Обновление сертификата TLS/SSL для фермы службы федерации Active Directory (AD FS) (AD FS)Update the TLS/SSL certificate for an Active Directory Federation Services (AD FS) farm

ОбзорOverview

В этой статье описывается, как можно использовать Azure AD Connect для обновления сертификата TLS/SSL для фермы службы федерации Active Directory (AD FS) (AD FS).This article describes how you can use Azure AD Connect to update the TLS/SSL certificate for an Active Directory Federation Services (AD FS) farm. Вы можете использовать средство Azure AD Connect, чтобы легко обновить сертификат TLS/SSL для фермы AD FS, даже если выбранный метод входа пользователя не AD FS.You can use the Azure AD Connect tool to easily update the TLS/SSL certificate for the AD FS farm even if the user sign-in method selected is not AD FS.

Вы можете выполнить всю операцию по обновлению сертификата TLS/SSL для AD FSной фермы на всех серверах федерации и прокси-сервера Web Application (WAP) за три простых шага:You can perform the whole operation of updating TLS/SSL certificate for the AD FS farm across all federation and Web Application Proxy (WAP) servers in three simple steps:

Три шага

Примечание

Дополнительные сведения о сертификатах, используемых службами AD FS, см. в статье Общее представление о сертификатах, используемых службами федерации Active Directory.To learn more about certificates that are used by AD FS, see Understanding certificates used by AD FS.

Предварительные условияPrerequisites

  • Ферма AD FS. Убедитесь, что ферма AD FS работает под управлением Windows Server 2012 R2 или более поздней версии.AD FS Farm: Make sure that your AD FS farm is Windows Server 2012 R2-based or later.
  • Azure AD Connect. Убедитесь, что используется Azure AD Connect версии 1.1.553.0 или более поздней версии.Azure AD Connect: Ensure that the version of Azure AD Connect is 1.1.553.0 or higher. Вы используете задачу Обновление SSL-сертификата AD FS.You'll use the task Update AD FS SSL certificate.

Задача обновления TLS

Шаг 1. Предоставление сведений о ферме AD FSStep 1: Provide AD FS farm information

Azure AD Connect попытается автоматически получить сведения о ферме AD FS следующими способами:Azure AD Connect attempts to obtain information about the AD FS farm automatically by:

  1. Запросив сведения о ферме из AD FS (Windows Server 2016 или более поздней версии).Querying the farm information from AD FS (Windows Server 2016 or later).
  2. Просмотрев сведения из предыдущих выполнений (сохраненных локально с Azure AD Connect).Referencing the information from previous runs, which are stored locally with Azure AD Connect.

Отображаемый список серверов можно изменить путем добавления или изменения серверов в соответствии с текущей конфигурацией фермы AD FS.You can modify the list of servers that are displayed by adding or removing the servers to reflect the current configuration of the AD FS farm. Как только информация о сервере будет предоставлена, Azure AD Connect отображает сведения о состоянии подключения и текущем сертификате TLS/SSL.As soon as the server information is provided, Azure AD Connect displays the connectivity and current TLS/SSL certificate status.

Сведения о сервере AD FS

Если в списке содержится сервер, который больше не является частью фермы AD FS, щелкните Удалить, чтобы удалить его из списка серверов в ферме AD FS.If the list contains a server that's no longer part of the AD FS farm, click Remove to delete the server from the list of servers in your AD FS farm.

Автономный сервер в списке

Примечание

Удаление сервера из списка серверов в ферме AD FS в Azure AD Connect является локальной операцией, которая обновляет данные для фермы AD FS, обслуживаемой Azure AD Connect в локальном режиме.Removing a server from the list of servers for an AD FS farm in Azure AD Connect is a local operation and updates the information for the AD FS farm that Azure AD Connect maintains locally. Для отображения изменений Azure AD Connect не изменит конфигурацию в AD FS.Azure AD Connect doesn't modify the configuration on AD FS to reflect the change.

Шаг 2. Указание нового сертификата TLS/SSLStep 2: Provide a new TLS/SSL certificate

После подтверждения сведений о AD FS серверах фермы Azure AD Connect запрашивает новый сертификат TLS/SSL.After you've confirmed the information about AD FS farm servers, Azure AD Connect asks for the new TLS/SSL certificate. Чтобы продолжить установку, укажите защищенный паролем PFX-сертификат.Provide a password-protected PFX certificate to continue the installation.

TLS/SSL-сертификат

После предоставления сертификата Azure AD Connect выполнит необходимые процедуры.After you provide the certificate, Azure AD Connect goes through a series of prerequisites. Проверьте, что указан правильный сертификат для фермы AD FS.Verify the certificate to ensure that the certificate is correct for the AD FS farm:

  • Имя субъекта или альтернативное имя субъекта сертификата совпадает с именем службы федерации или является именем группового сертификата.The subject name/alternate subject name for the certificate is either the same as the federation service name, or it's a wildcard certificate.
  • Сертификат действителен в течение более чем 30 дней.The certificate is valid for more than 30 days.
  • Цепь доверия сертификатов является допустимой.The certificate trust chain is valid.
  • Сертификат защищен паролем.The certificate is password protected.

