Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Zum Konfigurieren und Verwalten des SSO-Systems (Enterprise Single Sign-On) müssen Sie bestimmte Windows-Gruppen und -Konten für jede dieser Rollen erstellen. Beim Konfigurieren der Zugriffskonten in Enterprise SSO können Sie für jede dieser Rollen mehrere Konten angeben. In diesem Abschnitt werden diese Rollen beschrieben.
Von Bedeutung
Es wird dringend empfohlen, Domänengruppen beim Konfigurieren von SSO zu verwenden.
Hinweis
Aus Sicherheitsgründen lässt das SSO-System keine integrierten Konten zu.
Single Sign-On-Administratoren
SSO-Administratoren verfügen über die Rechte der höchsten Ebene im SSO-System. Sie können:
Erstellen und Verwalten der SSO-Datenbank
Erstellen und Verwalten des Master-Geheimnisses
Aktivieren und Deaktivieren des SSO-Systems
Erstellen von Kennwortsynchronisierungsadaptern
Aktivieren und Deaktivieren der Kennwortsynchronisierung im SSO-System
Aktivieren und Deaktivieren von vom Host initiierten SSO
Ausführen aller Verwaltungsaufgaben
Das SSO-Administratorkonto kann entweder ein Windows-Gruppenkonto oder ein einzelnes Konto sein. Das SSO-Administratorkonto kann auch eine Domäne oder eine lokale Gruppe oder ein einzelnes Konto sein. Wenn Sie ein einzelnes Konto verwenden, können Sie dieses Konto nicht in ein anderes einzelnes Konto ändern. Daher wird empfohlen, kein einzelnes Konto zu verwenden. Sie können dieses Konto in ein Gruppenkonto ändern, solange das ursprüngliche Konto Mitglied des neuen Kontos ist.
Von Bedeutung
Das Dienstkonto, das den Enterprise Single Sign-On-Dienst ausführt, muss Mitglied dieses Kontos sein. Um Ihre Umgebung zu schützen, stellen Sie sicher, dass kein anderer Dienst dasselbe Dienstkonto verwendet.
Single Sign-On-Affiliate-Administratoren
Der SSO-Partneradministrator definiert die Partneranwendungen, die das SSO-System enthält. Partneranwendungen sind eine logische Entität, die das Back-End-System darstellt, mit dem Sie eine Verbindung mit SSO herstellen. SSO-Partneradministratoren können:
Erstellen, Verwalten und Löschen von Partneranwendungen
Angeben des Anwendungsadministratorkontos für jede Partneranwendung
Ausführen aller Verwaltungsaufgaben, die die Anwendungsadministratoren und Anwendungsbenutzer ausführen können
Das SSO-Partneradministratorkonto kann entweder ein Windows-Gruppenkonto oder ein einzelnes Konto sein. Das SSO-Affiliate-Administratorkonto kann entweder eine lokale Gruppe, ein lokales Konto oder eine Domäne sein.
Anwendungsadministratoren
Es gibt eine Anwendungsadministratorgruppe pro Partneranwendung.
Mitglieder dieser Gruppe können:
Ändern des Anwendungsbenutzergruppenkontos
Erstellen, Löschen und Verwalten Sie Anmeldedatenzuordnungen für alle Benutzer der bestimmten Partneranwendung
Festlegen von Anmeldeinformationen für jeden Benutzer in diesem bestimmten Gruppenkonto für Partneranwendungsbenutzer
Ausführen aller Verwaltungsaufgaben, die von den Anwendungsbenutzern ausgeführt werden können
Anwendungsbenutzer
Es gibt ein Anwendungsbenutzergruppenkonto für jede Partneranwendung. Dieses Konto enthält die Liste der Endbenutzer in einer Einzel-Sign-On-Umgebung für Unternehmen. Mitglieder dieses Kontos können:
Nachschlagen ihrer Anmeldeinformationen in der Partneranwendung
Verwalten Sie ihre Berechtigungszuordnungen in der Partneranwendung
Hinweis
Denken Sie daran, beim Zuweisen von Gruppen wachsam zu sein. Es ist beispielsweise möglich, eine BizTalk Server-Sicherheitsbenutzergruppe für die Benutzergruppe der SSO-Anwendung zu verwenden. Bevor Sie dies tun, stellen Sie sicher, dass alle Benutzer vollen Zugriff benötigen, der dann für sie verfügbar sein wird.
Siehe auch
So aktualisieren Sie die Eigenschaften einer Partneranwendung
So aktualisieren Sie die SSO-Datenbank
Verwalten von Benutzerzuordnungen
Grundlegendes zu SSO