Microsoft komt volgend jaar met de eerste versie van Active Directory Federation Service (ADFS) voor Windows 2003, zo werd bekend op de TechEd conferentie die onlangs in San Diego werd gehouden. Die technologie, die tot nog toe onder de codenaam TrustBridge bekend was maar nooit handen en voeten heeft gekregen, moet authenticatie en authorisatie tussen verschillende Windows infrastructuren en verschillende ondernemingen mogelijk maken.

Daarmee bouwt ADFS voort op de Identity Integration Server (MIIS, voorheen bekend als Metadirectory Services) en Active Directory in Application Mode (ADAM). MIIS laat gebruikers onder andere hun wachtwoorden via een web interface zelf beheren. Deze gegevens worden dan automatisch naar alle achterliggende systemen verspreid. Versie 3.5 zal volgend jaar uitgebracht worden. Voor die tijd kunnen we echter nog een Service Pack verwachten. ADAM zorgt ervoor dat toepassingen alleen nog hun applicatie-specifieke gegevens uit de lokale Active Directory server halen. Voor account- en identiteitsinformatie wordt gebruik gemaakt van de gedistribueerde Active Directory infrastructuur.

Interoperabiliteit

ADFS ondersteunt de WS-Security standaard van OASIS, en de WS-Trust, WS-Policy, WS-Secure Conversation, WS-Federation, WS-Authorization en WS-Privacy protocollen die Microsoft samen met IBM, BEA, RSA Security en VeriSign heeft ontworpen. Deze zijn inmiddels voor ontwikkelaars beschikbaar in het Web Services Enhancements 2.0 pakket.

De Security Assertion Markup Language (SAML) zal op zijn best pas veel later worden geïntroduceerd. Dat wordt immers gebruikt door de Liberty Alliance, het FIM initiatief dat weliswaar door concurrent Sun in het leven is geroepen maar inmiddels brede steun vanuit de hele industrie geniet.

Belangrijk onderdeel van FIM is Web Single Sign-On (SSO). Daarbij krijgen gebruikers die zich eenmaal op het netwerk hebben aangemeld via hun web browser overal direct toegang tot alle applicaties waar ze gebruik van mogen maken. Inmiddels werkt Microsoft aan uitbreidingen van zijn IIS web server die dat mogelijk moeten maken. Willen deze SSO features niet alleen beperkt blijven tot Microsofts eigen systemen, dan zal in de toekomst echter ook het leveranciers-onafhankelijke SAML moeten worden ondersteund. Lichtpuntje in deze strijd is dat Microsoft bij de presentatie van ADFS nauwelijks meer aandacht heeft besteed aan het eigen Passport portal. Dit identity management initiatief is vanwege aanhoudende aanvaringen met overheden en de snelle opkomst van de Liberty Alliance inmiddels tot een kwijnend bestaan veroordeeld. Voor interoperabiliteit en echte Web SSO is het echter wachten op de volgende toenadering van Microsoft in de richting van de Liberty Alliance.

Voor meer informatie over Federated Identity Management verwijzen we naar het vorige nummer van NetwerkWorld, waarin we hier uitgebreid aandacht aan hebben besteed.

Plaats reactie

Security code Vernieuwen

Verstuur