Einmaleins für Single Sign-on

Sursee, 07.12.2017 (PresseBox) - Nahezu jede geschäftsrelevante Applikation (Anwendungsprogramm) benötigt eine Form der Benutzeranmeldung (authentication/Authentifikation), um dem Benutzer entsprechende Rechte innerhalb der Applikation einräumen zu können.

Damit sich die Benutzer nicht für jede Applikation neu anmelden müssen, gibt es Single Sign-on (SSO/Einmalanmeldung) genannte Verfahren; ihr Ziel ist es, dass sich ein Benutzer nur einmal anzumelden braucht, um auf alle Applikationen zugreifen zu können. Gemeinhin gelten jedoch hinreichend sichere SSO-Lösungen für Cloud-Applikationen als technisch kompliziert oder gar unverständlich. Grund für uns, in diesem Blog eine Übersicht darüber zu bieten, welche kombinierten IT-Services von Microsoft und Bison IT Services AG das Verfahren Single Sign-on für Cloud- und andere Applikationen ermöglichen und zudem die Systemsicherheit verbessern. Die Cloud Identity Navigation Map gibt Ihnen eine detaillierte Orientierung.

Single Sign-on: Geschichte

Eigentlich ist Single Sign-on für Applikationen innerhalb einer Active Directory Domain schon seit dem Bestehen von Active Directory Domain Services (ADDS) kein Problem mehr. Werden jedoch Applikationen in die Cloud verschoben und der Zugriff auf sie muss von überallher via SSO erfolgen können, gilt es, ein paar Hürden zu nehmen:

Um SSO über Domaingrenzen hinweg für Public Clouds zu ermöglichen, werden andere Protokolle benötigt als jene, welche von den klassischen ADDS bereitgestellt werden. Der naheliegende Lösungsansatz ist, die ADDS einfach um diese zusätzlichen Protokolle zu erweitern. Genau diesen Ansatz verfolgt Microsoft mit seinen Active Directory Federation Services (ADFS). Mit ADFS können grundsätzlich beliebige Cloud Applikationen per Einmalanmeldung erschlossen werden. Die einzige Voraussetzung dafür ist, dass die Applikation auch die entsprechenden Protokolle unterstützt. So flexibel und mächtig die ADFS sind, so anspruchsvoll sind sie hinsichtlich ihres Betriebes und erfordern zusätzliche IT-Infrastruktur (~4 Server).

Microsoft Azure Active Directory (AzureAD) ist die Cloud-Erweiterung der ADDS. Denn Microsoft Azure Active Directory unterstützt genau jene Protokolle, die für Single Sign-on zur Cloud benötigt werden. Zudem bietet AzureAD Verzeichnisdienste für Cloud-Applikationen. Microsoft AzureAD ist aber nicht einfach ein neues Verzeichnis, das gepflegt werden muss, sondern kann (und soll) mit den ADDS synchronisiert werden, um eine konsistente User-Verwaltung zu erreichen. Einziges Problem: Wie kann sich ein ADDS-Benutzer über Single Sign-on für den Microsoft AzureAD und den angebundenen Cloud-Applikationen authentifizieren? Diese Anforderung konnte Microsoft bisher nur mit den ADFS erfüllen – doch diese Zeiten sind vorbei.

Single Sign-on als Cloud-Service

Mit Seamless SSO verhält sich AzureAD gegenüber den ADDS wie ein klassischer Service. Damit wird Single Sign-on für AzureAD möglich, ohne dass zusätzliche Services in Betrieb genommen werden müssen. Das funktioniert jedoch nur, solange der Client sich innerhalb der ADDS Domain bewegt. Außerhalb der Domain muss sich der Benutzer anmelden, um auf seine Cloud-Applikationen zugreifen zu können – für Modern-Workplace-Ansprüche ist es also noch nicht die perfekte Lösung, aber es ist eine gute Zwischenlösung, um Single Sign-on für Cloud-Applikationen auch mit älteren Clients als Windows 10 zu ermöglichen. Windows 10 geht noch einen Schritt weiter und ermöglicht SSO von überallher. Dies wird ermöglicht, indem das Device des Benutzers im AzureAD registriert wird (ähnlich wie bei einem klassischen Domain Join). Um dem modernen Workspace Rechnung zu tragen, bietet Windows 10 verschiedene Varianten der AzureAD Device Registrierung an:
  • Devices, welche bereits in die ADDS Domain eingebunden sind, werden automatisch in AzureAD registriert »klassische« Firmen-Clients mit Windows10
  • Clients können auch nur in AzureAD registriert werden mobile Firmen-Clients mit Windows10
  • Benutzer können ihren AzureAD Zugang mit ihrem privaten Gerät verbinden private mobile Clients mit Android bzw. iPhone bzw. Windows10
Die Kombination von Seamless Single Sign-on und der AzureAD-Device-Registrierung ergibt SSO-Lösungen für die unterschiedlichen modernen Workplace-Szenarien – auch ganz ohne den Einsatz von ADFS.

