<?xml version="1.0" encoding="UTF-8"?>
<!-- generator="FeedCreator 1.8" -->
<?xml-stylesheet href="https://wiki.a2nta.ru/lib/exe/css.php?s=feed" type="text/css"?>
<rss version="2.0">
    <channel xmlns:g="http://base.google.com/ns/1.0">
        <title>Wiki [3.x] product:settings:system:active_directory</title>
        <description></description>
        <link>https://wiki.a2nta.ru/</link>
        <lastBuildDate>Mon, 13 Apr 2026 07:22:07 +0000</lastBuildDate>
        <generator>FeedCreator 1.8</generator>
        <image>
            <url>https://wiki.a2nta.ru/lib/exe/fetch.php/wiki/favicon.ico</url>
            <title>Wiki [3.x]</title>
            <link>https://wiki.a2nta.ru/</link>
        </image>
        <item>
            <title>Для версии 3.19 и ранее: Руководство по настройке ...</title>
            <link>https://wiki.a2nta.ru/doku.php/product/settings/system/active_directory/old_3.19</link>
            <description>
&lt;h1 class=&quot;sectionedit1&quot; id=&quot;для_версии_319_и_ранееруководство_по_настройке_интеграции_с_active_directory&quot;&gt;Для версии 3.19 и ранее: Руководство по настройке интеграции с Active Directory&lt;/h1&gt;
&lt;div class=&quot;level1&quot;&gt;
&lt;div title=&quot;ВНИМАНИЕ!&quot; class=&quot;bs-wrap bs-callout bs-callout-danger&quot;&gt;&lt;div class=&quot;row&quot;&gt;&lt;div class=&quot;col-xs-1&quot;&gt;&lt;i class=&quot;bs-callout-icon fa fa-minus-circle&quot;&gt;&lt;/i&gt;&lt;/div&gt;&lt;div class=&quot;col-xs-11&quot;&gt;&lt;h4&gt;ВНИМАНИЕ!&lt;/h4&gt; Эта инструкция актуальна только до версии &lt;a href=&quot;https://wiki.a2nta.ru/doku.php/releases/start&quot; class=&quot;wikilink1&quot; title=&quot;releases:start&quot; data-wiki-id=&quot;releases:start&quot;&gt;ADVANTA 3.19&lt;/a&gt; включительно.
&lt;p&gt;
Актуальная инструкция для версии 3.20 и выше &lt;a href=&quot;https://wiki.a2nta.ru/doku.php/product/settings/system/active_directory&quot; class=&quot;wikilink1&quot; title=&quot;product:settings:system:active_directory&quot; data-wiki-id=&quot;product:settings:system:active_directory&quot;&gt;находится здесь&lt;/a&gt;.
&lt;/p&gt;
&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;\u0414\u043b\u044f \u0432\u0435\u0440\u0441\u0438\u0438 3.19 \u0438 \u0440\u0430\u043d\u0435\u0435: \u0420\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0446\u0438\u0438 \u0441 Active Directory&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;\u0434\u043b\u044f_\u0432\u0435\u0440\u0441\u0438\u0438_319_\u0438_\u0440\u0430\u043d\u0435\u0435\u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e_\u043f\u043e_\u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435_\u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0446\u0438\u0438_\u0441_active_directory&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:0,&amp;quot;secid&amp;quot;:1,&amp;quot;range&amp;quot;:&amp;quot;1-510&amp;quot;} --&gt;
&lt;h2 class=&quot;sectionedit2&quot; id=&quot;один_домен&quot;&gt;Один домен&lt;/h2&gt;
&lt;div class=&quot;level2&quot;&gt;

&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;\u041e\u0434\u0438\u043d \u0434\u043e\u043c\u0435\u043d&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;\u043e\u0434\u0438\u043d_\u0434\u043e\u043c\u0435\u043d&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:0,&amp;quot;secid&amp;quot;:2,&amp;quot;range&amp;quot;:&amp;quot;511-544&amp;quot;} --&gt;
&lt;h3 class=&quot;sectionedit3&quot; id=&quot;общая_информация&quot;&gt;Общая информация&lt;/h3&gt;
&lt;div class=&quot;level3&quot;&gt;
&lt;div class=&quot;bs-wrap bs-wrap-row row&quot;&gt;&lt;div class=&quot;bs-wrap bs-wrap-col col-sm-9&quot;&gt;&lt;div class=&quot;bs-wrap bs-callout bs-callout-success&quot;&gt;&lt;div class=&quot;row&quot;&gt;&lt;div class=&quot;col-xs-1&quot;&gt;&lt;i class=&quot;bs-callout-icon fa fa-user&quot;&gt;&lt;/i&gt;&lt;/div&gt;&lt;div class=&quot;col-xs-11&quot;&gt;Данный тип интеграции позволяет подключаться к Адванте с использованием Active Directory с компьютеров, размещенных &lt;strong&gt;в одном домене&lt;/strong&gt;. При этом допускается, что сервер с системой может находится вне домена, а географически – в любой части мира.
&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;
&lt;p&gt;
Интеграционное решение ориентировано на компоненты Active Directory:
&lt;/p&gt;
&lt;ol&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Служба федерации Active Directory (AD FS).&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Служба каталогов Active Directory; доступ к ней осуществляется по LDAP.&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;
Службы федерации Active Directory используются для аутентификации пользователей. AD FS позволяет использовать технологию единого входа (SSO). В нашем случае важно, что AD FS использует Встроенную Аутентификацию Windows, что позволяет входить в систему без ввода логина и пароля (требует настройки в &lt;abbr title=&quot;Internet Explorer&quot;&gt;IE&lt;/abbr&gt; и Firefox). Если пользователи будут использовать AD FS только находясь в домене, то не обязательно делать эту службу доступной во внешнюю сеть.
&lt;/p&gt;

