Squeak.ru - шаблоны программирования

Проблема с ADFS/DNS, когда пользователи отключаются от внутренней локальной сети и подключаются напрямую к Интернету

У нас есть странная проблема с нашей настройкой ADFS, но я не могу понять, почему это происходит.

ADFS используется для подключения к Sharepoint, размещенному облачным провайдером. Их домен называется cloudsp.eu. Наш внутренний домен называется «hobnobs.internal.eu».

У нас есть веб-прокси с общедоступной DNS-записью «login.cloudsp.eu». WAP имеет опубликованное веб-приложение, настроенное как с внешними и внутренними URL-адресами как https://login.cloudsp.eu. .

Внутреннее имя службы федерации ADFS — login.cloudsp.eu.

У него также есть файл записи hosts для login.cloudsp.eu, который указывает на наш внутренний сервер ADFS, чтобы он мог разрешить имя.

Наш внутренний DNS также имеет пустую зону DNS с именем login.cloudsp.eu, настроенную для разрешения на внутренний сервер ADFS, чтобы клиенты во внутренней сети не разрешались в WAP.

Теперь все это работает хорошо. Внутренние клиенты получают SSO без необходимости проходить через WAP, а внешние клиенты подключаются к WAP, а затем перенаправляются в ADFS облачного провайдера, где они должны пройти аутентификацию с помощью своих учетных данных Sharepoint.

Проблема в следующем: -

Внутренние клиенты подключаются и аутентифицируются через единый вход в ADFS. Затем они отключаются и подключаются напрямую к Интернету. Когда они снова запускают свой браузер, они сразу же получают логин ADFS для ВНУТРЕННЕГО сервера ADFS (который теоретически они никогда не должны видеть). Кажется, что происходит то, что они попадают в WAP, который перенаправляет запросы на внутренний сервер ADFS, который представляет экран входа в систему нашего внутреннего сервера ADFS.

Это происходит только в этом конкретном сценарии (т. е. при уже подключенном через SSO), и очистка кеша браузера устраняет проблему. Итак, я предполагаю, что ADFS где-то хранит какой-то файл cookie или другой токен, и браузер повторно использует его, когда пытается аутентифицироваться?

К сведению: KMSI и PersistentSSO отключены.

20.03.2018

Ответы:


1

Что может случиться, так это то, что ADFS имеет файл cookie, который запоминает выбор HRD и обходит эту проверку для следующих попыток.

Этот файл cookie по умолчанию активен в течение 30 дней. Вы можете отключить его или увеличить время.

например Set-AdfsWebConfig -HRDCookieLifetime 90

20.03.2018
Новые материалы

Угловая структура архитектуры
Обратите внимание, что эта статья устарела, я решил создать новую с лучшей структурой и с учетом автономных компонентов: https://medium.com/@marekpanti/angular-standalone-architecture-b645edd0d54a..

«Данные, которые большинство людей используют для обучения своих моделей искусственного интеллекта, поставляются со встроенным…
Первоначально опубликовано HalkTalks: https://hacktown.com.br/blog/blog/os-dados-que-a-maioria-das-pessoas-usa-para-treinar-seus-modelos-de-inteligencia-artificial- ja-vem-com-um-vies-embutido/..

Сильный ИИ против слабого ИИ: различия парадигм искусственного интеллекта
В последние годы изучению и развитию искусственного интеллекта (ИИ) уделяется большое внимание и прогресс. Сильный ИИ и Слабый ИИ — две основные парадигмы в области искусственного интеллекта...

Правильный способ добавить Firebase в ваш проект React с помощью React Hooks
React + Firebase - это мощная комбинация для быстрого и безопасного создания приложений, от проверки концепции до массового производства. Раньше (знаете, несколько месяцев назад) добавление..

Создайте API с помощью Python FastAPI
Создание API с помощью Python становится очень простым при использовании пакета FastAPI. После установки и импорта вы можете создать приложение FastAPI и указать несколько конечных точек. Каждой..

Веселье с прокси-сервером JavaScript
Прокси-серверы JavaScript — это чистый сахар, если вы хотите создать некоторую общую логику в своих приложениях, чтобы облегчить себе жизнь. Вот один пример: Связь клиент-сервер Мы..

Получить бесплатный хостинг для разработчиков | Разместите свой сайт за несколько шагов 🔥
Статические веб-сайты — это веб-страницы с фиксированным содержанием и его постоянным содержанием. Но теперь статические сайты также обрабатывают динамические данные с помощью API и запросов...