SSO und die Veröffentlichung von On-Premises-Applikationen

Bisher haben wir Single Sign-on nur für Cloud-Applikationen behandelt. Aber was ist mit bestehenden Web-Applikationen, welche als On Premises (also nicht als Cloud Computing) betrieben werden? Single Sign-on ist bei diesen Applikationen in der Regel nicht die Herausforderung. Voraussetzung ist lediglich, dass diese in irgendeiner Form in ADDS integriert sind. Spannender wird es, wenn diese Applikationen auch außerhalb des Firmennetzwerks in sicherer Art und Weise verfügbar gemacht werden sollen:

Aus sicherheitstechnischen Gründen sollten Web-Applikationen, auch wenn sie via Internet erreichbar sind, nur für legitimierte Benutzer sichtbar sein. In der Praxis wird darum die Benutzeranmeldung aus der Applikation herausgelöst und in ein für diese Aufgabe konzipiertes System ausgelagert. Erst wenn der Benutzer sich an diesem System erfolgreich angemeldet hat, gibt dieses den Zugriff auf die eigentliche Applikation frei.

Als klassische Lösung bietet Micro soft für diese Aufgabe den Web Application Proxy (WAP) an. Dieser benötigt aber zwingend ADFS. Doch auch diese Anforderung kann ohne ADFS erfüllt werden: Möchte man lieber auf ADFS verzichten, gibt es eine cloudbasierte Lösung, welche unter dem Namen AzureAD Application Proxy vermarktet wird. AzureAD Application Proxy besteht aus einem Cloud Service und einem Connector, welcher die On-Premises-Applikation mit dem Cloud Service verbindet. Somit können auch bestehende On-Premises-Applikationen ohne zusätzliche Infrastruktur einfach und sicher veröffentlicht werden – und das sogar mit SSO-Funktionalität.

Conditional Access und MFA

Single Sign-on an sich ist aus Benutzersicht eigentlich immer wünschenswert. Trotzdem gibt es heikle Applikationen, für die man sich ein sicherheitstechnisch stärkeres Anmeldeverfahren als Benutzername+Passwort wünscht, wie es Windows Clients typischerweise anbieten. Um dies zu erreichen, wird neben dem Passwort in der Praxis ein spezielles Sicherheitstool bzw. Device verwendet, welches der Benutzer bei sich tragen muss, um sich anmelden zu können. Zu den typischen Vertretern dieser Devices gehören Smartcards. Diese benötigen jedoch zusätzliche Infrastruktur und Know-how, um den Service sicher betreiben zu können. Darum gehen Hersteller wie Microsoft dazu über, das Mobiltelefon des Benutzers als Sicherheitsdevice zu verwenden. Microsoft bietet hierfür die Azure Multifactor Authentication (Azure MFA) als Cloud Service an, der grundsätzlich ohne zusätzliche Infrastruktur auskommt und komplett durch Microsoft betrieben wird. Doch auch mit AzureMFA möchte man nur bei besonders heiklen, also nicht generell für alle Applikationen eine sicherheitstechnisch strengere Authentifizierung vom Benutzer verlangen. Zudem kann es auch sein, dass nur dann eine strengere Authentifikation gefordert wird, wenn der Benutzer sich von einem privaten oder öffentlichen Gerät aus anmeldet. Wir müssen die Anforderung der sicherheitstechnisch stärkeren Authentifizierung für eine Applikation an das Gerät binden können, von dem aus sich der Benutzer anmeldet. Genau diese Anforderung erfüllt Conditional Access. Conditional Access gibt es für AzureAD und ADFS. Dabei werden genaue Bedingungen formuliert, die erfüllt sein müssen, damit die Anmeldung zu einer Applikation ermöglicht wird. Werden diese Bedingungen nicht erfüllt, verweigert Conditional Access die Anmeldung. Damit kann sichergestellt werden, dass heikle Applikationen zum einen nur dem richtigen Benutzer und zum anderen dem Benutzer nur dann zur Verfügung stehen, wenn die Anmeldung über einen vertrauenswürdigen Client und mit einem hinreichend sicheren, strengen Authentifizierungsverfahren erfolgt ist.

