Wdrażasz nową aplikację SaaS (AppX) opartą na SAML, która będzie używać farmy AD FS do uwierzytelniania. Tokeny muszą zawierać adres e-mail użytkownika jako Name ID oraz niestandardowe oświadczenie pochodzące z atrybutu AD employeeType. Użytkownicy muszą mieć możliwość dostępu do AppX spoza sieci korporacyjnej. Co należy zrobić? (Wybierz dwie odpowiedzi)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz zaufanie jednostki uzależnionej (relying party trust) dla AppX i skonfiguruj reguły transformacji wydawania (issuance transform rules), aby wysyłać adres e-mail jako Name ID i employeeType jako niestandardowe oświadczenie., Skonfiguruj Web Application Proxy jako proxy AD FS z publicznym certyfikatem dla nazwy usługi federacyjnej, aby punkty końcowe AD FS były publikowane zewnętrznie..
Dlaczego to jest odpowiedź
Aby AppX oparta na SAML mogła używać farmy AD FS do uwierzytelniania, należy najpierw utworzyć zaufanie jednostki uzależnionej (relying party trust) dla AppX. To zaufanie definiuje relację między AD FS a aplikacją. Następnie, aby tokeny zawierały adres e-mail użytkownika jako Name ID oraz niestandardowe oświadczenie z atrybutu employeeType, trzeba skonfigurować reguły transformacji wydawania (issuance transform rules) w ramach tego zaufania. Te reguły mapują atrybuty z Active Directory na oświadczenia w tokenie SAML. Ponieważ użytkownicy muszą mieć dostęp do AppX spoza sieci korporacyjnej, konieczne jest opublikowanie punktów końcowych AD FS na zewnątrz. Odbywa się to poprzez skonfigurowanie Web Application Proxy (WAP) jako proxy AD FS, używając publicznego certyfikatu dla nazwy usługi federacyjnej. WAP działa jako bufor, chroniąc wewnętrzną farmę AD FS i umożliwiając bezpieczny dostęp zewnętrzny. Dodanie nowego zaufania dostawcy oświadczeń dla wewnętrznej domeny Active Directory jest zbędne, ponieważ AD FS już ufa wewnętrznemu AD. Publikowanie AppX przez WAP z wstępnym uwierzytelnianiem Azure AD nie jest odpowiednie, ponieważ AppX ma używać AD FS, a nie Azure AD. Włączenie rejestracji urządzeń w AD FS nie jest wymagane, ponieważ pytanie nie wspomina o potrzebie oświadczeń dotyczących urządzeń.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana