Introduction
Un correctif logiciel cumulatif (build 4.4.1459.0) est disponible pour Microsoft Identity Manager (MIM) 2016 Service Pack 1. Ce package inclut des correctifs et des fonctionnalités mises à jour.
Problème connu dans cette mise à jour
Service de synchronisation
Une fois cette mise à jour installée, les extensions de règles et les agents de gestion personnalisés basés sur une AMM extensible (ECMA1 ou ECMA 2.0) peuvent ne pas s’exécuter et produire un status d’exécution de « stopped-extension-dll-load ». Ce problème se produit lorsque vous exécutez ces extensions de règles ou AMM personnalisées après avoir modifié le fichier de configuration (.config) pour l’un des processus suivants :
- MIIServer.exe
- Mmsscrpt.exe
- Dllhost.exe
Par exemple, vous avez modifié le fichier MIIServer.exe.config afin de changer la taille de lot par défaut pour le traitement des entrées de synchronisation pour l’authentification multiple du service FIM.
Dans ce cas, le programme d’installation du moteur de synchronisation pour cette mise à jour évite intentionnellement de remplacer le fichier de configuration pour éviter de supprimer vos modifications précédentes. Étant donné que le fichier de configuration n’est pas remplacé, les entrées requises par cette mise à jour ne seront pas présentes dans les fichiers et le moteur de synchronisation ne chargera aucune DLL d’extension de règles quand le moteur exécute une importation complète ou un profil d’exécution Delta Sync.
Pour résoudre ce problème, procédez comme suit :
- Effectuez une copie de sauvegarde du fichier MIIServer.exe.config.
- Ouvrez le fichier MIIServer.exe.config dans un éditeur de texte ou dans Microsoft Visual Studio.
- Recherchez la section d’exécution dans le fichier MIIServer.exe.config, puis remplacez le contenu de la <section dependentAssembly> par ce qui suit :<dependentAssembly<>assemblyIdentity name="Microsoft.MetadirectoryServicesEx » publicKeyToken="31bf3856ad364e35 » /><bindingRedirect oldVersion="3.3.0.0-4.1.3.0 » newVersion="4.1.4.0 » /></dependentAssembly <>>
- Enregistrez les modifications apportées au fichier.
- Recherchez le fichier Mmsscrpt.exe.config dans le même répertoire et le Dllhost.exe.config dans le répertoire parent. Répétez les étapes 1 à 4 pour ces deux fichiers.
- Redémarrez le service de synchronisation Forefront Identity Manager (FIMSynchronizationService).
- Vérifiez que les règles, les extensions et les agents de gestion personnalisés fonctionnent maintenant comme prévu.
Informations sur la mise à jour
Une mise à jour prise en charge est disponible dans le Centre de téléchargement Microsoft. Nous recommandons à tous les clients d’appliquer cette mise à jour à leurs systèmes de production.
Téléchargez ce package de mise à jour.
Conditions préalables
Pour appliquer cette mise à jour, vous devez avoir Microsoft Identity Manager 2016 build 4.4.1302.0.
Configuration requise pour le redémarrage
Vous devez redémarrer l’ordinateur après avoir appliqué le package Compléments et extensions (Fimaddinsextensions_xnn_KB4012498.msp). Vous devrez peut-être également redémarrer les composants du serveur.
Informations de remplacement
Cette mise à jour remplace la mise à jour (build 4.4.1302.0) pour Microsoft Identity Manager 2016.
Informations de fichier
La version internationale de cette mise à jour dispose des attributs de fichier répertoriés dans le tableau suivant ou ceux d’une version ultérieure. Les date et heure de création de ces fichiers sont exprimées en temps universel coordonné (UTC). Lorsque vous affichez les informations des fichiers, les données sont converties en heure locale. Pour connaître le décalage entre l’heure UTC et l’heure locale, utilisez l’onglet Fuseau horaire dans l’élément Date et heure du Panneau de configuration.