&lt;p&gt;
Службы каталогов AD используются для импорта пользователей из AD в систему и для выбора учетной записи AD при связывании с пользователем. Связывание происходит по полю SID.
&lt;/p&gt;
&lt;div title=&quot;Важно!&quot; class=&quot;bs-wrap bs-callout bs-callout-primary&quot;&gt;&lt;div class=&quot;row&quot;&gt;&lt;div class=&quot;col-xs-1&quot;&gt;&lt;i class=&quot;bs-callout-icon fa fa-exclamation-circle&quot;&gt;&lt;/i&gt;&lt;/div&gt;&lt;div class=&quot;col-xs-11&quot;&gt;&lt;h4&gt;Важно!&lt;/h4&gt;Чтобы использовать интеграцию с Active Directory, обращение к системе Адванта должно выполняться по &lt;strong&gt;протоколу https&lt;/strong&gt;.
&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;\u041e\u0431\u0449\u0430\u044f \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044f&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;\u043e\u0431\u0449\u0430\u044f_\u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044f&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:0,&amp;quot;secid&amp;quot;:3,&amp;quot;range&amp;quot;:&amp;quot;545-2756&amp;quot;} --&gt;
&lt;h3 class=&quot;sectionedit4&quot; id=&quot;установка_службы_федерации_active_directory_в_домене_клиента&quot;&gt;Установка службы федерации Active Directory (в домене клиента)&lt;/h3&gt;
&lt;div class=&quot;level3&quot;&gt;
&lt;div title=&quot;Важно!&quot; class=&quot;bs-wrap bs-callout bs-callout-primary&quot;&gt;&lt;div class=&quot;row&quot;&gt;&lt;div class=&quot;col-xs-1&quot;&gt;&lt;i class=&quot;bs-callout-icon fa fa-exclamation-circle&quot;&gt;&lt;/i&gt;&lt;/div&gt;&lt;div class=&quot;col-xs-11&quot;&gt;&lt;h4&gt;Важно!&lt;/h4&gt;Сервер со службой федерации Active Directory (AD FS) должен находиться в домене на сервере клиента. При этом можно установить службу на сервер с контроллером домена (AD), однако служба технической поддержки компании Microsoft не рекомендует производить подобные установки: службы AD и ADFS должны быть размещены на различных хостах (ВМ). При этом сервер &lt;abbr title=&quot;MS Internet Information Server&quot;&gt;IIS&lt;/abbr&gt; может находиться как на сервере (клиента) внутри доменной сети, так и на внешнем хостинге.
&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;\u0423\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0430 \u0441\u043b\u0443\u0436\u0431\u044b \u0444\u0435\u0434\u0435\u0440\u0430\u0446\u0438\u0438 Active Directory (\u0432 \u0434\u043e\u043c\u0435\u043d\u0435 \u043a\u043b\u0438\u0435\u043d\u0442\u0430)&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;\u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0430_\u0441\u043b\u0443\u0436\u0431\u044b_\u0444\u0435\u0434\u0435\u0440\u0430\u0446\u0438\u0438_active_directory_\u0432_\u0434\u043e\u043c\u0435\u043d\u0435_\u043a\u043b\u0438\u0435\u043d\u0442\u0430&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:0,&amp;quot;secid&amp;quot;:4,&amp;quot;range&amp;quot;:&amp;quot;2757-3717&amp;quot;} --&gt;
&lt;h4 class=&quot;sectionedit5&quot; id=&quot;windows_server_2008r2&quot;&gt;Windows Server 2008R2&lt;/h4&gt;
&lt;div class=&quot;level4&quot;&gt;
&lt;ol&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Устанавливаем &lt;abbr title=&quot;MS Internet Information Server&quot;&gt;IIS&lt;/abbr&gt;: &lt;a href=&quot;http://www.syfuhs.net/post/2010/07/25/Installing-IIS-75-on-Windows-7-from-the-Command-Line.aspx&quot; class=&quot;urlextern&quot; target=&quot;_blank&quot; title=&quot;http://www.syfuhs.net/post/2010/07/25/Installing-IIS-75-on-Windows-7-from-the-Command-Line.aspx&quot; rel=&quot;ugc nofollow noopener&quot;&gt;http://www.syfuhs.net/post/2010/07/25/Installing-IIS-75-on-Windows-7-from-the-Command-Line.aspx&lt;/a&gt; &lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Запускаем файл установки службы федерации Active Directory 2.0. Скачать можете по ссылке: &lt;a href=&quot;http://www.microsoft.com/en-us/download/details.aspx?id=10909&quot; class=&quot;urlextern&quot; target=&quot;_blank&quot; title=&quot;http://www.microsoft.com/en-us/download/details.aspx?id=10909&quot; rel=&quot;ugc nofollow noopener&quot;&gt;http://www.microsoft.com/en-us/download/details.aspx?id=10909&lt;/a&gt;. Откроется мастер установки AD FS 2.0. Нажимаем на кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Лицензионное соглашение» устанавливаем флажок «Я принимаю условия лицензионного соглашения». Нажимаем на кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Роль сервера» выбираем роль «Сервер федерации». Нажимаем на кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Установка необходимого программного обеспечения» мастер установки автоматически проверит наличие необходимых для службы федерации компонентов. Нажимаем на кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; После завершения работы мастера установите флажок «Когда мастер закроется, запустить оснастку управления AD FS 2.0» для дальнейшей настройки службы. Нажмите на кнопку «Готово».&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;

&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;Windows Server 2008R2&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;windows_server_2008r2&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:0,&amp;quot;secid&amp;quot;:5,&amp;quot;range&amp;quot;:&amp;quot;3718-5283&amp;quot;} --&gt;
&lt;h4 class=&quot;sectionedit6&quot; id=&quot;windows_server_2012&quot;&gt;Windows Server 2012&lt;/h4&gt;
&lt;div class=&quot;level4&quot;&gt;
&lt;ol&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Открываем «Диспетчер серверов»&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Управление → Добавить роли и компоненты&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Перед началом работы» (если такой появится) нажимаем на кнопку «Далее»&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Тип установки» выбираем «Установка ролей и компонентов» и нажимаем на кнопку «Далее»&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Выбор сервера» выбираем сервер, на котором будет произведена установка службы федерации Active Directory. «Далее»&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Роли сервера» устанавливаем флажок напротив роли «Службы федерации Active Directory». Мастер добавления ролей и компонентов предложит добавить компоненты, необходимые для Службы федерации Active Directory, нажимаем на кнопку «Добавить компоненты». «Далее»&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Шаг «Компоненты» остаётся без изменений, «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Службы федерации Active Directory (AD FS)» снова нажимаем на кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; В промежуточном шаге «Службы ролей» по умолчанию выставлен флажок «Служба федерации», ничего не изменяя нажимаем кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Роль веб-сервера IIS» также нажимаем кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; В промежуточном шаге «Службы ролей» ничего не меняем, нажимаем на кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Подтверждение» нажимаем на кнопку «Установить».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; После установки необходимых компонентов закрываем мастер установки нажатием кнопки «Закрыть».&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;

&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;Windows Server 2012&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;windows_server_2012&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:0,&amp;quot;secid&amp;quot;:6,&amp;quot;range&amp;quot;:&amp;quot;5284-7505&amp;quot;} --&gt;
&lt;h3 class=&quot;sectionedit7&quot; id=&quot;начальная_настройка_ad_fs&quot;&gt;Начальная настройка AD FS&lt;/h3&gt;
&lt;div class=&quot;level3&quot;&gt;
&lt;ol&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Запускаем Диспетчер служб &lt;abbr title=&quot;MS Internet Information Server&quot;&gt;IIS&lt;/abbr&gt;.&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Выбираем локальный сервер.&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На начальной странице локального сервера заходим в меню «Сертификаты сервера».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На странице «Сертификаты сервера» нужно добавить заверенный сертификат, купленный у вендора, либо созданный в центре сертификации AD CS (если эта служба установлена). Использовать самозаверенный сертификат не рекомендуется (для каждого пользователя, который заходит через AD будет предупреждение в браузере; во многих браузерах чтобы продолжить работу с таким сертификатом, надо проделать определенные действия, например, добавить сайт в исключения, что многим пользователям будет не под силу).&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; В поле «Понятное имя сертификата» впишите имя, например: &lt;code&gt;ADFS_Certificate&lt;/code&gt;, в разделе «Выбрать хранилище сертификата для нового сертификата:» выберите «Личный».  &lt;br/&gt;
 Диспетчер служб &lt;abbr title=&quot;MS Internet Information Server&quot;&gt;IIS&lt;/abbr&gt; можно закрыть.&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; &lt;strong&gt;Windows Server 2008R2:&lt;/strong&gt; После установки AD FS 2.0 оснастка управления должна была запуститься автоматически. Если этого не произошло, запустите оснастку вручную: Пуск → Все программы → Администрирование → Управление AD FS 2.0  &lt;br/&gt;
 &lt;strong&gt;Windows Server 2012:&lt;/strong&gt; В диспетчере серверов нажмите на значок уведомлений (флаг с восклицательным знаком в треугольнике). В открывшемся уведомлении «Конфигурация после развертывания» нажимаем «Запустить оснастку управления AD FS».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; В открывшейся оснастке выбираем «Мастер настройки сервера федерации AD FS».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Добро пожаловать!» устанавливаем флажок напротив пункта «Создать службу федерации» и нажимаем на кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Выберите тип развертывания» выбираем опцию «Изолированный сервер федерации» и нажимаем на кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Имя службы федерации» возможно выбрать SSL-сертификат для веб-сайта. Т.к. в п.5 создавался только один сертификат (ADFS_Certificate), он подставится по умолчанию, без права выбора сертификатов. В случае, если сертификатов больше, необходимо выбрать нужный. Нажимаем кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Сводка» мастер настройки покажет, какие параметры будут настроены для служб AD FS. Ознакомившись нажимаем на кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; После завершения работы мастера нажимаем кнопку «Закрыть». Если оснастка AD FS закрылась, запустите её заново.&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; В оснастке управления AD FS появится ссылка «Обязательно: добавьте доверенную проверяющую сторону» - нажимаем, запустится мастер добавления отношений доверия проверяющей стороны.&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Шаг «Добро пожаловать!» – нажмите на кнопку «Запустить».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Выберите источник данных» устанавливаем флажок на пункте «Ввод данных о проверяющей стороне вручную». Нажимаем кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Укажите отображаемое имя», в поле «Отображаемое имя:» вводим имя для проверяющей стороны (например: advanta), и, при необходимости, любые примечания. Нажимаем на кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Выберите профиль» устанавливаем значение напротив пункта «Профиль AD FS». Нажимаем на кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Настройте сертификат» возможно указать дополнительный сертификат шифрования маркера, если это необходимо. Нажимаем на кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Настройте &lt;abbr title=&quot;Uniform Resource Locator&quot;&gt;URL&lt;/abbr&gt;-адрес» устанавливаем флажок напротив пункта «Включить поддержку пассивного протокола WS-Federation», далее, в поле «URL-адрес пассивного протокола WS-Federation проверяющей стороны» вводим адрес страницы &lt;code&gt;ADFS_Login.aspx&lt;/code&gt; в Вашей системе (например: &lt;code&gt;&lt;span class=&quot;wss-nowiki-section&quot;&gt;https://your.system.ru/streamline/ADFS_Login.aspx&lt;/span&gt;&lt;/code&gt;). Нажимаем на кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Настройте идентификаторы» в поле «Идентификатор отношения доверия проверяющей стороны:» введите адрес Вашей системы (например, в нашем случае это: &lt;code&gt;&lt;span class=&quot;wss-nowiki-section&quot;&gt;https://your.system.ru/streamline&lt;/span&gt;&lt;/code&gt;). Нажмите  «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Выберите правила авторизации выдачи» выберите пункт «Разрешить доступ к этой проверяющей стороне всем пользователям». Или, после настройки мастера, настройте конкретных пользователей. Нажимаем на кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Готовность для добавления отношения доверия» можете проверить все настройки и нажмите «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Готово» установите флажок «Открыть диалоговое окно «Изменение правил утверждений» для этого отношения доверия проверяющей стороны после закрытия мастера» и нажмите на кнопку «Закрыть».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Откроется окно «Изменение правил утверждений для advanta (отображаемое имя, которое мы ввели в п.16)». На вкладке «Правило Преобразования выдачи» нажимаем кнопку «Добавить правило…».  - В мастере добавления правила преобразования утверждения, на шаге «Выберите тип правила», выберите шаблон правила утверждения: «Отправка утверждений с помощью настраиваемого правила». Нажимаем на кнопку «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1 node&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Настройте правило утверждения»:&lt;/div&gt;
&lt;ul&gt;
&lt;li class=&quot;level2&quot;&gt;&lt;div class=&quot;li&quot;&gt; в поле «Имя правила утверждения:» введите имя: &lt;code&gt;sid&lt;/code&gt;; &lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level2&quot;&gt;&lt;div class=&quot;li&quot;&gt; В поле «Настраиваемое правило:» введите правило: &lt;code&gt;&lt;span class=&quot;wss-nowiki-section&quot;&gt;c:[Type == &amp;quot;http://schemas.microsoft.com/ws/2008/06/identity/claims/primarysid&amp;quot;]=&amp;gt;issue(claim = c);&lt;/span&gt;&lt;/code&gt; (копировать вместе со знаком &lt;span class=&quot;wss-nowiki-section&quot;&gt;;&lt;/span&gt;)&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level2&quot;&gt;&lt;div class=&quot;li&quot;&gt; Нажмите на кнопку «Готово».&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; После этого снова появится окно «Изменение правил утверждений для advanta». Нажмите на кнопку «ОК».&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;

