Einführung
Ein Hotfixrolluppaket (Build 4.3.2195.0) ist für Microsoft Identity Manager (MIM) 2016 verfügbar. Dieses Paket behebt einige Probleme und fügt einige Funktionen hinzu, die im Abschnitt "Weitere Informationen" beschrieben sind.
Informationen zum Update
Ein unterstütztes Update ist beim Microsoft-Support erhältlich. Wir empfehlen allen Kunden, dieses Update auf ihre Produktionssysteme anzuwenden.
Microsoft-Support
Wenn dieses Update beim Microsoft-Support zum Download zur Verfügung steht, finden Sie einen Abschnitt "Hotfixdownload verfügbar" oben in diesem Knowledge Base-Artikel. Ist dies nicht der Fall, wenden Sie sich an die Kundenbetreuung bzw. den Support von Microsoft, um den Hotfix zu erhalten. Darüber hinaus können Sie das Update über Microsoft Update oder den Microsoft Update-Katalog beziehen.
Hinweis Falls weitere Probleme auftreten oder andere Schritte zur Problembehandlung erforderlich sind, müssen Sie möglicherweise eine separate Serviceanfrage erstellen. Für zusätzliche Supportanfragen und -belange, die sich nicht auf diesen speziellen Hotfix beziehen, fallen die üblichen Supportgebühren an. Besuchen Sie die folgende Microsoft-Website, um eine vollständige Liste der Telefonnummern von Microsoft-Kundendienst und -Support (CSS) anzuzeigen oder eine separate Serviceanfrage zu erstellen:
http://support.microsoft.com/contactus/?ws=support Hinweis: Das Formular "Hotfix-Download verfügbar" zeigt die Sprachen an, für die der Hotfix verfügbar ist. Wenn Ihre Sprache nicht angezeigt wird, steht der betreffende Hotfix in Ihrer Sprache nicht zur Verfügung.
Bekannte Probleme bei diesem Update
Synchronisierungsdienst
Nach der Installation dieses Updates werden Regelerweiterungen und benutzerdefinierte Verwaltungs-Agents (MAs), die auf Extensible MA (ECMA1 oder ECMA 2.0) basieren, möglicherweise nicht ausgeführt und erzeugen den Status "stopped-extension-dll-load". Dieses Problem tritt auf, wenn Sie solche Regelerweiterungen oder benutzerdefinierten MAs ausführen, nachdem Sie die Konfigurationsdatei (Configuration File, .config) für einen der folgenden Prozesse geändert haben:
- MIIServer.exe
- Mmsscrpt.exe
- Dllhost.exe
Sie haben beispielsweise die MIIServer.exe.config Datei bearbeitet, um die Standardbatchgröße für die Verarbeitung von Synchronisierungseinträgen für die FIM-Dienst-MA zu ändern.
In diesem Fall ersetzt das Installationsprogramm für das Synchronisierungsmodul für dieses Update die Konfigurationsdatei absichtlich nicht, um zu vermeiden, dass Ihre vorherigen Änderungen gelöscht werden. Da die Konfigurationsdatei nicht ersetzt wird, sind die für dieses Update erforderlichen Einträge in den Dateien nicht vorhanden, und das Synchronisierungsmodul lädt keine Regelerweiterungs-DLLs, wenn das Modul ein vollständiges Import- oder Delta-Synchronisierungs-Ausführungsprofil ausführt.
Gehen Sie folgendermaßen vor, um dieses Problem zu beheben:
Erstellen Sie eine Sicherungskopie der MIIServer.exe.config Datei.
Öffnen Sie die MIIServer.exe.config Datei in einem Text-Editor oder in Microsoft Visual Studio.
Suchen Sie den <Runtime-Abschnitt> in der MIIServer.exe.config Datei, und ersetzen Sie dann den Inhalt des <dependentAssembly-Abschnitts> durch Folgendes:
<dependentAssembly> <assemblyIdentity name="Microsoft.MetadirectoryServicesEx" publicKeyToken="31bf3856ad364e35" /> <bindingRedirect oldVersion="3.3.0.0-4.1.3.0" newVersion="4.1.4.0" /> </dependentAssembly>Speichern Sie die Änderungen an der Datei.
Suchen Sie die Mmsscrpt.exe.config Datei im selben Verzeichnis und die Dllhost.exe.config im übergeordneten Verzeichnis. Wiederholen Sie die Schritte 1 bis 4 für diese beiden Dateien.
Starten Sie den Forefront Identity Manager-Synchronisierungsdienst (FIMSynchronizationService) neu.