| Nom de fichier | Version du fichier | Taille du fichier | Date | Heure |
|---|---|---|---|---|
| Fimaddinsextensions_x64_kb4012498.msp | Non applicable | 4,993,024 | 27 mars 2017 | 1,241 |
| Fimaddinsextensions_x86_kb4012498.msp | Non applicable | 2,670,592 | 27 mars 2017 | 1 242 |
| Fimcmbulkclient_x86_kb4012498.msp | Non applicable | 4,927,488 | 27 mars 2017 | 1 242 |
| Fimcmclient_x64_kb4012498.msp | Non applicable | 6,144,000 | 27 mars 2017 | 1 242 |
| Fimcmclient_x86_kb4012498.msp | Non applicable | 5,849,088 | 27 mars 2017 | 12:43 |
| Fimcm_x64_kb4012498.msp | Non applicable | 20,885,504 | 27 mars 2017 | 1 242 |
| Fimcm_x86_kb4012498.msp | Non applicable | 20,713,472 | 27 mars 2017 | 1 242 |
| Fimservice_x64_kb4012498.msp | Non applicable | 25,105,140 | 27 mars 2017 | 12:43 |
| Fimsyncservice_x64_kb4012498.msp | Non applicable | 15,962,112 | 27 mars 2017 | 12:43 |
| Langue packs.zip | Non applicable | 21,923,527 | 27 mars 2017 | 12:43 |
Problèmes corrigés ou améliorations ajoutées dans cette mise à jour
Cette mise à jour apporte les correctifs et améliorations suivants qui n’étaient pas documentés précédemment dans la Base de connaissances Microsoft.
MIM Service
Problème 1
Le workflow d’authentification échoue avec le message « Le délai d’attente du sémaphore a expiré » après que le client personnalisé demande le jeton AuthN.
Une fois la mise à jour installée, la requête se termine comme prévu et un message clair concernant une erreur de communication est généré dans le journal des événements.
Problème 2
Sous une charge importante, il peut y avoir une situation de situation de concurrence lorsque deux instances du service MIM tentent de traiter le même flux de travail en même temps. Cela peut entraîner l’échec du traitement du flux de travail.
Une fois cette mise à jour installée, ce problème ne se produit plus.
Problème 3
Le partitionnement défini peut ne pas fonctionner si un critère défini contient une sous-condition. Après avoir installé cette mise à jour, le partitionnement défini fonctionne correctement.
Problème 4
Au fil du temps, certaines données de traitement s’accumulent dans la base de données du service MIM, ce qui peut entraîner des problèmes de performances. Cela pose un problème lorsque de nombreux ID d’objet sont conservés dans le FIM. Table Objects . Le travail SQL Server Agent exécute des FIM_DeleteExpiredSystemObjectsJob de procédure stockée et supprime les objets système expirés en collectant toutes les demandes et toutes les références d’objets, et place leurs ID d’objet dans la table ExpiredObjectKeys.
Ensuite, toutes les valeurs des tables ObjectValue* sont supprimées pour chaque numéro d’ID de la table ExpiredObjectKeys . Enfin, si les valeurs des tables ObjectValue* ont effectivement toutes été supprimées, la ligne correspondante dans la table ExpiredObjectKeys est également supprimée. Toutefois, l’ID d’objet lui-même n’est jamais supprimé du fichier fim. Table Objects .
Après l’installation de la mise à jour, une nouvelle procédure stockée dans l’espace de noms de débogage est ajoutée pour propre la base de données de ces objets.
- Nom de la procédure stockée : debug. DeleteObjectRemainders
- Syntaxe : exec debug. DeleteObjectRemainders
Problème 5
Après l’installation propre de MIM SP1, les rapports MIM ou le partitionnement de service MIM peuvent ne pas fonctionner correctement. Après avoir installé cette mise à jour, les rapports et le partitionnement du service MIM sont installés et fonctionnent correctement.
Numéro 6
Si le niveau de compatibilité de la base de données FIMService est défini sur 120, des blocages SQL peuvent se produire. Une fois cette mise à jour installée, ces blocages ne se produisent plus.
Amélioration 1
La journalisation détaillée des traces dans le service MIM peut désormais être activée sans forcer un redémarrage du service.
