SlideShare ist ein Scribd-Unternehmen logo
AD FS oder PTA
Tech Talk - 7
Warum gibt es
AD FS und PTA?
Authentifizierung in Azure AD
Microsoft 365 Identitäten
Cloud-Identität Hybrid-Identität
PTA
 Mit lokalem Active Directory
separate Benutzerkonten und
Kennworte
 AAD Connect synchronisiert Benutzer-
konten und Kennwort-Hashes
 Authentifizierung durch Azure AD
 AAD Connect synchronisiert Benutzer-
konten ohne Kennwort-Hashes
 Authentifizierung durch AD FS oder PTA
 Abhängigkeit zur lokalen Infrastruktur
Was sind
AD FS und PTA?
AD FS
 AD FS  Active Directory Federation Services
 AD FS ermöglicht die Authentifizierung eines Anwenders im Unternehmensnetzwerk zur
Nutzung einer Applikation im gleichen oder einem anderen Netzwerk
 Bereitstellung eines Secure Token Service (STS)
 Ausstellung von Authentifizierungs-Token erfolgt durch einen AD FS-Server im
Unternehmensnetzwerk
 Nutzung eines Authentifizierungs-Tokens zur Anmeldung an die Ziel-Applikation
 Externe Applikationen, z.B. Microsoft 365, Dynamics 365, Salesforce, SAP SuccessFactors
 Interne Applikationen, z.B. SharePoint Server, Exchange Server, Jira
 Anbindung der Applikationen als Relying Party Trust
 Jede Applikation wird als separate Relying Party konfiguriert
 Microsoft 365 über Azure AD als eine Einheit konfiguriert
 Windows Server Funktionsrolle, verfügbar seit Windows Server 2003R2
AD FS
 Beispiel AD FS Relying Party Trusts
PTA
 PTA  Pass-Through Authentifizierung
 PTA authentifiziert einen Anwender im Auftrag von Azure AD gegen lokale Domain
Controller
 Ausstellung des Authentifizierungs-Tokens durch Azure AD
 Nutzung eines Authentifizierungs-Tokens für die gewünschte Ziel-Applikation
 Externe Applikationen, z.B. Microsoft 365, Dynamics 365, Salesforce, SAP SuccessFactors
 Interne Applikationen
 Konfiguration vertrauter Unternehmensapplikationen erfolgt im Azure AD
 Seamless Single-Sign-On
PTA
 Unterstütze Einsatzszenarien für Benutzeranmeldungen
 Webbrowser-basierte Anwendungen
 Outlook-Clients mit älteren Protokollen, z.B. ActiveSync, SMTP, POP und IMAP
 Ältere Office-Clientanwendungen
 Office-Anwendungen mit moderner Authentifizierung  Versionen Office 2013 und neuer
 Ältere Protokollanwendungen, z.B. PowerShell Version 1.0
 Azure AD-Joins für Windows 10-Geräte
 App-Kennwörter für Multi-Faktor Authentifizierung
 Limitierungen
 Erkennung von Anwendern mit kompromittierten Anmeldeinformationen (Azure AD Funktion)
 Azure AD Domain Services erfordern die Kennwort-Hash Synchronisation
 Keine Integration in Azure AD Connect Health
AD FS und PTA
Technische Unterschiede
ADFS-Farm
Internes
Netzwerk
AD FS vs. PTA
Erforderliche Komponenten
AD FS PTA
Internes
Netzwerk
Perimeter
Netzwerk
Perimeter
Netzwerk
PTAPTAPTA
Öffentliche IP-Adresse
Hostname, z.B. adfs.contoso.com
TLS-Zertifikat
AD FS vs. PTA
Erforderliche Komponenten
 Azure AD Connect
 Optionaler Kennwort-Hash Sync (PHS)
 AD FS-Farm
 2 AD FS Server
 2 AD FS Proxy-Server
 Öffentliche IP-Adresse
 Hostname für STS-Endpunkt
 Split-DNS Konfiguration mit
identischem Namen in interner und
externer DNS-Zone
 Öffentliches TLS-Zertifikat für STS-
Endpunkt
 Azure AD Connect
 Aktivierte Pass-Through Authentifizierung
 Optionaler Kennwort-Hash Sync
 PTA-Agent 1 auf AAD Connect Server
 Weitere PTA-Agenten für bessere
Verfügbarkeit
 Nutzung von mindestens drei PTA-
Agenten
AD FS PTA
AD FS oder PTA
Empfehlung
 Erste Wahl ist immer Pass-Through Authentifizierung
 Nutzen Sie AD FS, wenn Sie besondere Anforderungen für Federation-basierte
Authentifizierung haben
 Nutzen Sie den Entscheidungsbaum zur Auswahl
der passenden Authentifizierungsmethode
 Wenn Sie bereits AD FS einsetzen, prüfen Sie die
Möglichkeit, auf PTA zu wechseln
Thomas Stensitzki
Enterprise Consultant | Geschäftsführer
Granikos GmbH & Co. KG
MVP | Office Apps & Services
Twitter: @Stensitzki
LinkedIn: https://linkedin.com/in/thomasstensitzki
Blog DE: http://Blog.Granikos.eu
Blog EN: http://JustCantGetEnough.Granikos.eu
MVP Blog: https://blogs.msmvps.com/thomastechtalk
Tech Talk Übersicht: http://TechTalk.Granikos.eu
Tech Talk Themenwünsche: https://go.granikos.eu/TTTUmfrage
Bücheranklicken–mehrerfahren
Thomas‘ Tech Talk wird aufgezeichnet mit Camtasia
User sign-in with Azure Active Directory Pass-through Authentication
Azure Active Directory Pass-through Authentication: Current limitations
Migrate from AD FS to Pass-through Authentication (.docx Download)
Microsoft 365 identity models and Azure Active Directory
Choose the right authentication method for your Azure Active Directory hybrid identity
solution
Ressourcen
Links