&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;\u041d\u0430\u0447\u0430\u043b\u044c\u043d\u0430\u044f \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 AD FS&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u0430\u044f_\u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430_ad_fs&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:0,&amp;quot;secid&amp;quot;:7,&amp;quot;range&amp;quot;:&amp;quot;7506-16283&amp;quot;} --&gt;
&lt;h3 class=&quot;sectionedit8&quot; id=&quot;настройка_службы_каталогов_active_directory_на_сервере_с_установленной_адвантой_сервер_iis&quot;&gt;Настройка службы каталогов Active Directory на сервере с установленной Адвантой (сервер IIS)&lt;/h3&gt;
&lt;div class=&quot;level3&quot;&gt;
&lt;div title=&quot;Важно!&quot; class=&quot;bs-wrap bs-callout bs-callout-primary&quot;&gt;&lt;div class=&quot;row&quot;&gt;&lt;div class=&quot;col-xs-1&quot;&gt;&lt;i class=&quot;bs-callout-icon fa fa-exclamation-circle&quot;&gt;&lt;/i&gt;&lt;/div&gt;&lt;div class=&quot;col-xs-11&quot;&gt;&lt;h4&gt;Важно!&lt;/h4&gt;Для работы с AD FS на сервере c &lt;abbr title=&quot;MS Internet Information Server&quot;&gt;IIS&lt;/abbr&gt; требуется служба Windows Identity Foundation.
&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;
&lt;p&gt;
Скачать Windows Identity Foundation можно &lt;a href=&quot;http://www.microsoft.com/en-us/download/details.aspx?id=17331&quot; class=&quot;urlextern&quot; target=&quot;_blank&quot; title=&quot;http://www.microsoft.com/en-us/download/details.aspx?id=17331&quot; rel=&quot;ugc nofollow noopener&quot;&gt;по ссылке&lt;/a&gt;.
&lt;/p&gt;

&lt;p&gt;
Предварительные действия на сервере приложения:
&lt;/p&gt;
&lt;ol&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Проверить/установить Windows Identity Foundation&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Проверить/добавить файл &lt;code&gt;ADFS_Login.aspx&lt;/code&gt; в корень приложения&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;
Службы каталогов AD должны быть доступны для сервера &lt;abbr title=&quot;MS Internet Information Server&quot;&gt;IIS&lt;/abbr&gt; по LDAP. Для системы «Адванта» настройка службы выполняется в конфигурационных файлах, находящимися в папке с веб-контентом системы.
&lt;/p&gt;