Vergewissern Sie sich, dass die Regelerweiterungen und benutzerdefinierten Verwaltungs-Agents jetzt wie erwartet funktionieren.
Voraussetzungen
Um dieses Update anwenden zu können, müssen Sie Microsoft Identity Manager 2016 Build 4.3.1935.0 oder einen höheren Build installiert haben.
Für BHOLD-Bereitstellungen des BHOLD FIM-Integrationsmoduls oder des Access Management Connectors müssen Sie dieses Hotfixrollup (4.3.2195.0) auf Ihren MIM-Servern installiert haben, bevor Sie ein Update auf die BHOLD-Module anwenden.
Neustartanforderung
Sie müssen den Computer neu starten, nachdem Sie das Paket Add-ins und Erweiterungen (Fimaddinsextensions_xnn_kb3134725.msp) angewendet haben. Darüber hinaus müssen Sie möglicherweise die Serverkomponenten neu starten.
Informationen zur Ersetzung
Dieses Update ersetzt Update 3092179 (Build 4.3.2064.0) für Microsoft Identity Manager 2016.
Dateiinformationen
Die globale Version dieses Updates weist die in der nachstehenden Tabelle aufgelisteten Dateiattribute (oder höher) auf. Datums- und Uhrzeitangaben für diese Dateien sind in der "Universal Time Coordinated" (UTC) angegeben. Wenn Sie die Dateiinformationen anzeigen, werden diese Angaben in die Ortszeit umgewandelt. Den Unterschied zwischen UTC- und Ortszeit können Sie in der Systemsteuerung unter Datum und Uhrzeit mithilfe der Angaben auf der Registerkarte Zeitzone ermitteln.
| Dateiname | Datum | Zeit | Dateigröße (Bytes) |
|---|---|---|---|
| AccessManagementConnector.msi | 12-Feb-2016 | 09:43 | 671,744 |
| Add-Ins und extensions.zip | 21-04-2016 | 13:25 | 25,346,203 |
| BholdAnalytics 5.0.3355.0_Release.msi | 12-Feb-2016 | 09:32 | 2,707,456 |
| BholdAttestation 5.0.3355.0_Release.msi | 12-Feb-2016 | 10:20 | 3,280,896 |
| BholdCore 5.0.3355.0_Release.msi | 12-Feb-2016 | 21:09 | 5,021,696 |
| BholdFIMIntegration 5.0.3355.0_Release.msi | 12-Feb-2016 | 09:56 | 3,534,848 |
| BholdModelGenerator 5.0.3355.0_Release.msi | 12-Feb-2016 | 10:31 | 3,252,224 |
| BholdReporting 5.0.3355.0_Release.msi | 12-Feb-2016 | 10:07 | 1,998,848 |
| FIMAddinsExtensions_x64_KB3134725.msp | 20-Apr-2016 | 21:49 | 2,555,904 |
| FIMAddinsExtensions_x86_KB3134725.msp | 20-Apr-2016 | 16:31 | 2,293,760 |
| FIMCMBulkClient_x86_KB3134725.msp | 20-Apr-2016 | 16:31 | 4,722,688 |
| FIMCMClient_x64_KB3134725.msp | 20-Apr-2016 | 21:49 | 5,722,112 |
| FIMCMClient_x86_KB3134725.msp | 20-Apr-2016 | 16:31 | 5,492,736 |
| FIMCM_x64_KB3134725.msp | 20-Apr-2016 | 21:49 | 18,313,216 |
| FIMCM_x86_KB3134725.msp | 20-Apr-2016 | 16:31 | 18,157,568 |
| FIMService_x64_KB3134725.msp | 20-Apr-2016 | 21:49 | 19,267,584 |
| FIMSyncService_x64_KB3134725.msp | 20-Apr-2016 | 21:49 | 14,893,056 |
| SPRACHE Packs.zip | 21-04-2016 | 1,340 | 132,805,849 |
Weitere Informationen
In diesem Update behobene Probleme oder hinzugefügte Features
Das Update behebt die folgenden Probleme bzw. fügt die folgenden Features hinzu, die zuvor nicht in der Microsoft Knowledge Base dokumentiert wurden.
Privileged Access Management (PAM)
Problem 1
Einige Gruppenmitgliedschaften können nach Ablauf der PAM-Anforderung möglicherweise nicht vom MIM-Komponentendienst entfernt werden. Dieser Hotfix betrifft das Entfernen abgelaufener Gruppenmitgliedschaften.
Hinweis Wenn Sie PAM verwenden, ist dies ein wichtiges Update und sollte in allen Umgebungen installiert werden.