Weitere ähnliche Inhalte

PPTX
TechNet Conference 2013 Berlin-Office365 Einsatzszenarien by Martina Grom
PPTX
Fabian Moritz - SharePoint 2013 Security V2
PDF
DOAG 2014 - Enterprise User Security Von der Business Rolle bis in die Datenbank
PPTX
AD FS - Eine Übersicht
PPTX
SharePoint 2013 Security (IT Pro)
PPTX
Office 365 Einsatzszenarien aus der Praxis
ODP
OpenBib und Linked Open Data - Weiterentwicklung eines Recherche-Portals
PDF
Echtes Single Sign-On mit APEX realisieren
TechNet Conference 2013 Berlin-Office365 Einsatzszenarien by Martina Grom
Fabian Moritz - SharePoint 2013 Security V2
DOAG 2014 - Enterprise User Security Von der Business Rolle bis in die Datenbank
AD FS - Eine Übersicht
SharePoint 2013 Security (IT Pro)
Office 365 Einsatzszenarien aus der Praxis
OpenBib und Linked Open Data - Weiterentwicklung eines Recherche-Portals
Echtes Single Sign-On mit APEX realisieren

Ähnlich wie Thomas' Tech Talk 7 - AD FS oder PTA (18)

PPTX
Office 365 im Hybrideinsatz
PPTX
SharePoint Konferenz 2014 Munich - Wie Sie Office 365 mit Windows Azure steue...
PPTX
SharePoint 2013 Security
PDF
Was ist neu bei Windows Server 2012 R2
PPT
C2 Teamwork Portal Mit Web Sphere 6.0
PDF
GWAVACon 2015: Microsoft MVP - Exchange 2016, was ist neu?
PDF
Mit TransConnect® einfach die Produktion vernetzen: mit wenigen Schritten zur...
PDF
Wie gewährleisten Sie die Einhaltung von Sicherheitsanforderungen an Ihre Mes...
PDF
Cloud APIs - Wettbewerbsvorteile durch Einbindung externer Services
PPTX
LVM Vertragsmanagement
PDF
Raúl heiduk office webapps2013
PPTX
TRANSCONNECT® cloud (SQL Projekt AG)
PDF
SSL-Zertifikate - Sicherheit, Vertraulichkeit und Integrität
PDF
Echtes Single Sign-On mit APEX realisieren
PPTX
wolter & works - die web manufaktur - Cloud Computing
PPTX
Office 365 Cloud Connector für SharePoint und Azure (German)
PDF
Dynamic Access Control
PDF
Company Appstore Suite
Office 365 im Hybrideinsatz
SharePoint Konferenz 2014 Munich - Wie Sie Office 365 mit Windows Azure steue...
SharePoint 2013 Security
Was ist neu bei Windows Server 2012 R2
C2 Teamwork Portal Mit Web Sphere 6.0
GWAVACon 2015: Microsoft MVP - Exchange 2016, was ist neu?
Mit TransConnect® einfach die Produktion vernetzen: mit wenigen Schritten zur...
Wie gewährleisten Sie die Einhaltung von Sicherheitsanforderungen an Ihre Mes...
Cloud APIs - Wettbewerbsvorteile durch Einbindung externer Services
LVM Vertragsmanagement
Raúl heiduk office webapps2013
TRANSCONNECT® cloud (SQL Projekt AG)
SSL-Zertifikate - Sicherheit, Vertraulichkeit und Integrität
Echtes Single Sign-On mit APEX realisieren
wolter & works - die web manufaktur - Cloud Computing
Office 365 Cloud Connector für SharePoint und Azure (German)
Dynamic Access Control
Company Appstore Suite
Anzeige

