ADFS : Comment récupérer les appartenances de groupes d'une forêt trustée dans les Claims ?
Articles Techniques, Déploiement Cloud & Hybrid

ADFS : Comment récupérer les appartenances de groupes d'une forêt trustée dans les Claims ?

Par défaut, ADFS est capable de mettre dans un Claim les appartenances de groupe du domaine d’un utilisateur dans le jeton émis.

C’est relativement simple, une règle Built-in permet d’arriver à ça:

Toutefois, ADFS n'inclut pas les groupes d’une forêt Trustée dont on ferait partie.

Dans certains scénarios, cela peut avoir du sens, et c’est possible avec une règle custom,  voyons voir comment faire ceci.

Nous allons avoir besoin de ces 5 règles:

Et dans mon exemple, ma forêt Trustée s’appelle EXT.local.

  1. Règle 1 - Récupérer le ForeignPrincipal

c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/primarysid", Issuer == "AD AUTHORITY"]

 => issue(store = "Active Directory", types = ("http://TrustGroups/phase1"), query = "objectSid={0};distinguishedName;EXT\username", param = c.Value);

  1. Règle 2 - Récupérer les Groupes dont le ForeignPrincipal fait partie

c:[Type == "http://TrustGroups/phase1"]

 => issue(store = "Active Directory", types = ("http://TrustGroups/phase2"), query = "(member:1.2.840.113556.1.4.1941:={0});distinguishedName;EXT\username", param = c.Value);

  1. Règle 3 - Mise en forme du Résultat #1

c:[Type == "http://TrustGroups/phase2"]

 => issue(Type = "http://TrustGroups/phase3", Value = regexreplace(c.Value, ",[^\n]*", ""));

  1. Règle 4 - Mise en forme du Résultat #2

c:[Type == "http://TrustGroups/phase3"]

 => issue(Type = "http://TrustGroups/phase4", Value = regexreplace(c.Value, "^CN=", ""));

  1. Règle 5 - Ajout des Groupes dans le Claim Group

c:[Type == "http://TrustGroups/phase4"]

 => issue(Type = "http://schemas.xmlsoap.org/claims/Group", Value = c.Value);

Et voici le résultat dans le Jeton:

NB: Il n’est pas nécessaire de faire un “=>issue” pour chaque phase (un simple “=>add” suffirait), mais dans l’exemple c’est plus simple et visuel, car on a le résultat de chaque phase dans le jeton.

Attention, c’est assez consommateur en performance, alors monitorez bien vos serveurs ADFS !

Laisser un commentaire

Veuillez noter que les commentaires doivent être approuvés avant d'être publiés.

Produits à la Une !

Cordon HDMI / DVI FullHD- 2M

€7,13 TTC
Prix normal €5,94 HT
Prix de vente €0,00 HT

CHERRY Clavier STREAM KEYBOARD WIRELESS noir AZERTY (FR)

€50,59 TTC
Prix normal €42,16 HT
Prix de vente €0,00 HT

PTO / DTIO 4 SC/APC câble abonné G657 - 50 m

€39,02 TTC
Prix normal €32,52 HT
Prix de vente €0,00 HT

DEXLAN Aiguille de tirage fibre de verre 6 mm - Long. 60M

€98,44 TTC
Prix normal €82,03 HT
Prix de vente €0,00 HT

HANWHA- Caméra IP bullet IR 4 Mps XNO-C7083R

€890,27 TTC
Prix normal €741,89 HT
Prix de vente €0,00 HT

OLYMPUS RS28H - USB Pedalier 3 pédales

€73,50 TTC
Prix normal €61,25 HT
Prix de vente €0,00 HT

SONOS- Barre de son BEAM Gen2 Blanc

€522,65 TTC
Prix normal €435,54 HT
Prix de vente €0,00 HT

BOSE PRO Amplificateur IZA 190-HZ

€530,29 TTC
Prix normal €441,91 HT
Prix de vente €0,00 HT
Sur commande

DAHUA- Enregistreur vidéo 4 ports DHI-NVR4104HS-P-4KS2/L

€170,51 TTC
Prix normal €142,09 HT
Prix de vente €0,00 HT

BOSE PRO Enceinte DesignMax DM8C Noir

€593,72 TTC
Prix normal €494,77 HT
Prix de vente €0,00 HT

Vos dernières visites

N'oubliez pas ! Voici les produits que vous avez consultés, ajoutez-les au panier maintenant.