Windows Server

Deep Dive: Active Directory Federation Services (ADFS) Bölüm 3

ADFS Deployment Türleri

Active Directory Federation Services (ADFS), kurumların kimlik doğrulama işlemlerini merkezi olarak yönetmesini sağlayan bir federasyon servisidir. Özellikle Single Sign-On (SSO) senaryolarında, farklı uygulamalar ve servisler arasında güven ilişkisi kurarak kullanıcıların tek bir kimlik ile birden fazla sisteme erişmesine olanak tanır.

ADFS mimarisi kurulurken en önemli konulardan biri deployment modelinin doğru seçilmesidir. Çünkü seçilen mimari; ölçeklenebilirlik, yüksek erişilebilirlik, yönetilebilirlik ve performans gibi faktörleri doğrudan etkiler.

Genel olarak ADFS için üç farklı deployment modeli bulunmaktadır:

  1. Standalone Federation Server (WID)
  2. Federation Server Farm – Windows Internal Database (WID)
  3. Federation Server Farm – SQL Server

Bu makalede bu üç mimariyi detaylı şekilde inceleyeceğiz.

Standalone Federation Service (Windows Internal Database)

Standalone Federation Server modeli, ADFS’in en basit deployment türüdür. Bu modelde ortamda sadece tek bir ADFS sunucusu bulunur ve bu sunucu federasyon hizmetini tek başına sağlar.

Bu mimaride ADFS konfigürasyon bilgileri Windows Internal Database (WID) üzerinde tutulur. WID, Windows Server ile birlikte gelen ve ayrı bir SQL Server kurulumuna ihtiyaç duymayan gömülü bir veritabanıdır.

Bu model küçük organizasyonlar için başlangıçta oldukça pratik görünebilir. Tek bir sunucu üzerinde kurulum yapılır ve ekstra altyapı gerektirmez.

Ancak bu mimarinin ciddi sınırlamaları vardır.

Standalone ADFS kurulumunda:

  • Ortama ikinci bir ADFS sunucusu eklenemez
  • Yük dengeleme yapılamaz
  • Yüksek erişilebilirlik sağlanamaz

Başka bir deyişle, tek nokta hatası (single point of failure) oluşur. Eğer bu ADFS sunucusu erişilemez hale gelirse federasyon servisleri tamamen durur.

Örneğin küçük bir şirket başlangıçta Standalone ADFS kurabilir. Ancak şirket büyüdüğünde ve ek ADFS sunucuları eklemek istediğinde bu mimari buna izin vermez. Bu nedenle yeniden mimari tasarım yapmak gerekir.

Bu sebeple Microsoft, bu deployment modelini Windows Server 2012 R2 sonrasında kullanımdan kaldırmıştır.

Standalone Federation Server modeli aşağıdaki platformlarda desteklenmiştir:

  • Windows Server 2008 (ADFS 2.0)
  • Windows Server 2008 R2
  • Windows Server 2012
  • Windows Server 2012 R2

Günümüzde üretim ortamları için önerilen bir model değildir.

Federation Server Farm – Windows Internal Database (WID)

ADFS için en yaygın kullanılan mimari Federation Server Farm with WID modelidir. Bu modelde birden fazla ADFS sunucusu bulunur ve bu sunucular birlikte çalışarak bir ADFS farm oluşturur.

Farm kavramı basitçe şunu ifade eder:

Birden fazla ADFS sunucusunun aynı federasyon servisini sunmak için birlikte çalıştığı mantıksal bir küme. Bu deployment modelinde ADFS konfigürasyon bilgileri yine Windows Internal Database (WID) üzerinde tutulur.

ADFS kurulumu sırasında iki seçenek sunulur:

  • Default installation (WID kullanır)
  • SQL Server kullanarak kurulum

Varsayılan kurulum seçildiğinde ADFS sunucusu ile birlikte WID otomatik olarak kurulur ve ADFS Configuration Database oluşturulur.

Bu veritabanı şu bilgileri içerir:

  • Relying Party Trust konfigürasyonları
  • Claim kuralları
  • Federation ayarları
  • Güven ilişkileri
  • ADFS yapılandırma değişiklikleri

Primary ve Secondary ADFS Server Kavramı

WID kullanılan farm mimarisinde ADFS sunucuları iki role ayrılır:

Primary ADFS Server

Farm içerisinde kurulan ilk ADFS sunucusu Primary olarak adlandırılır.

Primary server:

  • ADFS veritabanının read-write kopyasını tutar
  • Tüm konfigürasyon değişiklikleri burada yapılır

Secondary ADFS Server

Farm içine eklenen diğer ADFS sunucuları Secondary ADFS Server olarak adlandırılır.

