Microsoft Active Directory Federation Services (AD FS) ermöglicht verbundbasierte Identitäts- und Zugriffsverwaltung durch die sichere Freigabe digitaler Identitäten und Berechtigungen über Sicherheits- und Unternehmensgrenzen hinweg. Sowohl AD FS als auch Omnissa Access verwenden ein beanspruchungsbasiertes Authentifizierungsmodell, um Anwendungssicherheit zu gewährleisten und die Verbundidentität zu implementieren.
Bei der beanspruchungsbasierten Authentifizierung handelt es sich um den Prozess der Authentifizierung von Benutzern auf Grundlage einer Reihe von Ansprüchen über ihre Identität, die in einem Sicherheitstoken enthalten ist.
Eine Beanspruchung besteht in der Regel aus einem Active Directory-Benutzerattribut, wie z. B. dem Benutzerprinzipalnamen (User Principal Name, UPN) oder der E-Mail-Adresse. Ein Sicherheitstoken fasst die Ansprüche über einen bestimmten Benutzer in Form einer SAML-Assertion (Security Assertion Markup Language) zusammen.
Ein beanspruchungsbasierter Workflow folgt dieser Reihenfolge:
- Der Benutzer fordert Zugriff auf eine Anwendung oder Ressource an.
- Der Dienstanbieter der Ressource oder Anwendung (auch als vertrauende Seite bezeichnet) leitet die Authentifizierungsanforderung an den Verbundidentitätsanbieter (auch als Beanspruchungsanbieter bezeichnet) um.
- Bei Bedarf wird der Benutzer aufgefordert, Anmeldedaten für die Authentifizierung im Anmeldeportal des Beanspruchungsanbieters einzugeben.
- Nach der Authentifizierung der Benutzeridentität gibt der Beanspruchungsanbieter das Sicherheitstoken aus und sendet es an die vertrauende Verbundseite zurück.
- Nachdem das Token als Validierung der Benutzeridentität akzeptiert wurde, gewährt die vertrauende Seite dem Benutzer Zugriff auf die Anwendung oder Ressource.
Die folgende Tabelle zeigt die Parallelen zwischen der von AD FS und Omnissa Access verwendeten Terminologie.
| Begriff in AD FS | Begriff in Omnissa Access | Beschreibung |
|---|---|---|
| Sicherheitstoken | Assertion | Sammlung SAML-formatierter Sicherheitsinformationen zur Beschreibung von Benutzern, die während einer verbundbasierten Zugriffsanforderung erstellt und verwendet werden. |
| Beanspruchungsanbieter oder -aussteller | Identitätsanbieter | Partner in einem Verbund, der Sicherheitstoken für Benutzer erstellt. |
| Vertrauende Seite | Dienstanbieter | Partner in einem Verbund, der Sicherheitstoken verwendet, um Zugriff auf Anwendungen zu gewähren. |
| Ansprüche | Assertionsattribute | Daten zu Benutzern, die innerhalb von Sicherheitstoken gesendet werden. |
War diese Seite hilfreich?