ADFS og WAP SSL Administration
SSL-certifikatkonfiguration for Active Directory Federation Services (ADFS) og Web Application Proxy (WAP) med PowerShell.
Introduktion
Active Directory Federation Services (ADFS) fungerer som single sign on på tværs af organisationer og systemer, og gør det muligt at bruge ens Active Directory login til at få adgang til ressourcer udenfor ens egen organisation.
Web Application Proxy (WAP) er en service på en Remote Access serveren som giver adgang til de interne web applikationer når man sidder eksternt, og den bruger ADFS til at validere login.
Da certifikatet skal installeres på flere servere er det letteste at have certifikatet i .PFX format.
Du kan få certifikatet enten ved at bruge vores CSR-service, eller ved at eksportere certifikatet fra MMC konsollen når det er installeret.
Start med at installere certifikatet på alle serverne, både ADFS og WAP serverne.
Følg så Installation på ADFS.
Slut af med Installation på WAP.
Eksport af certifikat til .PFX backup
- Log ind på serveren med en administrator konto.
- Tryk på windowstast + r
Skriv mmc.exe
Tryk på OK.

- Under File klik på Add/Remove Snap-in.

- Vælg Certificates.
Klik på Add.

- Vælg Computer account.
Klik på Next.

- Vælg Local computer.
Klik på Finish.

- Udvid træstrukturen indtil mappen Certificates under Personal bliver synlig og klik på den.
Højreklik på det certifikat du gerne vil eksportere.
Vælg All Tasks.
Klik på Export.

- Vælg Yes, export the private key.
Klik på Next.

- Vælg Personal Information Exchage - PKCS #12 (.PFX).
Klik på Next.

- Markér Password: og skriv et password som .PFX filen vil blive beskyttet med (Husk at gemme passwordet et sikkert sted).
Klik på Next.

- Vælg et sted og et navn til at gemme .PFX filen, giv den et navn så det er let at huske hvad den er til.
Klik på Next.
Klik på Finish.

Installation af certifikat via import af .PFX fil
- Log ind på serveren med en administrator konto.
Gem den modtagne fil et sted hvor det er let at finde den f.eks. skrivebordet.
- Tryk på windowstast + r
Skriv mmc.exe
Tryk på OK.

- Under File klik på Add/Remove Snap-in.

- Vælg Certificates.
Klik på Add.

- Vælg Computer account.
Klik på Next.

- Vælg Local computer.
Klik på Finish.

- Udvid træstrukturen indtil mappen Personal bliver synlig.
Højreklik på Personal.
Vælg All Tasks.
Klik på Import.

- Klik på Browse og find dér hvor du har gemt .PFX filen.

- Skift format til Personal Information Exchange (*..PFX;*.p12) i nederste højre hjørne og vælg den korrekte fil.
Klik på Open.
Klik på Next.

- Hvis filen er beskyttet af en kode (normalt), skal du indtaste den her.
Ved CSR-service har du modtaget koden på SMS.
Klik på Next.

- Vælg Automatically select the certificate store based on the type of certificate.
Klik på Next.
Klik på Finish.

Installation på ADFS
- Log ind på den primære ADFS server med en administrator konto.
- Åben en Powershell som administrator.
- Kør følgende kommando for at se alle installerede certifikater:
dir Cert:\LocalMachine\My\
- Kør følgende kommando for at bruge det nye certifikat:
Set-AdfsSslCertificate -Thumbprint
- Kør følgende kommando for at se om certifikatet er blevet aktiveret korrekt:
Get-AdfsSslCertificate- Hvis ADFS serverne er 2016 eller senere vil den primære server automatisk ændre det på de sekundære, hvis det er en server 2012 skal dette gentages på hver enkelt sekundær server.
Installation på WAP
- Log ind på WAP serveren med en administrator konto.
- Åben en Powershell som administrator.
- Kør følgende kommando for at bruge det nye certifikat:
- Set-WebApplicationProxySslCertificate -Thumbprint

- Kør følgende kommando for at se om certifikatet er blevet aktiveret korrekt:
Get-WebApplicationProxySslCertificate- Dette skal gentages på alle WAP serverne.
Styrk din TLS-sikkerhed
Brug IIS Crypto til nemt at konfigurere sikre TLS-protokoller og cipher suites på din Windows Server.
IIS Crypto TLS konfigurationsguide