Partilhar via


Lista de verificação: Configurando um servidor de federação

Esta lista de verificação inclui as tarefas de implantação necessárias para preparar um servidor que executa o Windows Server® 2012 para a função de servidor de federação nos Serviços de Federação do Ative Directory (AD FS).

Note

Conclua as tarefas nesta lista de verificação em ordem. Quando um link de referência leva você a um procedimento, retorne a este tópico depois de concluir as etapas desse procedimento para que você possa prosseguir com as tarefas restantes nesta lista de verificação.

Ícone da lista de verificação para configuração de um servidor de federação. Lista de verificação: Configuração de um servidor de federação

Task Reference
Antes de começar a implantar seus servidores de federação do AD FS, revise o; 1.) vantagens e desvantagens de escolher o Banco de Dados Interno do Windows (WID) ou o SQL Server para armazenar o banco de dados de configuração do AD FS 2.) Tipos de topologia de implantação do AD FS e suas recomendações de posicionamento de servidor e layout de rede associadas. Ícone do link Determine a Sua Topologia de Implantação do AD FS

ícone do link Considerações da Topologia de Implantação do AD FS que você pode usar em referência à configuração de um servidor de federação. Considerações sobre a topologia de implantação do AD FS

Consulte as diretrizes de planejamento de capacidade do AD FS para determinar o número adequado de servidores de federação que você deve usar em seu ambiente de produção. ícone do link Planejando a capacidade do servidor de federação que você pode usar em referência à configuração de um servidor de federação. Planejando a capacidade do servidor de federação
Revise as informações no Guia de Design do AD FS sobre onde colocar os servidores de federação em sua organização ícone do link Planning Federation Server Placement que você pode usar em referência à configuração de um servidor de federação. Planejando o posicionamento do servidor de federação

Ícone para o link Onde Colocar um Servidor de Federação que pode utilizar como referência para configurar um servidor de federação. Onde Colocar um Servidor de Federação

Determine se um servidor de federação autônomo ou um farm de servidores de federação é melhor para sua implantação. ícone do link Quando criar um servidor de federação que você pode usar em referência à configuração de um servidor de federação. Quando criar um servidor de federação

ícone do link Quando criar um farm de servidores de federação que pode ser usado como referência para a configuração de um servidor de federação. Quando criar um farm de servidores de federação

Determine se este novo servidor de federação será criado na organização parceira de conta ou na organização parceira de recurso. Ícone para o link Rever a função do servidor de federação no Parceiro de Conta que se pode usar em referência à configuração de um servidor de federação. Revise a função do servidor de federação no Parceiro de Conta

ícone para o link Examinar a função do servidor de federação no parceiro de recursos que você pode usar em referência à configuração de um servidor de federação. Revisar a função do servidor de federação no parceiro de recursos

Examine as informações sobre como os servidores de federação usam certificados de comunicação de serviço e certificados de assinatura de token para autenticar com segurança solicitações de proxy de cliente e servidor de federação. Atenção: Embora tenha sido prática comum usar certificados com nomes de host não qualificados, como https://myserver, esses certificados não têm valor de segurança e podem permitir que um invasor represente o Serviço de Federação do AD FS para clientes corporativos. Portanto, é recomendável que você use um nome de domínio totalmente qualificado (FQDN), como https://myserver.contoso.com, e use apenas certificados SSL emitidos para o FQDN do seu Serviço de Federação. ícone para o link Requisitos de certificado para servidores de federação que você pode usar em referência à configuração de um servidor de federação. Requisitos de certificado para servidores de federação
Revise as informações sobre como atualizar o DNS (Sistema de Nomes de Domínio) da rede corporativa para que a resolução bem-sucedida de nomes para servidores de federação possa ocorrer. ícone para o link Requisitos de resolução de nomes para servidores de federação que você pode usar em referência à configuração de um servidor de federação. Requisitos de resolução de nomes para servidores de federação
Adicione o computador que se tornará o servidor de federação a um domínio na floresta do parceiro de conta ou na floresta do parceiro de recurso, onde será utilizado para autenticar os utilizadores dessa floresta ou de florestas confiáveis. Observação: Se você quiser configurar um servidor de federação na organização parceira de conta, o computador deve primeiro ser associado a qualquer domínio na floresta em que o servidor de federação será usado para autenticar usuários dessa floresta ou de florestas confiáveis. Ícone do link Associar um Computador a um Domínio que pode usar em referência à configuração de um servidor de federação. Associar um Computador a um Domínio
Crie um novo registro de recurso no DNS da rede corporativa que aponte o nome de host DNS do servidor de federação para o endereço IP do servidor de federação. Ícone para Adicionar um registro de recurso de host (A) ao DNS corporativo para um servidor de federação, que pode servir de referência para configurar um servidor de federação. Adicionar um registro de recurso de host (A) ao DNS corporativo para um servidor de federação
(Opcional) Se você estiver adicionando um servidor de federação a um farm de servidores de federação, talvez seja necessário primeiro exportar a chave privada do certificado de assinatura de token existente (no primeiro servidor de federação do farm) para ter um formato de arquivo do certificado pronto quando outros servidores de federação precisarem importar o mesmo certificado.

