Добавление сервера федерации к ферме серверов федерации в системе Windows Server 2012 R2

Назначение: Azure, Office 365, Power BI, Windows Intune

После установки службы роли служб федерации Active Directory (AD FS) на компьютере под управлением Windows Server 2012 R2 можно приступать к настройке этого компьютера в качестве сервера федерации.

Чтобы добавить этот компьютер в качестве первого сервера федерации в существующую ферму серверов федерации, можно выполнить следующие процедуры.

Добавление сервера федерации в существующую ферму серверов федерации

ImportantВажно!
Перед выполнением этой процедуры убедитесь, что приобрели допустимый сертификат проверки подлинности сервера SSL. Дополнительные сведения см. в Обзор требований для развертывания служб федерации Active Directory.

Чтобы добавить сервер федерации в существующую ферму серверов федерации в мастере настройки службы федерации Active Directory, выполните следующие действия.

  1. На странице Панель мониторинга диспетчера сервера установите флажок Уведомления, а затем выберите Настроить службу федерации на этом сервере.

    Запустится мастер настройки служб федерации Active Directory.

  2. На странице приветствия выберите пункт Добавить сервер федерации в ферму серверов федерации и щелкните кнопку Далее.

  3. На странице Подключение к AD DS укажите учетную запись с правами администратора домена для домена AD, в который входит этот компьютер, а затем нажмите кнопку Далее.

  4. На странице Укажите ферму предоставьте имя первоначального сервера федерации в ферме, используя WID, или укажите имя узла базы данных и имя экземпляра базы данных существующей фермы сервера федерации с помощью SQL.

    Предупреждение

    В существует обходной путь для указания экземпляра SQL Server по умолчанию. Обходной путь не следует использовать в пользовательском интерфейсе. Вместо этого выполните шаги, указанные в разделе To configure the first federation server in a new federation server farm via Windows PowerShell.

  5. На странице Укажите сертификат SSL импортируйте PFX-файл, содержащий сертификат SSL и ключ, полученный ранее. Это обязательный сертификат проверки подлинности службы. Как указано в подразделе "Требования к сертификату" раздела Обзор требований для развертывания служб федерации Active Directory, необходимо получить сертификат и скопировать его на компьютер, где нужно настроить сервер федерации. Чтобы импортировать PFX-файл с помощью мастера, нажмите кнопку Импорт и найдите файл. При появлении запроса укажите пароль для PFX-файла.

  6. На странице Укажите учетную запись службы укажите ту же учетную запись, которую настроили при создании первого сервера федерации в ферме. Можно использовать существующую управляемую учетную запись службы группы или существующую учетную запись пользователя домена.

    ImportantВажно!
    Указанная учетная запись должна быть той же учетной записью, что и та, которая использовалась на первичном сервере федерации в этой ферме.

  7. На странице Просмотр параметров проверьте указанные параметры конфигурации и нажмите кнопку Далее.

  8. На странице Предварительные проверки убедитесь, что все предварительные проверки успешно пройдены, и нажмите кнопку Настройка.

  9. На странице Результаты просмотрите результаты и проверьте, успешно ли прошла настройка, а затем щелкните Для развертывания службы федерации нужно выполнить следующие действия. Дополнительные сведения см. в статье Дальнейшие действия для завершения установки служб AD FS. Нажмите кнопку Закрыть, чтобы завершить работу мастера.

Добавление сервера федерации в существующую ферму серверов федерации с помощью Windows PowerShell

Можно добавить сервер федерации в существующую ферму, используя существующую управляемую учетную запись группы или существующую учетную запись пользователя домена.

  • Если необходимо присоединить сервер федерации к ферме, используя существующую управляемую учетную запись группы, выполните следующие действия.

    1. На компьютере, который нужно настроить в качестве сервера федерации, необходимый SSL-сертификат должен быть импортирован в каталог Local Computer\My Store. Проверить, был ли импортирован SSL-сертификат, можно, выполнив следующую команду в командной строке Windows PowerShell: dir Cert:\LocalMachine\My. Сертификат указан по своему отпечатку в каталоге Local Computer\My Store.