Une nouvelle section est ajoutée au fichier Microsoft.ResourceManagement.Service.exe.config pour prendre en charge cette fonctionnalité. Une fois cette mise à jour installée, cette nouvelle section est désormais présente.
<dynamicLogging mode="true" loggingLevel="Critical" />
La journalisation peut être définie à n’importe quel niveau entre Critique et Détaillé.
Deux fichiers de sortie seront écrits dans le dossier d’installation du service MIM. Il est important que le compte Service MIM dispose d’autorisations d’écriture sur ce dossier.
Emplacement du dossier :
%programfiles %\Microsoft Forefront Identity Manager\2010\Service
Files written:
- Microsoft.ResourceManagement.Service_tracelog.svclog
- Microsoft.ResourceManagement.Service_tracelog.txt
Amélioration 2
La prise en charge de System Center 2016 Service Manager et de Data Warehouse est ajoutée pour MIM Service Reporting.
Avant cette mise à jour, MIM Reporting ne pouvait pas être installé ni exécuté avec la console System Center 2016 de Service Manager.
Après avoir installé cette mise à jour, les rapports MIM peuvent être installés et exécutés sans qu’il soit nécessaire de préinstaller la console SCSM, pour toute version prise en charge de SCSM.
Service de synchronisation
Problème 1
Si l’agent de gestion du service FIM exporte une suppression d’objet mais ne reçoit pas de confirmation de la suppression, ce même objet peut être partiellement recréé dans le service FIMS.
Après l’installation de cette mise à jour, une erreur s’affiche dans la liste d’erreurs de l’exécution de l’exportation et la recréation n’a pas lieu.
Problème 2
Lorsque le DN d’un objet est également le point d’ancrage, il ne peut pas être renommé. Au lieu de cela, vous recevez l’exception suivante :
Remarque
- Erreur inattendue
- « La dimage a une ancre ou une classe d’objets primaires différente de ce qui se trouve sur l’hologramme. »
Une fois cette mise à jour installée, le changement de nom est traité comme prévu.
Problème 3
L’outil Clé de gestion des clés de chiffrement (miiskmu.exe) peut ne pas abandonner des clés en raison d’un délai d’expiration provoqué par un verrou de base de données.
Une fois cette mise à jour installée, les clés sont traitées sans délai d’attente.
Problème 4
Lorsque vous exécutez une étape de profil de synchronisation, des problèmes de performances périodiques se produisent.
Un correctif a été apporté à la procédure stockée mms_getprojected_csrefguids_noorder afin d’améliorer les performances.
Problème 5
Dans certains cas, les règles de synchronisation basées sur des filtres sont appliquées, même si elles ne devraient pas l’être.
Une fois cette mise à jour installée, la règle de synchronisation est appliquée uniquement si elle doit l’être.
Numéro 6
Lors de l’exportation du connecteur LDAP générique, si la création d’un fichier journal d’audit a été configurée, le profil de traitement d’exportation s’arrête sans poster d’erreur de mise en liberté sous caution.
Après l’installation de cette mise à jour, une étape d’exportation du profil d’exécution s’exécute correctement sur le connecteur LDAP générique lorsque l’option de création du fichier journal d’audit est activée.
Portail de réinitialisation de mot de passe MIM
Problème 1
Lorsque vous réinitialisez un mot de passe à l’aide de la porte d’authentification SMS, un message incorrect s’affiche pour l’utilisateur :
Remarque
Une fois que vous avez terminé cet appel, cliquez sur Suivant » et sur la ligne suivante « Appel vérifié :
Après l’installation de cette mise à jour, la chaîne incorrecte « Appel vérifié : » est supprimée de cette boîte de dialogue.
Portail de gestion des identités MIM
Problème 1
Glisser-déplacer les utilisateurs dans la zone Supprimer pour supprimer ou retirer un membre pour l’appartenance à un groupe ne fonctionne pas en toutes circonstances.
Une fois ce correctif installé, les utilisateurs peuvent glisser-déplacer les utilisateurs dans la zone Supprimer lorsque vous gérez les appartenances manuelles aux groupes.
Problème 2
Les paramètres de Date/Heure locale sont ignorés pour l’anglais (Australie).
