Existe alguma desvantagem em ter dois servidores ADFS em um domínio?

1

Estamos trabalhando com um grande cliente que deseja ter dois ambientes completamente separados para uma instalação do CRM 2011. E isso resultaria em dois servidores ADFS separados no domínio. Há algum efeito negativo em ter dois servidores ADFS dentro de um domínio? Eles obviamente viveriam em URLs diferentes, mas dependeriam da mesma floresta do AD para seu backing de autenticação.

    
por chris.w.mclean 14.06.2011 / 16:39

1 resposta

3

Eu não posso dizer com certeza (alguém poderia certamente provar que estou errado), mas acho que a única coisa que você estaria perdendo seria o cookie Single Sign On. Eu imagino que é um tipo de coisa por fazenda. Esse cookie sinaliza que você já foi autenticado por meio de um servidor ADFS e não se preocupa em autenticá-lo novamente se o servidor ADFS estiver configurado para fazer isso.

Esta é a situação da qual estou falando:

  1. O usuário acessa o aplicativo da web 1 e é redirecionado para o ADFS Server # 1
  2. Usuário autenticado pelo servidor ADFS nº 1
  3. O usuário acessa o aplicativo da web 2 e é redirecionado para o ADFS Server # 1
  4. Se você tiver o cookie, o servidor ADFS não tentará novamente a autenticação se o SingSignOn estiver configurado no servidor ADFS. Sabe que ele já autenticou você recentemente.

Agora, se você substituir o Servidor # 2 na Etapa 3, imagino que o cookie será armazenado em cada banco de dados SQL do ADFS - e não é apenas uma forma codificada de um ticket do kerberos. / p>

Como o servidor nº 1 e nº 2 não compartilham um banco de dados SQL (eles não estão em um farm), você não obteria o recurso SingleSignOn. Então alguns perdem eficientemente - provavelmente não é grande coisa a menos que você esteja em um ambiente massivo. Ele apenas executará outra autenticação no AD.

Além disso, eles funcionarão bem e autenticarão usuários durante todo o dia. Na verdade, temos dois farms do ADFS aqui - um forçando o login do FORMS e o outro apenas permitindo o Windows Integrated. Temos SingleSignOn desativado ou eu posso ter uma resposta definitiva para você.

    
por 15.06.2011 / 00:05