&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 \u0441\u043b\u0443\u0436\u0431\u044b \u043a\u0430\u0442\u0430\u043b\u043e\u0433\u043e\u0432 Active Directory \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 \u0441 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u043d\u043e\u0439 \u0410\u0434\u0432\u0430\u043d\u0442\u043e\u0439 (\u0441\u0435\u0440\u0432\u0435\u0440 IIS)&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;\u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430_\u0441\u043b\u0443\u0436\u0431\u044b_\u043a\u0430\u0442\u0430\u043b\u043e\u0433\u043e\u0432_active_directory_\u043d\u0430_\u0441\u0435\u0440\u0432\u0435\u0440\u0435_\u0441_\u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u043d\u043e\u0439_\u0430\u0434\u0432\u0430\u043d\u0442\u043e\u0439_\u0441\u0435\u0440\u0432\u0435\u0440_iis&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:0,&amp;quot;secid&amp;quot;:8,&amp;quot;range&amp;quot;:&amp;quot;16284-17381&amp;quot;} --&gt;
&lt;h4 class=&quot;sectionedit9&quot; id=&quot;основные_настройки_интеграции_со_службой_ad_fs&quot;&gt;Основные настройки интеграции со службой AD FS&lt;/h4&gt;
&lt;div class=&quot;level4&quot;&gt;
&lt;ol&gt;
&lt;li class=&quot;level1 node&quot;&gt;&lt;div class=&quot;li&quot;&gt; В файле &lt;code&gt;web.config&lt;/code&gt; изменить следующие значения:&lt;/div&gt;
&lt;ul&gt;
&lt;li class=&quot;level2&quot;&gt;&lt;div class=&quot;li&quot;&gt; В разделе &lt;code&gt;&amp;lt;configSections&amp;gt;&lt;/code&gt; добавить секцию:&lt;pre class=&quot;code xml&quot;&gt;&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;section&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;name&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;microsoft.identityModel&amp;quot;&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;type&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;Microsoft.IdentityModel.Configuration.MicrosoftIdentityModelSection, Microsoft.IdentityModel, Version=3.5.0.0, Culture=neutral, PublicKeyToken=31bf3856ad364e35&amp;quot;&lt;/span&gt; &lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level2&quot;&gt;&lt;div class=&quot;li&quot;&gt; В разделе &lt;code&gt;&amp;lt;system.web&amp;gt;&lt;/code&gt;/&lt;code&gt;&amp;lt;httpModules&amp;gt;&lt;/code&gt; добавить секцию:&lt;pre class=&quot;code xml&quot;&gt;&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;add&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;name&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;SessionAuthenticationModule&amp;quot;&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;type&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;Microsoft.IdentityModel.Web.SessionAuthenticationModule, Microsoft.IdentityModel, Version=3.5.0.0, Culture=neutral, PublicKeyToken=31bf3856ad364e35&amp;quot;&lt;/span&gt;&lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level2&quot;&gt;&lt;div class=&quot;li&quot;&gt; В разделе &lt;code&gt;&amp;lt;system.webServer&amp;gt;&lt;/code&gt;/&lt;code&gt;&amp;lt;modules&amp;gt;&lt;/code&gt; добавить секцию:&lt;pre class=&quot;code xml&quot;&gt;&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;add&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;name&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;SessionAuthenticationModule&amp;quot;&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;type&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;Microsoft.IdentityModel.Web.SessionAuthenticationModule, Microsoft.IdentityModel, Version=3.5.0.0, Culture=neutral, PublicKeyToken=31bf3856ad364e35&amp;quot;&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;preCondition&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;managedHandler&amp;quot;&lt;/span&gt;&lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level2&quot;&gt;&lt;div class=&quot;li&quot;&gt; Перед закрывающим тегом &lt;code&gt;&amp;lt;/configuration&amp;gt;&lt;/code&gt;добавить следующее:&lt;pre class=&quot;code xml&quot;&gt;&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;microsoft.identityModel&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;configSource&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;identityModel.config&amp;quot;&lt;/span&gt;&lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li class=&quot;level1 node&quot;&gt;&lt;div class=&quot;li&quot;&gt; В файле &lt;code&gt;identityModel.config&lt;/code&gt; изменить следующие значения:&lt;/div&gt;
&lt;ul&gt;
&lt;li class=&quot;level2&quot;&gt;&lt;div class=&quot;li&quot;&gt; в теге &lt;code&gt;&amp;lt;add value=«&lt;a href=&quot;https://your.system.ru/streamline&quot; class=&quot;urlextern&quot; target=&quot;_blank&quot; title=&quot;https://your.system.ru/streamline&quot; rel=&quot;ugc nofollow noopener&quot;&gt;https://your.system.ru/streamline&lt;/a&gt;» /&amp;gt;&lt;/code&gt; вводится имя вашей системы;&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level2&quot;&gt;&lt;div class=&quot;li&quot;&gt; в теге &lt;code&gt;&amp;lt;wsFederation passiveRedirectEnabled=«true» issuer=«&lt;a href=&quot;https://your.domain.local/adfs/ls/&quot; class=&quot;urlextern&quot; target=&quot;_blank&quot; title=&quot;https://your.domain.local/adfs/ls/&quot; rel=&quot;ugc nofollow noopener&quot;&gt;https://your.domain.local/adfs/ls/&lt;/a&gt;» realm=«&lt;a href=&quot;https://your.system.ru/streamline&quot; class=&quot;urlextern&quot; target=&quot;_blank&quot; title=&quot;https://your.system.ru/streamline&quot; rel=&quot;ugc nofollow noopener&quot;&gt;https://your.system.ru/streamline&lt;/a&gt;» requireHttps=«true» /&amp;gt;&lt;/code&gt; – значение &lt;code&gt;issuer&lt;/code&gt; – адрес локальной службы AD FS, значение &lt;code&gt;realm&lt;/code&gt; – адрес вашей системы;&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level2&quot;&gt;&lt;div class=&quot;li&quot;&gt; в теге &lt;code&gt;&lt;span class=&quot;wss-nowiki-section&quot;&gt;&amp;lt;add thumbprint=&amp;quot;0D716212E046FA4299539777103BC481B9D0FC23&amp;quot; name=&amp;quot;https://your.domain.local/adfs/services/trust&amp;quot; /&amp;gt;&lt;/span&gt;&lt;/code&gt; – значение thumbprint – отпечаток сертификата, находится на сервере службы  федерации Active Directory: оснастка AD FS → Сертификаты → CN=ADFS Signing - ServerADFS.your.domain.local → Состав → Отпечаток. &lt;div class=&quot;bs-wrap bs-callout bs-callout-info&quot;&gt;Внимание! При копировании отпечатка через графический интерфейс, он может скопироваться с дополнительными невидимыми символами. Поэтому при копировании используйте команду &lt;code&gt;certutil&lt;/code&gt;.  &lt;br/&gt;
 Или не копировать «дополнительное пространство», появляющееся перед отпечатком в графическом интерфейсе. &lt;a href=&quot;https://support.microsoft.com/en-us/kb/2023835&quot; class=&quot;urlextern&quot; target=&quot;_blank&quot; title=&quot;https://support.microsoft.com/en-us/kb/2023835&quot; rel=&quot;ugc nofollow noopener&quot;&gt;Ссылка на источник&lt;/a&gt;&lt;/div&gt;&lt;div title=&quot;Внимание!&quot; class=&quot;bs-wrap bs-callout bs-callout-info&quot;&gt;&lt;h4&gt;Внимание!&lt;/h4&gt;По умолчанию служба федерации Active Directory 2.0 использует сертификаты подписи токена, действующие один год. Новый сертификат автоматически создается за 20 дней до истечения срока действия каждого сертификата. После создания нового сертификата, старый используется 5 дней. Крайне важно обновить отпечаток сертификата до окончания этого периода. &lt;a href=&quot;https://msdn.microsoft.com/en-us/library/azure/jj933264.aspx&quot; class=&quot;urlextern&quot; target=&quot;_blank&quot; title=&quot;https://msdn.microsoft.com/en-us/library/azure/jj933264.aspx&quot; rel=&quot;ugc nofollow noopener&quot;&gt;Ссылка на источник&lt;/a&gt;&lt;/div&gt;
&lt;p&gt;
  &lt;br/&gt;
 
&lt;/p&gt;
&lt;div class=&quot;bs-wrap bs-wrap-panel panel panel-default&quot;&gt;&lt;div class=&quot;panel-heading&quot;&gt;&lt;h4 class=&quot;panel-title&quot;&gt;Структура файла identityModel.config&lt;/h4&gt;&lt;/div&gt;&lt;div class=&quot;panel-body&quot;&gt;&lt;pre class=&quot;code xml&quot;&gt;&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;?xml&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;version&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;1.0&amp;quot;&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;encoding&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;utf-8&amp;quot;&lt;/span&gt;&lt;span class=&quot;re2&quot;&gt;?&amp;gt;&lt;/span&gt;&lt;/span&gt;
&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;microsoft.identityModel&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
  &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;service&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
	&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;audienceUris&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
	  &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;add&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;value&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;https://your.system.ru/streamline&amp;quot;&lt;/span&gt; &lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;  
	&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;/audienceUris&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
	&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;federatedAuthentication&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
	  &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;wsFederation&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;passiveRedirectEnabled&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;true&amp;quot;&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;issuer&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;https://your.domain.local/adfs/ls/&amp;quot;&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;realm&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;https://your.system.ru/streamline&amp;quot;&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;requireHttps&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;true&amp;quot;&lt;/span&gt; &lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;
	  &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;cookieHandler&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;requireSsl&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;true&amp;quot;&lt;/span&gt; &lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;
	&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;/federatedAuthentication&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
	&lt;span class=&quot;sc-1&quot;&gt;&amp;lt;!--&amp;lt;issuerNameRegistry type=&amp;quot;TrustedIssuerNameRegistry&amp;quot;/&amp;gt;--&amp;gt;&lt;/span&gt;
	&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;issuerNameRegistry&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;type&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;Microsoft.IdentityModel.Tokens.ConfigurationBasedIssuerNameRegistry, Microsoft.IdentityModel, Version=3.5.0.0, Culture=neutral, PublicKeyToken=31bf3856ad364e35&amp;quot;&lt;/span&gt;&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;
	  &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;trustedIssuers&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
		&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;add&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;thumbprint&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;0D716212E046FA4299539777103BC481B9D0FC23&amp;quot;&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;name&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;https://your.domain.local/adfs/services/trust&amp;quot;&lt;/span&gt; &lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;
	  &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;/trustedIssuers&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
	&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;/issuerNameRegistry&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
	&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;certificateValidation&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;certificateValidationMode&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;None&amp;quot;&lt;/span&gt; &lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;
  &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;/service&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;/microsoft.identityModel&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/pre&gt;
&lt;/div&gt;&lt;/div&gt;&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;plugin_bootswrapper_panel&amp;quot;,&amp;quot;name&amp;quot;:1,&amp;quot;secid&amp;quot;:10,&amp;quot;range&amp;quot;:&amp;quot;21127-22167&amp;quot;} --&gt;&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;div title=&quot;Актуально только для Windows Server 2008 R2&quot; class=&quot;bs-wrap bs-callout bs-callout-primary&quot;&gt;&lt;div class=&quot;row&quot;&gt;&lt;div class=&quot;col-xs-1&quot;&gt;&lt;i class=&quot;bs-callout-icon fa fa-exclamation-circle&quot;&gt;&lt;/i&gt;&lt;/div&gt;&lt;div class=&quot;col-xs-11&quot;&gt;&lt;h4&gt;Актуально только для Windows Server 2008 R2&lt;/h4&gt;&lt;ol&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На сервере службы федерации в &lt;abbr title=&quot;MS Internet Information Server&quot;&gt;IIS&lt;/abbr&gt; перейти к сайту AD FS: Сайты → Default Web Site → AD FS → ls&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На странице сайта раздел «Проверка подлинности» → включить компонент «Проверка подлинности Windows». &lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Перейти в дополнительные параметры данного компонента → в настройке «Расширенная защита» установить «Выключена».&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;
&lt;p&gt;
&lt;a href=&quot;https://wiki.a2nta.ru/doku.php/product/settings/system/active_directory/old_integration&quot; class=&quot;wikilink1&quot; title=&quot;product:settings:system:active_directory:old_integration&quot; data-wiki-id=&quot;product:settings:system:active_directory:old_integration&quot;&gt;Настройка интеграции со службой AD FS в файле web.config (до версии 3.03.2166.х)&lt;/a&gt;
&lt;/p&gt;

&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;\u041e\u0441\u043d\u043e\u0432\u043d\u044b\u0435 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 \u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0446\u0438\u0438 \u0441\u043e \u0441\u043b\u0443\u0436\u0431\u043e\u0439 AD FS&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;\u043e\u0441\u043d\u043e\u0432\u043d\u044b\u0435_\u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438_\u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0446\u0438\u0438_\u0441\u043e_\u0441\u043b\u0443\u0436\u0431\u043e\u0439_ad_fs&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:0,&amp;quot;secid&amp;quot;:9,&amp;quot;range&amp;quot;:&amp;quot;17382-23021&amp;quot;} --&gt;
&lt;h4 class=&quot;sectionedit11&quot; id=&quot;настройка_ldap_в_файле_clientconfig&quot;&gt;Настройка LDAP в файле client.config&lt;/h4&gt;
&lt;div class=&quot;level4&quot;&gt;
&lt;ol&gt;
&lt;li class=&quot;level1 node&quot;&gt;&lt;div class=&quot;li&quot;&gt; В главном разделе &lt;code&gt;&amp;lt;configuration&amp;gt;&lt;/code&gt; добавить следующее:&lt;pre class=&quot;code xml&quot;&gt;&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;ldapService&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;ldapPath&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;LDAP://адрес сервера с AD FS/&amp;quot;&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;baseDN&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;база поиска объектов в AD&amp;quot;&lt;/span&gt;&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;
  &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;authenticationTypes&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
     &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;add&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;authenticationType&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;Secure&amp;quot;&lt;/span&gt; &lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;
     &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;add&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;authenticationType&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;Signing&amp;quot;&lt;/span&gt; &lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;
     &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;add&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;authenticationType&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;Sealing&amp;quot;&lt;/span&gt; &lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;
   &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;/authenticationTypes&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;/ldapService&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li class=&quot;level2&quot;&gt;&lt;div class=&quot;li&quot;&gt; &lt;code&gt;ldapPath&lt;/code&gt; – адрес службы. Значение по умолчанию (&lt;code&gt;&lt;span class=&quot;wss-nowiki-section&quot;&gt;LDAP://&lt;/span&gt;&lt;/code&gt;) можно использовать, когда сервер приложения находится в домене. Иначе нужно указать действительный адрес службы и порт, если порт отличается от стандартного (389). Например: &lt;code&gt;&lt;span class=&quot;wss-nowiki-section&quot;&gt;LDAP://ad.domain.local/&lt;/span&gt;&lt;/code&gt;&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level2&quot;&gt;&lt;div class=&quot;li&quot;&gt; &lt;code&gt;baseDN&lt;/code&gt; – базовый DN каталога пользователей. Если не указан, то используется дефолтный DN, который определен в самой службе каталогов. Лучше указывать действительный DN. Например:  &lt;code&gt;DC=domain,DC=local&lt;/code&gt;&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level2&quot;&gt;&lt;div class=&quot;li&quot;&gt; &lt;code&gt;authenticationTypes&lt;/code&gt; – типы аутентификации. Влияют на защищенность (шифрование и подпись) передаваемых данных. По умолчанию: &lt;code&gt;Secure&lt;/code&gt;, &lt;code&gt;Signing&lt;/code&gt;, &lt;code&gt;Sealing&lt;/code&gt;. Если в службе каталогов настроен SSL (требует установки Certification Authority), то нужно указать &lt;code&gt;SecureSocketsLayer&lt;/code&gt; в &lt;code&gt;authenticationTypes&lt;/code&gt;.&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; В раздел &lt;code&gt;&amp;lt;configSections&amp;gt;&lt;/code&gt; добавить тег:&lt;pre class=&quot;code xml&quot;&gt;&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;section&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;name&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;ldapService&amp;quot;&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;type&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;Config.LDAPConfigurationSection, smcorelib&amp;quot;&lt;/span&gt; &lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;
&lt;a href=&quot;https://wiki.a2nta.ru/lib/exe/fetch.php/product/settings/adfs_client.zip&quot; class=&quot;media mediafile mf_zip&quot; target=&quot;_blank&quot; title=&quot;product:settings:adfs_client.zip (870 B)&quot; rel=&quot;noopener&quot;&gt;Ссылка на пример файла Client.config с настройками интеграции под ADFS&lt;/a&gt;
&lt;/p&gt;

&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 LDAP \u0432 \u0444\u0430\u0439\u043b\u0435 client.config&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;\u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430_ldap_\u0432_\u0444\u0430\u0439\u043b\u0435_clientconfig&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:5,&amp;quot;secid&amp;quot;:11,&amp;quot;range&amp;quot;:&amp;quot;23022-25098&amp;quot;} --&gt;
&lt;h3 class=&quot;sectionedit12&quot; id=&quot;безопасность&quot;&gt;Безопасность&lt;/h3&gt;
&lt;div class=&quot;level3&quot;&gt;

&lt;p&gt;
Службы федерации и приложение не обмениваются напрямую, только через браузер. Пользователь вводит логин и пароль для доступа к веб-сервисам AD FS, а приложение никогда не получает эти данные. Вместо логина и пароля приложение получает от AD FS утверждения, а именно доменный &lt;code&gt;sid&lt;/code&gt; пользователя. Передача утверждений происходит с использованием шифрования. Также утверждения подписываются в AD FS, используя SAML. Доверие приложения к сервису утверждений основано на подписи, которая проверяется по отпечатку сертификата.
&lt;/p&gt;

&lt;p&gt;
Важно использовать заверенный сертификат для веб-сервисов AD FS (этот сертификат устанавливается в &lt;abbr title=&quot;MS Internet Information Server&quot;&gt;IIS&lt;/abbr&gt;). Это не тот сертификат, который используется для подписи и шифрования утверждений.
&lt;/p&gt;
&lt;div class=&quot;bs-wrap bs-callout bs-callout-info&quot;&gt;&lt;div class=&quot;row&quot;&gt;&lt;div class=&quot;col-xs-1&quot;&gt;&lt;i class=&quot;bs-callout-icon fa fa-info-circle&quot;&gt;&lt;/i&gt;&lt;/div&gt;&lt;div class=&quot;col-xs-11&quot;&gt;Если сертификат не заверен центром сертификации (создан самозаверенный), то нужно будет установить его на рабочие станции пользователей в корневые центры сертификации. В этом случае экспортируется сертификат, созданный на &lt;a href=&quot;#начальная_настройка_ad_fs&quot; title=&quot;product:settings:system:active_directory:old_3.19 ↵&quot; class=&quot;wikilink1&quot;&gt;шаге 4 в подразделе «Начальная настройка AD FS»&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;\u0411\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;\u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:7,&amp;quot;secid&amp;quot;:12,&amp;quot;range&amp;quot;:&amp;quot;25099-27001&amp;quot;} --&gt;
&lt;h3 class=&quot;sectionedit13&quot; id=&quot;настройка_рабочих_станций&quot;&gt;Настройка рабочих станций&lt;/h3&gt;
&lt;div class=&quot;level3&quot;&gt;
&lt;ol&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Установить сертификат в Доверительные корневые центры сертификации.&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Добавить систему в надежные сайты (Свойства браузера → Безопасность → Надежные сайты → Сайты → Добавить сайт &lt;code&gt;&lt;span class=&quot;wss-nowiki-section&quot;&gt;https://имя системы в сертификате безопасности&lt;/span&gt;&lt;/code&gt; → Закрыть).&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;

