ShareFile

ShareFile Single Sign-On-Konfigurationshandbuch für ADFS 4

Voraussetzungen

  • Der Domäne beigetretener Windows Server 2016-Host
  • Öffentlich zugänglicher FQDN, der mit einer öffentlichen IP verknüpft ist (Beispiel: <adfs>.yourdomain.com)
  • Gültiges SSL-Zertifikat, das mit dem Site-FQDN verknüpft ist (Platzhalter werden unterstützt)
  • Port 443 ist für eingehenden und ausgehenden Datenverkehr auf der öffentlichen IP-Adresse geöffnet, die mit dem AD FS-FQDN verknüpft ist.

Hinweis:

Die Konto-URL ist die URL Ihres ShareFile-Kontos in der Form https://mysubdomain.sharefile.com oder in Europa https://mysubdomain.sharefile.eu.

ADFS-Rolle hinzufügen

  • Starten Sie Server Manager.
  • Klicken Sie oben rechts auf Verwalten .
  • Klicken Sie auf Rollen und Funktionen hinzufügen.

adfs4 Bild 1

  • Wählen Sie Active Directory-Verbunddiensteaus.
  • Klicken Sie auf Weiter.

adfs4 Bild 2

  • Klicken Sie auf Weiter.

adfs4 Bild 3

  • Klicken Sie auf Weiter.

adfs4 Bild 4

  • Wählen Sie . Starten Sie den Zielserver bei Bedarf automatisch neu.
  • Klicken Sie auf Installierenund antworten Sie auf die Aufforderung zum Neustart mit Ja .

adfs4 Bild 5

  • Nach der erfolgreichen Installation der Rolle wird Ihnen nun dieser Bildschirm angezeigt. Klicken Sie auf Schließen.

Konfigurieren von ADFS

  • Öffnen Sie Server Manager.
  • Klicken Sie auf das Flaggensymbol mit dem gelben Warnsymbol.

adfs4 Bild 6

  • Klicken Sie auf . Konfigurieren Sie den Verbunddienst auf diesem Server.

adfs4 Bild 7

  • Wählen Sie das Optionsfeld „Ersten Verbundserver in einer Verbundserverfarm erstellen “ aus.
  • Klicken Sie auf Weiter.

adfs4 Bild 8

  • Definieren Sie zum Konfigurieren von ADFS ein Domänenadministratorkonto.
  • Klicken Sie auf Weiter.

adfs4 Bild 9

  • Wählen Sie das öffentliche SSL-Zertifikat aus. Dieses Zertifikat muss vor der ADFS-Konfiguration auf dem Host importiert werden.
  • Geben Sie einen Verbunddienstnamen ein. Dieser Name muss mit dem FQDN übereinstimmen, den Sie für ADFS erstellt haben. Beispiel: adfs2016.yourdomain.com
  • Geben Sie einen Dienstanzeigenamenein. Dieser Name ist der Text, der auf einer formularbasierten Anmeldeseite angezeigt wird.
  • Klicken Sie auf Weiter.

adfs4 Bild 10

  • Geben Sie das von ADFS verwendete Dienstkonto an.
  • Klicken Sie auf Weiter.

adfs4 Bild 11

  • Wählen Sie den Datenbanktyp aus.
  • Klicken Sie auf Weiter.

adfs4 Bild 12

  • Überprüfen Sie die Änderungen, bevor sie vorgenommen werden.
  • Klicken Sie auf Weiter.

adfs4 Bild 13

  • Klicken Sie auf Konfigurieren , wenn alle Voraussetzungsprüfungen erfolgreich abgeschlossen wurden.

adfs4 Bild 14

  • Nach erfolgreicher Konfiguration von ADFS wird Ihnen nun dieser Bildschirm angezeigt.
  • Klicken Sie auf Schließen.

Aktivieren der vom IdP initiierten Anmeldung

Die vom IdP initiierte Anmeldeseite bestätigt, dass ADFS Ihre Domänenanmeldeinformationen akzeptiert, bevor Vertrauensstellungen für Dienstanbieter eingerichtet werden. Standardmäßig ist diese Seite in Windows Server 2016-Umgebungen deaktiviert. Verwenden Sie PowerShell, um die IdP-initiierte Anmeldung zu aktivieren.

adfs4 Bild 15

  • Starten Sie PowerShell als Administrator.
  • Führen Sie den Befehl set-adfsproperties –EnableIDPInitiatedSignonPage $Trueaus.
  • Sie können jetzt zu https://<adfs.domain.com>/adfs/ls/idpinitiatedsignon.aspx navigieren und sich anmelden.

adfs4 Bild 16

Tokensignaturzertifikat exportieren

adfs4 Bild 17

  • Starten Sie die ADFS-Verwaltungskonsole von Server Manager.

adfs4 Bild 18

  • Erweitern Sie Service.
  • Wählen Sie Zertifikate.
  • Klicken Sie mit der rechten Maustaste auf das primäre Token-Signaturzertifikat ** . Wählen Sie **Zertifikat anzeigen…

adfs4 Bild 19

  • Wählen Sie die Registerkarte Details.
  • Klicken Sie auf In Datei kopieren….

adfs4 Bild 20

  • Klicken Sie auf Weiter.

adfs4 Bild 21

  • Wählen Sie das Optionsfeld Base-64-codiertes X.509 (.CER) .
  • Klicken Sie auf Weiter.
  • Klicken Sie auf Durchsuchen.

adfs4 Bild 22

  • Wählen Sie einen Speicherort zum Exportieren Ihres Tokensignaturzertifikats.
  • Geben Sie Ihrem Token-Signaturzertifikat einen Namen.
  • Klicken Sie auf Speichern.

adfs4 Bild 23

  • Klicken Sie auf Weiter.

adfs4 Bild 24

  • Klicken Sie auf Fertigstellen.

adfs4 Bild 25

  • Klicken Sie mit der rechten Maustaste auf das exportierte Tokensignaturzertifikat.
  • Klicken Sie auf Öffnen mit….
  • Wählen Sie Notepad.

adfs4 Bild 26

  • Kopieren Sie den Inhalt Ihres Tokensignaturzertifikats.