Une fois cette mise à jour installée, les paramètres de format de date/heure locale sont appliqués.
Problème 3
Les contrôles personnalisés ne sont pas initialisés si nous avons des paramètres d’événement personnalisés dans la configuration d’affichage du contrôle des ressources (RCDC).
Une fois ce correctif installé, les contrôles personnalisés sont initialisés comme prévu.
Problème 4
La gestion des erreurs dans la configuration d’affichage du contrôle des ressources n’est parfois pas claire.
Dans cette mise à jour, les notifications d’erreur sont personnalisées pour décrire l’erreur plus clairement.
Problème 5
Lorsque vous utilisez un lien copié vers un objet personnalisé dans le portail Gestion des identités, l’objet ne s’affiche pas comme prévu.
Après avoir installé cette mise à jour, l’objet personnalisé s’affiche comme prévu à partir du lien copié.
Numéro 6
Lorsque vous essayez d’installer le portail de gestion des identités sur SharePoint 2016 après une désinstallation ou pendant une mise à jour, le portail n’est pas installé. De plus, vous recevez l’exception suivante :
Remarque
Expiration du délai d’attente et erreur dans le journal SharePoint : le nom du package n’existe pas dans le magasin de solutions.
L’installation de cette mise à jour redémarrera le service de minuteur SharePoint pour réessayer les travaux SharePoint ayant échoué. Le programme d’installation peut maintenant se terminer.
Numéro 7
Le mode Approbation RCDC comporte des symboles incorrects et affiche une erreur.
Une fois ce correctif installé, la vue d’approbation RCDC s’affiche comme prévu et ne lève pas d’exception.
Numéro 8
Les boutons d’appartenance si les objets de groupe personnalisés ne fonctionnent pas correctement.
Une fois ce correctif installé, les boutons d’appartenance au groupe fonctionnent comme prévu.
Numéro 9
Lorsque vous affichez le portail de gestion des identités MIM à l’aide du navigateur Firefox, les vues de liste d’objets, telles que Utilisateurs et Groupes de distribution, ne s’affichent pas correctement.
Après avoir installé cette mise à jour, les vues de la liste d’objets s’affichent comme prévu lorsque vous utilisez le navigateur Firefox.
Numéro 10
Lorsque vous affichez le portail de gestion des identités MIM à l’aide du navigateur Internet Explorer, les titres des vues de liste d’objets peuvent ne pas être alignés à gauche dans la colonne.
Après l’installation de cette mise à jour, les en-têtes de l’affichage de la liste d’objets s’affichent alignés à gauche comme prévu.
Problème 11
Lorsque vous exécutez le portail MIM dans SharePoint 2016, les boutons Joindre, Quitter, Ajouter un membre et Supprimer un membre ne fonctionnent pas comme prévu sur les types d’objets de groupe personnalisés.
Une fois cette mise à jour installée, ces boutons fonctionnent comme prévu pour les types d’objets de groupe personnalisés.
Amélioration 1
Pour résoudre le fait que la valeur par défaut d’une étendue de groupe ne peut pas être définie, deux propriétés facultatives ont été ajoutées à UoCDropDownList et UocRadioButtonList.
- Valeur par défaut
- Condition
Valeur par défaut : Il s’agit d’une propriété facultative. Utilisez cette propriété pour définir une valeur par défaut pour le contrôle si celui-ci est utilisé pour créer de nouvelles données.
Par exemple :
<my:Control my:Name="My UocDropDownList" my:TypeName="UocDropDownList"
…
<my:Properties>
...
<my:Property my:Name="DefaultValue" my:Value="MyDefault" />
Condition : Condition est un attribut facultatif dans la propriété et est utilisé pour spécifier la condition lorsque la propriété est appliquée. Le contrôle peut avoir plusieurs propriétés qui utilisent le même nom, mais des conditions disjointes.
