Mobile-Menu

Definition Was ist ADFS (Active Directory Federation Services)?

Aktualisiert am 14.07.2025 Von Dipl.-Ing. (FH) Stefan Luber 4 min Lesedauer

Anbieter zum Thema

ADFS (Active Directory Federation Services) ist eine Software-Lösung von Microsoft, mit deren Hilfe sich Benutzer über Organisationsgrenzen hinweg per Single Sign-on an unterschiedlichen Services anmelden können. ADFS greift hierfür auf die Benutzerverwaltung des Active Directory (AD) zurück.

Mithilfe von ADFS können sich Benutzer per Single Sign-on über Organisationsgrenzen hinweg an unterschiedlichen Services anmelden.(Bild:  Microsoft Copilot / KI-generiert)
Mithilfe von ADFS können sich Benutzer per Single Sign-on über Organisationsgrenzen hinweg an unterschiedlichen Services anmelden.
(Bild: Microsoft Copilot / KI-generiert)

ADFS ist das Akronym für Active Directory Federation Services und bezeichnet eine Software-Lösung von Microsoft für die unternehmensübergreifende Anmeldung an unterschiedlichen Services per Single Sign-on. Alternative Namen für ADFS sind Active-Directory-Verbunddienste oder Active-Directory-Verbundservices.

ADFS ermöglicht es Unternehmen, Identitätsinformationen zwischen verschiedenen IT-Systemen und Organisationen sicher auszutauschen. Für die Identifikation und Authentifizierung der Benutzer verwenden die Active Directory Federation Services die Benutzerverwaltung des Active Directory (AD) einer Windows-Domäne. Anwender werden gegenüber den Systemen von Drittanbietern anhand der im Active Directory gespeicherten Informationen wie Benutzernamen und Passwörter authentifiziert. Dank der Verwendung von Token erhalten externe Serviceanbieter zu keiner Zeit Kenntnis über die tatsächlichen Benutzernamen und Passwörter. Wird die Zusammenarbeit mit dem Anbieter beendet, genügt es, seine generelle Berechtigung zu entziehen. Passwörter oder Benutzernamen müssen nicht geändert oder gelöscht werden.

Die Active Directory Federation Services reduzieren den Aufwand und die Komplexität bei der Verwaltung von Benutzernamen und Passwörtern für unterschiedliche Services. Ein Unternehmen kann die für die tägliche Arbeit der Mitarbeiter benötigten Zugangskennungen an zentraler Stelle im Active Directory verwalten. Benutzer benötigen nur noch eine einzige Kennung und müssen sich für die benötigten Dienste nur einmalig authentifizieren. ADFS ist kompatibel mit externen Umgebungen, die kein Windows-basiertes Identitätsmodell verwenden. In Kombination mit dem eigenen Active Directory entsteht eine riesige Vielfalt an Anwendungsmöglichkeiten. Bei den Services der Drittanbieter kann es sich beispielsweise um Cloud-Services oder um SaaS- (Software as a Service) und Web-Anwendungen handeln.

ADFS wurde von Microsoft für Windows-Server entwickelt und erstmals in der Version 1.0 für Windows Server 2003 R2 veröffentlicht. Mit Windows Server 2016 wurde die Version ADFS 4.0 eingeführt. Auch in Windows Server 2019, 2022 und 2025 ist ADFS enthalten. Microsoft empfiehlt allerdings inzwischen, sofern möglich, anstelle von ADFS Microsoft Entra ID (vormals Azure AD) und Entra Connect zu verwenden.

Konzept und Funktionsweise der Active Directory Federation Services

Die Active Directory Federation Services basieren auf der Grundidee der Claim-basierten Autorisierung mit Anmelde-Token und Single Sign-on für externe Services. Es findet eine strikte Trennung zwischen dem Service, auf den zugegriffen werden soll, und der Verwaltung der Anmeldedaten statt.

Die Verwaltung der Identitäten leistet das Active Directory des Unternehmens, bei dem der Anwender arbeitet. Die Services, an denen sich der Benutzer anmelden möchte, können von anderen Unternehmen oder Cloud-Providern betrieben werden. Sie wenden sich an die Active Directory Federation Services und greifen auf die Benutzerverwaltung des Active Directory zurück. Das verwaltende Unternehmen hat dadurch die volle Kontrolle über alle Benutzerkonten seiner Mitarbeiter.