&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 \u0440\u0430\u0431\u043e\u0447\u0438\u0445 \u0441\u0442\u0430\u043d\u0446\u0438\u0439&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;\u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430_\u0440\u0430\u0431\u043e\u0447\u0438\u0445_\u0441\u0442\u0430\u043d\u0446\u0438\u0439&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:7,&amp;quot;secid&amp;quot;:13,&amp;quot;range&amp;quot;:&amp;quot;27002-27507&amp;quot;} --&gt;
&lt;h3 class=&quot;sectionedit14&quot; id=&quot;настройка_интеграции_с_ad_в_системе_ad_fs&quot;&gt;Настройка интеграции с AD в системе (AD FS)&lt;/h3&gt;
&lt;div class=&quot;level3&quot;&gt;

&lt;p&gt;
После выполнения всех вышеописанных настроек, необходимо активировать синхронизацию с AD в самой системе. Для этого под учетными данными администратора системы:
&lt;/p&gt;
&lt;ol&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; перейти в пункт меню «Администрирование» → «Общие настройки» → «Настройки Active Directory»;&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; в портлете «Настройки связи с Active Directory (с использованием службы ADFS)» установить чек-бокс в «Разрешить проверку учетных данных в Active Directory (с использованием службы ADFS)».&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;
Далее, чтобы в систему можно было заходить под доменными учетными данными пользователей, нужно загрузить этих пользователей из AD. Здесь &lt;strong&gt;два варианта:&lt;/strong&gt;
&lt;/p&gt;
&lt;ol&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Загрузка новых пользователей из AD в систему, в настройках Active Directory, после активации синхронизации, появится кнопка «Загрузить из Active Directory». С помощью этой кнопки можно загрузить всех необходимых пользователей в систему. В этом случае в системе создаются новые пользователи с привязкой к доменной учетной записи.&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Привязка уже существующего пользователя системы к AD. Для этого, под учетными данными администратора системы, нужно перейти в пункт меню «Команда в лицах» - «Список». Выбрать необходимого пользователя из списка и перейти в карточку редактирования этого пользователя, нажав левой кнопкой мыши по ссылке данного пользователя. В портлете «Учетная запись Active Directory» необходимо нажать кнопку-ссылку «Задать», где можно будет выбрать необходимую доменную учетную запись для привязки пользователя.&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;div class=&quot;bs-wrap bs-callout bs-callout-info&quot;&gt;&lt;div class=&quot;row&quot;&gt;&lt;div class=&quot;col-xs-1&quot;&gt;&lt;i class=&quot;bs-callout-icon fa fa-info-circle&quot;&gt;&lt;/i&gt;&lt;/div&gt;&lt;div class=&quot;col-xs-11&quot;&gt;Если сервер с системой не включен в домен, при нажатии кнопки «Загрузить из Active Directory» возникнет ошибка подключения к Active Directory. В этом случае необходимо нажать кнопку «учетная запись» и ввести в появившемся окне логин и пароль доменного пользователя. Логин должен вводиться в формате &lt;code&gt;domain\user&lt;/code&gt; или &lt;code&gt;user@domain.local&lt;/code&gt;.&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class=&quot;bs-wrap bs-callout bs-callout-primary&quot;&gt;&lt;div class=&quot;row&quot;&gt;&lt;div class=&quot;col-xs-1&quot;&gt;&lt;i class=&quot;bs-callout-icon fa fa-exclamation-circle&quot;&gt;&lt;/i&gt;&lt;/div&gt;&lt;div class=&quot;col-xs-11&quot;&gt;Если в последующем возникнет потребность протокол авторизации поменять с AD FS на NTLM, необходимо после внесения изменений произвести перезагрузку сервера приложения ADVATNA, чтобы изменения вступили в силу.&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 \u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0446\u0438\u0438 \u0441 AD \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 (AD FS)&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;\u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430_\u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0446\u0438\u0438_\u0441_ad_\u0432_\u0441\u0438\u0441\u0442\u0435\u043c\u0435_ad_fs&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:7,&amp;quot;secid&amp;quot;:14,&amp;quot;range&amp;quot;:&amp;quot;27508-31158&amp;quot;} --&gt;
&lt;h2 class=&quot;sectionedit15&quot; id=&quot;мультидоменность&quot;&gt;Мультидоменность&lt;/h2&gt;
&lt;div class=&quot;level2&quot;&gt;
&lt;div class=&quot;bs-wrap bs-callout bs-callout-success&quot;&gt;&lt;div class=&quot;row&quot;&gt;&lt;div class=&quot;col-xs-1&quot;&gt;&lt;i class=&quot;bs-callout-icon fa fa-user&quot;&gt;&lt;/i&gt;&lt;/div&gt;&lt;div class=&quot;col-xs-11&quot;&gt;Мультидоменная авторизация позволяет проводить аутентификацию пользователей с помощью Active Directory, находящихся в различных доменах внутри организации. При этом &lt;strong&gt;необходимо, чтобы сервер с системой находился в корневом домене&lt;/strong&gt;, а также наличие двусторонних транзитивных отношений между корневым и остальными доменами.
&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class=&quot;bs-wrap bs-callout bs-callout-primary&quot;&gt;&lt;div class=&quot;row&quot;&gt;&lt;div class=&quot;col-xs-1&quot;&gt;&lt;i class=&quot;bs-callout-icon fa fa-exclamation-circle&quot;&gt;&lt;/i&gt;&lt;/div&gt;&lt;div class=&quot;col-xs-11&quot;&gt;Мультидоменность работает по протоколу NTLM.
&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;\u041c\u0443\u043b\u044c\u0442\u0438\u0434\u043e\u043c\u0435\u043d\u043d\u043e\u0441\u0442\u044c&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;\u043c\u0443\u043b\u044c\u0442\u0438\u0434\u043e\u043c\u0435\u043d\u043d\u043e\u0441\u0442\u044c&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:7,&amp;quot;secid&amp;quot;:15,&amp;quot;range&amp;quot;:&amp;quot;31159-31971&amp;quot;} --&gt;
&lt;h3 class=&quot;sectionedit16&quot; id=&quot;настройки_на_сервере_iis&quot;&gt;Настройки на сервере IIS&lt;/h3&gt;
&lt;div class=&quot;level3&quot;&gt;