Problem 2
Der NetBIOS-Domänenname eines PAM-Benutzers ist in der Dienstdatenbank gespeichert, und der PAM-Benutzer kann sich beim Portal anmelden.
Ausgabe 3
MIM-Monitorfehler treten auf, wenn Sie den NetBIOS-Namen für Quellgruppen verwenden.
Ausgabe 4
Die Cmdlets New-PAMGroup und New-PAMUser akzeptieren den vollqualifizierten Domänennamen (Fully Qualified Domain Name, FQDN) der Domäne nicht.
MIM-Add-Ins und -Erweiterungen
Problem 1
Die Genehmigungsschaltflächen im Outlook-Add-In werden in einigen UI-Interaktionen nicht mehr angezeigt.
Problem 2
Wenn Sie versuchen, das MIM-Add-In für Outlook auf einem Computer zu installieren, auf dem Outlook 2016 installiert ist, wird die Fehlermeldung "Installationsvoraussetzungen nicht erfüllt" angezeigt.
MIM-Zertifikatverwaltung
Problem 1
Der Bericht "Profilvorlageneinstellungen" zeigt falsche Informationen an. Zeigt an, dass PIN-Rollover aktiviert ist und dass der Anfangswert der Admin-PIN festgelegt ist, auch wenn dies nicht der Fall ist. Wenn die Einstellung "Diversify Admin Key" aktiviert ist, wird sie auch nicht im Bericht über die Profilvorlageneinstellungen angezeigt.
Problem 2
Das Plug-In "Unterstützung für Nicht-FIM-CM-Zertifikatsanforderungen" erstellt keine Profile für externe Zertifikate, die außerhalb der MIM-Zertifikatverwaltung (MIM Certificate Management, CM) erstellt wurden.
Ausgabe 3
Dieser Hotfix aktualisiert die Ablaufverfolgung und Protokollierung des MIM CM CA-Moduls, die sich von der CM Server-Anwendungsablaufverfolgung dadurch unterscheidet, dass CA-Module auf dem AD CS-Server installiert sind.
So verwenden Sie die Ablaufverfolgung für CA-Module
Die Ablaufverfolgung von CA-Modulen unterscheidet sich von der CM Server-Anwendung, da CA-Module möglicherweise auf einem separaten Computer installiert sind.
Protokollspeicherort
Ereignisse können im Protokoll Microsoft\IdentityManagement\CertificateManagement\Admin angezeigt werden. Standardmäßig schreiben CA-Module auch Nachrichten in den Systemordner %temp% (normalerweise C:\Windows\TEMP). Um den Speicherort der Protokolldatei zu ändern, geben Sie den neuen Pfad der Datei in der Registrierung an. Stellen Sie sicher, dass das Verzeichnis vorhanden ist und von der Zertifizierungsstelle geschrieben werden kann.
So ändern Sie den Speicherort für Protokolle
- Wechseln Sie zu HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\CertSvc\Configuration in der Registrierung.
- Definieren Sie einen neuen Dateispeicherort im Registrierungswert ClmCATrace.
- Starten Sie die Zertifizierungsstelle neu.
Trace-Schalter für ExitModule
Registrierungsspeicherort:HKEY_LOCAL_MACHINE \System\CurrentControlSet\Services\CertSvc\Configuration\<CA name>\ExitModules\Clm.Exit
Name der Zeichenfolge: Microsoft.Clm.ExitModule
Wertdaten: Die Wertdaten können eine der folgenden sein: Ausführlich|Infos|Warnung|Fehler
Ablaufverfolgungsschalter für PolicyModule
Registrierungsspeicherort:HKEY_LOCAL_MACHINE \System\CurrentControlSet\Services\CertSvc\Configuration\<CA-Name>\PolicyModules\Clm.Policy
Zeichenfolgenname: Microsoft.Clm.PolicyModule
Wertdaten: Die Wertdaten können einer der folgenden Werte sein: Ausführlich|Infos|Warnung|Fehler
Trace-Switch für PolicyModule-Plugins
Registrierungsspeicherort:HKEY_LOCAL_MACHINE \System\CurrentControlSet\Services\CertSvc\Configuration\<CA-Name>\PolicyModules\Clm.Policy\<Plugin's name>
Zeichenfolgenname: Microsoft.Clm.PolicyModulePlugins
Wertdaten: Die Wertdaten können einer der folgenden Werte sein: Ausführlich|Infos|Warnung|Fehler
Hinweis Wenn der Schlüssel nicht definiert ist, ist der Standardwert Info. Starten Sie die Zertifizierungsstelle nach dem Ändern des Ablaufverfolgungsschalters neu.
