部署流程

以下步驟提供企業單一登入安全部署的高階概述。 關於在 SQL Server 中應採取的詳細操作程序,請參閱你的 SQL Server 文件。

  1. 在 SQL Server 網域控制器上,使用新信任精靈建立具有以下屬性的信任:

    • 姓名: ORCH.com

    • 方向: 雙向

    • 範圍: 僅此域

    • 出信認證等級 - 本地網域: 選擇性認證

    • 密碼: 選擇密碼

    • 確認外出信任: 是的

    • 確認收到的信任:

  2. 在 ORCH.com 域控制器上,使用新信任精靈建立具有以下屬性的信任:

    • 名稱: SQL.com

    • 方向: 雙向

    • 範疇: 僅限此領域

    • 出信認證等級 - 本地網域: 選擇性認證

    • 密碼: 必須與 ORCH.com 的密碼相同

    • 確認傳出信任:

    • 確認收到的信任:

  3. 在 ORCH.com 網域控制器上,設定來自 SQL.COM 的網域範圍信任。

  4. 在 SQL.com 域控制器上,設定 ORCH.COM 的輸出全面網域信任。

  5. 在 ORCH.com 網域控制器上,將網域功能層級提升為 Windows Server 2008 SP2 或 Windows Server 2008 R2。

  6. 在 ORCH 網域中,建立以下新使用者:

    • ORCH\SSOSvcUser

    • ORCH\TestAppUser

    • ORCH\AffAppUser

  7. Act 作為作業系統的一部分 加入 SSOSvcUser 和 TestAppUser。

  8. 新增 ORCH\TestAdmin 允許認證 權限。

  9. 在 SQL 網域中將 ORCH\SSOSvcUser 加入到 SQL2。 (此步驟需在 Active Directory MMC 中使用 Advanced View。)

  10. 在 SQL2 電腦上,建立以下兩個新登入帳號:

    • ORCH\TestAdmin

    • ORCH\SSOSvcUser

  11. 在 SQL2 網域上,建立兩個網域全域群組:

    • ORCH\SSOAdminGroup

    • ORCH\SSOAffAdminGroup

  12. 在 ORCH\SSOAdminGroup 群組中新增 允許認證 權限。

  13. 在 SQL2 資料庫中,建立以下新登入帳號:

    • ORCH\SSOAdminGroup
  14. 安裝主秘密伺服器的方式如下:

    • 使用 ORCH\TestAdmin 登入 NTS5。

    • 安裝 ESSO,使用 SQL2 作為主秘密伺服器。

  15. 使用 ORCH\TestAdmin 登入 HIS1,並安裝企業單一登入。 將 ESSO 設定為 SSO 加入 HIS2,使用資料庫伺服器名稱 SQL2。

  16. 使用 ORCH\TestAdmin 在 HIS3 上安裝企業單 Sign-On 管理員工具。

  17. 將以下使用者加入以下群組:

    • 將 ORCH\TestAppUser 加入 ORCH\SSOAdminGroup

    • 將 ORCH\AffAppUser 加入 ORCH\TestAffUserGroup

  18. 在 HIS3 上安裝 SQL Server Enterprise Edition,並新增登入 ORCH\AffAppUser。

  19. 在 HIS1 電腦上,開啟命令提示字元窗口,並使用以下指令來設定限制委派與協定轉換:

    • setspn -A MSSQLSvc/HIS3.ORCH.com:1433 ORCH\SSOSvcUser

    • setspn -A MSSQLSvc/HIS3.ORCH.com:1433 ORCH\TestAppUser

  20. ORCH\SSOSvcUserORCH\TestAppUser 屬性頁面上,請透過選擇以下選項,為兩個使用者帳號設定適當的委派:

    • 請信任此使用者只委託特定服務

    • 使用任何認證協定

  21. 在 HIS1 電腦上使用 ORCH\TestAdmin,請執行以下操作:

    • 將 ORCH\TestAppUser 加入遠端桌面使用者群組

    • 在認證後授予 ORCH\SSOSvcUser 假冒 權限

    • 在完成認證後賦予 ORCH\TestAppUser 認證後的模仿權限

  22. 請使用 ORCH\TestAppUser 登入 HIS1,並執行以下應用程式設定以驗證您的部署:

    執行 LogonExternalUser 測試。

    <SSO>  
       <application name="TestApp">  
          <description>An SSO Test Affiliate Application</description>  
          <contact>AffAppUser@ESSOV2.EBiz.Com</contact>  
          <appUserAccount>ORCH\TestAffAdminGroup</appUserAccount>  
          <appAdminAccount>ORCH\TestAffUserGroup</appAdminAccount>  
          <field ordinal="0" label="User ID" masked="no" />  
          <field ordinal="1" label="Password" masked="yes" />  
          <flags   
             groupApp="no"   
             configStoreApp="no"   
             allowTickets="no"   
             validateTickets="yes"   
             allowLocalGroups="yes"   
             ticketTimeout="yes"   
             adminGroupSame="no"   
             enableApp="yes"   
             hostInitiatedSSO="yes"   
             validatePassword="yes"/>  
       </application>  
    </SSO>  
    
    

另請參閱

SSO 部署概述