A exportação da chave privada não é necessária quando o certificado de autenticação do servidor emitido puder ser reutilizado por vários computadores (sem a necessidade de exportar) ou quando você obtiver certificados de autenticação de servidor exclusivos para cada servidor de federação no farm. Observação: O snap-in Gerenciamento do AD FS refere-se a certificados de autenticação de servidor para servidores de federação como certificados de comunicação de serviço.

Ícone do link Exportar a Parte de Chave Privada de um Certificado de Autenticação de Servidor que se pode usar em referência à configuração de um servidor de federação. Exportar a Parte de Chave Privada de um Certificado de Autenticação de Servidor
Depois de obter um certificado de autenticação de servidor (ou chave privada) de uma autoridade de certificação (CA), você deve importar o arquivo de certificado para o site padrão de cada servidor de federação. Observação: A instalação deste certificado no site padrão é um requisito antes de poder usar o Assistente de Configuração do Servidor de Federação do AD FS. Ícone para o link Importar um Certificado de Autenticação de Servidor para o Site Padrão
(Opcional) Como alternativa para obter um certificado de autenticação de servidor de uma autoridade de certificação, você pode usar o IIS (Serviços de Informações da Internet) para criar um certificado de exemplo para o servidor de federação. Atenção: Não é uma prática recomendada de segurança implantar um servidor de federação em um ambiente de produção usando um certificado de autenticação de servidor autoassinado. ícone do IIS: criar um Self-Signed Server Certificate link que você pode usar em referência à configuração de um servidor de federação. IIS: Criar um certificado do Self-Signed Server e, em seguida, conclua o procedimento importar um certificado de autenticação do servidor para o site padrão
Se estiver a configurar um ambiente de grupo de servidores de federação numa organização parceira de contas, deve criar e configurar uma conta de serviço dedicada nos Serviços de Domínio Active Directory (AD DS) onde o grupo irá residir e configurar cada servidor de federação no grupo para utilizar essa conta. Ao executar este procedimento, você permitirá que os clientes na rede corporativa se autentiquem em qualquer um dos servidores de federação no farm usando a Autenticação Integrada do Windows. ícone do link Configurar manualmente uma conta de serviço para um farm de servidores de federação que pode ser usado como referência para configurar um servidor de federação. Configurar manualmente uma conta de serviço para um farm de servidores de federação
Instale o serviço de função Serviço de Federação no computador que irá tornar-se o servidor de federação. Ícone do link para instalar o Papel de Serviço do Serviço de Federação que pode ser usado como referência para a configuração de um servidor de federação. Instalar o Papel de Serviço de Federação
Configure o software AD FS no computador para atuar na função de servidor de federação usando o Assistente de Configuração do Servidor de Federação do AD FS.

Siga este procedimento quando quiser configurar um servidor de federação autônomo, criar o primeiro servidor de federação em um novo farm ou ingressar um computador em um farm de servidores de federação existente. Observação: Para o design SSO (Federated Web Single Sign-On), você deve ter pelo menos um servidor de federação na organização parceira de conta e pelo menos um servidor de federação na organização de parceiro de recurso.

ícone para o link Criar um servidor de federação Stand-Alone que você pode usar em referência à configuração de um servidor de federação. Criar um do Stand-Alone Federation Server

Ícone do link Criar o Primeiro Servidor de Federação em uma farm de servidores de federação que você pode usar como referência para configurar um servidor de federação. Criar o Primeiro Servidor de Federação em uma Farm de Servidores de Federação

ícone do link Adicionar um Servidor de Federação a um Farm de Servidores de Federação que você pode usar em referência à configuração de um servidor de federação. Adicionar um Servidor de Federação a um Farm de Servidores de Federação

(Opcional) Use o snap-in de Gestão do AD FS para adicionar e configurar os certificados de AD FS necessários para implantar a sua configuração. Para obter mais informações sobre quando adicionar ou alterar certificados usando o snap-in, consulte Requisitos de certificado para servidores de federação. ícone para o link Adicionar um certificado de Token-Signing que pode ser usado como referência para configurar um servidor de federação. Adicionar um certificado de Token-Signing

Ícone do link para Adicionar um Certificado de Token-Decrypting que pode usar em referência à configuração de um servidor de federação. Adicionar um Certificado de Token-Decrypting

ícone para o link Definir um certificado de comunicações de serviço que você pode usar em referência à configuração de um servidor de federação. Definir um certificado de comunicações de serviço

Se este for o primeiro servidor de federação na sua organização, configure o Serviço de Federação para que esteja em conformidade com o design do AD FS. Ícone da lista de verificação: configurando o link para a Organização Parceira de Conta que você pode usar como referência para a configuração de um servidor federado. Lista de verificação: configurando a Organização Parceira de Conta

Ícone da lista de verificação: configurar o link da Organização do Parceiro de Recursos que pode ser usado como referência para configurar um servidor de federação. Lista de verificação: Configurar a Organização do Parceiro de Recursos

Em um computador cliente, verifique se o servidor de federação está operacional. configurar um servidor federado Verifique se um servidor de federação está operacional