Die Technik lässt sich nicht nur zwischen unterschiedlichen Unternehmen und Serviceprovidern anwenden, sondern kann auch innerhalb eines Unternehmens zum Einsatz kommen. Verschiedene Sicherheitsbereiche lassen sich voneinander trennen, ohne auf die Vorteile einer zentralen Benutzerverwaltung zu verzichten.

Eine Federation besteht aus zwei Parteien. Dem Identity Provider und dem Application Provider. Der Identity Provider verwaltet die Benutzerkonten, der Application Provider stellt die Applikationen zur Verfügung und akzeptiert Anmeldungen des Identity Providers. Während des Anmeldeprozesses tauschen die beiden Parteien Security-Token aus. Diese Token bestätigen die Identität und beinhalten weitere Informationen wie Gruppen- oder Abteilungszugehörigkeiten.

Die Informationen eines Tokens werden auch als Claims bezeichnet. Die Claims sind so strukturiert, dass der Application Provider sie für die Zuteilung der Zugriffsrechte einer Applikation verwenden kann. Inhalt und Struktur der Claims sind daher zuvor abzustimmen. Ein Token hat die Form eines XML-Dokuments, das per Zertifikat verschlüsselt und vom Identity Provider signiert ist. Zwischen dem Identity Provider und dem Application Provider besteht eine Vertrauensbeziehung. Der Application Provider geht davon aus, dass der Token eine gültige Anmeldung dokumentiert.

Typischer Ablauf eines Single Sign-on mit ADFS

Je nach Implementierung und eingesetzten Services kann sich der Ablauf eines Anmeldevorgangs unterscheiden. Ein beispielhafter Single Sign-on mit ADFS könnte folgendermaßen aussehen:

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu Netzwerktechnik, IP-Kommunikation und UCC

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Zu Beginn seiner Arbeit meldet sich der Anwender an seinem lokalen Rechner mit dem Benutzernamen und Kennwort in seiner Windows-Domäne an. Benötigt der Mitarbeiter Informationen oder Funktionen eines externen Service, beispielsweise einer Cloud-Anwendung, startet er seinen Webbrowser und ruft den Webservice auf. Über die Active Directory Federation Services bekommt der externe Anbieter die Identität des Anwenders und seine Benutzerrolle oder andere benötigte Informationen per Token und Claims mitgeteilt. Hierfür authentifiziert ADFS den Benutzer über den AD-Dienst der Organisation. Anschließend meldet der externe Provider den Anwender für den Service an, ohne dass der Anwender selbst den Benutzernamen und das Passwort eingeben muss. Der Mitarbeiter kann nun die Cloud-Services entsprechend seinen Berechtigungen nutzen.

Die Zukunft der Active Directory Federation Services

Die Zukunft der Active Directory Federation Services ist von der zunehmenden Nutzung cloudbasierter Identitätslösungen wie Entra ID (ehemals Azure Active Directory) geprägt. ADFS ist zwar nach wie vor für bestimmte Anwendungsfälle relevant und hat einige Vorteile, verliert aber aufgrund der Verlagerung von Anwendungen und Diensten in die Cloud an Bedeutung, denn cloudbasierte Identitätslösungen bieten oft eine bessere Skalierbarkeit, Flexibilität und Sicherheit. Microsoft selbst empfiehlt inzwischen, sofern möglich, anstelle von ADFS Microsoft Entra ID und Entra Connect zu verwenden. Als Vorteile von Microsoft Entra ID gegenüber ADFS führt Microsoft beispielsweise an:

  • niedrigerer Betriebsaufwand und kostengünstiger
  • einfachere Verwaltung
  • voll gemanagter Service mit hoher Verfügbarkeit
  • nahtlose Integration mit Hunderten von Anwendungen
  • höhere Sicherheit
  • bessere Skalierbarkeit

Diese Microsoft-Infografik zeigt mögliche Gründe für eine Migration von ADFS zu Microsoft Entra ID.(Bild:  Microsoft)
Diese Microsoft-Infografik zeigt mögliche Gründe für eine Migration von ADFS zu Microsoft Entra ID.
(Bild: Microsoft)

(ID:45154662)