&lt;p&gt;
&lt;strong&gt;1. Для авторизации на сервере через AD необходимо установить службу «Windows – проверка подлинности» (&lt;code&gt;Windows Authentication&lt;/code&gt;).&lt;/strong&gt;
&lt;/p&gt;
&lt;div class=&quot;bs-wrap bs-wrap-panel panel panel-default&quot;&gt;&lt;div class=&quot;panel-heading&quot;&gt;&lt;h4 class=&quot;panel-title&quot;&gt;Windows Server 2008 R2:&lt;/h4&gt;&lt;/div&gt;&lt;div class=&quot;panel-body&quot;&gt;&lt;ol&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Открыть диспетчер сервера.&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Перейти в пункт «Роли».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На вкладке «Службы ролей» нажать на кнопку «Добавить службы ролей».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; В пункте «Безопасность» включить пункт «Windows - проверка подлинности».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Нажать «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; «Установить».&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;&lt;/div&gt;&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;plugin_bootswrapper_panel&amp;quot;,&amp;quot;name&amp;quot;:1,&amp;quot;secid&amp;quot;:17,&amp;quot;range&amp;quot;:&amp;quot;32235-32708&amp;quot;} --&gt;&lt;div class=&quot;bs-wrap bs-wrap-panel panel panel-default&quot;&gt;&lt;div class=&quot;panel-heading&quot;&gt;&lt;h4 class=&quot;panel-title&quot;&gt;Windows Server 2012:&lt;/h4&gt;&lt;/div&gt;&lt;div class=&quot;panel-body&quot;&gt;&lt;ol&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Открыть диспетчер серверов.&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; «Управление» → «Добавить роли и компоненты».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Перед началом работы» нажать «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Тип установки» выбрать «Установка ролей или компонентов» и нажать «Далее».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На шаге «Выбор сервера» выбрать текущий сервер.&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Перейти в пункт «Роль веб-сервера(&lt;abbr title=&quot;MS Internet Information Server&quot;&gt;IIS&lt;/abbr&gt;)» → «Службы ролей».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; В пункте «Безопасность» включить пункт «проверка подлинности Windows».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Нажать «Далее», затем «Установить».&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;&lt;/div&gt;&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;plugin_bootswrapper_panel&amp;quot;,&amp;quot;name&amp;quot;:1,&amp;quot;secid&amp;quot;:18,&amp;quot;range&amp;quot;:&amp;quot;32710-33542&amp;quot;} --&gt;
&lt;p&gt;
После установки службы «Windows - проверка подлинности» откройте Диспетчер служб &lt;abbr title=&quot;MS Internet Information Server&quot;&gt;IIS&lt;/abbr&gt;:
&lt;/p&gt;
&lt;ol&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Перейти в раздел «Сайты» → Default Web Site (сайт с установленной системой).&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Затем перейти в подраздел «Проверка подлинности» (в области просмотра возможностей).&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Включить компонент «Проверка подлинности Windows».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Включить компонент «Анонимная проверка подлинности».&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Все остальные компоненты выключить, если они включены.&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;
&lt;strong&gt;2. Настройка client.config:&lt;/strong&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; добавляем теги в &lt;code&gt;&amp;lt;configuration&amp;gt;&amp;lt;configSections&amp;gt;&lt;/code&gt;:&lt;pre class=&quot;code&quot;&gt;&amp;lt;section name=&amp;quot;ldapService&amp;quot; type=&amp;quot;Config.LDAPConfigurationSection, smcorelib&amp;quot;/&amp;gt;
&amp;lt;section name=&amp;quot;adDomains&amp;quot; type=&amp;quot;Config.ADDomainsConfiguration, smcorelib&amp;quot;/&amp;gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; добавляем тег в корень после тега &lt;code&gt;&amp;lt;configSections&amp;gt;&lt;/code&gt;:&lt;pre class=&quot;code&quot;&gt;&amp;lt;adDomains&amp;gt;
  &amp;lt;domains&amp;gt;
    &amp;lt;add name=&amp;quot;Имя домена&amp;quot; login=&amp;quot;Логин пользователя&amp;quot; password=&amp;quot;Пароль&amp;quot; ldappath=&amp;quot;LDAP://Адрес LDAP(127.0.0.1:389)&amp;quot; /&amp;gt;
  &amp;lt;/domains&amp;gt;
&amp;lt;/adDomains&amp;gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;
где:
&lt;/p&gt;
&lt;ul&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; значение «Имя домена» – любое понятное имя домена, которое будет использоваться в дереве при загрузке пользователей из каталога;&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; значение «Логин пользователя» – логин любого пользователя того домена, от куда будет производиться загрузка пользователей;&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; значение «Пароль» – пароль пользователя, логин которого использовался в значении «Логин пользователя» (выше); &lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; значение «&lt;span class=&quot;wss-nowiki-section&quot;&gt;LDAP://Адрес LDAP&lt;/span&gt;» – адрес службы LDAP (например: &lt;code&gt;&lt;span class=&quot;wss-nowiki-section&quot;&gt;LDAP://192.168.0.200:389&lt;/span&gt;&lt;/code&gt; или &lt;code&gt;&lt;span class=&quot;wss-nowiki-section&quot;&gt;LDAP://domain.local:389&lt;/span&gt;&lt;/code&gt;).&lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;div class=&quot;bs-wrap bs-callout bs-callout-warning&quot;&gt;Для добавления нескольких доменов нужно добавить соответствующее количество строк, начинающихся с тега «add name…».&lt;/div&gt;
&lt;p&gt;
&lt;a href=&quot;https://wiki.a2nta.ru/lib/exe/fetch.php/product/settings/ntlm_client.zip&quot; class=&quot;media mediafile mf_zip&quot; target=&quot;_blank&quot; title=&quot;product:settings:ntlm_client.zip (861 B)&quot; rel=&quot;noopener&quot;&gt;Ссылка на пример файла Client.config с настройками интеграции под NTLM&lt;/a&gt;
&lt;/p&gt;

&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 IIS&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;\u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438_\u043d\u0430_\u0441\u0435\u0440\u0432\u0435\u0440\u0435_iis&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:7,&amp;quot;secid&amp;quot;:16,&amp;quot;range&amp;quot;:&amp;quot;31972-36133&amp;quot;} --&gt;
&lt;h3 class=&quot;sectionedit19&quot; id=&quot;настройка_рабочих_станций1&quot;&gt;Настройка рабочих станций&lt;/h3&gt;
&lt;div class=&quot;level3&quot;&gt;

&lt;p&gt;
Добавить систему в раздел Местная интрасеть (Свойства браузера → Безопасность → Местная интрасеть → Сайты → Добавить сайт с адресом системы → Закрыть).
&lt;/p&gt;

&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 \u0440\u0430\u0431\u043e\u0447\u0438\u0445 \u0441\u0442\u0430\u043d\u0446\u0438\u0439&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;\u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430_\u0440\u0430\u0431\u043e\u0447\u0438\u0445_\u0441\u0442\u0430\u043d\u0446\u0438\u04391&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:9,&amp;quot;secid&amp;quot;:19,&amp;quot;range&amp;quot;:&amp;quot;36134-36472&amp;quot;} --&gt;
&lt;h3 class=&quot;sectionedit20&quot; id=&quot;настройка_интеграции_с_ad_в_системе_ntlm&quot;&gt;Настройка интеграции с AD в системе (NTLM)&lt;/h3&gt;
&lt;div class=&quot;level3&quot;&gt;

&lt;p&gt;
После выполнения всех вышеописанных настроек, необходимо активировать синхронизацию с AD в самой системе. Для этого под учетными данными администратора системы:
&lt;/p&gt;
&lt;ol&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; перейти в пункт меню «Администрирование» → «Общие настройки» → «Настойки Active Directory»;&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; в портлете «Настройки связи с Active Directory (с использованием NTLM)» поставить чек-бокс напротив «Разрешить проверку учетных данных в Active Directory (с использованием NTLM)» .&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;
Далее, чтобы пользователи могли заходить в систему под своими доменными учетными записями, их нужно загрузить в систему из AD. Здесь &lt;strong&gt;два варианта:&lt;/strong&gt;
&lt;/p&gt;
&lt;ol&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Загрузка новых пользователей из AD в систему, в настройках Active Directory, после активации синхронизации, появится кнопка «Загрузить из Active Directory». С помощью этой кнопки можно загрузить всех необходимых пользователей в систему. В этом случае в системе создаются новые пользователи с привязкой к доменной учетной записи.&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Привязка уже существующего пользователя системы к AD. Для этого, под учетными данными администратора системы, нужно перейти в пункт меню «Команда в лицах» - «Список». Выбрать необходимого пользователя из списка и перейти в карточку редактирования этого пользователя, нажав левой кнопкой мыши по ссылке данного пользователя. В портлете «Учетная запись Active Directory» необходимо нажать кнопку-ссылку «Задать», где можно будет выбрать необходимую доменную учетную запись для привязки пользователя.&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;