Шаг 3. Выбор серверов для обновленияStep 3: Select servers for the update

На следующем шаге выберите серверы, которым требуется обновить сертификат TLS/SSL.In the next step, select the servers that need to have the TLS/SSL certificate updated. Серверы, которые находятся в автономном режиме, выбирать нельзя.Servers that are offline can't be selected for the update.

Выбор серверов для обновления

По завершении настройки Azure AD Connect отобразит сообщение, указывающее состояние обновления, и предоставит возможность проверки входа в AD FS.After you complete the configuration, Azure AD Connect displays the message that indicates the status of the update and provides an option to verify the AD FS sign-in.

Завершение настройки

Часто задаваемые вопросыFAQs

  • Что должно быть именем субъекта сертификата для нового AD FS TLS/SSL-сертификат?What should be the subject name of the certificate for the new AD FS TLS/SSL certificate?

    Azure AD Connect проверяет, содержит ли имя субъекта или альтернативное имя субъекта сертификата имя службы федерации.Azure AD Connect checks if the subject name/alternate subject name of the certificate contains the federation service name. Например, если имя службы федерации — fs.contoso.com, именем субъекта или альтернативным именем субъекта должно быть fs.contoso.com.For example, if your federation service name is fs.contoso.com, the subject name/alternate subject name must be fs.contoso.com. Поддерживаются также групповые сертификаты.Wildcard certificates are also accepted.

  • Почему на странице сервера WAP появляется повторный запрос на ввод учетных данных?Why am I asked for credentials again on the WAP server page?

    Если указанные учетные данные для подключения к серверам AD FS не имеют прав на управление серверами WAP, Azure AD Connect выведет запрос на ввод учетных данных с административными привилегиями на WAP-серверах.If the credentials you provide for connecting to AD FS servers don't also have the privilege to manage the WAP servers, then Azure AD Connect asks for credentials that have administrative privilege on the WAP servers.

  • Сервер отображается как автономный. Что мне делать?The server is shown as offline. What should I do?

    Если сервер находится вне сети, Azure AD Connect не может выполнять никаких операций.Azure AD Connect can't perform any operation if the server is offline. Если сервер является частью фермы AD FS, проверьте подключение к нему.If the server is part of the AD FS farm, then check the connectivity to the server. Устранив проблему, щелкните значок обновления, чтобы изменить состояние в мастере.After you've resolved the issue, press the refresh icon to update the status in the wizard. Если сервер ранее входил в ферму, но уже не существует, щелкните Удалить, чтобы удалить его из списка серверов, поддерживаемых Azure AD Connect.If the server was part of the farm earlier but now no longer exists, click Remove to delete it from the list of servers that Azure AD Connect maintains. Удаление сервера из списка в Azure AD Connect не приводит к изменению самой конфигурации AD FS.Removing the server from the list in Azure AD Connect doesn't alter the AD FS configuration itself. При использовании AD FS в Windows Server 2016 или более поздней версии сервер останется в параметрах конфигурации и отобразится при следующем запуске задачи.If you're using AD FS in Windows Server 2016 or later, the server remains in the configuration settings and will be shown again the next time the task is run.

  • Можно ли обновить подмножество серверов фермы с помощью нового сертификата TLS/SSL?Can I update a subset of my farm servers with the new TLS/SSL certificate?

    Да.Yes. Задачу Обновить SSL-сертификат можно запускать повторно, чтобы обновить оставшиеся серверы.You can always run the task Update SSL Certificate again to update the remaining servers. На странице Выберите серверы, на которых нужно обновить SSL-сертификат можно отсортировать список серверов на странице Срок действия SSL, чтобы без труда обращаться к серверам, которые пока не обновлены.On the Select servers for SSL certificate update page, you can sort the list of servers on SSL Expiry date to easily access the servers that aren't updated yet.

  • Сервер был удален в предыдущем запуске, но он по-прежнему отображается как автономный и указан на странице AD FS серверы. Почему сервер остается вне сети даже после его удаления?I removed the server in the previous run, but it's still being shown as offline and listed on the AD FS Servers page. Why is the offline server still there even after I removed it?

    Удаление сервера из списка в Azure AD Connect не приводит к его удалению из конфигурации AD FS.Removing the server from the list in Azure AD Connect doesn't remove it in the AD FS configuration. Azure AD Connect обращается к AD FS (Windows Server 2016 или более поздней версии) для получения сведений о ферме.Azure AD Connect references AD FS (Windows Server 2016 or higher) for any information about the farm. Если сервер по-прежнему присутствует в конфигурации AD FS, он будет указан в списке.If the server is still present in the AD FS configuration, it will be listed back in the list.

Дальнейшие шагиNext steps