AD FS omite el parámetro "prompt=login" durante una autenticación en Windows Server 2016

Se aplica a
Windows Server 2016, all editions Windows Server 2016 Standard Windows Server 2016

Resumen

La autenticación falla si usa una autenticación sin contraseña (como tarjetas PIV) en un servidor de proveedor de identidades (IdP) y la solicitud contiene el parámetro de mensaje que tiene inicio de sesión como valor.

Causa

Este problema se produce porque el comportamiento predeterminado de la federación de mensajes consiste en convertir el parámetro prompt=login en wauth=password&wfresh=0 durante la federación.

Acerca de la corrección

Servicios de federación de Active Directory (AD FS) (AD FS) ahora admite las siguientes opciones para controlar cómo se debe controlar el parámetro prompt=login durante una federación. Estas opciones se pueden establecer globalmente para todos los servidores federados mediante el cmdlet set-ADFSProperties , pero solo cuando la granja de servidores se ejecuta en modo mixto. La configuración global se migra automáticamente a los proveedores de notificaciones individuales cuando el nivel de comportamiento de la granja de servidores (FBL) se eleva a Windows Server 2016. Se pueden ver mediante el cmdlet get-ADFSProperties .

Nota Estas opciones también se pueden establecer en proveedores de notificaciones individuales mediante el cmdlet Add-AdfsClaimsProviderTrust cuando la granja de servidores se ejecuta en un modo no mixto.

  • Ninguno. En su lugar, no federe la solicitud prompt =login y el error.

  • FallbackToProtocolSpecificParameters (predeterminado). Traducir prompt=login a wfresh=0 y wauth=forms durante una federación. Si "wauth" existe en la solicitud original, se conservará.

    El valor "wauth" predeterminado se puede invalidar mediante el parámetro PromptLoginFallbackAuthenticationType . Por ejemplo, el siguiente comando traduce prompt=login a wfresh=0 y wauth=urn:ietf:rfc:2246 durante una federación.
    Set-AdfsProperties -PromptLoginFederation FallbackToProtocolSpecificParameters -PromptLoginFallbackAuthenticationType urn:ietf:rfc:2246

  • ForwardPromptAndHintsOverWsFederation. Reenviar el parámetro prompt tal cual durante una federación.

  • Deshabilitado. Descarte el parámetro de mensaje de la solicitud durante una federación.

Los siguientes son ejemplos del cmdlet set-ADFSProperties :

  • Set-AdfsProperties -PromptLoginFederation None
  • Set-AdfsProperties -PromptLoginFederation ForwardPromptAndHintsOverWsFederation

Cómo obtener esta actualización

Para agregar la nueva opción, instale la actualización KB 4077525 de febrero de 2018.

Requisitos previos

Para instalar esta actualización, debe tener instalado Windows Server 2016.
 

Información de registro

Para aplicar esta actualización no tiene que efectuar ningún cambio en el registro.
 

Requisito de reinicio

Una vez aplicada esta actualización debe reiniciar el equipo.
 

Información de reemplazo de actualización

Esta actualización no sustituye a ninguna actualización publicada previamente.

Estado

Microsoft ha confirmado que se trata de un problema de los productos de Microsoft que se enumeran en la sección "Aplicable a".

Referencias

Obtenga información sobre la terminología que usa Microsoft para describir las actualizaciones de software.