Skip to main content

2026 年 4 月 13 日

關於 Active Directory 聯盟服務與宣告型驗證

Microsoft Active Directory 聯盟服務 (AD FS) 透過在安全性與企業邊界之間安全地共用數位身分識別與權利授權,提供聯盟身分識別與存取管理。AD FS 與 Omnissa Access 皆使用宣告型驗證模型,以維護應用程式安全性並實作聯盟身分識別。

宣告型驗證是根據安全性權杖中所包含的一組身分識別宣告來驗證使用者的程序。

宣告通常由 Active Directory 使用者屬性組成,例如使用者主體名稱 (UPN) 或電子郵件地址。安全性權杖會以安全判斷提示標記語言 (SAML) 判斷提示的形式,封裝特定使用者的一組宣告。

宣告型工作流程依下列順序進行:

  1. 使用者要求存取應用程式或資源。
  2. 應用程式或資源的服務提供者 (也稱為信賴憑證者) 會將驗證要求重新導向至聯盟身分識別提供者 (也稱為宣告提供者)。
  3. 如有需要,系統會提示使用者在宣告提供者的登入入口網站中輸入驗證認證。
  4. 宣告提供者在驗證使用者身分識別後,會簽發安全性權杖,並將其傳回聯盟信賴憑證者。
  5. 信賴憑證者接受該權杖作為使用者身分識別的驗證後,便會授與使用者存取應用程式或資源的權限。

下表顯示 AD FS 與 Omnissa Access 所使用術語之間的對應關係。

AD FS 術語Omnissa Access 術語說明
安全性權杖判斷提示在聯盟存取要求期間建立並使用的一組 SAML 格式安全性資訊,用於描述使用者。
宣告提供者或簽發者身分識別提供者 (IdP)聯盟中的合作夥伴,負責為使用者建立安全性權杖。
信賴憑證者服務提供者 (SP)聯盟中的合作夥伴,負責使用安全性權杖以提供應用程式存取權。
宣告判斷提示屬性在安全性權杖內傳送的使用者資料。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…