FIX: "Anmeldefehler" auf Internet Explorer 11-Clients, wenn sie auf einen Unified Access Gateway-Portaltrunk zugreifen, der über ADFS 2.0-Authentifizierung verfügt

Gilt für
Microsoft Forefront Unified Access Gateway 2010 Service Pack 4

Symptome

Nehmen Sie folgendes Szenario an:

  • Sie haben Service Pack 3 für Microsoft Forefront Unified Access Gateway (UAG) 2010 auf Ihrem UAG-Server installiert.
  • Der UAG-Server ist so konfiguriert, dass er mindestens einen Portal-Trunk verwendet, der Active Directory-Verbunddienste (AD FS) (AD FS) 2.0 als Trunk-Authentifizierungsserver (Authentifizierungsrepository) verwendet.
  • Sie aktualisieren diesen UAG-Server auf Service Pack 4 (SP4).

In diesem Szenario erhalten Clients, die Internet Explorer 11 für den Zugriff auf den Unified Access Gateway-Portaltrunk, der die AD FS-Authentifizierung verwendet, nach der Anwendung von SP4 die folgende Fehlermeldung anstelle der erwarteten Anmeldeseite:

Hinweis

Anmeldefehler : Der Zugriff auf dieses Portal von einem mobilen Gerät aus ist nicht zulässig, da das Portal die Verbundauthentifizierung verwendet.

Ursache

Dieses Problem tritt auf, wenn eine Konfigurationsdatei auf dem UAG-Server nicht auf Microsoft Forefront Unified Access Gateway 2010 SP4 aktualisiert wird. Mit der SP4-Version wird Unterstützung für Internet Explorer 11 hinzugefügt.

Hinweis Die Konfigurationsdatei heißt Mobile.browser und befindet sich im folgenden Ordner auf dem UAG-Server:

...\InternalSite\ADFSv2Sites\<trunk name>\App_Browsers\DetectionModule

Lösung

Dieses Problem wurde in Rollup 1 für Forefront UAG 2010 SP4 behoben.

Problemumgehung

Führen Sie die folgenden Schritte aus, um dieses Problem zu lösen:

  1. Suchen Sie die Datei mobile.browser im Ordner "...\InternalSite\ADFSv2Sites\<trunk name>\App_Browsers\DetectionModule" auf dem UAG-Server.

    Hinweis Die gleiche Datei befindet sich in drei weiteren Ordnern des UAG-Servers. Ändern Sie diese Dateien nicht. Ändern Sie nur die Datei für alle AD FS-Trunks, die sich im Ordner "ADFSv2Sites" befinden.

  2. Löschen Sie die Datei.

    Hinweis: Kopieren Sie die Datei sicherheitshalber an einen anderen Speicherort, oder ändern Sie die Dateinamenerweiterung in einen beliebigen Wert. Ändern Sie beispielsweise den Dateinamen wie folgt:

    mobile.browser_backup
    Wenn Sie mehr als einen Trunk mithilfe der AD FS 2.0-Authentifizierung konfiguriert haben, wiederholen Sie Schritt 2 für jede "Mobile.browser"-Datei in jedem Ordner im Ordner "InternalSite\ADFSv2Sites".

  3. Aktivieren Sie die UAG-Konfiguration.

Dieser Vorgang bewirkt, dass die Datei "Mobile.browser" im Ordner "InternalSite\ADFSv2Sites" neu erstellt wird. Bei dieser neuen Datei handelt es sich um die richtige Service Pack 4-Version. Diese Versionsdatei erkennt Internet Explorer 11-Webbrowser korrekt als den richtigen Clienttyp. Das Attribut Änderungsdatum der Datei sollte das Datum 2013 aufweisen.

Status

Microsoft hat bestätigt, dass dies ein Problem bei den Microsoft-Produkten ist, die im Abschnitt „Gilt für“ aufgeführt sind.

Weitere Informationen

Die Datei Mobile.browser wird von AD FS-Trunks auf dem Unified Access Gateway-Server verwendet, um verbindende Clients ordnungsgemäß zu erkennen und zu kategorisieren. Wenn die Datei durch die Installation von Service Pack 4 für Unified Access Gateway nicht ordnungsgemäß auf die neueste Version aktualisiert wurde, wird der Internet Explorer 11-Browser vom Unified Access Gateway-Server fälschlicherweise als mobiles Gerät erkannt. Daher verweigert der Server den Zugriff auf den AD FS-Trunk. Sie können Dateien, die nicht auf dem neuesten Stand sind, anhand ihres Attributs "Änderungsdatum" identifizieren. Der Wert ist ein Datum im Jahr 2011.

Referenzmaterial

Informieren Sie sich über die Terminologie, die Microsoft zum Beschreiben von Softwareupdates verwendet.