配置ADFS+WAP+WorkFolder.note

noteId: WEB8273ebef4730a4174083953e02efa211 · 原始路径:/ALL/Windows - B模块/服务配置/ADFS+WAP+WorkFolder、Web反向代理/配置ADFS+WAP+WorkFolder.note · 图片:83 · 附件待处理:0

 
https://learn.microsoft.com/en-us/windows-server/storage/work-folders/deploy-work-folders-adfs-step1
 
一、配置 ADFS + WAP + WorkFolder:
内网直接连接WorkFolder使用ADFS认证
外网连接WAP,代理给ADFS和WorkFolder进行连接
 
 
1、创建DNS:
# ADFS必须有两条DNS记录:
一条是:enterpriseregistration  例如:enterpriseregistration.test.com
一条是可以自定义的 adfs连接域名  例如:adfs.test.com
 
都指向ADFS自己
 
 
 
2、申请证书:
# 证书必须要有以下字段(可以全部写在一张证书中):
ADFS:
1、enterpriseregistration.test.com
2、连接名称,例如:adfs.test.com
 
wap:
1、wap必须要加上wap机器当前的主机名,例如:Server2.test.com
2、必须要包含 wap的 外网URL、内网URL
 
workfolder:
1、workfolder连接名称,例如:work.test.com
 
最后加上 *.域名
 
 
 
3、配置 ADFS:
 
(1)安装ADFS:
 
点击配置FS,进入向导:
首先点击下一步
 
账户默认administrator即可
 
选择SSL证书,并自定义 ADFS显示名称:
先从证书字段中选择 adfs的域名:
 
 
账户这里选择 administrator即可:
 
 
 
默认,使用内部数据库
然后点击下一步,点击安装
 
然后等待ADFS初始化,初始化后需要手动重启
 
 
(2)添加受信任的依赖方:
打开adfs管理器
如果报错并提示连接不上是正常的,等个一两分钟刷新一下就行了
或者手动开启 adfssrv 服务
 
 
默认,点击start:
 
选择手动输入依赖方:
 
自定义依赖方名称:
 
默认,下一步
 
默认,下一步
 
(重点)依赖方必须是下面的内容:
https://windows-server-work-folders/V1
点击添加,点击下一步
 
访问权限,如果题目没有要求,就选择允许所有人:
下面这个选项一定不能勾选,它是不向任何开放访问权限
 
 
剩下的都是默认,一直点击下一步然后点击完成即可
 
(3)编辑依赖方,添加属性:
注意:登录的用户必须要带有UPN属性,其他属性都可以不加
# 需要添加以下四个属性:
UPN
DisplayName
Surname
Given Name
 
默认,以LDAP发送声明
 
自定义信赖方名称,然后添加这四个属性(只需要添加 UPN就可以):
只需要添加一个UPN就可以
最终:
这里必须选择 Active Directory
 
以下是路径:
UPN:
 
DisplayName:
 
Surname:
 
GivenName
 
然后选择 Active Directory
点击OK
 
 
(4)启动adfs:
Set­-ADFSRelyingPartyTrust -TargetIdentifier "https://windows-­server-­work-­folders/V1" -EnableJWT $true    
Set-­ADFSRelyingPartyTrust ­-TargetIdentifier "https://windows­-server­-work­-folders/V1" -Encryptclaims $false    
Set­-ADFSRelyingPartyTrust ­-TargetIdentifier "https://windows-server-­work­-folders/V1" -AutoupdateEnabled $true    
Set­-ADFSRelyingPartyTrust ­-TargetIdentifier "https://windows-­server-­work­-folders/V1" -IssueOAuthRefreshTokensTo AllDevices
 
Note:只需要grant这句授权即可,以上四句不需要
Grant-­AdfsApplicationPermission -­ServerRoleIdentifier "https://windows­-server-­work-folders/V1" -­AllowAllRegisteredClients ­-ScopeNames openid,profile
 
 
(5)配置内网客户端也使用adfs,而不是使用windows身份认证:
 
打开adfs管理控制台:
 
在 Intranet取消勾选“Windows Authentication”
 
点击OK,立即生效
 
4、安装配置WAP:
 
(1)安装WAP:
 
WAP 使用上面ADFS的证书,先将证书导入wap的机器上
 
输入ADFS的域名 和用户名密码:
 
选择证书:
 
点击配置即可
 
 
(2)发布应用程序:
 
默认,adfs:
 
(重点)这里必须选择 OAuth2(ADFS只支持它)
 
选择 ADFS:
 
 
定义外网链接和内网链接:
可选:可以勾选是否自动将http重定向到https
 
点击发布
 
 
 
·有时wap重启后报错,失效:
可能是服务没有起来,查看这两个服务是否正在运行
 
·解决 WAP TLS 1.3问题:
 
 
5、安装 workfolder:
workfolder使用上面的ADFS证书即可
 
(1)安装workfolder:
 
安装 workfolder:
安装后需要重启
 
·注意:workfolder安装后需要手动启用服务,否则无法创建:
如果服务启动失败,大概率是跟Web端口冲突了,停掉Web的站点即可
services.msc
 
 
配置workfolder 连接域名的dns解析,操作这里不赘述
 
 
创建 workfolder共享:
 
输入路径:
 
默认
 
输入允许访问的用户组:
这里有两个是因为有两个域
 
勾选加密 workfolder:
 
点击完成即可
 
 
(2)设置workfolder使用 adfs进行认证:
点击OK
 
 
·注意,workfolder 必须要有一个 443站点绑定了443证书,否则无法使用
 
 
6、客户端连接:
 
·前提:
1、外网有WorkFolder的DNS解析指向 WAP
2、外网客户端信任了CA证书
外网DNS:
 
 
外网连接:
 
 
 
然后会弹出ADFS的认证界面,我们输入域用户即可:
注意:即使用户没有那四个属性,也能够登录连接
连接成功:
出现这个页面就是连接成功了
 
 
 
此时workfolder就会出现在 文件资源管理器中:
 
此时你在其中创建的文件就会被同步到 workfolder服务器的根目录中,类似阿里云
 
创建文件:
 
右键点击立即同步:
 
在服务器上查看,能看到文件成功同步:
 
 
 
二、解决报错:
 
·adfs内网客户端访问问题:
如果外网客户端访问时是正常的,但是内网客户端访问没有弹出adfs认证界面,而是windows的认证界面,就需要如下配置:
 
外网正常:
 
内网弹出windows身份认证:
 
 
打开adfs管理控制台:
 
在 Intranet取消勾选“Windows Authentication”
 
点击OK,立即生效
 
 
·wap重启后报错,失效:
可能是服务没有起来,查看这两个服务是否正在运行