Nachdem ich Split-DNS (Teil 28) eingerichtet habe, kann ich schon die Arbeitsordner installieren und konfigurieren. Den Anfang macht wieder einmal das SSL-Zertifikat (Teil 6j), gefolgt von der Server-Rolle WorkFolders. Danach können die Clients im Intranet die Arbeitsordner schon verwenden.
Arbeitsordner installieren und konfigurieren – Schritte:
- SSL-Zertifikat für Arbeitsordner ausstellen
- Zertifikat in IIS binden
- Die Server-Rolle WorkFolders installieren
- Globale Sicherheitsgruppen für die Verwendung von Arbeitsordnern erstellen
- Optional: Die Verwaltung des Benutzer-Attributes msDS-SyncShareURL delegieren
- Arbeitsordner konfigurieren
- Arbeitsordner am Client einrichten
SSL-Zertifikat für Arbeitsordner ausstellen
- Als Administrator an APP1 anmelden
- Eine MMC als Admin starten
- Das Snap-in Certificates für das lokale Computerkonto hinzufügen
- Den Ordner Personal rechts anklicken > All Tasks > Request New Certificate…
- Folgendes Web Server Zertifikat anfordern
- Das ausgestellte Zertifikat rechts anklicken > All Tasks > Export…
- Das Zertifikat
- mit Private Key
- dem Passwort Password1
- nach \\APP1\Sourcen\ADFS\arbeitsordner.pfx exportieren
- Alle Fenster schließen
Zertifikat in IIS binden
- Server Manager > Tools > IIS Manager
- Default Web Site markieren
- Auf der rechten Seite auf Bindings… klicken
- Site Bindings > Add…
- Add Site Binding
- Fenster schließen
Die Server-Rolle WorkFolders installieren
- Server Manager > Add Roles and Features
- Add Roles and Features Wizard
- Before You Begin > Next
- Installation Type: Role-based or feature-based installation > Next
- Server Selection: APP1.intern.einfaches-netzwerk.at > Next
- Server Roles: File and Storage Services\File and SCSI Services\Work Folders > Add Features > Next
- Features > Next
- Confirmation > Install
- Results > Close
- WICHTIG: Server auf jeden Fall neu starten!
Globale Sicherheitsgruppen für die Verwendung von Arbeitsordnern erstellen
- Server Manager > Tools > Active Directory Users and Computers
- OU Einfaches-Netzwerk erweitern
- In der OU Sicherheitsgruppen folgende globale Sicherheitsgruppen erstellen
Optional: Die Verwaltung des Benutzer-Attributes msDS-SyncShareURL delegieren
Mit diesem Recht kann ein Sync Share Administrator (hier in meinem Labor die Domain Admins, welche das Recht aber ohnehin haben) bei jedem Benutzer das Attribut msDS-SyncServerURL konfigurieren. Das ist praktisch, wenn mehrere Sync Server konfiguriert und die Benutzer automatisch zum richtigen Server geleitet werden sollen. In großen Umgebungen ist das nicht empfehlenswert. Das geht auch mittels Gruppenrichtlinien.
- OU Einfaches-Netzwerk\Benutzer\Linz rechts anklicken > All Tasks > Delegate Control…
- Delegation of Control Wizard
- Alle Fenster schließen
Arbeitsordner konfigurieren
- Server Manager > File and Storage Services > Workfolders > Start the New Sysnc Share Wizard
- New Sync Share Wizard
Bei der Aktivierung der Einstellung Automatically lock screen, and require a password konnte auf meinen Windows 8.1-Geräten kein Standardbenutzer den Arbeitsordner einrichten, es wären Administrator-Rechte notwendig. Deshalb lasse ich diese Option deaktiviert.
Arbeitsordner am Client einrichten
- Als USER1 an CLIENT1 anmelden
- Start rechts anklicken > Systemsteuerung
- System und Sicherheit > Arbeitsordner
- Geben Sie stattdessen eine Arbeitsordner-URL ein
- Arbeitsordner-URL: https://arbeitsordner.einfaches-netwzerk.at > Weiter
- Einführung in Arbeitsordner > Weiter
- Sicherheitsrichtlinien > Ich stimme diesen Richtlinien auf meinem PC zu. aktivieren > Arbeitsordner einrichten (genau hier wären Administratorenrechte notwendig, siehe oben)
- Schließen
- Ordner und Dateien in den Arbeitsordner kopieren
- Die grüne Farbe der Dateien symbolisiert die lokale Verschlüsselung (selective wipe bei Windows 8, EFS bei Windows 7) der Dateien
- Als USER1 an CLIENT2 anmelden
- Arbeitsordner wie oben einrichten
- Arbeitsordner auf CLIENT2
- Und am Sync Server (APP1)
Im Intranet funktioniert der Arbeitsordner schon. Dabei ist es egal, ob der Client domain-joined oder non-domain-joined ist (nur Windows 8.1, Windows 7 muss domain-joined sein). Der Ordner wird auf den verschiedenen Rechnern synchronisiert. Damit das Ganze auch im Internet funktioniert, muss ich die Active Directory Federation Services AD FS und einen Reverse Proxy, wie den Web Application Proxy, konfigurieren. AD FS werde ich im nächsten Teil implementieren. 🙂
Moin,
danke für die Anleitung, hat mir gut geholfen.
Eine Frage dazu habe ich noch:
Wir haben das ganze so aufgebaut, dass jeder Außendienstmitarbeiter einen Arbeitsordner zugewiesen bekommen hat. Soweit ist das auch problemlos gegangen.
Jetzt Soll der Innendienst den Mitarbeitern im Außendienst Dateien bereitstellen, dafür wurden den Benutzern die NTFS Berechtigung erteilt. Wenn der Außendienst jetzt Dateien in den Arbitsordner kopiert, werden diese nicht synchronisiert, sondern nur auf dem Server angezeigt.
Dieses Problem schon einmal gehabt?
Mit freundlichen Grüßen
Mal eine Frage:
Wie handelt man das wenn man seine WWW-Adresse gehostet hat und diese also nicht im AD/DC existiert, es also nur eine interne Domain DE-XYZ gibt?
Gruß,
Andreas
Ich würde gern einen Ordner als Sync Ziel freigeben. Also alle User verbinden sich mit dem selben Ordner und könne darin Arbeiten. Derzeit ist es so, dass für jeden User ein Ordner erstellt wird und jeder User in seinem Ordner Daten ablegen kann. Ich hätte gern dass mehrere User den selben Ordner verwenden um gemeinsam auf die Daten zuzugreifen. Hast du da eine Idee?