Skip to main content

2026 年 4 月 13 日

关于 Active Directory 联合身份验证服务和基于声明的身份验证

Microsoft Active Directory 联合身份验证服务 (Active Directory Federation Service, AD FS) 能够通过跨安全和企业边界安全共享数字身份和授权权限进行联合身份和访问管理。AD FS 和 Omnissa Access 均使用基于声明的身份验证模式来保持应用程序安全性和实施联合身份。

基于声明的身份验证是一个对用户进行身份验证的过程,该过程基于安全令牌中包含的一组关于用户身份的声明。

声明通常由 Active Directory 用户属性组成,如用户主体名称 (User Principal Name, UPN) 或电子邮件地址。安全令牌以安全断言标记语言 (Security Assertion Markup Language, SAML) 断言的形式打包有关特定用户的声明集。

基于声明的工作流遵循以下顺序:

  1. 用户请求访问应用程序或资源。
  2. 应用程序或资源服务提供程序(也称为依赖方)将身份验证请求重定向到联合身份提供程序(也称为声明提供程序)。
  3. 如果需要,系统会提示用户在声明提供程序的登录门户中输入身份验证凭据。
  4. 对用户的身份进行身份验证后,声明提供程序会颁发安全令牌,并将其发送回联合依赖方。
  5. 在接受令牌作为对用户身份的验证后,依赖方将授予用户对应用程序或资源的访问权限。

下表显示了 AD FS 和 Omnissa Access 所用术语的对应关系。

AD FS 术语Omnissa Access 术语描述
安全令牌断言描述用户的 SAML 格式安全信息的集合,在联合访问请求期间创建和使用。
声明提供程序或颁发者身份提供程序 (IdP)联合中为用户创建安全令牌的合作伙伴。
依赖方服务提供商 (SP)联合中使用安全令牌提供对应用程序的访问权限的合作伙伴。
声明断言属性有关在安全令牌内发送的用户的数据。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…