Az AD FS hitelesítés közben figyelmen kívül hagyja a "prompt=login" paramétert a Windows Server 2016-ban

Hatókör
Windows Server 2016, all editions Windows Server 2016 Standard Windows Server 2016

Összegzés

A hitelesítés sikertelen, ha jelszó nélküli hitelesítést (például PIV-kártyát) használ egy identitásszolgáltató (IdP) kiszolgálón, és a kérelem tartalmazza a login értékkel rendelkező prompt paramétert.

Ok

A problémát az okozza, hogy a kérés-összevonás alapértelmezett viselkedése a prompt=login paramétert a wauth=password&wfresh=0 paraméterre konvertálja az összevonás során.

A javítás ismertetése

Az Active Directory összevonási szolgáltatások (AD FS) mostantól a következő beállításokat támogatja a prompt=login paraméter összevonás során történő kezelésének szabályozására. Ezek a beállítások megadhatók globálisan az összes összevont kiszolgálón a set-ADFSProperties parancsmaggal, de csak akkor, ha a farm kevert módban fut. A globális beállítás automatikusan áttelepül az egyes jogcímszolgáltatókhoz, amikor a farm viselkedési szintjét (FBL) Windows Server 2016-ra emelik. Ezeket a get-ADFSProperties parancsmaggal tekintheti meg.

Megjegyzés Ezek a beállítások az egyes jogcímszolgáltatókon is megadhatók az Add-AdfsClaimsProviderTrust parancsmaggal, ha a farm nem kevert üzemmódban fut.

  • Nincs. Ne vonja össze inkább a prompt=login kérést és a hibát.

  • FallbackToProtocolSpecificParameters (alapértelmezett). Fordítsa le a prompt=login parancsot wfresh=0 és Wauth=forms formátumúra összevonás során. Ha az eredeti kérelemben szerepel a "wauth" szó, akkor azt a rendszer megőrzi.

    Az alapértelmezett "wauth" érték felülbírálható a PromptLoginFallbackAuthenticationType paraméter használatával. A következő parancs például lefordítja a prompt=login parancsot a következőre: wfresh=0 és wauth=urn:ietf:rfc:2246 összevonás során.
    Set-AdfsProperties -PromptLoginFederation FallbackToProtocolSpecificParameters -PromptLoginFallbackAuthenticationType urn:ietf:rfc:2246

  • ForwardPromptAndHintsOverWsFederation. Továbbítsa a kérésparamétert úgy, ahogyan összevonás során van.

  • Letiltva. Összevonás során elveti a kérésparamétert a kérelemből.

Az alábbi példák a set-ADFSProperties parancsmagra mutathatók be:

  • Set-AdfsProperties -PromptLoginFederation Nincs
  • Set-AdfsProperties -PromptLoginFederation ForwardPromptAndHintsOverWsFederation

A frissítés beszerzése

Az új lehetőség hozzáadásához telepítse a 2018. februári KB-4077525 frissítést.

Előfeltételek

A frissítés telepítéséhez telepítenie kell a Windows Server 2016-ot.
 

A beállításjegyzékkel kapcsolatos információ

A frissítés telepítéséhez nem kell módosítania a beállításjegyzéket.
 

Újraindítási követelmény

A frissítés telepítését követően újra kell indítani a számítógépet.
 

A frissítések felváltásával kapcsolatos információk

Ez a frissítés nem helyettesíti a korábban kiadott frissítést.

Állapot

A Microsoft megerősítette, hogy ez egy olyan probléma a Microsoft-termékekben, amely az „Érintett szolgáltatás“ című szakaszban van felsorolva.

Hivatkozások

Ismerje meg a Microsoft szoftverfrissítésekkel kapcsolatos terminológiáját.