Formation Libérez tout le potentiel de Microsoft ADFS
L'installation d'un proxy WAP (Web Application Proxy) pour l'ADFS permets concrÚtement de consolider la sécurité du réseau et du systÚme d'informations car on ne souhaite pas exposer notre serveur ADFS sur Internet. Dans les bonnes pratiques en sécurité, il est nécessaire de dédier une machine non membre du réseau Active Directory de l'entreprise.
Plus précisément, cette machine sera placée dans le réseau DMZ de l'entreprise et cette derniÚre sera donc accessible depuis Internet, afin de permets aux utilisateurs externes de s'authentifier sur les différentes applications tel que le portail Web Exchange OWA, par exemple.
Afin de "palier" ce problĂšme, nous allons dĂ©dier une machine sous Windows Server qui aura pour rĂŽle d'ĂȘtre un serveur proxy situĂ© dans un rĂ©seau DMZ afin de permettre l'authentification d'utilisateurs depuis Internet. Ainsi, le serveur proxy ADFS (WAP) communiquera avec le serveur ADFS interne.
Il est Ă noter que la machine proxy ADFS, qui aura le rĂŽle WAP, doit ĂȘtre positionnĂ©e dans un rĂ©seau destinĂ©s aux machines accessibles depuis Internet ET que la machine ne doit pas ĂȘtre membre du domaine : c'est Ă dire que la machine doit faire partie du groupe de travail local par dĂ©faut qui est WORKGROUP. Au mieux, la machine ne doit pas avoir accĂšs Ă Internet (comme les autre serveurs internes d'ailleurs) ou alors uniquement des accĂšs rĂ©glementĂ©s Ă travers des rĂšgles de filtrage firewall (Windows Update, MAJ de softwares particuliers).
Dans le cadre d'une authentification externe (sur Internet), il est nécessaire d'ajouter un serveur supplémentaire, dédié pour le rÎle ADFS WAP (Web Application Proxy), afin de suivre les bonnes pratiques de sécurité.
Si jamais votre serveur ADFS est placĂ© en DMZ et qu'il soit compromis, c'est tout le rĂ©seau avec les contrĂŽleurs de domaine qui est en danger ! Nous savons bien que les contrĂŽleurs de domaines Active Directory sont des points trĂšs critiques dans une entreprise et qu'ils doivent ĂȘtre placĂ©s dans un rĂ©seau dĂ©diĂ© avec des contrĂŽles d'accĂšs avec un pare-feu + un VLAN.
Les serveurs proxies ADFS (Proxy ADFS) seront positionnés dans la DMZ publique (zone des machines accessibles depuis Internet).
Il s'agit en effet du mĂȘme processus mais cette fois ci notre infrastructure est un peu plus complexe et est organisĂ©e diffĂ©remment avec une DMZ publique et privĂ©e et des pares-feux afin de sĂ©parer chaque zone :
Le principe de fonctionnement pour une authentification externe respecte l'organisation suivante :
Dans cette partie de la formation, nous allons voir ensemble le cadre de l'installation et de la configuration de ce rĂŽle qui est le proxy ADFS (Web Application Proxy).