Symptômes
Prenons le scénario suivant :
- Vous déployez Microsoft Exchange Server 2019 au sein de votre organisation.
- Vous installez et configurez les services ADFS (AD FS) dans Exchange Server 2019. Cela permet aux clients d’utiliser l’authentification basée sur les revendications AD FS pour se connecter à Outlook sur le web (OWA) et au centre d’administration Exchange (EAC).
- Vous installez la mise à jour cumulative 2 pour Exchange Server 2019.
Dans ce scénario, vous ne pouvez pas vous connecter à OWA et au CAE, et un message d’erreur semblable au suivant s’affiche :
Remarque
Erreur de serveur dans l’application « /ecp ou owa ».
Impossible de convertir un objet de type « Microsoft.Exchange.Security.Authentication.AdfsIdentity » en type « System.Security.Principal.WindowsIdentity ».
En outre, l’ID d’événement 1003 est consigné dans l’observateur d’événements et affiche la même erreur d’exception :
Remarque
- Une erreur de serveur interne s’est produite. L’exception non prise en charge était la suivante : System.InvalidCastException :
- Impossible de convertir un objet de type « Microsoft.Exchange.Security.Authentication.AdfsIdentity » en type « System.Security.Principal.WindowsIdentity ».
Résolution
Pour résoudre ce problème, installez la mise à jour cumulative 3 pour Exchange Server 2019 ou une mise à jour cumulative ultérieure pour Exchange Server 2019.
Solution de contournement
Pour contourner ce problème, appliquez l’une des méthodes suivantes.
Méthode 1
Configurez l’une des versions suivantes de Exchange Server pour fournir Front-End accès client dans votre organization :
- Exchange Server 2019 CU1 ou RTM
- Exchange Server 2016 CU11 ou version ultérieure
- Exchange Server 2013 CU21 ou version ultérieure
Par exemple, le problème se produit si vous avez un serveur qui exécute Exchange Server 2019 CU2 et sur lequel AD FS est configuré pour traiter les demandes des clients, telles que https://mail.contoso.com/owa. Dans ce cas, apportez les modifications appropriées (aux enregistrements d’hôte dans DNS ou à votre Load Balancer) pour vous assurer que les demandes client reçues sur mail.contoso.com sont envoyées à une version antérieure de Exchange Server.
Si aucune version antérieure n’est disponible, appliquez la méthode 2.
Méthode 2
Désactivez la méthode d’authentification AD FS pour OWA et ECP et activez toute autre méthode d’authentification. Pour ce faire, exécutez l’applet de commande PowerShell suivante :
Set-OwaVirtualDirectory -Identity "Server2019CU2\ecp (Default Web site)" - AdfsAuthentication:$false -FormsAuthentication $true
Cet exemple de commande désactive l’authentification AD FS et active l’authentification par formulaire sur le répertoire virtuel OWA par défaut sur le serveur nommé « Server2019CU2 ».
Set-EcpVirtualDirectory -Identity "Server2019CU2\owa (Default Web site)" - AdfsAuthentication:$false -FormsAuthentication $true
Cet exemple de commande désactive l’authentification AD FS et active l’authentification par formulaire sur le répertoire virtuel ECP par défaut sur le serveur nommé « Server2019CU2 ».