Konfigurieren des ShareFile-Kontos

  • Melden Sie sich über Ihren Webbrowser bei Ihrem ShareFile-Konto an.
  • Klicken Sie im linken Seitenbereich auf Einstellungen .
  • Klicken Sie auf Administratoreinstellungen.

adfs4 Bild 27

  • Erweitern Sie Sicherheit.
  • Klicken Sie auf Anmelden & Sicherheitsrichtlinie. Scrollen Sie zum Ende der Seite.

adfs4 Bild 28

adfs4 Bild 29

  • ShareFile-Aussteller/Entitäts-ID: https://<subdomain>.sharefile.com/saml/info
  • Ihr IdP-Aussteller / Entitäts-ID: https://<adfs>.IhreDomain.com
  • X.509-Zertifikat: Fügen Sie den Inhalt des exportierten Zertifikats aus dem vorherigen Abschnitt ein
  • Anmelde-URL: https://<adfs>.IhreDomain.com/adfs/ls
  • Web-Authentifizierung aktivieren: Ja (Häkchen markiert)
  • SP-initiierter Authentifizierungskontext: Benutzername und Passwort – Minimum
  • Speichern Sie Ihre Änderungen.

Bauen Sie Vertrauen bei den Dienstanbietern auf

adfs4 Bild 30

  • Starten Sie ADFS-Verwaltung vom Server-Manageraus.

adfs4 Bild 31

  • Wählen Sie Relying Party Trustsaus.
  • Klicken Sie auf „Vertrauensstellung der vertrauenden Partei hinzufügen“.

adfs4 Bild 32

  • Wählen Sie das Optionsfeld Ansprüche bewusst aus.
  • Klicken Sie auf Starten.

adfs4 Bild 33

  • Geben Sie die Metadaten-URL Ihres ShareFile-Kontos ein. Beispiel: https://<subdomain>.sharefile.com/saml/metadata
  • Sie können auch zu dieser URL navigieren, den Inhalt kopieren und als XML-Datei speichern, wenn Sie die SAML-Metadaten lieber mithilfe einer Datei importieren möchten. Sie können diese Informationen auch manuell eingeben, indem Sie das dritte Optionsfeld auswählen.
  • Klicken Sie auf Weiter.

adfs4 Bild 34

  • Klicken Sie auf Weiter.

adfs4 Bild 35

  • Klicken Sie auf Weiter.

adfs4 Bild 36

  • Klicken Sie auf Schließen.

adfs4 Bild 37

  • Klicken Sie auf Regel hinzufügen….

adfs4 Bild 38

  • Wählen Sie LDAP-Attribute als Ansprüche senden aus dem Menü.
  • Klicken Sie auf Weiter.

adfs4 Bild 39

  • Geben Sie Ihrer Regel einen Namen.
  • Wählen Sie Active Directory aus dem Menü Attributspeicher .
  • Wählen Sie E-Mail-Adressen unter dem ersten LDAP-Attribut Menü.
  • Wählen Sie E-Mail-Adresse aus dem ersten Ausgehender Anspruchstyp Menü.
  • Klicken Sie auf Fertigstellen.

adfs4 Bild 40

  • Klicken Sie auf Regel hinzufügen….

adfs4 Bild 41

  • Wählen Sie . Transformieren Sie einen eingehenden Anspruch.
  • Klicken Sie auf Weiter.

adfs4 Bild 42

  • Geben Sie Ihrer Regel einen Namen.
  • Wählen Sie E-Mail-Adresse für Eingehender Anspruchstyp:.
  • Wählen Sie Namens-ID für Ausgehenden Anspruchstyp:.
  • Wählen Sie E-Mail für Ausgehendes Namens-ID-Format:.

adfs4 Bild 43

  • Klicken Sie auf Anwenden.
  • Klicken Sie auf OK.

Testen Sie Ihre Konfiguration

Navigieren Sie zur SAML-Anmelde-URL Ihres ShareFile-Kontos. Sie werden jetzt zu Ihrem ADFS-Host weitergeleitet und nach Anmeldeinformationen gefragt. Melden Sie sich mit den Anmeldeinformationen an, die der Domäne zugeordnet sind, für die Ihr ADFS-Host Verbunddienste bereitstellt. Die E-Mail-Adresse Ihres AD-Benutzers muss mit der E-Mail-Adresse eines Benutzers in Sharefile übereinstimmen. Wenn die Anmeldeinformationen korrekt sind und Ihre E-Mail-Adresse mit einem ShareFile-Benutzer übereinstimmt, werden Sie bei dem mit Ihrer E-Mail verknüpften ShareFile-Konto angemeldet.

ShareFile Single Sign-On-Konfigurationshandbuch für ADFS 4