Mehr von Thomas Stensitzki (20)

PPTX
19. Treffen der Teams User Group Berlin
PPTX
Tech Talk 16 - Exchange Server 2019 CU12
PPTX
18. Treffen der Teams User Group Berlin
PPTX
Teams Nation 2022 - Securing Microsoft 365 data with service encryption
PPTX
17. Treffen der Teams User Group Berlin
PPTX
16. Treffen der Teams User Group Berlin
PPTX
EXUSG - 2021 - Q4 - Exchange Emergency Mitigation Service
PPTX
15. Treffen der Teams User Group Berlin
PPTX
Tech Talk 13 - Teams Admin Center - Einführung
PPTX
14. Treffen der Teams User Group Berlin
PPTX
Tech Talk 12 - Exchange Server Support Life-Cycle
PPTX
12. Treffen der Teams User Group Berlin
PPTX
MCT Summit Middle East 2021 - Exchange Hybrid - What, Why, and How
PPTX
EXUSG - Exchange Server vNEXT
PPTX
10. Treffen der Teams User Group Berlin
PPTX
Tech Talk 9 - Exchange Server vNEXT
PPTX
Exchange Server Hybrid - Was, Warum und Wie
PPTX
Thomas' Tech Talk 4 - Lohnt sich ein Wechsel zu Exchange Server 2019?
PPTX
Thomas' Tech Talk 3 - Exchange Server Hybrid
PPTX
Thomas' Tech Talk 2 - Migration von Exchange Server zu Exchange Online
19. Treffen der Teams User Group Berlin
Tech Talk 16 - Exchange Server 2019 CU12
18. Treffen der Teams User Group Berlin
Teams Nation 2022 - Securing Microsoft 365 data with service encryption
17. Treffen der Teams User Group Berlin
16. Treffen der Teams User Group Berlin
EXUSG - 2021 - Q4 - Exchange Emergency Mitigation Service
15. Treffen der Teams User Group Berlin
Tech Talk 13 - Teams Admin Center - Einführung
14. Treffen der Teams User Group Berlin
Tech Talk 12 - Exchange Server Support Life-Cycle
12. Treffen der Teams User Group Berlin
MCT Summit Middle East 2021 - Exchange Hybrid - What, Why, and How
EXUSG - Exchange Server vNEXT
10. Treffen der Teams User Group Berlin
Tech Talk 9 - Exchange Server vNEXT
Exchange Server Hybrid - Was, Warum und Wie
Thomas' Tech Talk 4 - Lohnt sich ein Wechsel zu Exchange Server 2019?
Thomas' Tech Talk 3 - Exchange Server Hybrid
Thomas' Tech Talk 2 - Migration von Exchange Server zu Exchange Online
Anzeige

