配置ADFS+WAP+WorkFolder.note
https://learn.microsoft.com/en-us/windows-server/storage/work-folders/deploy-work-folders-adfs-step1一、配置 ADFS + WAP + WorkFolder:
内网直接连接WorkFolder使用ADFS认证
外网连接WAP,代理给ADFS和WorkFolder进行连接1、创建DNS:
# ADFS必须有两条DNS记录:
一条是:enterpriseregistration 例如:enterpriseregistration.test.com
一条是可以自定义的 adfs连接域名 例如:adfs.test.com
都指向ADFS自己

2、申请证书:
# 证书必须要有以下字段(可以全部写在一张证书中):
ADFS:
1、enterpriseregistration.test.com
2、连接名称,例如:adfs.test.com
wap:
1、wap必须要加上wap机器当前的主机名,例如:Server2.test.com
2、必须要包含 wap的 外网URL、内网URL
workfolder:
1、workfolder连接名称,例如:work.test.com
最后加上 *.域名
3、配置 ADFS:
(1)安装ADFS:

点击配置FS,进入向导:
首先点击下一步

账户默认administrator即可

选择SSL证书,并自定义 ADFS显示名称:
先从证书字段中选择 adfs的域名:


账户这里选择 administrator即可:



默认,使用内部数据库

然后点击下一步,点击安装
然后等待ADFS初始化,初始化后需要手动重启
(2)添加受信任的依赖方:
打开adfs管理器
如果报错并提示连接不上是正常的,等个一两分钟刷新一下就行了
或者手动开启 adfssrv 服务


默认,点击start:

选择手动输入依赖方:

自定义依赖方名称:

默认,下一步

默认,下一步

(重点)依赖方必须是下面的内容:
https://windows-server-work-folders/V1
点击添加,点击下一步
访问权限,如果题目没有要求,就选择允许所有人:

下面这个选项一定不能勾选,它是不向任何开放访问权限
剩下的都是默认,一直点击下一步然后点击完成即可


(3)编辑依赖方,添加属性:
注意:登录的用户必须要带有UPN属性,其他属性都可以不加
# 需要添加以下四个属性:
UPN
DisplayName
Surname
Given Name

默认,以LDAP发送声明

自定义信赖方名称,然后添加这四个属性(只需要添加 UPN就可以):
只需要添加一个UPN就可以
最终:
这里必须选择 Active Directory

以下是路径:
UPN:


DisplayName:


Surname:


GivenName


然后选择 Active Directory

点击OK

(4)启动adfs:
Set-ADFSRelyingPartyTrust -TargetIdentifier "https://windows-server-work-folders/V1" -EnableJWT $true
Set-ADFSRelyingPartyTrust -TargetIdentifier "https://windows-server-work-folders/V1" -Encryptclaims $false
Set-ADFSRelyingPartyTrust -TargetIdentifier "https://windows-server-work-folders/V1" -AutoupdateEnabled $true
Set-ADFSRelyingPartyTrust -TargetIdentifier "https://windows-server-work-folders/V1" -IssueOAuthRefreshTokensTo AllDevices
Note:只需要grant这句授权即可,以上四句不需要
Grant-AdfsApplicationPermission -ServerRoleIdentifier "https://windows-server-work-folders/V1" -AllowAllRegisteredClients -ScopeNames openid,profile(5)配置内网客户端也使用adfs,而不是使用windows身份认证:
打开adfs管理控制台:

在 Intranet取消勾选“Windows Authentication”

点击OK,立即生效
4、安装配置WAP:
(1)安装WAP:
WAP 使用上面ADFS的证书,先将证书导入wap的机器上


输入ADFS的域名 和用户名密码:

选择证书:

点击配置即可


(2)发布应用程序:

默认,adfs:

(重点)这里必须选择 OAuth2(ADFS只支持它)

选择 ADFS:

定义外网链接和内网链接:
可选:可以勾选是否自动将http重定向到https

点击发布

·有时wap重启后报错,失效:
可能是服务没有起来,查看这两个服务是否正在运行

·解决 WAP TLS 1.3问题:

5、安装 workfolder:
workfolder使用上面的ADFS证书即可
(1)安装workfolder:
安装 workfolder:

安装后需要重启
·注意:workfolder安装后需要手动启用服务,否则无法创建:
如果服务启动失败,大概率是跟Web端口冲突了,停掉Web的站点即可
services.msc


配置workfolder 连接域名的dns解析,操作这里不赘述
创建 workfolder共享:

输入路径:

默认

输入允许访问的用户组:
这里有两个是因为有两个域

勾选加密 workfolder:

点击完成即可
(2)设置workfolder使用 adfs进行认证:


点击OK
·注意,workfolder 必须要有一个 443站点绑定了443证书,否则无法使用
6、客户端连接:
·前提:
1、外网有WorkFolder的DNS解析指向 WAP
2、外网客户端信任了CA证书外网DNS:


外网连接:




然后会弹出ADFS的认证界面,我们输入域用户即可:
注意:即使用户没有那四个属性,也能够登录连接

连接成功:
出现这个页面就是连接成功了



此时workfolder就会出现在 文件资源管理器中:

此时你在其中创建的文件就会被同步到 workfolder服务器的根目录中,类似阿里云
创建文件:

右键点击立即同步:

在服务器上查看,能看到文件成功同步:


二、解决报错:
·adfs内网客户端访问问题:
如果外网客户端访问时是正常的,但是内网客户端访问没有弹出adfs认证界面,而是windows的认证界面,就需要如下配置:
外网正常:

内网弹出windows身份认证:

打开adfs管理控制台:

在 Intranet取消勾选“Windows Authentication”

点击OK,立即生效
·wap重启后报错,失效:
可能是服务没有起来,查看这两个服务是否正在运行