La syntaxe de la condition est la suivante :
my:Condition="[left part] [condition] [right part]"
Remarques
[partie gauche] propose les options suivantes :
- Source et chemin de liaison
- Valeur simple
[condition] a les options suivantes :
- ==
- !=
[Partie droite] propose les options suivantes :
- Source et chemin de liaison
- Valeur simple
Exemple de création de différentes valeurs par défaut pour différents types de groupes :
<my:Control my:Name="My UocDropDownList" my:TypeName="UocDropDownList"
…
<my:Properties>
...
<my:Property my:Name="DefaultValue" my:Value=" MyDefautltForDistributionGroups" my:Condition="{Binding Source=object, Path=Type} == Distribution" />
<my:Property my:Name="DefaultValue" my:Value=" MyDefautltForSecurityGroups " my:Condition="{Binding Source=object, Path=Type} == Security" />
Amélioration 2
Le nom de tous les types d’activités que vous avez créés via le portail est authenticationGateActivity. Après l’installation de cette mise à jour, tous les nouveaux objets ActivityType créés auront les valeurs de nom d’activité suivantes, selon le type :
- Authentification : authenticationActivity1... authenticationActivityN
- Autorisation : autorisationActivité1... authorizationActivityN
- Action : actionActivity1... actionActivityN
Amélioration 3
Le demandeur ou l’approbateur n’a aucun moyen de fournir une justification lors de la création de la demande ou d’approuver/rejeter la demande en attente.
Avec cette mise à jour, un champ de justification est ajouté à la vue Créer une demande et de nouvelles données de demande de justification/flux de travail peuvent être utilisées. Les attributs suivants sont ajoutés : les paramètres [//Request/Justification] et [//WorkflowData/Reason].
Gestion des certificats
Problème 1
Lors de l’inscription d’une carte à puce virtuelle, l’entrée d’un code PIN de moins de 8 caractères renvoie une erreur trompeuse.
Une fois cette mise à jour installée, une erreur pertinente est renvoyée à l’utilisateur.
Problème 2
Lors du renouvellement d’une carte à puce, un utilisateur peut être pris dans une boucle de renouvellement infinie.
Les étapes suivantes provoqueront ce problème :
Les profils de carte à puce actuels entrent dans la fenêtre de renouvellement :
- L’utilisateur reçoit un e-mail du service CM FIM lui demandant de compléter une demande de renouvellement
L’utilisateur exécute correctement la demande de renouvellement et récupère tous les certificats renouvelés.
Plusieurs heures plus tard, l’utilisateur reçoit un deuxième e-mail du service FIM CM.
- Ce n’est pas prévu, car le profil a déjà été renouvelé.
L’utilisateur se retrouvera dans une boucle de renouvellement infinie s’il exécute toutes les requêtes créées par le service CM FIM.
Après avoir installé cette mise à jour, seules les requêtes correctes sont créées et il n’y a pas de boucle infinie.
Problème 3
Si les listes de révocation de certificats delta sont désactivées sur une autorité de certification utilisée par la gestion des certificats MIM, le ERROR_FILE_NOT_FOUND d’exception sera levé par MIM CM.
Une fois cette mise à jour installée, aucune exception n’est levée.
Problème 4
MIM CM ne prend pas en charge le mode NonAdmin lorsque vous utilisez des cartes virtuelles. La carte à puce virtuelle n’a pu être créée que par le client MIM CM lors de l’inscription. Il est également nécessaire de disposer de droits d’administrateur local pour créer une carte à puce virtuelle. Ainsi, seuls les administrateurs locaux peuvent s’inscrire pour obtenir une nouvelle carte à puce virtuelle via le portail MIM CM.
Après l’installation de ce correctif logiciel, une nouvelle clé de Registre configure le client MIM CM pour qu’il s’exécute en mode non administrateur. Notez que la carte intelligente virtuelle doit être pré-créée avant que l’utilisateur puisse inscrire sa carte intelligente virtuelle sous les paramètres du mode non-Administration.
Pour activer le mode NonAdmin , modifiez ou créez la valeur DWORD NonAdmin=1 sous la clé de Registre suivante sur un ordinateur client :
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\CLM\v1.0\SmartCardClient
Problème 5
Lorsque vous utilisez l’API REST de MIM CM pour modifier le carte status intelligent sur « Disabled », une erreur 501 (NotImplémented) est renvoyée.
