Aggiornare il certificato SSL per una farm Active Directory Federation Services (AD FS)Update the SSL certificate for an Active Directory Federation Services (AD FS) farm

PanoramicaOverview

Questo articolo descrive come usare Azure AD Connect per aggiornare il certificato SSL relativo a una farm Active Directory Federation Services (AD FS).This article describes how you can use Azure AD Connect to update the SSL certificate for an Active Directory Federation Services (AD FS) farm. È possibile usare lo strumento Azure AD Connect per aggiornare facilmente il certificato SSL per la farm AD FS anche il metodo di accesso utente selezionato non è AD FS.You can use the Azure AD Connect tool to easily update the SSL certificate for the AD FS farm even if the user sign-in method selected is not AD FS.

È possibile eseguire l'intera operazione di aggiornamento del certificato SSL per la farm AD FS in tutti i server federativi e proxy applicazione Web in tre semplici passaggi:You can perform the whole operation of updating SSL certificate for the AD FS farm across all federation and Web Application Proxy (WAP) servers in three simple steps:

Tre passaggi

Nota

Per altre informazioni sui certificati usati da AD FS, vedere Informazioni sui certificati utilizzati da AD FS.To learn more about certificates that are used by AD FS, see Understanding certificates used by AD FS.

PrerequisitiPrerequisites

  • Farm AD FS: assicurarsi che la farm AD FS sia basata su Windows Server 2012 R2 o versioni successive.AD FS Farm: Make sure that your AD FS farm is Windows Server 2012 R2-based or later.
  • Azure AD Connect: assicurarsi che la versione di Azure AD Connect sia 1.1.553.0 o successiva.Azure AD Connect: Ensure that the version of Azure AD Connect is 1.1.553.0 or higher. Si userà l'attività Aggiorna il certificato SSL di AD FS.You'll use the task Update AD FS SSL certificate.

Attività Aggiorna il certificato SSL di AD FS

Passaggio 1: Specificare informazioni sulla farm AD FSStep 1: Provide AD FS farm information

Azure AD Connect tenta di ottenere automaticamente informazioni sulla farm AD FS nei modi seguenti:Azure AD Connect attempts to obtain information about the AD FS farm automatically by:

  1. Chiedendo informazioni sulla farm ad AD FS (Windows Server 2016 o versione successiva).Querying the farm information from AD FS (Windows Server 2016 or later).
  2. Facendo riferimento alle informazioni ottenute da esecuzioni precedenti, archiviate localmente con Azure AD Connect.Referencing the information from previous runs, which are stored locally with Azure AD Connect.

L'elenco dei server visualizzati può essere modificato aggiungendo o rimuovendo i server in modo da riflettere la configurazione corrente della farm AD FS.You can modify the list of servers that are displayed by adding or removing the servers to reflect the current configuration of the AD FS farm. Non appena riesce a ottenere informazioni sui server, Azure AD Connect visualizza la connettività e lo stato corrente del certificato SSL.As soon as the server information is provided, Azure AD Connect displays the connectivity and current SSL certificate status.

Informazioni sui server AD FS

Se l'elenco contiene un server che non fa più parte della farm AD FS, fare clic su Rimuovi per eliminare il server dall'elenco dei server della farm AD FS.If the list contains a server that's no longer part of the AD FS farm, click Remove to delete the server from the list of servers in your AD FS farm.

Server offline nell'elenco

Nota

La rimozione di un server dall'elenco dei server della farm AD FS in Azure AD Connect è un'operazione locale e aggiorna le informazioni sulla farm AD FS mantenute localmente da Azure AD Connect.Removing a server from the list of servers for an AD FS farm in Azure AD Connect is a local operation and updates the information for the AD FS farm that Azure AD Connect maintains locally. A seguito di questa operazione Azure AD Connect non modifica la configurazione in AD FS.Azure AD Connect doesn't modify the configuration on AD FS to reflect the change.

Passaggio 2: Specificare un nuovo certificato SSLStep 2: Provide a new SSL certificate

Dopo aver confermato le informazioni sui server della farm AD FS, Azure AD Connect chiede il nuovo certificato SSL.After you've confirmed the information about AD FS farm servers, Azure AD Connect asks for the new SSL certificate. Fornire un certificato PFX protetto da password per continuare l'installazione.Provide a password-protected PFX certificate to continue the installation.

Certificato SSL

Dopo aver specificato il certificato, Azure AD Connect esegue una serie di verifiche dei prerequisitiAfter you provide the certificate, Azure AD Connect goes through a series of prerequisites. per assicurarsi che il certificato sia corretto per la farm AD FS:Verify the certificate to ensure that the certificate is correct for the AD FS farm:

  • Il nome soggetto o il nome soggetto alternativo del certificato deve corrispondere al nome del servizio federativo oppure il certificato deve contenere caratteri jolly.The subject name/alternate subject name for the certificate is either the same as the federation service name, or it's a wildcard certificate.
  • Il certificato deve essere valido per più di 30 giorni.The certificate is valid for more than 30 days.
  • La catena di certificati deve essere valida.The certificate trust chain is valid.
  • Il certificato deve essere protetto da password.The certificate is password protected.