Ausgabe 4
Das Plug-In "Unterstützung für Nicht-FIM-CM-Zertifikatsanforderungen" erstellt keine Profile für externe Zertifikate, die außerhalb des MIM CM erstellt wurden.
Ausgabe 5
Die Zertifikatregistrierung schlägt fehl, wenn das System das deutsche Gebietsschema verwendet.
MIM-Synchronisierungsdienst
Problem 1
Ein nur für den Export verfügbarer, dateibasierter ECMA2-Connector konnte gelöschte Objekte nicht exportieren.
Problem 2
Das msDS-UserPasswordExpiryTimeComputed-Attribut wird als verfügbares Attribut auf der Registerkarte "Attribute auswählen" des Verwaltungs-Agents von Active Directory Domain Services (AD DS) angezeigt. msDS-UserPasswordExpiryTimeComputed ist ein berechnetes Attribut in AD DS und wird vom Importvorgang nicht erkannt. Ab diesem Update wird das Attribut aus der Liste der verfügbaren Attribute im Verwaltungs-Agent entfernt.
Ausgabe 3
Manchmal hängt während der Phase "Serverkonfiguration importieren" im MIM-Synchronisierungsdienst (MIISClient) das Dialogfeld "Serverkonfiguration importieren ".
Ausgabe 4
Wenn Sie mehrere Ausführungsprofile mit einer Synchronisierungsaufgabe gleichzeitig ausführen, kann dies zu Datenbeschädigungen führen.
Hinweis: Es wird ein Meldungsfeld mit einem 0x8023063D Fehlercode angezeigt.
Ausgabe 5
Nach einer autorisierenden Wiederherstellung von Active Directory-Objekten erkennt der AD MA-Deltaimport (Active Directory Management Agent, ) dass diese Objekte fälschlicherweise als gelöscht wurden.
Ausgabe 6
Dieses Update fügt die Möglichkeit hinzu, das Standardverhalten des Synchronisierungsmoduls hinsichtlich des Änderns der Ausführungsprofil-GUID nach dem Export und Import der Serverkonfiguration zu überschreiben.
Hinweis: Dieses Update fügt einen speziellen Registrierungsunterschlüssel hinzu, um den Modus "behalten" der GUIDs zu aktivieren. Erstelle Folgendes, um den Modus "Behalten" zu aktivieren:
Registrierungsspeicherort:HKEY_LOCAL_MACHINE\Software\Microsoft\Forefront Identity Manager\2010\Synchronization Service
Name der Zeichenfolge: KeepEqualRunPrGuids
Wertdaten: Wahr
Ausgabe 7
Dieses Update erweitert die Funktionalität der AD MA-Konfigurations-Cmdlets, um mehrere Partitionen verarbeiten zu können.
Beachten SieSet-MIISADMAConfiguration mit "–Partitionen" mit einem Semikolon (;)-Trennzeichen erweitert wurde.
Verwendung
Set-MIISADMAConfiguration -MAName MA_NAME -forest FORESTNAME -credentials (Get-Credential) -partitions "DC=contoso,DC=com; DC=ForestDnsZones,DC=contoso,DC=com"
Ausgabe 8
Dieses Update fügt ein neues Cmdlet hinzu, Add-MIISADMARunProfileStep.
Hinweis Dem Ausführungsprofilschritt "Vollständiger Import", der der Partition "DC=CONTOSO,DC=COM" zugewiesen ist, wird dem Ausführungsprofil mit dem Namen "ADMA_FULLIMPORT" des Verwaltungs-Agent-AD_MA hinzugefügt. Wenn kein Ausführungsprofil mit diesem Namen vorhanden ist, wird es erstellt. Der Verwaltungs-Agent sollte bereits vorhanden sein.
Mögliche Werte des Parameters StepType (es kann eine Kurzform oder eine lange verwendet werden):
- "FI", "FULL IMPORT"
- "FS", "FULL SYNCHRONIZATION"
- "FIFS", "VOLLSTÄNDIGER IMPORT UND VOLLSTÄNDIGE SYNCHRONISIERUNG"
- "FIDS", "VOLLSTÄNDIGER IMPORT UND DELTA-SYNCHRONISIERUNG"
- "DI", "DELTA IMPORT"
- "DS", "DELTA SYNCHRONIZATION"
- "DIDS", "DELTA IMPORT AND DELTA SYNCHRONIZATION"
- "EXP","EXPORT"
Verwendung
Add-MIISADMARunProfileStep -MAName 'AD_MA' -partition 'DC=CONTOSO,DC=COM' -StepType 'FI' -ProfileName 'ADMA_FULLIMPORT'
Ausgabe 9
MmsScrpt.exe stürzt ab, weil die Binärdatei einen ungültigen Einstiegspunkt hat. Der am häufigsten angezeigte Fehler ist "Zugriffsverletzung".