    2. На компьютере, который нужно настроить в качестве сервера федерации, откройте командную строку Windows PowerShell и выполните следующую команду:

      Add-AdfsFarmNode -GroupServiceAccountIdentifier <domain>\<GMSA_name>$ -PrimaryComputerName <first_federation_server_hostname> -CertificateThumbprint <certificate_thumbprint>
      

      <domain>\<GMSA_name> является доменом AD и именем управляемой учетной записи группы в этом домене. <first_federation_server_hostname> — имя узла первичного сервера федерации в существующей ферме.

      Значение <certificate_thumbprint> можно получить, запустив dir Cert:\LocalMachine\My в шаге выше.

      Примечание

      Если эта команда выполняется не впервые, добавьте параметр –OverwriteConfiguration.

      Примечание

      Указанная выше команда создает узел фермы WID. Чтобы создать узел фермы SQL Server, SQL Server должен быть установлен и работать.

      Чтобы добавить сервер федерации в существующую ферму с помощью SQL Server, можно использовать следующую команду: Add-AdfsFarmNode -GroupServiceAccountIdentifier <domain>\<GMSA_name>$ -SQLConnectionString "Data Source=<SQL_Host_Name>\<SQL_instance_ name>;Integrated Security=True", где SQL_Host_Name — это имя сервера, на котором выполняется SQL Server, а SQL_instance_name — это имя экземпляра SQL Server. Если используется экземпляр SQL Server по умолчанию, используйте для SQLConnectionString значение «Data Source=<SQL_Host_Name>;Integrated Security=True».

  • Если необходимо присоединить сервер федерации к ферме, используя существующую учетную запись пользователя домена, выполните следующие действия.

    1. На компьютере, который нужно настроить в качестве сервера федерации, откройте командную строку Windows PowerShell и выполните следующую команду: $fscred = get-credential. Введите данные учетной записи пользователя домена, которую нужно использовать в качестве учетной записи службы федерации, в формате «домен\имя_пользователя».

    2. На компьютере, который нужно настроить в качестве сервера федерации, необходимый SSL-сертификат должен быть импортирован в каталог Local Computer\My Store. Проверить, был ли импортирован SSL-сертификат, можно, выполнив следующую команду в командной строке Windows PowerShell: dir Cert:\LocalMachine\My. Сертификат указан по своему отпечатку в каталоге Local Computer\My Store.

    3. В той же командной строке Windows PowerShell выполните следующую команду:

      Add-AdfsFarmNode -ServiceAccountCredential $fscred -PrimaryComputerName <first_federation_server_hostname> -CertificateThumbprint <certificate_thumbprint>
      

      Примечание

      Если эта команда выполняется не впервые, добавьте параметр –OverwriteConfiguration.

      Примечание

      Указанная выше команда создает узел фермы WID. Чтобы создать узел фермы SQL Server, SQL Server должен быть установлен и работать. Чтобы добавить сервер федерации в существующую ферму с помощью SQL Server, можно использовать следующую команду: Add-AdfsFarmNode -ServiceAccountCredential $fscred -SQLConnectionString "Data Source=<SQL_Host_Name>&lt;SQL_instance_ name>;Integrated Security=True", где SQL_Host_Name — это имя сервера, на котором выполняется SQL Server, а SQL_instance_name — это имя экземпляра SQL Server. Если используется экземпляр SQL Server по умолчанию, используйте для SQLConnectionString значение «Data Source=<SQL_Host_Name>;Integrated Security=True».

Дальнейшие действия

После установки программного обеспечения AD FS вернитесь к Контрольный список Развертывание фермы серверов федерации в системе Windows Server 2012 R2 и выполните оставшиеся шаги.

См. также

Основные понятия

Контрольный список Развертывание фермы серверов федерации в системе Windows Server 2012 R2
Контрольный список Использование службы федерации Active Directory для реализации и управления единым входом