Dela via


Skapa en regel för att transformera ett inkommande anspråk

Genom att använda mallen Transformera en regel för inkommande anspråk i Active Directory Federation Services (AD FS) kan du välja ett inkommande anspråk, ändra dess anspråkstyp och ändra dess anspråksvärde. Du kan till exempel använda den här regelmallen för att skapa en regel som skickar ett rollanspråk med samma anspråksvärde som ett inkommande gruppanspråk. Du kan också använda den här regeln för att skicka ett gruppanspråk med anspråksvärdet Inköpare när det finns ett inkommande gruppanspråk med värdet Administratörer, eller så kan du skicka endast UPN-anspråk (user principal name) som slutar med @fabrikam.

Du kan använda följande procedur för att skapa en anspråksregel med snapin-modulen AD FS Management.

Medlemskap i administratörer, eller motsvarande, på den lokala datorn är minimikravet för att slutföra den här proceduren. Granska information om hur du använder lämpliga konton och gruppmedlemskap i lokala grupper och domänstandardgrupper.

Så här skapar du en regel för att omvandla ett inkommande anspråk på ett förlitande partsförtroende i Windows Server 2016

  1. I Serverhanteraren klickar du på Verktyg och sedan på AD FS-hantering.

  2. Klicka på Förlitande partförtroenden under AD FS i konsolträdet. Skärmbild som visar var du väljer Förlitande partsförtroenden när du skapar en regel för att transformera ett inkommande anspråk på ett förlitande partförtroende i Windows Server 2016.

  3. Högerklicka på det valda förtroendet och klicka sedan på Redigera anspråksutfärdandeprincip. Skärmbild som visar var du väljer Redigera anspråksutfärdandeprincip när du skapar en regel för att transformera ett inkommande anspråk på ett förlitande partförtroende i Windows Server 2016.

  4. I dialogrutan Redigera anspråksutfärdningsprincip klickar du på Lägg till regel under Utfärdandetransformeringsregler för att starta regelguiden. Skärmbild som visar var du väljer Lägg till regel när du skapar en regel för att transformera ett inkommande anspråk på ett förlitande partsförtroende i Windows Server 2016.

  5. På sidan Välj regelmall under Anspråksregelmall väljer du Transformera ett inkommande anspråk i listan och klickar sedan på Nästa. Skärmbild som visar var du väljer Transformera ett inkommande anspråk när du skapar en regel för att transformera ett inkommande anspråk på ett förlitande partsförtroende i Windows Server 2016.

  6. På sidan Konfigurera regel , under Anspråksregelnamn, skriver du visningsnamnet för den här regeln. I Inkommande anspråkstyp väljer du en anspråkstyp i listan. I Utgående anspråkstyp väljer du en anspråkstyp i listan och väljer sedan något av följande alternativ, vilket beror på organisationens krav:

    • Skicka vidare alla anspråksvärden

    • Ersätt ett inkommande anspråksvärde med ett annat utgående anspråksvärde

    • Ersätt inkommande e-postanspråk med ett nytt e-postsuffixSkärmbild som visar var du skriver regelnamnet för anspråk när du skapar en regel för att transformera ett inkommande anspråk på en betrodd partens förtroende i Windows Server 2016.

  7. Klicka på knappen Slutför .

  8. Spara regeln genom att klicka på OK i dialogrutan Redigera anspråksregler.

Note

Om du konfigurerar scenariot dynamisk åtkomstkontroll som använder AD FS-utfärdade anspråk skapar du först en transformeringsregel för anspråksproviderns förtroende och i Inkommande anspråkstyp skriver du namnet på det inkommande anspråket, eller väljer det i listan om en anspråksbeskrivning skapades tidigare. För det andra väljer du den anspråks-URL som du vill använda i Utgående anspråkstyp och skapar sedan en transformeringsregel på den förlitande partens förtroende för att utfärda anspråk på enheten.

Mer information om scenarier med dynamisk åtkomstkontroll finns i Översikt över innehåll för dynamisk åtkomstkontroll eller Använda AD DS-anspråk med AD FS.

Skapa en regel för att konvertera ett inkommande anspråk på ett anspråksleverantörsförtroende i Windows Server 2016

  1. I Serverhanteraren klickar du på Verktyg och sedan på AD FS-hantering.

  2. Klicka på Anspråksproviderförtroenden under AD FS i konsolträdet. Skärmbild som visar var du väljer Anspråksproviderförtroenden när du skapar en regel för att omvandla ett inkommande anspråk på ett anspråksproviderförtroende i Windows Server 2016.

  3. Högerklicka på det valda förtroendet och klicka sedan på Redigera anspråksregler. Skärmbild som visar var du väljer Redigera anspråksregler när du skapar en regel för att transformera ett inkommande anspråk på ett anspråksproviderförtroende i Windows Server 2016.

  4. I dialogrutan Redigera anspråksregler under Regler för godkännandetransformering klickar du på Lägg till regel för att starta regelguiden. Skärmbild som visar var du väljer Lägg till regel när du skapar en regel för att omvandla ett inkommande anspråk i en tillitsrelation för anspråksleverantör i Windows Server 2016.

