02-adfs+work folder

noteId: D9D0664D33904271B8ABF8206AB9AE3F · 原始路径:/ALL/Windows - B模块/服务配置/ADFS+WAP+WorkFolder、Web反向代理/02-adfs+work folder.note

一、配置网络、安装域、Work Folder、Router需要加域

二、创建DNS

Router 机器
adfs.contoso.com	114.10.1.1
wk.contoso.com		114.10.1.1
DC 机器
adfs.contoso.com	192.168.10.101
wk.contoso.com		192.168.10.102
enterpriseregistration.contoso.com	192.168.10.101

三、安装CA并创建计算机证书模板,允许导出私钥。导出证书备用

四、安装adfs服务并配置

手动启动adfs服务

测试adfs服务是否正常工作

https://adfs.contoso.com/adfs/ls/idpinitiatedsignonpage.htm

(1)添加受信任的信赖方

(2)编辑声明颁发策略

(3)设置adfs提供workfolder使用

Set­-ADFSRelyingPartyTrust -TargetIdentifier "https://windows-­server-­work-­folders/V1" -EnableJWT $true    Set-­ADFSRelyingPartyTrust ­-TargetIdentifier "https://windows­-server­-work­-folders/V1" -Encryptclaims $false    Set­-ADFSRelyingPartyTrust ­-TargetIdentifier "https://windows-server-­work­-folders/V1" -AutoupdateEnabled $true    Set­-ADFSRelyingPartyTrust ­-TargetIdentifier "https://windows-­server-­work­-folders/V1" -IssueOAuthRefreshTokensTo AllDevicesNote:只需要grant这句授权即可,以上四句不需要Grant-­AdfsApplicationPermission -­ServerRoleIdentifier "https://windows­-server-­work-folders/V1" -­AllowAllRegisteredClients ­-ScopeNames openid,profile

五、安装WorkFolder并配置

(1)将adfs证书导入本地计算机

(2)安装workfolder服务,需要重启

(3)配置work folder

Note:1、勾选encrypt work folders选项的话不可以同步数据。

2、如果创建WorkFolder失败,可以手动重启Windows Sync Share服务。

(4)安装web绑定证书

(5)work folder启用adfs认证

Note:Server core一定需要手动信任CA证书

六、安装WAP 应用程序代理

(1)导入adfs证书到本地计算机

(2)安装wap并配置

(3)发布新应用程序向导

第一种是:用来web认证通过adfs

第三种是:用来work folder认证通过adfs

客户端测试

1、需要有wk.contoso.com解析

2、导入CA证书

3、连接work folder

官网:https://learn.microsoft.com/en-us/windows-server/storage/work-folders/work-folders-overview

出现以下故障,修改注册表(https://jaapwesselius.com/tag/tls-1-3/)

https://learn.microsoft.com/en-us/windows-server/storage/work-folders/deploy-work-folders-adfs-overview