ADFS란 무엇이고 어떻게 작동하나요? #
Active Directory Federation Services, 또는 일반적으로 ADFS는 Microsoft에서 제공하는 솔루션으로, 고유하거나 여러 개의 도메인을 사용하는 조직 간의 시스템과 애플리케이션에 Single Sign On 및 웹 기반 인증을 제공합니다.
ADFS는 두 조직 간에 두 보안 영역 또는 범위 간에 신뢰를 설정하여 구현되는 애플리케이션 수준 보안 및 페더레이션 ID를 보장하기 위해 클레임 기반 액세스 제어 권한 부여 모델을 사용합니다.
두 개의 페더레이션 서버가 필요합니다. 사용자 계정 및 인증 (주로 Active Directory 도메인 서비스)를 식별하고 다른 하나는 리소스 권한 부여 및 사용자 액세스 검증이 아키텍처를 사용하면 다른 보안 범위 또는 영역에 속한 사용자가 데이터베이스나 비밀번호를 공유하지 않고도 직접 액세스를 제어할 수 있습니다.
ADFS는 지정된 사용자 이름과 비밀번호로 사용자를 검증하기 위해 HTTPS를 통해 통신하도록 설계되었으며, 해당 사용자 이름과 비밀번호가 유효하면 서비스는 타사 애플리케이션에서 사용할 수 있는 고유 토큰을 반환합니다.
특정 사용자가 한 사이트의 애플리케이션에 액세스하려고 하면 해당 사이트의 애플리케이션은 사용자 이름과 비밀번호 형식으로 사용자의 로그인 요청을 메인 사이트 ADFS 프록시로 리디렉션한 다음, 애플리케이션에서 사용자 액세스를 제어하는 데 사용할 토큰을 반환합니다.
이러한 환경의 문제점은 단일 실패 지점이 생기고 조직이 성장하면 확장성이 부족하다는 것입니다.
ADFS 확장 가능 환경 #
ADFS 서비스의 고가용성, 부하 분산 및 자동 재해 복구를 제공하기 위해 아래와 같은 환경을 제안합니다.
이 접근 방식은 사이트 내 서비스에 대한 부하 분산과 고가용성을 구현하지만, 지리적으로 위치한 ADFS 서비스에 대한 자동 재해 복구를 제공하는 사이트 간 아키텍처로 구축할 수도 있습니다.
ADFS 부하 분산 구성 #
간단한 부하 분산 가상 서비스 생성 LSLB | L4xNAT 팜을 사용하면 HTTPS 요청을 원시 TCP 연결로 부하 분산할 수 있습니다.
. 서비스 탭에서 선택한 디스패처 알고리즘을 선택하고 백엔드 섹션에서 ADFS 프록시를 구성합니다.
마지막으로 ADFSv2에 대한 고급 상태 검사를 구성합니다.
./check_http --sni -H fs.mydomain.com -IHOST -u /adfs/ls/idpinitiatedsignon.aspx -e 200 -S -s html
ADFSv3의 경우:
./check_http --sni -H fs.mydomain.com -IHOST -u /adfs/ls/idpinitiatedsignon.htm -e 200 -S -s html
참고: 상태 검사 명령에서 ADFS 도메인을 변경하세요.
고가용성 및 자동 재해 복구 구성의 ADFS #
As RELIANOID 클러스터링 솔루션은 모든 연결과 세션을 실시간으로 복제하여 클라이언트가 중단 없이 한 노드에서 다른 노드로 투명하게 전환할 수 있는 클러스터를 구축합니다. 클러스터 서비스는 애플리케이션 제공 계층에서 고가용성을 제공할 뿐만 아니라, 섹션을 통해 쉽게 구성할 수 있는 자동 재해 복구 기능도 제공합니다. 시스템 | 무리.
ADFS 강화된 보안 #
RELIANOID 침입 방지 및 탐지 시스템은 ADFS 서비스에 보안 계층을 추가하여 당사 사이트의 연결 요청이 신뢰할 수 있는지 확인할 수 있습니다.
또한 ADFS용 SSLoffload가 곧 출시되어 완전한 보안 계층을 제공할 수 있게 됩니다. RELIANOID SSL 인증서를 로드하여 LSLB | HTTP HTTPS 리스너가 있는 팜.



