Поделиться через


Создание правила для разрешения или запрета пользователей на основе входящего утверждения

В Windows Server 2016 можно использовать политику управления доступом для создания правила, разрешающего или запрещающего пользователей на основе входящего утверждения. В Windows Server 2012 R2 с помощью шаблона правила разрешение или запрещение пользователей на основе входящего утверждения в службах федерации Active Directory (AD FS) можно создать правило авторизации, которое предоставит или запретит пользователю доступ к доверяющей стороне на основе типа и значения входящего утверждения.

Например, это можно использовать для создания правила, которое позволит доступ к стороне-реципиенту только пользователям, имеющим предъявление групповой принадлежности со значением "администраторы домена". Если вы хотите разрешить всем пользователям доступ к проверяющей стороне, используйте политику "Разрешить всем пользователям доступ" или шаблон правила "Разрешить всем пользователям" в зависимости от вашей версии Windows Server. Пользователям, которым разрешен доступ к доверяющей стороне из службы федерации, по-прежнему может быть отказано в обслуживании доверяющей стороной.

Вы можете использовать следующую процедуру, чтобы создать правило утверждения через оснастку управления AD FS.

Членство в группе Администраторы или эквивалентной на локальном компьютере является минимально необходимым для выполнения этой процедуры. Дополнительные сведения об использовании соответствующих учетных записей и членстве в группах см. в статье Local and Domain Default Groups (Локальные и доменные группы по умолчанию).

Чтобы создать правило для разрешения пользователей с учётом входящего утверждения в Windows Server 2016

  1. В диспетчере серверов щелкните Средства, а затем выберите Управление AD FS.

  2. В дереве консоли в разделе AD FS щелкните "Политики управления доступом". Снимок экрана, на котором выделены политики управления доступом в дереве консоли.

  3. Щелкните правой кнопкой мыши и выберите "Добавить политику управления доступом". Снимок экрана: пункт меню

  4. В поле "Имя" введите имя политики, описание и нажмите кнопку "Добавить". Снимок экрана, который показывает, где можно добавить политику управления доступом при создании правила для разрешения доступа пользователей на основе входящего требования в Windows Server 2016.

  5. В редакторе правил в разделе "Пользователи" установите флажок со специальными утверждениями в запросе и нажмите подчеркнутое слово specific внизу. Снимок экрана, на котором показано, где выбрать подчеркнутый конкретный элемент.

  6. На экране "Выбор утверждений " нажмите переключатель "Утверждения ", выберите тип утверждения, оператор и значение утверждения и нажмите кнопку "ОК". Снимок экрана, на котором показано, где выбрать параметр

  7. В редакторе правил нажмите кнопку "ОК". На экране "Добавить политику управления доступом " нажмите кнопку "ОК".

  8. В дереве консоли управления AD FS, в разделе AD FS, щелкните Доверяющие стороны. снимок экрана, на котором показано, где выбрать доверенные стороны.

  9. Щелкните правой кнопкой мыши доверенную сторону, к которой вы хотите разрешить доступ, и выберите Изменить политику управления доступом. Снимок экрана: пункт меню

  10. В политике управления доступом выберите политику, а затем нажмите кнопку "Применить " и "ОК". Снимок экрана, на котором показано, где выбрать

Чтобы создать правило для отказа пользователям на основе входящего требования в Windows Server 2016

  1. В диспетчере серверов щелкните Средства, а затем выберите Управление AD FS.

  2. В дереве консоли в разделе AD FS щелкните "Политики управления доступом". Снимок экрана, на котором показано, где выбрать политики управления доступом.

  3. Щелкните правой кнопкой мыши и выберите "Добавить политику управления доступом". Снимок экрана: место добавления политики управления доступом.

  4. В поле "Имя" введите имя политики, описание и нажмите кнопку "Добавить". Снимок экрана, на котором показано, где ввести имя политики.

  5. В редакторе правил убедитесь, что выбраны все, и в разделе Кроме установите галочку на с конкретными утверждениями в запросе, затем щелкните на подчеркнутом слове конкретные внизу экрана. Снимок экрана, на котором показано, как убедиться, что выбран параметр

  6. На экране "Выбор утверждений " нажмите переключатель "Утверждения ", выберите тип утверждения, оператор и значение утверждения и нажмите кнопку "ОК". Снимок экрана, показывающий экран

  7. В редакторе правил нажмите кнопку "ОК". На экране "Добавить политику управления доступом " нажмите кнопку "ОК".

  8. В дереве консоли управления AD FS в разделе AD FS щелкните Доверенные стороны. создать правило

  9. Щелкните правой кнопкой мыши доверенную сторону, к которой вы хотите разрешить доступ, и выберите Изменить политику управления доступом. Снимок экрана, на котором показано, где необходимо щелкнуть правой кнопкой мыши на доверяющей стороне, чтобы получить доступ к меню Изменить политику управления доступом.

  10. В политике управления доступом выберите политику, а затем нажмите кнопку "Применить " и "ОК". Снимок экрана, на котором показано, как применить изменения к политике управления доступом.

Чтобы создать правило, позволяющее или запрещающее пользователям доступ на основе поступающего утверждения в Windows Server 2012 R2

  1. В диспетчере серверов щелкните Средства, а затем выберите Управление AD FS.

  2. В дереве консоли в разделе AD FS\Trust Relationships\Доверительные отношения с доверяющими сторонами, щелкните определенное доверие в списке, в котором нужно создать это правило.

  3. Щелкните правой кнопкой мыши выбранную доверительную сторону, затем выберите Изменить правила утверждения. Снимок экрана, который показывает пункт меню

  4. В диалоговом окне Изменение правил утверждений щелкните на вкладке "Правила авторизации выдачи" или на вкладке "Правила авторизации делегирования" (в зависимости от типа необходимого правила авторизации), а затем щелкните Добавить правило, чтобы запустить мастер Добавление правила утверждения авторизации. Снимок экрана, на котором показано, как запустить мастер добавления правила авторизационной проверки.

  5. На странице "Выбор шаблона правила " в разделе "Правило утверждения" выберите "Разрешить или запретить пользователей на основе входящего утверждения " из списка, а затем нажмите кнопку "Далее". Снимок экрана, на котором показано, где выбрать шаблон для разрешения или запрета пользователей на основе входящего утверждения.

  6. На странице Настройка правила в разделе Имя правила утверждения введите отображаемое имя этого правила, Тип входящего утверждения выберите тип утверждения в списке, в разделе Значение входящего утверждения введите значение или нажмите кнопку «Обзор» (если она доступна) и выберите значение, а затем выберите один из следующих вариантов в зависимости от потребностей вашей организации.

    • Разрешить доступ пользователям с этим входящим утверждением

    • Запретить доступ пользователям с этим входящим утверждениемСнимок экрана, показывающий, где выбрать тип входящего утверждения.

  7. Нажмите кнопку Готово.

  8. В диалоговом окне Редактирование правил утверждений нажмите кнопку ОК, чтобы сохранить правило.

Дополнительные ссылки

настройка правил утверждений

Контрольный список : Создание правил утверждений для доверия доверяющей стороны

Когда следует использовать правило утверждения авторизации

Роль исков

Роль правил утверждений