  5. På sidan Välj regelmall under Anspråksregelmall väljer du Transformera ett inkommande anspråk i listan och klickar sedan på Nästa. Skärmbild som visar var du väljer mallen Transformera ett inkommande anspråk när du skapar en regel för att transformera ett inkommande anspråk på ett anspråksproviderförtroende i Windows Server 2016.

  6. På sidan Konfigurera regel , under Anspråksregelnamn, skriver du visningsnamnet för den här regeln. I Inkommande anspråkstyp väljer du en anspråkstyp i listan. I Utgående anspråkstyp väljer du en anspråkstyp i listan och väljer sedan något av följande alternativ, vilket beror på organisationens krav:

    • Skicka vidare alla anspråksvärden

    • Ersätt ett inkommande anspråksvärde med ett annat utgående anspråksvärde

    • Ersätt inkommande suffixanspråk för e-post med ett nytt suffix för e-postSkärmbild som visar var du skriver anspråksregelnamnet när du skapar en regel för att omvandla ett inkommande anspråk på ett anspråksproviderförtroende i Windows Server 2016.

  7. Klicka på knappen Slutför .

  8. Spara regeln genom att klicka på OK i dialogrutan Redigera anspråksregler.

Note

Om du konfigurerar scenariot dynamisk åtkomstkontroll som använder AD FS-utfärdade anspråk skapar du först en transformeringsregel för anspråksproviderns förtroende och i Inkommande anspråkstyp skriver du namnet på det inkommande anspråket, eller väljer det i listan om en anspråksbeskrivning skapades tidigare. För det andra väljer du den anspråks-URL som du vill använda i Utgående anspråkstyp och skapar sedan en transformeringsregel på den förlitande partens förtroende för att utfärda anspråk på enheten.

Mer information om scenarier med dynamisk åtkomstkontroll finns i Översikt över innehåll för dynamisk åtkomstkontroll eller Använda AD DS-anspråk med AD FS.

Skapa en regel för att transformera ett inkommande anspråk i Windows Server 2012 R2

  1. I Serverhanteraren klickar du på Verktyg och sedan på AD FS-hantering.

  2. I konsolträdet under AD FS\Förtroenderelationer klickar du på antingen Anspråksproviderförtroenden eller Förtroenden för förlitande part och klickar sedan på ett specifikt förtroende i listan där du vill skapa den här regeln.

  3. Högerklicka på det valda förtroendet och klicka sedan på Redigera anspråksregler. Skärmbild som visar var du väljer Redigera anspråksregler när du skapar en regel i Windows Server 2012 R2.

  4. I dialogrutan Redigera anspråksregler väljer du en av följande flikar, som beror på det förtroende som du redigerar och i vilken regeluppsättning du vill skapa den här regeln och klickar sedan på Lägg till regel för att starta regelguiden som är associerad med den regeluppsättningen:

    • Regler för transformationsgodkännande

    • Transformeringsregler för utfärdande

    • Regler för utfärdande av auktorisering

    • Skärmbild av auktoriseringsregler för delegeringsom visar var du väljer Redigera anspråksregler när du skapar en regel för att transformera ett inkommande anspråk i Windows Server 2012 R2.

  5. På sidan Välj regelmall under Anspråksregelmall väljer du Transformera ett inkommande anspråk i listan och klickar sedan på Nästa. Skärmbild som visar var du väljer mallen Transformera ett inkommande anspråk när du skapar en regel för att transformera ett inkommande anspråk i Windows Server 2012 R2.

  6. På sidan Konfigurera regel , under Anspråksregelnamn, skriver du visningsnamnet för den här regeln. I Inkommande anspråkstyp väljer du en anspråkstyp i listan. I Utgående anspråkstyp väljer du en anspråkstyp i listan och väljer sedan något av följande alternativ, vilket beror på organisationens krav:

    • Skicka vidare alla anspråksvärden

    • Ersätt ett inkommande anspråksvärde med ett annat utgående anspråksvärde

    • Ersätt inkommande e-postsuffixanspråk med ett nytt e-postsuffixskapa regel

Note

Om du konfigurerar scenariot dynamisk åtkomstkontroll som använder AD FS-utfärdade anspråk skapar du först en transformeringsregel för anspråksproviderns förtroende och i Inkommande anspråkstyp skriver du namnet på det inkommande anspråket, eller väljer det i listan om en anspråksbeskrivning skapades tidigare. För det andra väljer du den anspråks-URL som du vill använda i Utgående anspråkstyp och skapar sedan en transformeringsregel på den förlitande partens förtroende för att utfärda anspråk på enheten.

Mer information om scenarier med dynamisk åtkomstkontroll finns i Översikt över innehåll för dynamisk åtkomstkontroll eller Använda AD DS-anspråk med AD FS.

  1. Klicka på Slutför.

  2. Spara regeln genom att klicka på OK i dialogrutan Redigera anspråksregler.

Ytterligare referenser

Konfigurera anspråksregler

Checklista: Skapa anspråksregler för ett förlitande partförtroende

Checklista: Skapa anspråksregler för ett anspråksproviderförtroende

När du ska använda en auktoriseringsanspråksregel

Anspråkens roll

Anspråksreglers roll