Passaggio 3: Selezionare i server per l'aggiornamentoStep 3: Select servers for the update

Il passaggio successivo consiste nel selezionare i server in cui deve essere aggiornato il certificato SSL.In the next step, select the servers that need to have the SSL certificate updated. I server offline non possono essere selezionati per l'aggiornamento.Servers that are offline can't be selected for the update.

Selezionare i server da aggiornare

Dopo aver completato la configurazione, Azure AD Connect visualizza un messaggio che indica lo stato dell'aggiornamento e rende disponibile un'opzione per verificare l'accesso di AD FS.After you complete the configuration, Azure AD Connect displays the message that indicates the status of the update and provides an option to verify the AD FS sign-in.

Configurazione completata

Domande frequentiFAQs

  • Quale deve essere il nome soggetto del certificato per il nuovo certificato SSL di AD FS?What should be the subject name of the certificate for the new AD FS SSL certificate?

    Azure AD Connect verifica che il nome soggetto o il nome soggetto alternativo del certificato includa il nome del servizio federativo.Azure AD Connect checks if the subject name/alternate subject name of the certificate contains the federation service name. Ad esempio, se il nome del servizio federativo è fs.contoso.com, il nome soggetto o il nome soggetto alternativo deve essere fs.contoso.com. Sono accettati anche certificati con caratteri jolly.For example, if your federation service name is fs.contoso.com, the subject name/alternate subject name must be fs.contoso.com. Wildcard certificates are also accepted.

  • Perché vengono nuovamente richieste le credenziali nella pagina del server WAP?Why am I asked for credentials again on the WAP server page?

    Se alle credenziali specificate per la connessione ai server AD FS non sono associati anche i privilegi necessari per gestire i server WAP, Azure AD Connect richiede credenziali con privilegi amministrativi per i server WAP.If the credentials you provide for connecting to AD FS servers don't also have the privilege to manage the WAP servers, then Azure AD Connect asks for credentials that have administrative privilege on the WAP servers.

  • Il server appare offline Cosa devo fare?The server is shown as offline. What should I do?

    Se il server è offline, Azure AD Connect non può eseguire alcuna operazione.Azure AD Connect can't perform any operation if the server is offline. Se il server fa parte della farm AD FS, controllare la connettività al server.If the server is part of the AD FS farm, then check the connectivity to the server. Dopo avere risolto il problema, premere l'icona di aggiornamento per aggiornare lo stato nella procedura guidata.After you've resolved the issue, press the refresh icon to update the status in the wizard. Se il server faceva parte della farm in precedenza, ma ora non esiste più, fare clic su Rimuovi per eliminarlo dall'elenco dei server gestiti da Azure AD Connect.If the server was part of the farm earlier but now no longer exists, click Remove to delete it from the list of servers that Azure AD Connect maintains. La rimozione di un server dall'elenco in Azure AD Connect non modifica la configurazione di AD FS.Removing the server from the list in Azure AD Connect doesn't alter the AD FS configuration itself. Se si usa AD FS in Windows Server 2016 o versioni successive, il server rimane nelle impostazioni di configurazione e verrà visualizzato nuovamente in occasione dell'esecuzione successiva dell'attività.If you're using AD FS in Windows Server 2016 or later, the server remains in the configuration settings and will be shown again the next time the task is run.

  • È possibile aggiornare un subset di server della farm con il nuovo certificato SSL?Can I update a subset of my farm servers with the new SSL certificate?

    Sì.Yes. In qualsiasi momento, è possibile eseguire nuovamente l'attività Aggiorna certificato SSL per aggiornare i server rimanenti.You can always run the task Update SSL Certificate again to update the remaining servers. Nella pagina Selezionare i server per l'aggiornamento del certificato SSL è possibile ordinare l'elenco dei server in base a Data di scadenza SSL per accedere con facilità ai server non ancora aggiornati.On the Select servers for SSL certificate update page, you can sort the list of servers on SSL Expiry date to easily access the servers that aren't updated yet.

  • Un server che era stato rimosso durante l'esecuzione precedente è ancora visualizzato come offline ed elencato nella pagina dei server AD FS. Perché il server offline è ancora presente dopo essere stato rimosso?I removed the server in the previous run, but it's still being shown as offline and listed on the AD FS Servers page. Why is the offline server still there even after I removed it?

    La rimozione di un server dall'elenco di Azure AD Connect non lo rimuove dalla configurazione di AD FS.Removing the server from the list in Azure AD Connect doesn't remove it in the AD FS configuration. Azure AD Connect fa riferimento ad AD FS (Windows Server 2016 o versioni successive) per qualsiasi informazione sulla farm.Azure AD Connect references AD FS (Windows Server 2016 or higher) for any information about the farm. Se il server è ancora presente nella configurazione di AD FS, verrà nuovamente incluso nell'elenco.If the server is still present in the AD FS configuration, it will be listed back in the list.

Passaggi successiviNext steps