Thomas' Tech Talk 7 - AD FS oder PTA

  • 1. AD FS oder PTA Tech Talk - 7
  • 2. Warum gibt es AD FS und PTA? Authentifizierung in Azure AD
  • 3. Microsoft 365 Identitäten Cloud-Identität Hybrid-Identität PTA  Mit lokalem Active Directory separate Benutzerkonten und Kennworte  AAD Connect synchronisiert Benutzer- konten und Kennwort-Hashes  Authentifizierung durch Azure AD  AAD Connect synchronisiert Benutzer- konten ohne Kennwort-Hashes  Authentifizierung durch AD FS oder PTA  Abhängigkeit zur lokalen Infrastruktur
  • 4. Was sind AD FS und PTA?
  • 5. AD FS  AD FS  Active Directory Federation Services  AD FS ermöglicht die Authentifizierung eines Anwenders im Unternehmensnetzwerk zur Nutzung einer Applikation im gleichen oder einem anderen Netzwerk  Bereitstellung eines Secure Token Service (STS)  Ausstellung von Authentifizierungs-Token erfolgt durch einen AD FS-Server im Unternehmensnetzwerk  Nutzung eines Authentifizierungs-Tokens zur Anmeldung an die Ziel-Applikation  Externe Applikationen, z.B. Microsoft 365, Dynamics 365, Salesforce, SAP SuccessFactors  Interne Applikationen, z.B. SharePoint Server, Exchange Server, Jira  Anbindung der Applikationen als Relying Party Trust  Jede Applikation wird als separate Relying Party konfiguriert  Microsoft 365 über Azure AD als eine Einheit konfiguriert  Windows Server Funktionsrolle, verfügbar seit Windows Server 2003R2
  • 6. AD FS  Beispiel AD FS Relying Party Trusts
  • 7. PTA  PTA  Pass-Through Authentifizierung  PTA authentifiziert einen Anwender im Auftrag von Azure AD gegen lokale Domain Controller  Ausstellung des Authentifizierungs-Tokens durch Azure AD  Nutzung eines Authentifizierungs-Tokens für die gewünschte Ziel-Applikation  Externe Applikationen, z.B. Microsoft 365, Dynamics 365, Salesforce, SAP SuccessFactors  Interne Applikationen  Konfiguration vertrauter Unternehmensapplikationen erfolgt im Azure AD  Seamless Single-Sign-On
  • 8. PTA  Unterstütze Einsatzszenarien für Benutzeranmeldungen  Webbrowser-basierte Anwendungen  Outlook-Clients mit älteren Protokollen, z.B. ActiveSync, SMTP, POP und IMAP  Ältere Office-Clientanwendungen  Office-Anwendungen mit moderner Authentifizierung  Versionen Office 2013 und neuer  Ältere Protokollanwendungen, z.B. PowerShell Version 1.0  Azure AD-Joins für Windows 10-Geräte  App-Kennwörter für Multi-Faktor Authentifizierung  Limitierungen  Erkennung von Anwendern mit kompromittierten Anmeldeinformationen (Azure AD Funktion)  Azure AD Domain Services erfordern die Kennwort-Hash Synchronisation  Keine Integration in Azure AD Connect Health
  • 9. AD FS und PTA Technische Unterschiede
  • 10. ADFS-Farm Internes Netzwerk AD FS vs. PTA Erforderliche Komponenten AD FS PTA Internes Netzwerk Perimeter Netzwerk Perimeter Netzwerk PTAPTAPTA Öffentliche IP-Adresse Hostname, z.B. adfs.contoso.com TLS-Zertifikat
  • 11. AD FS vs. PTA Erforderliche Komponenten  Azure AD Connect  Optionaler Kennwort-Hash Sync (PHS)  AD FS-Farm  2 AD FS Server  2 AD FS Proxy-Server  Öffentliche IP-Adresse  Hostname für STS-Endpunkt  Split-DNS Konfiguration mit identischem Namen in interner und externer DNS-Zone  Öffentliches TLS-Zertifikat für STS- Endpunkt  Azure AD Connect  Aktivierte Pass-Through Authentifizierung  Optionaler Kennwort-Hash Sync  PTA-Agent 1 auf AAD Connect Server  Weitere PTA-Agenten für bessere Verfügbarkeit  Nutzung von mindestens drei PTA- Agenten AD FS PTA
  • 12. AD FS oder PTA Empfehlung  Erste Wahl ist immer Pass-Through Authentifizierung  Nutzen Sie AD FS, wenn Sie besondere Anforderungen für Federation-basierte Authentifizierung haben  Nutzen Sie den Entscheidungsbaum zur Auswahl der passenden Authentifizierungsmethode  Wenn Sie bereits AD FS einsetzen, prüfen Sie die Möglichkeit, auf PTA zu wechseln
  • 13. Thomas Stensitzki Enterprise Consultant | Geschäftsführer Granikos GmbH & Co. KG MVP | Office Apps & Services Twitter: @Stensitzki LinkedIn: https://linkedin.com/in/thomasstensitzki Blog DE: http://Blog.Granikos.eu Blog EN: http://JustCantGetEnough.Granikos.eu MVP Blog: https://blogs.msmvps.com/thomastechtalk Tech Talk Übersicht: http://TechTalk.Granikos.eu Tech Talk Themenwünsche: https://go.granikos.eu/TTTUmfrage Bücheranklicken–mehrerfahren Thomas‘ Tech Talk wird aufgezeichnet mit Camtasia
  • 14. User sign-in with Azure Active Directory Pass-through Authentication Azure Active Directory Pass-through Authentication: Current limitations Migrate from AD FS to Pass-through Authentication (.docx Download) Microsoft 365 identity models and Azure Active Directory Choose the right authentication method for your Azure Active Directory hybrid identity solution Ressourcen Links