2013-03-12 4 views
2

Мы имеем следующую ситуацию: Существующее приложение .NET (Silverlight), использующее проверку подлинности форм. Мы хотели бы расширить функциональность входа в систему, чтобы пользователи, которые уже вошли в систему против Active Directory, не должны снова входить в систему при обращении к приложению. Приложение будет размещено в другой среде, чем в Active Directory. Таким образом, приложение не имеет прямого доступа к Active Directory. Так что, я думаю, путь использует ADFS 2.0, но мы хотели бы иметь следующий выяснено:ADFS 2.0 однократные пояснения

  1. Можно ли реализовать «реальные единый вход»: после того, как пользователь вошел в против AD (обычно с помощью входа в систему по утрам), он или она может получить доступ к приложению без запроса какого-либо диалога?

  2. Каким образом это может быть реализовано в приложении: «просто» - вопрос предоставления маркера безопасности промежуточной странице, которая проверяет адрес электронной почты домена на конкретный список приложений, а затем перенаправляет пользователя на на первой странице приложения?

Я просмотрел следующие ресурсы

How to Configure IIS and ADFS to Use Active Directory as a Claims Provider

Installing ADFS 2 and Federating an Application

How to install ADFS 2.0 and configure SAML for SSO (auto login/AD login integration)

бут Я до сих пор не в состоянии прояснить выше.

ответ

0

после рытья и читать много я придумать следующее:

Есть два распространенных обыкновений для термина «единый вход»:

1) Используя тот же идентификатор для входа для нескольких приложений. Другими словами, у вас есть одна идентификация, определенная одним хранилищем идентификаторов, будь то активная директория или что-то еще, и вы используете эту идентификацию для нескольких приложений, вплоть до границ сети и сети.

2) Автоматический вход. Это означает, что сочетание сети, поставщика удостоверений и приложений объединяется для создания ситуации, когда пользователю не нужно предоставлять свои учетные данные вообще, даже если они проверены. Это работает немного магически через приложения, которые могут получить и отправить или проверить учетные данные компьютера/сети. Internet Explorer может сделать это с помощью ADFS, но мне сказали, что сервер AD должен находиться в том же лесу, что и клиент.

К сожалению, я считаю, что №2 - это то, что вам нужно, и я уверен, что это не большая часть или рассмотрение ADFS. Полагаю, что ADFS в основном предназначена для поддержки «федеративного» входа, а не «автоматического» входа.

Смежные вопросы