&lt;/div&gt;
&lt;!-- EDIT{&amp;quot;target&amp;quot;:&amp;quot;section&amp;quot;,&amp;quot;name&amp;quot;:&amp;quot;\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 \u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0446\u0438\u0438 \u0441 AD \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 (NTLM)&amp;quot;,&amp;quot;hid&amp;quot;:&amp;quot;\u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430_\u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0446\u0438\u0438_\u0441_ad_\u0432_\u0441\u0438\u0441\u0442\u0435\u043c\u0435_ntlm&amp;quot;,&amp;quot;codeblockOffset&amp;quot;:9,&amp;quot;secid&amp;quot;:20,&amp;quot;range&amp;quot;:&amp;quot;36473-&amp;quot;} --&gt;</description>
            <author>anonymous@undisclosed.example.com (Anonymous)</author>
        <category>product:settings:system:active_directory</category>
            <pubDate>Thu, 30 Jan 2025 10:43:03 +0000</pubDate>
        </item>
        <item>
            <title>Настройка интеграции со службой AD FS в файле web. ...</title>
            <link>https://wiki.a2nta.ru/doku.php/product/settings/system/active_directory/old_integration</link>
            <description>
&lt;h1 class=&quot;sectionedit1&quot; id=&quot;настройка_интеграции_со_службой_ad_fs_в_файле_webconfig_до_версии_3032166х&quot;&gt;Настройка интеграции со службой AD FS в файле web.config (до версии 3.03.2166.х)&lt;/h1&gt;
&lt;div class=&quot;level1&quot;&gt;
&lt;ol&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; Выполнить первые три пункта, приведенные выше, по добавлению настроек в файл.&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level1 node&quot;&gt;&lt;div class=&quot;li&quot;&gt; В главном разделе &amp;lt;configuration&amp;gt; добавить следующее:&lt;pre class=&quot;code xml&quot;&gt;&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;microsoft.identityModel&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
  &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;service&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
    &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;audienceUris&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
      &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;add&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;value&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;https://your.system.ru/streamline&amp;quot;&lt;/span&gt; &lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;  
    &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;/audienceUris&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
    &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;federatedAuthentication&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
      &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;wsFederation&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;passiveRedirectEnabled&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;true&amp;quot;&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;issuer&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;https://your.domain.local/adfs/ls/&amp;quot;&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;realm&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;https://your.system.ru/streamline&amp;quot;&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;requireHttps&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;true&amp;quot;&lt;/span&gt; &lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;
      &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;cookieHandler&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;requireSsl&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;true&amp;quot;&lt;/span&gt; &lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;
    &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;/federatedAuthentication&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
    &lt;span class=&quot;sc-1&quot;&gt;&amp;lt;!--&amp;lt;issuerNameRegistry type=&amp;quot;TrustedIssuerNameRegistry&amp;quot;/&amp;gt;--&amp;gt;&lt;/span&gt;
    &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;issuerNameRegistry&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;type&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;Microsoft.IdentityModel.Tokens.ConfigurationBasedIssuerNameRegistry, Microsoft.IdentityModel, Version=3.5.0.0, Culture=neutral, PublicKeyToken=31bf3856ad364e35&amp;quot;&lt;/span&gt;&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;
      &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;trustedIssuers&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
        &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;add&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;thumbprint&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;0D716212E046FA4299539777103BC481B9D0FC23&amp;quot;&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;name&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;https://your.domain.local/adfs/services/trust&amp;quot;&lt;/span&gt; &lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;
      &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;/trustedIssuers&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
    &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;/issuerNameRegistry&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
    &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;certificateValidation&lt;/span&gt; &lt;span class=&quot;re0&quot;&gt;certificateValidationMode&lt;/span&gt;=&lt;span class=&quot;st0&quot;&gt;&amp;quot;None&amp;quot;&lt;/span&gt; &lt;span class=&quot;re2&quot;&gt;/&amp;gt;&lt;/span&gt;&lt;/span&gt;
  &lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;/service&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;
&lt;span class=&quot;sc3&quot;&gt;&lt;span class=&quot;re1&quot;&gt;&amp;lt;/microsoft.identityModel&lt;span class=&quot;re2&quot;&gt;&amp;gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/pre&gt;

&lt;p&gt;
Где:
&lt;/p&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li class=&quot;level2&quot;&gt;&lt;div class=&quot;li&quot;&gt; в теге &amp;lt;add value=«&lt;a href=&quot;https://your.system.ru/streamline&quot; class=&quot;urlextern&quot; target=&quot;_blank&quot; title=&quot;https://your.system.ru/streamline&quot; rel=&quot;ugc nofollow noopener&quot;&gt;https://your.system.ru/streamline&lt;/a&gt;» /&amp;gt; вводится имя Вашей системы;&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level2&quot;&gt;&lt;div class=&quot;li&quot;&gt; в теге &amp;lt;wsFederation passiveRedirectEnabled=«true» issuer=«&lt;a href=&quot;https://your.domain.local/adfs/ls/&quot; class=&quot;urlextern&quot; target=&quot;_blank&quot; title=&quot;https://your.domain.local/adfs/ls/&quot; rel=&quot;ugc nofollow noopener&quot;&gt;https://your.domain.local/adfs/ls/&lt;/a&gt;» realm=«&lt;a href=&quot;https://your.system.ru/streamline&quot; class=&quot;urlextern&quot; target=&quot;_blank&quot; title=&quot;https://your.system.ru/streamline&quot; rel=&quot;ugc nofollow noopener&quot;&gt;https://your.system.ru/streamline&lt;/a&gt;» requireHttps=«true» /&amp;gt; – значение issuer – адрес локальной службы AD FS, значение realm – адрес Вашей системы;&lt;/div&gt;
&lt;/li&gt;
&lt;li class=&quot;level2&quot;&gt;&lt;div class=&quot;li&quot;&gt; в теге &amp;lt;add thumbprint=«0D716212E046FA4299539777103BC481B9D0FC23» name=«&lt;a href=&quot;https://your.domain.local/adfs/services/trust&quot; class=&quot;urlextern&quot; target=&quot;_blank&quot; title=&quot;https://your.domain.local/adfs/services/trust&quot; rel=&quot;ugc nofollow noopener&quot;&gt;https://your.domain.local/adfs/services/trust&lt;/a&gt;» /&amp;gt; – значение thumbprint – отпечаток сертификата, находится на сервере службы  федерации Active Directory: оснастка AD FS → Сертификаты → CN=ADFS Signing - ServerADFS.your.domain.local → Состав → Отпечаток. &lt;/div&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;div class=&quot;bs-wrap bs-callout bs-callout-info&quot;&gt;Внимание! При копировании отпечатка через графический интерфейс, он может скопироваться с дополнительными невидимыми символами. Поэтому, при копировании, необходимо использовать команду certutil. Или не копировать «дополнительное пространство», появляющееся перед отпечатком в графическом интерфейсе. &lt;a href=&quot;https://support.microsoft.com/en-us/kb/2023835&quot; class=&quot;urlextern&quot; target=&quot;_blank&quot; title=&quot;https://support.microsoft.com/en-us/kb/2023835&quot; rel=&quot;ugc nofollow noopener&quot;&gt;Ссылка на источник.&lt;/a&gt;&lt;/div&gt;&lt;ol&gt;
&lt;li class=&quot;level1&quot;&gt;&lt;div class=&quot;li&quot;&gt; На сервере службы федерации в &lt;abbr title=&quot;MS Internet Information Server&quot;&gt;IIS&lt;/abbr&gt; перейти к сайту AD FS: Сайты –&amp;gt; Default Web Site –&amp;gt; AD FS → ls, на странице сайта выбрать раздел «Проверка подлинности», включить компонент «Проверка подлинности Windows». Перейти в дополнительные параметры данного компонента и установить значение «Выключена» настройки «Расширенная защита».&lt;/div&gt;
&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;
&lt;a href=&quot;https://wiki.a2nta.ru/doku.php/product/settings/system/active_directory&quot; class=&quot;wikilink1&quot; title=&quot;product:settings:system:active_directory&quot; data-wiki-id=&quot;product:settings:system:active_directory&quot;&gt;Вернуться к основной статье&lt;/a&gt;
&lt;/p&gt;

&lt;/div&gt;
</description>
            <author>anonymous@undisclosed.example.com (Anonymous)</author>
        <category>product:settings:system:active_directory</category>
            <pubDate>Mon, 07 Sep 2020 10:21:22 +0000</pubDate>
        </item>
    </channel>
</rss>