Jetzt zum Download der Cloud Identity Navigation Map

Autor: Pirmin Felber, IdM Cloud Architect, Bison IT Services AG
Dienstleistungen
[pressebox.de] · 07.12.2017 · 09:00 Uhr
[0 Kommentare]

Business/Presse

30.04. 12:54 | (00) Lancaster Resources erhält Bohrgenehmigung für sein Lithiumsoleprojekt Alkali ...
30.04. 12:50 | (00) GfA e.V. veröffentlicht umfassendes Kompendium "GfA - Online-Marketing für ...
30.04. 12:35 | (00) Die US-Wirtschaft bewegt sich auf eine Stagflation zu – Wie reagieren die ...
30.04. 12:31 | (00) Liner-less is more! Tischdrucker für 6-Zoll und 4-Zoll Linerless Labels
30.04. 12:27 | (00) Die Zukunft der Welt zwischen Horror und Hoffnung
30.04. 12:23 | (00) 2. Tag der Ausbildung bei NETZSCH Pumpen & Systeme
30.04. 12:20 | (00) Ergebnisentwicklung im ersten Quartal 2024 bei steigenden Volumen durch ...
30.04. 12:17 | (00) Ein buntes Programm mitten im Grünen
30.04. 12:16 | (00) KAWASAKI GPB17MMX Wasserstoff-Gasturbine gewinnt Preis für die ...
30.04. 12:10 | (00) Drive Results Tour 2024: Goodyear demonstriert Optimierungspotenziale für ...
30.04. 12:08 | (00) Frühjahrscheck der PV-Anlage
30.04. 12:03 | (00) AIM-Trendbarometer: AutoID / AIDC: Basistechnologien für Automatisierung in ...
30.04. 12:01 | (00) Außer Spesen nichts gewesen
30.04. 11:58 | (00) EU-Förderung für zukunftweisendes Schulprogramm „MINT4Future“
30.04. 11:58 | (00) "TGA: Inflation und Zinstreiber“ - der aktuelle Neuwirth Finance Zins-Kommentar
30.04. 11:56 | (00) Die Macht der Vielfalt
30.04. 11:54 | (00) Erfolgreiche Partnerveranstaltung „SEP Partner Connect 2024“ in Erlangen mit ...
30.04. 11:51 | (00) Die Innovation für Logistikprozesse: SmartMakers und Arvato Systems präsentieren ...
30.04. 11:51 | (00) Erfolgreiche Local Productions
30.04. 11:37 | (00) Durchstarten mit der HIGHLINE MK2
30.04. 11:36 | (00) TÜV SÜD und idgard auf der Data Center World
30.04. 11:36 | (00) 1.111 Euro für Kindererlebnisse und Kinderrechte
30.04. 11:27 | (00) Plattform für Abwärme sensibilisiert Unternehmen zum Thema Energierückgewinnung
30.04. 11:27 | (00) ReGen III kündigt Ausgabe von Wandelschuldverschreibung an
30.04. 11:26 | (00) Innkeepr, Anbieter einer KI-basierten Analyseplattform für Kundendaten, sichert ...
30.04. 11:22 | (00) FactFinder und OXID eSales: Verbesserung des eCommerce in DACH
30.04. 11:17 | (00) Würth IT begeistert Schülerinnen beim Girls’Day für Technologie und Innovation
30.04. 11:16 | (00) trendtours erweitert Programm und bietet erstmals auch Gruppenreisen nach Costa ...
30.04. 11:10 | (00) Stadtwerke diskutieren erfolgreiche Maßnahmen zur digitalen Personalentwicklung ...
30.04. 11:05 | (00) Neue Ära im Recruiting
30.04. 11:04 | (00) Biofrontera berichtet über die Ergebnisse des Geschäftsjahres 2023
30.04. 11:03 | (00) 2.700 Besucher erlebten Amateurfunk und Technik
30.04. 11:00 | (00) Didacta Verband: Wie wir verstetigte Digitalisierung gemeinsam für gelingende ...
30.04. 11:00 | (00) Größte Einzelinvestition in der Geschichte von LAPP
30.04. 11:00 | (00) Zalaris erneut als SAP-Partner Center of Expertise (PCoE) ausgezeichnet
30.04. 10:59 | (00) Veranstaltungsreihe internationaler Künstler feiert am 8. Mai 2024 ihre Premiere ...
30.04. 10:57 | (00) Altair übernimmt Cambridge Semantics und treibt die Entwicklung von Enterprise ...
30.04. 10:56 | (00) Rheinmetall startet gemeinsam mit der Gemeinde Nörvenich und der Westenergie AG ...
30.04. 10:54 | (00) We're going to San Francisco: RSA Conference vom 06.05. bis 09.05.2024
30.04. 10:53 | (00) Vorstandswechsel bei Liebich & Partner: Günter Walter übergibt an Nina Meyer
30.04. 10:50 | (00) Englischsprachiger MBA General Management an der Universität Potsdam
30.04. 10:46 | (00) Inklusion und Sport: Festival im Spätsommer geplant
30.04. 10:43 | (00) Erfolgreicher Abschluss für Physiklaboranten am SKZ
30.04. 10:42 | (00) Folgen von emotionalem Missbrauch für Betroffene oftmals so schwerwiegend wie ...
30.04. 10:39 | (00) auvisio Mobile Outdoor-PA-Partyanlage & -Bluetooth-Boombox PMA-1100.k, ...
30.04. 10:39 | (00) Gemeinsam stark gegen Hitze
30.04. 10:35 | (00) Engagement für nachhaltige Wirtschaft: G DATA mit „Nachhaltigkeits-SIEGEL ...
30.04. 10:22 | (00) TAG Oil meldet Ergebnisse für das abgelaufene Geschäftsjahr
