Fédérer plusieurs instances de Microsoft Entra ID avec une seule instance d'AD FS

Une seule batterie de serveurs AD FS à haute disponibilité peut fédérer plusieurs forêts si elles ont une relation de confiance bidirectionnelle entre elles. Ces multiples forêts peuvent ou non correspondre au même identifiant Microsoft Entra ID. Cet article fournit des instructions sur la configuration de la Fédération entre un déploiement AD FS unique et plusieurs instances de Microsoft Entra ID.

Fédération multi-locataire avec une seule instance d’AD FS

Note

L’écriture différée sur les appareils et la jonction automatique d’appareils ne sont pas prises en charge dans ce scénario.

Note

Microsoft Entra Connect ne peut pas être utilisé pour configurer la fédération dans ce scénario, car Microsoft Entra Connect peut configurer la fédération pour les domaines dans un seul Microsoft Entra ID.

Étapes de fédération d’AD FS avec plusieurs ID Microsoft Entra

Prenons un domaine contoso.com dans Microsoft Entra : contoso.onmicrosoft.com est déjà fédéré à AD FS local installé dans l'environnement Active Directory local contoso.com. Fabrikam.com est un domaine dans Microsoft Entra ID fabrikam.onmicrosoft.com.

Étape 1 : Établir une relation d’approbation bidirectionnelle

Pour qu’AD FS dans contoso.com puisse authentifier les utilisateurs de fabrikam.com, une approbation bidirectionnelle est nécessaire entre contoso.com et fabrikam.com. Suivez les instructions de cet article pour créer l’approbation bidirectionnelle.

Étape 2 : Modifier les paramètres de fédération contoso.com

L’émetteur par défaut défini pour un seul domaine fédéré sur AD FS est "http://ADFSServiceFQDN/adfs/services/trust" (par exemple, http://fs.contoso.com/adfs/services/trust). Microsoft Entra ID nécessite un émetteur unique pour chaque domaine fédéré. Étant donné que AD FS va fédérer deux domaines, la valeur de l’émetteur doit être modifiée afin qu’elle soit unique.

Sur le serveur AD FS, ouvrez Microsoft Graph PowerShell et procédez comme suit :

Connectez-vous à l'instance Microsoft Entra ID qui contient le domaine contoso.com.

Connect-MgGraph -Scope 'Domain.ReadWrite.All'

Mettez à jour les paramètres de fédération pour contoso.com :

 $domainId  = "contoso.com"
 $newIssuer = "http://contoso.com/adfs/services/trust"

 $fed = Get-MgDomainFederationConfiguration -DomainId $domainId

 
 Update-MgDomainFederationConfiguration `
   -DomainId $domainId `
   -InternalDomainFederationId $fed.Id `
   -IssuerUri $newIssuer

L'émetteur du paramètre de fédération de domaines est modifié en http://contoso.com/adfs/services/trust et une règle de revendication d'émission est ajoutée pour que l'approbation de la partie de confiance Microsoft Entra ID émette la valeur issuerId correspondant au suffixe UPN.

Étape 3 : Fédérer fabrikam.com avec AD FS

Dans la session Microsoft Graph PowerShell, procédez comme suit : Connectez-vous à l’ID Microsoft Entra qui contient le domaine fabrikam.com

Connect-MgGraph -Scope 'Domain.ReadWrite.All'

Convertissez le domaine managé fabrikam.com en un domaine fédéré :

 # Create the federation configuration
 
 $params = @{
 	"@odata.type" = "#microsoft.graph.internalDomainFederation"
 	displayName = "fabrikam.com"
 	issuerUri = $issuerUri
 	signingCertificate = $signingCertificate
 	passiveSignInUri = $passiveSignInUri
 	preferredAuthenticationProtocol = $preferredAuthenticationProtocol
 	activeSignInUri = $activeSignInUri
 	signOutUri = $signOutUri
 }

 New-MgDomainFederationConfiguration -DomainId $domainId -BodyParameter $params

 # Switch the domain authentication type to Federated
 Update-MgDomain -DomainId $domainId -AuthenticationType "Federated"

L’opération précédente fédère le domaine fabrikam.com avec le même AD FS. Vous pouvez vérifier les paramètres de domaine en utilisant Get-MsolDomainFederationSettings pour les deux domaines.

Étapes suivantes

Connectez Active Directory avec Microsoft Entra ID