Une fois cette mise à jour installée, ce même code désactivera la carte à puce.
PUT …/api/v1.0/requests/{reqID}/smartcards/{smartcardID}
{
“status” : “Disabled”
}
Pour plus d’informations, consultez la rubrique Mettre à jour l’état de la carte à puce sur le site Web de Microsoft.
Numéro 6
MIM CM Server version 4.3.1999.0 ou une version ultérieure (jusqu’au correctif actuel) ne peut pas fonctionner avec une version antérieure des clients CM (FIM 2010R2 et MIM).
Après l’installation de cette mise à jour, le serveur MIM CM fonctionnera avec les anciens clients CM MIM et FIM 2010 R2 (les versions 4.1.3508.0 et ultérieures des clients FIM 2010R2 ont été testées).
Numéro 7
La demande « OfflineUnblock » n’a pas pu être créée à l’aide de l’appel suivant de l’API MIM CM REST :
https://learn.microsoft.com/en-us/microsoft-identity-manager/reference/create-request
Une fois cette mise à jour installée, ce même code envoie correctement la demande OfflineUnblock.
Numéro 8
Il n’est pas possible d’utiliser l’ID de la carte à puce en tant que paramètre lorsque vous créez une demande de désactivation (ou tout autre type) en utilisant l’appel suivant de l’API REST de MIM CM :
https://learn.microsoft.com/en-us/microsoft-identity-manager/reference/create-request
Seul le paramètre « profil » est disponible.
Par exemple :
POST api/v1.0/requests
{
"target":"e5008CDD9E614F9BBEDC45EEEE6776F0",
"comment":"any comment",
"type":"Disable",
"profiletemplateuuid":"7860DEBB-771D-464E-AAC5-2F093282CE66",
"datacollection":[],
"priority":"1",
"smartcard":"49BFE09C-5590-4CC4-8A21-FB4289F4F6C8"
}
Après avoir installé cette mise à jour, vous pouvez utiliser l’ID de la carte à puce comme paramètre.
Notez que l’ID du carte intelligent n’est pas le même que celui du numéro de série du carte intelligent. L’ID Smart carte est créé par le MIM CM pour chaque Smart carte actif.
Numéro 9
MIM CM Le suivi du client n’enregistre pas date/heure. Après l’installation de cette mise à jour, les données de date et d’heure sont incluses dans le journal de suivi du client.
Numéro 10
L’annulation d’un utilisateur dans la boîte de dialogue modale des cartes à puce virtuelles existante peut entraîner un message d’erreur inhabituel et prêtant à confusion au lieu de simplement annuler l’opération.
Une fois cette mise à jour installée, l’opération annule l’utilisateur.
Problème 11
Le flux de mise hors service cesse de répondre pour les cartes à puce virtuelles du TPM lorsque l’option NonAdmin est définie dans le Registre.
Numéro 12
Les paramètres de révocation en double sous la stratégie Remplacer ne s’appliquent pas aux profils en double. Une fois cette mise à jour installée, le flux fonctionne comme prévu. Le délai de révocation est copié avec succès dans le profil dupliqué.
Numéro 13
La gestion des certificats MIM ne consigne pas les données d’exception du service web. Après avoir installé cette mise à jour, CM enregistre désormais toutes les données d’exception du service web.
Amélioration 1
Avant cette mise à jour, la seule option pour les règles de code confidentiel dans l’application moderne MIM CM est MinimumPinLength.
Une fois cette mise à jour installée, les paramètres de validation suivants sont désormais disponibles :
- Chiffres
- Lettres minuscules
- MaxLength
- Longueur minimale
- Caractéristiques spéciales
- UppercaseCharacters
Complément MIM pour Outlook
Problème 1
Les DLL du complément MIM 32 bits (par exemple, OfficeintegrationShim2010.dll) ne sont pas signées après l’application de la mise à jour MSP MIM SP1 (build 4.4.1302.0).
Dans cette mise à jour, tous les fichiers sont signés comme prévu.
Références
En savoir plus à propos de la terminologie utilisée par Microsoft pour décrire les mises à jour logicielles.