Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Une seule batterie de serveurs AD FS à haute disponibilité peut fédérer plusieurs forêts si elles ont une relation de confiance bidirectionnelle entre elles. Ces multiples forêts peuvent ou non correspondre au même identifiant Microsoft Entra ID. Cet article fournit des instructions sur la configuration de la Fédération entre un déploiement AD FS unique et plusieurs instances de Microsoft Entra ID.
Note
L’écriture différée sur les appareils et la jonction automatique d’appareils ne sont pas prises en charge dans ce scénario.
Note
Microsoft Entra Connect ne peut pas être utilisé pour configurer la fédération dans ce scénario, car Microsoft Entra Connect peut configurer la fédération pour les domaines dans un seul Microsoft Entra ID.
Étapes de fédération d’AD FS avec plusieurs ID Microsoft Entra
Prenons un domaine contoso.com dans Microsoft Entra : contoso.onmicrosoft.com est déjà fédéré à AD FS local installé dans l'environnement Active Directory local contoso.com. Fabrikam.com est un domaine dans Microsoft Entra ID fabrikam.onmicrosoft.com.
Étape 1 : Établir une relation d’approbation bidirectionnelle
Pour qu’AD FS dans contoso.com puisse authentifier les utilisateurs de fabrikam.com, une approbation bidirectionnelle est nécessaire entre contoso.com et fabrikam.com. Suivez les instructions de cet article pour créer l’approbation bidirectionnelle.
Étape 2 : Modifier les paramètres de fédération contoso.com
L’émetteur par défaut défini pour un seul domaine fédéré sur AD FS est "http://ADFSServiceFQDN/adfs/services/trust" (par exemple, http://fs.contoso.com/adfs/services/trust). Microsoft Entra ID nécessite un émetteur unique pour chaque domaine fédéré. Étant donné que AD FS va fédérer deux domaines, la valeur de l’émetteur doit être modifiée afin qu’elle soit unique.
Sur le serveur AD FS, ouvrez Microsoft Graph PowerShell et procédez comme suit :
Connectez-vous à l'instance Microsoft Entra ID qui contient le domaine contoso.com.
Connect-MgGraph -Scope 'Domain.ReadWrite.All'
Mettez à jour les paramètres de fédération pour contoso.com :
$domainId = "contoso.com"
$newIssuer = "http://contoso.com/adfs/services/trust"
$fed = Get-MgDomainFederationConfiguration -DomainId $domainId
Update-MgDomainFederationConfiguration `
-DomainId $domainId `
-InternalDomainFederationId $fed.Id `
-IssuerUri $newIssuer
L'émetteur du paramètre de fédération de domaines est modifié en http://contoso.com/adfs/services/trust et une règle de revendication d'émission est ajoutée pour que l'approbation de la partie de confiance Microsoft Entra ID émette la valeur issuerId correspondant au suffixe UPN.
Étape 3 : Fédérer fabrikam.com avec AD FS
Dans la session Microsoft Graph PowerShell, procédez comme suit : Connectez-vous à l’ID Microsoft Entra qui contient le domaine fabrikam.com
Connect-MgGraph -Scope 'Domain.ReadWrite.All'
Convertissez le domaine managé fabrikam.com en un domaine fédéré :
# Create the federation configuration
$params = @{
"@odata.type" = "#microsoft.graph.internalDomainFederation"
displayName = "fabrikam.com"
issuerUri = $issuerUri
signingCertificate = $signingCertificate
passiveSignInUri = $passiveSignInUri
preferredAuthenticationProtocol = $preferredAuthenticationProtocol
activeSignInUri = $activeSignInUri
signOutUri = $signOutUri
}
New-MgDomainFederationConfiguration -DomainId $domainId -BodyParameter $params
# Switch the domain authentication type to Federated
Update-MgDomain -DomainId $domainId -AuthenticationType "Federated"
L’opération précédente fédère le domaine fabrikam.com avec le même AD FS. Vous pouvez vérifier les paramètres de domaine en utilisant Get-MsolDomainFederationSettings pour les deux domaines.