30.04. 10:18 | (00) Bibel / Orgel / Wein
30.04. 10:16 | (00) Kammermusik für Violine (Viola) und Klavier am 20. Mai um 17 Uhr im „Haus der ...
30.04. 10:15 | (00) Die REVIER Hospitality Group zertifiziert alle Betriebe nach Green Key
30.04. 10:10 | (00) Hilfe bei Migräne und chronischen Kopfschmerzen
30.04. 10:10 | (00) Auf die richtige Einstellung kommt es an:
30.04. 10:08 | (00) Action, TUBUS! Strukturdämpfer von ACE an Filmsets
30.04. 10:01 | (00) TUBUS Strukturdämpfer: Stuntmen gegen verwackelte Actionaufnahmen
30.04. 10:00 | (00) Präzisions-Ruhestrommessung mit Q.series X Slimline A108 2SC für Batteriesysteme
30.04. 09:57 | (00) Buchrezension
30.04. 09:54 | (00) COSMO CONSULT Experte Patrick Schiefer erhält besondere Microsoft -Auszeichnung
30.04. 09:51 | (00) Kinderchorkonzert „Evensong“
30.04. 09:48 | (00) Katzeklo, Katzeklo...
30.04. 09:45 | (00) Staufenberger Puppentheater am 08. Mai 2024 um 16: 30 Uhr im Freizeitzentrum ...
30.04. 09:42 | (00) SATELLITE OFFICE expandiert im „Ludwigspalais“ München
30.04. 09:30 | (00) Das AEM Forms Forum 2024 des Adobe Partners eggs unimedia findet erneut in der ...
30.04. 09:30 | (00) Gold wert: Toyota Material Handling erhält iF Design Awards
30.04. 09:28 | (00) Feuerwehr: Einsatzhygiene
30.04. 09:24 | (00) Wie gelingt die Wärmewende? Vertreter aus Politik und Handwerk in der Diskussion
30.04. 09:21 | (00) KI-Studie ist erschienen: 5 Kernthesen zu KI und AI-Readiness in HR
30.04. 09:18 | (00) SATELLITE OFFICE PureCom Event „KI – zwischen Trend und Technik“
30.04. 09:11 | (00) Centric auf den DSAG-Personaltagen 2024 in Osnabrück
30.04. 09:03 | (00) Sprechstunde der Gleichstellungsbeauftragten
30.04. 09:00 | (00) Kooperation zwischen Kommunikationsspezialisten ALCASYS und infinit.cx für ...
30.04. 08:55 | (00) European Collaboration Summit 2024‘: Gamma und ROGER365.io als Aussteller dabei
30.04. 08:55 | (00) Eine besondere Herausforderung: Verschlusslösung für Wartungsklappen an Zügen
30.04. 08:55 | (00) Neuro-Insights für Lehrer, Trainer und Coaches - Ein exklusiver Info-Abend am 6. ...
30.04. 08:53 | (00) Kontron stellt COM-HPC Mini Modul mit Intel® Core™ Technologie der 13. ...
30.04. 08:53 | (00) 237 Aktionen, eine Mission: Tag der Streuobstwiese feiert die Kulturlandschaft
30.04. 08:53 | (00) Tag gegen den Schlaganfall: Aktionstag am 10.05.2024 im Passauer Wolf Bad ...
30.04. 08:43 | (00) GREIWING ehrt Mitarbeiter für Engagement und Unternehmenstreue
30.04. 08:30 | (00) THC in Deutschland legalisiert: Ist CBD jetzt überhaupt noch relevant?
30.04. 08:28 | (00) QYOU Media meldet Ergebnisse des Geschäftsjahres 2023
30.04. 08:24 | (00) LINUS Digital Finance schließt Geschäftsjahr 2023 mit deutlich verbessertem ...
30.04. 08:24 | (00) VanadiumCorp nimmt Produktionsbetrieb in seiner ersten Elektrolytanlage auf
30.04. 08:23 | (00) Deutschlands größte Efeusammlung ist im Schlosspark Dennenlohe zu bewundern
30.04. 08:22 | (00) IperionX: Quartalsbericht März 2024
30.04. 08:18 | (00) Gründungsschmiede Hanse Innovation Campus Lübeck: 15 Start-ups im vergangenen ...
30.04. 08:00 | (00) Zebra TC58 für Spediteure und Transportdienstleister mit COSYS Software
30.04. 08:00 | (00) Paketschränke: Die Endstation des Wareneingangs
30.04. 08:00 | (00) MERSEN AUF DER PCIM 2024
30.04. 08:00 | (00) Schwenkbare Monitorhalterungen für ebene Flächen
30.04. 08:00 | (00) E-Rechnungspflicht – PACS Software bietet vielfältige Möglichkeiten zur ...
30.04. 07:37 | (00) Analysten sehen 211% Kurspotenzial für Goldexplorer Goliath Resources
30.04. 07:34 | (00) 12. Mai 14h: Lonesome Ace String Band
30.04. 07:31 | (00) Mike Field, in Kanada, an der Spitze der Charts: 10. Mai 20 Uhr
30.04. 07:22 | (00) GoldMining steigert den Wert des Goldprojekts Crucero, Peru durch Verringerung ...
30.04. 07:07 | (00) Mögliche Goldpreisexplosion
29.04. 17:46 | (00) 1.111 Euro für Hügel zum Entdecken
29.04. 17:41 | (00) Rohstoffe für den Klimawandel und Investitionsbedarf
29.04. 17:38 | (00) AIDS | Aktivismus | Archiv - Filmprogramm und Gespräch zu queerer ...
29.04. 17:24 | (00) 1.111 Euro für den großen Auftritt
29.04. 17:04 | (00) 1.111 Euro für junge Mitbestimmung
1
...
4
5
6
...
307
 
