Necesitamos ver lo que está pasando aquí.
AD FS tiene que ver con SAML . Se conectará a Active Directory para usarlo como proveedor de identidad SAML. Google ya tiene la capacidad de actuar como proveedor de servicios SAML . Ponga los dos juntos, para que Google confíe en el token SAML de su servidor, e inicie sesión en una cuenta de Google a través de las credenciales de Active Directory. 1
Google Authenticator, por otro lado, actúa como un factor de un proveedor de identidad ... generalmente para el propio servicio de Google. Quizás pueda ver ahora cómo realmente no encaja con AD FS. Al usar AD FS con Google, ya no estás usando el proveedor de identidad de Google, y para cuando AD FS completa la transferencia de vuelta a Google, el lado de la identidad ya está terminado. Si hiciera algo, estaría configurando Google para requerir Authenticator como una confirmación de identidad complementaria además de (pero separada de) AD FS u otros proveedores de identidad SAML. (Nota: no creo que Google lo admita, pero deberían hacerlo).
Ahora, eso no significa que lo que quieres hacer sea imposible ... solo que tal vez no sea la mejor opción. Si bien se usa principalmente con Active Directory, AD FS también está diseñado para funcionar como un servicio SAML más genérico; puede conectarlo a otros proveedores de identidad que no sean Active Directory, y admite muchas opciones y extensiones diferentes. Una de ellas es la capacidad de crear sus propios proveedores de autenticación multifactor. Además, Google Authenticator admite el estándar TOTP para la autenticación multifactor.
Ponga los dos juntos, y debería ser posible (aunque ciertamente no trivial) usar Google Authenticator como proveedor de MuliFactor con AD FS. El artículo al que se vinculó es una prueba de concepto de uno de esos intentos. Sin embargo, esto no es algo que AD FS hace de fábrica; depende de cada servicio Multi-Factor crear ese complemento.
Tal vez MS podría proporcionar soporte de primera parte para algunos de los grandes proveedores de múltiples factores (si existe), pero Google Authenticator es lo suficientemente nuevo y AD FS 3.0 es lo suficientemente antiguo como para que no hubiera sido posible hacerlo. esto en el momento del lanzamiento. Además, para MS sería un desafío mantenerlos, cuando no tienen influencia sobre cuándo o qué actualizaciones podrían impulsar estos otros proveedores.
Quizás cuando Windows Server 2016 esté fuera, AD FS actualizado lo haga más fácil. Parecen haber hecho algo de trabajo para un mejor soporte de múltiples factores , pero no veo ninguna nota sobre la inclusión de un autenticador de la competencia en la caja. En cambio, parece que querrán que configure Azure para hacer esto, y posiblemente proporcione una aplicación iOS / Android / Windows para su propio competidor para Authenticator.
Lo que en última instancia me gustaría ver que MS entregue es un proveedor TOTP genérico , donde configuro algunas cosas para decirle que estoy hablando con Google Authenticator, y hace el resto. Tal vez algún día. Tal vez una mirada más detallada al sistema, una vez que podamos obtenerlo, muestre que está ahí.
1 Para el registro, he hecho esto. Tenga en cuenta que cuando realice el salto, esta información no se aplicará a imap u otras aplicaciones que usen la cuenta. En otras palabras, está rompiendo una gran parte de la cuenta de Google. Para evitar esto, también deberá instalar y configurar la Herramienta de sincronización de contraseña de Google . Con la herramienta, cada vez que alguien cambia su contraseña en Active Directory, su controlador de dominio enviará un hash de la contraseña a Google para su uso con estas otras autenticaciones.
Además, esto es todo o nada para sus usuarios. Puede restringir por dirección IP de punto final, pero no en función de los usuarios. Entonces, si tiene usuarios heredados (por ejemplo: usuarios de antiguos alumnos en una universidad) que no conocen ninguna credencial de Active Directory, lograr que todos se trasladen podría ser un desafío. Por esta razón, actualmente no estoy usando AD FS con Google, aunque todavía espero dar el salto. Ahora hemos dado ese salto.