplikacją rozmową telefoniczną o Nie jest wymagany serwer MFA on premises o AAD/O365

Sign in with Windows Hello for Business Windows Hello for Business konfiguracja przez Group Policy lub MDM policy key-based, certificate-based, TPM authentication PIN, gest lub odcisk palca Hello pozwala na logowanie użytkownikom kont: o Microsoft o Active Directory account. o Microsoft Azure Active Directory (Azure AD

Application Groups 2012 R2 Add-AdfsClient, Add-AdfsRelyingPartyTrust 2016 Add Application Group Provision applications multi-hop modern flows

Access Control Policies Dostosowane ustawienia polityk dla wielu aplikacji Dostępne z pudełka lub stworzone prze administratora Warunki Security Groups Networks (inside, outside, IP range) Device Trust Level (Authenticated, Managed, Compliant) Require MFA

Single sign on Wszystko konfigurowalne (Set-AdfsProperties) bez ograniczeń Ustawienia domyśle Authenticated devices SSO - 90 dni pod warunkiem używania co najmniej raz na 14 dni DeviceUsageWindowInDays : 14 PersistentSsoLifetimeMins : 129600 (90 days) User consented SSO via Keep Me Signed In (KMSI) for other devices KmsiLifetimeMins : 1440 (24 hours) NEW: No upper limit on KmsiLifetimeMins (formerly limited to 7 days max) Odwołanie Zmiana hasła lub blokada konta lub usunięcie lub downgrade statusu

-CompanyName -OrganizationalNameDescriptionText -SignInPageDescriptionText Set-AdfsWebTheme TargetName o365theme Illustration @{path=c:\newrpimage.png} -HomeLink, -PrivacyLink, -HelpDeskLink

Azure Multi-factor authentication

Azure Multi-factor authentication

https://aka.ms/mfasetup

Microsoft Authenticator Aplikacja dostępna na wszystkich platformach MFA dla każdego konta : Push Notifications/OTP Device Registration (workplace join) SSO native mobile apps - Certificate-based SSO

DEMO o 47,8% logowań używa ADFS-a

Migracja Jak to było wcześniej przed 2016 Primary / secondary

Dodanie nowych serwerów do farmy compat mode Walidacja funkcjonalności Dodanie więcej nod-ów Upgrade wersji farmy Roll back - wspierane Usunięcie starych nod-ów

Dodaj serwery do istniejącej farmy

Interfejs ADFS Windows Server 2016 federation server Brak opcji widocznych w panelu Serwer nie jest primary server

Windows Server 2016 Set-AdfsSyncProperties -Role PrimaryComputer Windows Server 2012 R2 Set-AdfsSyncProperties -Role SecondaryComputer -PrimaryComputerName {FQDN}

Web Application Proxy Install-WebApplicationProxy -CertificateThumbprint {SSLCert} -fsname fsname -TrustCred $trustcred

Windows Server 2016 federation server Opcje dostępne po transformacji

Wygaśnięcie certyfikatu Niepoprawny certyfikat SSL na serwerze Brak klucza prywatnego w certyfikacie SSL Troubleshooting Konto usługi AD FS bez uprawnień dostępowych doklucza prywatnego Must have read the private key Restart usługi AD FS ujawnia powyższe błędy 36

Aby audytować usługę AD FS -> włącz najpierw opcje Zdarzenia będą logowane w Security Log

Security Audit Logs

Dziękuję za uwagę Pytania: piotr.potocki@promise.pl