Интеграция Active Directory с Windows Authentication

Чтобы организовать автоматический вход в Яндекс 360 для бизнеса через службу федерации Active Directory, нужно предварительно настроить интеграцию с Windows Authentication.

Шаг 1. Включите метод проверки подлинности

  1. Откройте Консоль управления AD FS на сервере, где развернута ваша служба AD FS.
  2. В дереве консоли перейдите к разделу AD FSМетоды проверки подлинности.
  3. В разделе Действия нажмите Изменение методов первичной проверки подлинности.
  4. В открывшемся окне перейдите на вкладку Первичный.
  5. В разделе Интрасеть активируйте опцию Проверка подлинности Windows.
  6. Нажмите Применить и OK для сохранения изменений.
  1. Откройте AD FS Management Console на сервере, где развернута ваша служба AD FS.
  2. В дереве консоли перейдите к разделу AD FSAuthentication Methods.
  3. В разделе Actions нажмите Edit Primary Authentication Methods.
  4. В открывшемся окне перейдите на вкладку Primary.
  5. В разделе Intranet активируйте опцию Windows Authentication.
  6. Нажмите Apply и OK для сохранения изменений.

Шаг 2. Зарегистрируйте имя субъекта-службы (SPN)

  1. Откройте командную строку от имени администратора на сервере AD FS.

  2. Выполните команду для создания имени субъекта-службы (SPN). Замените yourdomain\adfs-service-account на имя учетной записи службы AD FS и your-adfs-url.com — на URL вашего сервера AD FS:

    setspn -S HTTP/your-adfs-url.com yourdomain\adfs-service-account
    
  3. Убедитесь, что SPN был добавлен успешно:

    setspn -L yourdomain\adfs-service-account
    
  1. Откройте Command Prompt от имени администратора на сервере AD FS.

  2. Выполните команду для создания SPN (Service Principal Name). Замените yourdomain\adfs-service-account на имя учетной записи службы AD FS и your-adfs-url.com — на URL вашего сервера AD FS:

    setspn -S HTTP/your-adfs-url.com yourdomain\adfs-service-account
    
  3. Убедитесь, что SPN был добавлен успешно:

    setspn -L yourdomain\adfs-service-account
    

Шаг 3. Добавьте сервер в доверенную зону

Чтобы обеспечить автоматическую аутентификацию на клиентских компьютерах, добавьте сервер AD FS в доверенную зону через групповые политики.

  1. Откройте Консоль управления групповыми политиками.

  2. Создайте новую политику или отредактируйте существующую.

  3. Перейдите в Конфигурация пользователяПолитикиАдминистративные шаблоныКомпоненты WindowsInternet ExplorerПанель управления браузеромВкладка «Безопасность».

  4. Выберите Список назначений зоны для веб-сайтов.

  5. Включите политику, выбрав Включено.

  6. Нажмите Показать... и добавьте сервер AD FS:

    Имя значения: adfs.yourdomain.com
    Значение: 1 (доверенная зона)
    
  7. Нажмите OK для сохранения изменений.

  8. Примените политику на клиентских компьютерах с помощью команды:

    gpupdate /force
    

Чтобы обеспечить автоматическую аутентификацию на клиентских компьютерах, добавьте сервер AD FS в доверенную зону через групповые политики.

  1. Откройте Group Policy Management Console.

  2. Создайте новую политику или отредактируйте существующую.

  3. Перейдите в User ConfigurationPoliciesAdministrative TemplatesWindows ComponentsInternet ExplorerInternet Control PanelSecurity Page.

  4. Выберите Site to Zone Assignment List.

  5. Включите политику, выбрав Enabled.

  6. Нажмите Show... и добавьте сервер AD FS:

    Value name: adfs.yourdomain.com
    Value: 1 (доверенная зона)
    
  7. Нажмите OK для сохранения изменений.

  8. Примените политику на клиентских компьютерах с помощью команды:

    gpupdate /force
    

Шаг 4. Настройте поддерживаемых агентов пользователя

  1. Откройте PowerShell от имени администратора.

  2. Выполните команду:

    Set-ADFSProperties -WIASupportedUserAgents @(
        "MSIE 6.0", "MSIE 7.0", "MSIE 8.0", "MSIE 9.0", "MSIE 10.0",
        "Trident/7.0", "MSIPC", "Windows Rights Management Client",
        "MS_WorkFoldersClient", "=~Windows\s*NT.*Edge", "Firefox/25.0",
        "Firefox/47.0", "Mozilla/4.0", "Mozilla/5.0"
    )
    
  3. Перезапустите службу AD FS:

    Restart-Service adfssrv
    
  1. Откройте PowerShell от имени администратора.

  2. Выполните команду:

    Set-ADFSProperties -WIASupportedUserAgents @(
        "MSIE 6.0", "MSIE 7.0", "MSIE 8.0", "MSIE 9.0", "MSIE 10.0",
        "Trident/7.0", "MSIPC", "Windows Rights Management Client",
        "MS_WorkFoldersClient", "=~Windows\s*NT.*Edge", "Firefox/25.0",
        "Firefox/47.0", "Mozilla/4.0", "Mozilla/5.0"
    )
    
  3. Перезапустите службу AD FS:

    Restart-Service adfssrv
    

Решение проблем с настройкой

Проверка подлинности не работает
Убедитесь, что:
  • служба AD FS запущена и доступна из сети;
  • имя субъекта-службы (SPN) зарегистрировано корректно;
  • групповая политика применена на клиентских компьютерах;
  • браузер использует корректную версию из списка поддерживаемых агентов.
Ошибки доступа к сайту
Проверьте, что сервер AD FS добавлен в доверенную зону и параметры безопасности браузера разрешают автоматическую аутентификацию.
Написать в службу поддержки

Технология от компании Microsoft, позволяющая организовать единый вход для доступа к различным системам и приложениям. Обзор служб федерации Active Directory