Israel evakuiert Rafah - Hamas stimmt Feuerpause zu
Gaza/Tel Aviv (dpa) - Nach monatelangen indirekten Verhandlungen ist zum ersten Mal wieder […] (00)
Medion Erazer – Zwei neue Laptops, die mobilen Spielspaß garantieren
Im Mai erweitert ERAZER sein Angebot um zwei neue Laptops, die mobilen Spielspaß garantieren. […] (00)
Kate Beckinsale: Genervt von der Botox-Frage
(BANG) - Kate Beckinsale hat es satt, immer wieder nach ihren Schönheitsoperationen gefragt zu […] (01)
Das Schweigen der Waldseite: Unions Stille im Bochumer Jubel
Berlin (dpa) - Rani Khedira kämpfte gegen die Tränen. Christopher Trimmel wirkte total […] (01)
Nitro zeigt «24-Stunden-Rennen» vom Nürburgring
Der Fernsehsender Nitro überträgt in diesem Jahr wieder das legendäre 24-Stunden-Rennen auf dem […] (00)
Überrumpelt: Keinen Kabel-TV-Vertrag an der Haustür kaufen
Berlin (dpa/tmn) - Kabelanschluss für das ganze Haus und anteilig zahlen - ob man möchte, oder […] (00)
 
 
Suchbegriff

Diese Woche
06.05.2024(Heute)
Letzte Woche
Vorletzte Woche
Top News