INHALTSVERZEICHNIS
1. Allgemeines
Im folgenden Artikel werden die notwendigen Einstellungen beschrieben, die notwendig sind, damit sich Benutzer mit Ihren Active Directory Zugangsdaten am sklera System anmelden können.
Info
Die AD FS ist Integration ist ausschließlich für die Hostingvarianten Private Cloud und On-Premise verfügbar.
Unterstützt werden AD FS 3.0 und AD FS 4.0.
2. AD FS 3.0
2.1 Allgemeine Voraussetzungen
- Windows Domäne mit ADFS 3.0 (Bestandteil von Windows Server 2012 R2 Enterprise)
- ADFS Service muss vom sklera Server aus per HTTPS erreichbar sein
2.2 AD FS Installieren
Informationen zur Einrichtung und Installation von AD FS können im TechNet Portal von Microsoft unter https://technet.microsoft.com/en-us/library/dn452410.aspx eingesehen werden.
2.3 AD FS für sklera konfigurieren
Bei vorhandenen AD FS Server sind die nachfolgenden Schritte notwendig um sklera als erlaubte OAuth Anwendung hinzuzufügen:
2.3.1 Powershell Konsole als Administrator öffnen
2.3.2 Eine ADFS Client ID für die sklera Anwendung mittels nachfolgenden Befehl anlegen, wobei ADMIN_URL durch die tatsächliche URL über die Ihr sklera Server erreichbar ist zu ersetzen ist:
Add-ADFSClient -Name "sklera CMS" -ClientId "skleracms" -RedirectUri "https://ADMIN_URL/_oauth/adfsoauth"
2.3.3 Fügen Sie einen „Relying Party Trust“ hinzu.
Öffnen Sie dazu das Tool „AD FS Management“ und wählen Sie unter „Trust Relationships > Relying Party Trusts" per Rechtsklick „Add Relying Party Trust“ aus.
2.3.4 Geben Sie im Wizard folgende Einstellungen an. Zusammengefasst im wesentlichen:
- AD FS Profile
- Encryption überspringen
- beliebiger Name














Wichtig
Unter Claim Transformation muss auf jeden Fall eine Outgoing Regel mit „id“ definiert sein (siehe Screenshots).
2.4 AD FS am sklera Server aktivieren
In den Server Settings muss der ADFS Server eingetragen und das SSL Zertifikat hinterlegt werden. Wenden Sie sich dazu bitte direkt an sklera unter <info@sklera.tv> um die Änderung zu veranlassen.
2.5 AD Login
Bei erfolgter Umstellung steht Ihnen am sklera Server ein neuer Login Button zur Verfügung über welchen die OAuth Authentifizierung eingeleitet wird
Nach erfolgter Erstanmeldung durch einen AD Benutzer kann dieser erst nach Freischaltung durch einen Administrator auf Channels zugreifen.
Tipp
Wenn Sie die Einladefunktion verwenden, kann der Benutzer sofort auf sklera zugreifen.
3. AD FS 4.0
Schritte zur Konfiguration von ADFS 4.0 unter Windows Server 2016 zur Verwendung mit sklera:
3.1 Allgemeine Voraussetzungen
- Windows Domäne mit ADFS 4.0 (Bestandteil von Windows Server 2016)
- ADFS Service muss vom sklera Server aus per HTTPS erreichbar sein
3.2 AD FS installieren
Informationen zur Einrichtung und Installation von AD FS können bei Microsoft unter
https://learn.microsoft.com/de-de/windows-server/identity/ad-fs/ad-fs-overview eingesehen werden.
3.3 AD FS Verwaltung öffnen und für sklera konfigurieren
3.3.1 Sicherstellen dass der OAuth Endpoint aktiviert ist bzw gegebenenfalls aktivieren
3.3.2 Installierten Zertifikate prüfen ob diese gültig sind

Wichtig
Der private Schlüssel des Zertifikats für die Service Communication muss für das Benutzerkonto, unter dem der ADFS-Dienst ausgeführt wird, lesbar sein.
Öffnen Sie dazu die Zertifikatsverwaltung, wählen Sie das entsprechende Zertifikat aus und erteilen Sie dem Dienstkonto des ADFS die Berechtigung zum Lesen des privaten Schlüssels.

Achtung
Wurde/wird das Zertifikat gewechselt muss dies mittels folgendem PowerShell Befehl bestätigt werden – ein ändern nur in der GUI ist nicht ausreichend:
Set-AdfsSslCertificate -Thumbprint XXXXXX…
3.3.3 Eine neue Application Group für sklera anlegen unter Verwendung des Templates „Web browser accessing a web application“
3.3.4 Als Redirect URL https://ADMINURL/_oauth/adfsoauth (Admin URL entsprechend ersetzen) angeben, weitere Einstellungen auf Standardwerte belassen, Client ID kopieren
3.3.5 Die angelegte Application Group öffnen und in die Webapplikation bearbeiten und zum Reiter Transform Rules wechseln und eine neue Regel hinzufügen

3.3.6 Mit OK Bestätigen, ADFS Service neu starten
3.4 AD FS am sklera Server aktivieren
Die Adresse des ADFS Servers, die angelegte Client ID der App und das Signing Zertifikat bitte an sklera GmbH unter support@sklera.tv übermitteln. Diese werden benötigt um die Einrichtung am sklera Server abzuschließen.
3.5 AD Login
Bei erfolgter Umstellung steht Ihnen am sklera Server ein neuer Login Button zur Verfügung über welchen die OAuth Authentifizierung eingeleitet wird
