2

より一般的には、Windows プラットフォームで WIF/ADFS/SSO をうまく使用しているのは誰ですか?実装する価値はありますか?また、それが永続的なテクノロジになる可能性はどのくらいですか?

表面的には、このテーマに関するいくつかのホワイトペーパー (PDF)記事、および書籍を読むと、これは完璧なソリューションのように思えます。よく(または将来的にする予定です)。しかし、それはあまりにも完璧に聞こえます。そして、私が持っている情報のほとんどは、Microsoft 自身から得たものです。

私の具体的な質問は次のとおりだと思います。

  • これは永続的なテクノロジであり、投資する価値がありますか (特に小規模 (50 人未満) の企業にとって)?
  • これを積極的に利用している大手企業はありますか?
  • 信頼できる発行者として自社の認証を他の誰かに提供してもらいたい場合、パートナーが STS を設定する可能性はどのくらいありますか? ここで多くのプッシュバックがあるでしょうか?
  • これは構成の悪夢になってしまうのでしょうか?
  • これを実装するかどうかを決定する際に、他に注意すべき落とし穴はありますか?
4

2 に答える 2

5

より多くのアプリケーションがクラウドやオンライン サービスに移行するにつれて、ADFS やその他のフェデレーション ID テクノロジの使用が増加することがわかります。Active Directory に投資している組織は、所有コストが低いため、このソリューションに移行する可能性があります。

これは永続的なテクノロジであり、投資する価値がありますか (特に小規模 (50 人未満) の企業にとって)?

  • ホステッド サービスを他の企業に提供することを計画している場合、またはそれらを自分で利用することを計画している場合、ADFS は、現在のセキュリティ インフラストラクチャを利用するためのかなり簡単な方法を提供します。
  • 適切に実装されていれば、フェデレーション製品を別の製品に簡単に置き換えることができます。

これを積極的に利用している大手企業はありますか?

  • 私が関わった政府機関は 1 つしか知りませんが、他にもあると確信しています。フェデレーテッド ID の性質上、誰が誰であるかを外部から特定することは困難です。

信頼できる発行者として自社の認証を他の誰かに提供してもらいたい場合、パートナーが STS を設定する可能性はどのくらいありますか? ここで多くのプッシュバックがあるでしょうか?これは構成の悪夢になってしまうのでしょうか?

  • 構成は、ADFS の最も難しい部分です。ただし、信頼関係が構築され、ポリシーが作成されると、構成は引き継がれます。
  • 他の企業は、ADFS をサポートするインフラストラクチャを用意するか、用意しないかのどちらかです。.NET アプリケーションでさえ、ADFS をサポートするには構成を変更する必要があり、フェデレーション ID モデルを完全にサポートするにはコードを変更する必要があります。パートナーがこれを実施していれば、あなたの STS を喜んで信頼してくれるでしょう。
  • パートナーが現在インフラストラクチャを既に持っているか、計画している可能性があります。

これを実装するかどうかを決定する際に、他に注意すべき落とし穴はありますか?

  • 私が直面した最も困難な問題は、アプリケーション開発者の慣習を変えることでした。
  • アプリケーションは、Federation を中心に設計するか、Federation で後付けする必要があります。
  • すべての ADFS アプリケーションからログアウトしない限り、ADFS アプリケーションからログアウトすることはできません。
  • フェデレーション セッションの有効期限が切れたら、ユーザーをフェデレーション サービスに戻して新しいチケットを取得する必要があります。これを適切に処理しないと、投稿データが失われる可能性があります。
于 2011-04-04T22:18:14.470 に答える
2

私の経験から:

WIF と組み合わせて、ADFS は次の機能を提供します。

  • ASP.NET アプリケーションの標準的な「外部委託」認証/承認。アプリケーションがクレーム対応になったら、ADFS / ACS 側で変更を加えることができますが、アプリケーションは変更されません。

  • OpenSSO や Tivoli などの非 .NET ソリューションとのフェデレーション機能を提供します。

  • Facebook / Google などの既存のログインを (ACS 経由で) 使用できるようにします。

  • アプリケーションがクラウド (Azure) に移行できる可能性を提供します。

  • SharePoint 2010 の標準クレーム対応機能。

私が見た実装は、主にある種の全体的な I&AM を導入しようとしている大企業向けのものです。これは、企業が .Net と Java の両方のアプリケーションを配置している場合に特に役立ちます。

また、NZ には、政府のすべての部門に 1 つのログインを提供する igovt ログインがあります。これは、企業固有のログインを作成するのではなく、「既存のログインを使用する」ための候補となる可能性があります。igovt は ADFS と連携できます。

私の経験における主な落とし穴は、従来の ASP では機能しないことです。ASP.NET である必要があります。

他の質問に答えるには:

  • アプリケーションへの外部アクセスを許可したい大企業は、ID リポジトリに外部ユーザーをプロビジョニングするよりも、むしろ STS を実装したいと考えています。

  • 構成は些細なことではありませんが、確かに悪夢にはなりません。

于 2011-03-31T19:44:38.680 に答える