AD FS ignore le paramètre « prompt=login » lors d’une authentification dans Windows Server 2016

S’applique à
Windows Server 2016, all editions Windows Server 2016 Standard Windows Server 2016

Résumé

L’authentification échoue si vous utilisez une authentification sans mot de passe (comme les cartes PIV) sur un serveur de fournisseur d’identité (IdP) et que la demande contient le paramètre d’invite ayant pour valeur « login ».

Cause

Ce problème se produit, car le comportement par défaut de la fédération d’invite consiste à convertir le paramètre prompt=login en wauth=password&wfresh=0 pendant la fédération.

À propos du correctif

Services ADFS (AD FS) prend désormais en charge les options suivantes pour contrôler la façon dont le paramètre prompt=login doit être géré pendant une fédération. Ces options peuvent être définies globalement pour tous les serveurs fédérés à l’aide de l’applet de commande set-ADFSProperties , mais uniquement lorsque la batterie de serveurs s’exécute en mode mixte. Le paramètre global est migré automatiquement vers les fournisseurs de revendications individuels lorsque le niveau de comportement de la batterie (FBL) est relevé vers Windows Server 2016. Ils peuvent être affichés à l’aide de l’applet de commande get-ADFSProperties .

Remarque Ces options peuvent également être définies sur des fournisseurs de revendications individuels à l’aide de l’applet de commande Add-AdfsClaimsProviderTrust lorsque la batterie de serveurs s’exécute en mode non mixte.

  • Aucun. Ne fédérez pas plutôt la requête invite=login et l’erreur.

  • FallbackToProtocolSpecificParameters (par défaut). Traduisez prompt=login en wfresh=0 et Wauth=forms au cours d’une fédération. Si « wauth » existe dans la requête d’origine, il sera conservé.

    La valeur « wauth » par défaut peut être remplacée à l’aide du paramètre PromptLoginFallbackAuthenticationType . Par exemple, la commande suivante traduit prompt=login en wfresh=0 et wauth=urn :ietf :rfc :2246 au cours d’une fédération.
    Set-AdfsProperties -PromptLoginFederation FallbackToProtocolSpecificParameters -PromptLoginFallbackAuthenticationType urn :ietf :rfc :2246

  • ForwardPromptAndHintsOverWsFederation. Transférez le paramètre d’invite comme c’est le cas pendant une fédération.

  • Désactivé. Ignorez le paramètre d’invite de la requête pendant une fédération.

Voici des exemples d’applet de commande set-ADFSProperties :

  • Set-AdfsProperties -PromptLoginFederation None
  • Set-AdfsProperties -PromptLoginFederation ForwardPromptAndHintsOverWsFederation

Comment obtenir cette mise à jour

Pour ajouter la nouvelle option, installez la mise à jour de février 2018 KB 4077525.

Configuration requise

Pour pouvoir installer cette mise à jour, vous devez avoir installé Windows Server 2016.
 

Informations sur le Registre

Pour appliquer cette mise à jour, il n’est pas nécessaire de modifier le Registre.
 

Nécessité de redémarrer

Vous devez redémarrer l'ordinateur après avoir appliqué cette mise à jour.
 

Informations sur le remplacement de la mise à jour

Cette mise à jour ne remplace aucune mise à jour déjà publiée.

État

Microsoft a confirmé qu’il s’agissait d’un problème dans les produits Microsoft répertoriés dans la section « S’applique à ».

Références

En savoir plus à propos de la terminologie utilisée par Microsoft pour décrire les mises à jour logicielles.