Bu sunucular:

  • Veritabanının read-only kopyasını tutar
  • Konfigürasyon değişikliği yapamaz

Tüm konfigürasyon değişiklikleri Primary server üzerinde yapılır ve diğer sunuculara replike edilir.

ADFS Replikasyon Mekanizması

Secondary ADFS sunucuları belirli aralıklarla Primary sunucuya bağlanarak konfigürasyon değişikliklerini kontrol eder.

Varsayılan olarak bu senkronizasyon 5 dakikada bir gerçekleşir.

Yani Secondary sunucular:

  • Primary ADFS server’a bağlanır
  • Son değişiklikleri sorgular
  • Konfigürasyon veritabanını günceller

Bu süre PowerShell üzerinden değiştirilebilir veya manuel olarak tetiklenebilir.

Bu işlem için kullanılan komut:

Set-AdfsSyncProperties

Primary Sunucu Arızalanırsa Ne Olur?

WID farm mimarisinde Primary ADFS sunucusu devre dışı kalırsa Secondary sunuculardan biri Primary olarak yükseltilebilir (promote).

Bu sayede sistem çalışmaya devam eder ve servis kesintisi önlenir.

Farm Federation Service with WID – Avantajlar ve Dezavantajlar

Avantajlar

  • Kurulumu oldukça kolaydır
  • Ek SQL altyapısına ihtiyaç duymaz
  • Birden fazla ADFS sunucusu eklenebilir
  • Load balancing yapılabilir
  • Primary server arızalanırsa Secondary server Primary yapılabilir
  • Farm mimarisi kolay genişletilebilir

Dezavantajlar

  • Farm içinde en fazla 5 ADFS sunucusu bulunabilir
  • 100 adet relying party trust limiti vardır
  • Konfigürasyon değişiklikleri yalnızca Primary server üzerinden yapılabilir
  • Secondary sunucular read-only veritabanına sahiptir

Federation Server Farm – SQL Server

Üçüncü deployment modeli SQL Server kullanarak kurulan ADFS Farm mimarisidir.

Bu mimari özellikle büyük ölçekli ortamlarda tercih edilir.Bu modelde ADFS konfigürasyon veritabanı Windows Internal Database yerine SQL Server üzerinde tutulur. Tüm ADFS sunucuları aynı SQL veritabanını kullanır.

SQL Tabanlı ADFS Mimarisinin Özelliği

SQL tabanlı mimaride önemli bir fark vardır.

WID modelinde:

Primary ve Secondary server kavramı bulunur.

SQL modelinde ise:

Tüm ADFS sunucuları Primary gibi davranır.

Yani her sunucu:

  • Veritabanına read-write erişebilir
  • Konfigürasyon değişiklikleri yapabilir

Bir ADFS sunucusuna giriş yaparak yapılan değişiklikler tüm farm tarafından kullanılabilir.

Farm Federation Service with SQL – Avantajlar ve Dezavantajlar

Avantajlar

  • Çok sayıda ADFS sunucusu desteklenir
  • Yüksek ölçeklenebilirlik sağlar
  • Tüm sunucular read-write erişime sahiptir
  • Yüksek erişilebilirlik mümkündür
  • Herhangi bir ADFS sunucusundan konfigürasyon değiştirilebilir

Dezavantajlar

  • Kurulumu ve yönetimi daha karmaşıktır
  • SQL Server altyapısı gerektirir
  • Tüm ADFS sunucuları SQL Server’a bağımlıdır
  • SQL Server arızalanırsa tüm ADFS altyapısı etkilenir

Bu nedenle SQL mimarisi genellikle çok büyük federasyon ortamlarında veya özel ölçek gereksinimleri olan yapılarda tercih edilir.

Hangi ADFS Deployment Modeli Seçilmelidir?

ADFS kurulumu planlanırken iş ihtiyaçları ve altyapı büyüklüğü göz önünde bulundurulmalıdır.

Genel öneri şu şekildedir:

  • Küçük ve orta ölçekli ortamlar > WID Farm
  • Çok büyük kurumsal ortamlar > SQL Farm

Microsoft tarafından çoğu senaryo için önerilen mimari:

Federation Server Farm using Windows Internal Database (WID) modelidir.

Çünkü bu model:

  • Daha basit yönetilir
  • Ek SQL altyapısı gerektirmez
  • Yeterli ölçeklenebilirlik sunar

Her mimarinin kendine özgü avantajları ve sınırlamaları bulunmaktadır. Bu nedenle ADFS kurulumu yapılmadan önce ortamın büyüklüğü, yüksek erişilebilirlik ihtiyacı ve yönetim gereksinimleri dikkate alınmalıdır.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu