Se il rollover automatico dei certificati è abilitato, AD FS gestirà l'aggiornamento del certificato per la firma di token. ...

Se il rollover automatico dei certificati è abilitato, AD FS gestirà l'aggiornamento del certificato per la firma di token.

Se si gestisce il certificato manualmente, eseguire questa procedura.

  1. Ottenere un nuovo certificato per la firma di token.
    • Assicurarsi che l'utilizzo chiavi avanzato includa la "firma digitale".
    • Il soggetto o il nome alternativo del soggetto non deve presentare limitazioni.
    • Tenere presente che i server federativi, i server federativi dei partner risorse e i server applicazioni relying party devono essere in grado di eseguire la concatenazione a un'autorità di certificazione radice attendibile durante la convalida del certificato per la firma di token.
  2. Installare il certificato nell'archivio certificati locale di ogni server federativo.
    • Assicurarsi che il file di installazione del certificato contenga la chiave privata del certificato in ogni server.
  3. Verificare che l'account del servizio federativo possa accedere alla nuova chiave privata del certificato.
  4. Aggiungere il nuovo certificato ad AD FS.
    1. Avviare lo snap-in di gestione di AD FS dal menu Strumenti di amministrazione.
    2. Espandere Servizio e selezionare Certificati
    3. Nel riquadro Azioni fare clic su Aggiungi certificato per la firma di token...
    4. Verrà visualizzato un elenco di certificati validi per la firma di token. Se il nuovo certificato non è visualizzato nell'elenco, è necessario tornare indietro e verificare che il certificato sia presente nell'archivio personale del computer locale, abbia una chiave privata associata e che il certificato presenti la firma digitale come Utilizzo chiavi avanzato.
    5. Selezionare il nuovo certificato per la firma di token e fare clic su OK
  5. Comunicare a tutte le relying party la modifica nel certificato per la firma di token.
    • Le relying party che usano i metadati federativi di AD FS devono eseguire il pull dei nuovi metadati federativi per iniziare a usare il nuovo certificato.
    • Le relying party che NON usano i metadati federativi di AD FS devono aggiornare manualmente la chiave pubblica del nuovo certificato per la firma di token. Condividere il file .cer con le relying party.
  6. Impostare il nuovo certificato per la firma di token come primario.
    1. Dopo aver selezionato il nodo Certificati nello snap-in di gestione di AD FS, dovrebbero essere visualizzati due certificati nell'elenco Firma di token: il certificato esistente e quello nuovo.
    2. Selezionare il nuovo certificato per la firma di token, fare clic con il pulsante destro del mouse e scegliere Imposta come primario
    3. Lasciare il certificato precedente come secondario ai fini del rollover. Sarà possibile rimuovere il certificato precedente quando si è sicuri che non sia più necessario per il rollover o una volta scaduto. Tenere presente che le sessioni SSO correnti degli utenti sono firmate. Le relazioni di trust del proxy AD FS correnti usano i token firmati e crittografati tramite il certificato precedente.