Ausgabe 10
Das Import-MIISServerConfig PowerShell-Cmdlet lässt nicht zu, den Verwaltungs-Agent während des Konfigurationsimports zu überspringen.
MIM-Portal
Problem 1
Dieses Update ermöglicht Anpassungen, bei denen Steuerelemente basierend auf dem Status des Kontrollkästchens zum Aktivieren der E-Mail ein- und ausgeblendet werden.
Dieses Update enthält ein zusätzliches Attribut zu den Konfigurationsdaten von RCDC. Das Now-Event-Element kann über ein Parameters-Attribut verfügen. Für Gruppen-RCDC für das OnChangeEmailEnablen-Ereignis sollte es eine durch Trennzeichen getrennte Liste (unter Berücksichtigung der Groß-/Kleinschreibung) der Steuerelemente enthalten, die ein- oder ausgeblendet werden sollen.
Hier ist ein kleines Beispiel (Teil von RCDC), um zu zeigen, wie es funktioniert:
<my:Control my:Name="EmailEnabling" my:TypeName="UocCheckBox"
my:Caption="%SYMBOL_EmailEnablingCaption_END%"
my:Description="%SYMBOL_EmailEnablingDescription_END%"
my:AutoPostback="true" my:RightsLevel="{Binding Source=rights,
Path=Email}">
<my:Properties>
<my:Property my:Name="Text" my:Value="%SYMBOL_EmailEnablingValue_END%"/>
</my:Properties>
<my:Events>
Hinweis Wenn das Parameter-Attribut nicht enthalten ist, ändert sich nichts gegenüber dem vorherigen Verhalten.
Problem 2
Mit diesem Update wird die Möglichkeit hinzugefügt, den Portalheader vollständig anzupassen.
Hinweis: Ersetzen Sie den Portal-Kopfzeilenabschnitt durch benutzerdefinierten HTML-Inhalt (indem Sie die CustomPortalHeader.html-Datei zum Ordner Anpassungen hinzufügen).
Ausgabe 3
Alle unterstützten Sprachen und Kulturen werden ordnungsgemäß lokalisiert, da einige für einige kulturspezifische Lokalisierungseinstellungen als falsch lokalisiert gemeldet wurden.
Ausgabe 4
Das Portal überprüft den Inhalt der hochgeladenen Bilddateien nicht. Das Portal kann jedoch den Inhalt eines Bildes überprüfen. Um diese Überprüfung zu aktivieren, müssen Benutzererstellung und Benutzerbearbeitung RCDC geändert werden, indem die Option Eigenschaft zum Typ UocFileUpload hinzugefügt wird, wie im folgenden Beispiel:
<my:Property my:Name="ValidateImage" my:Value="true"/
MIM-Dienst
Problem 1
Während der Hotfixinstallation 4.3.2064.0 schlägt das Datenbankupgrade fehl, wenn der FIM-Dienstdatenbankname nicht der Standardname von FIMService ist.
Problem 2
Deadlocks können während einer Anforderungsauswertung auftreten, wenn ein komplexes Set-Schema implementiert ist.
Ausgabe 3
Das Tool für die Konfigurationssicherung funktioniert nicht in MIM.
Ausgabe 4
Mit FIM Management Agent (MA) Exportieren können Sie MIM-Objekten mehrwertige Zeichenfolgenattribute hinzufügen.
BHOLD
Problem 1
Die Funktion "applicationdeletealias" wurde für den BHOLD-Webdienst hinzugefügt.
Der Funktionsname mit ARGs kann als Argument für die ExecuteXml-Methode übergeben werden.
Notizen
- UserId und ApplicationId sind obligatorische Argumente.
- Alias ist ein optionales Argument. Wenn das Alias-Argument nicht explizit definiert ist, löscht die Funktion alle Aliase für ein App-Benutzer-Paar.
Problem 2
BHOLD Core zeigt einen Fehler in der LogItems-Tabelle an, wenn Rollen von einem übergeordneten Element entfernt werden.
Sprachunterstützung
Problem 1
Die neue serbische Kultur sr-Latn-RS ist für die folgenden Komponenten verfügbar:
- MIM-Dienst
- MIM-Clients
- Zertifikatverwaltung
Referenzmaterial
Erfahren Sie mehr über die Terminologie , die Microsoft zum Beschreiben von Softwareupdates verwendet.