Introduzione
È disponibile un pacchetto di aggiornamento rapido (build 4.1.3627.0) per Microsoft Forefront Identity Manager (FIM) 2010 R2 Service Pack 1 (SP1). Il numero di build per i componenti BHOLD inclusi in questa versione è 5.0.2959.0. Questo aggiornamento cumulativo di hotfix risolve alcuni problemi e aggiunge alcune funzionalità descritte nella sezione "Altre informazioni".
Informazioni sull'aggiornamento
Un aggiornamento supportato è disponibile presso il supporto tecnico Microsoft. È consigliabile che tutti i clienti applichino questo aggiornamento ai propri sistemi di produzione.
Supporto tecnico Microsoft
Se l'aggiornamento è disponibile per il download dal supporto tecnico Microsoft, all'inizio di questo articolo della Knowledge Base è disponibile una sezione "Download dell'aggiornamento rapido". Se questa sezione non viene visualizzata, contattare il servizio supporto tecnico Microsoft per ottenere l'aggiornamento rapido (hotfix). Inoltre, è possibile ottenere l'aggiornamento da Microsoft Update o da Microsoft Update Catalog.
Nota: se si verificano ulteriori problemi o se è necessaria una risoluzione dei problemi, potrebbe essere necessario creare una richiesta di assistenza separata. I normali costi di supporto verranno applicati alle domande di supporto aggiuntive e ai problemi che non si qualificano per questo aggiornamento rapido specifico. Per un elenco completo dei numeri di telefono del servizio clienti e del supporto tecnico Microsoft o per creare una richiesta di servizio separata, visitare il seguente sito Web Microsoft:
http://support.microsoft.com/contactus/?ws=support Nota: nel modulo "Download dell'aggiornamento rapido disponibile" sono visualizzate le lingue per cui è disponibile l'aggiornamento rapido (hotfix). Se la lingua non è visualizzata, è perché non è disponibile un aggiornamento rapido (hotfix).
Problemi noti in questo aggiornamento
Servizio di sincronizzazione
Dopo l'installazione di questo aggiornamento, le estensioni delle regole e gli agenti di gestione personalizzati (MA) basati su Extensible MA (ECMA1 o ECMA 2.0) potrebbero non essere eseguiti e potrebbero produrre uno stato di esecuzione di "stopped-extension-dll-load". Questo problema si verifica quando si eseguono tali estensioni di regole o MA personalizzate dopo aver modificato il file di configurazione (.config) per uno dei processi seguenti:
- MIIServer.exe
- Mmsscrpt.exe
- Dllhost.exe
Si supponga, ad esempio, di modificare il file di MIIServer.exe.config per modificare le dimensioni batch predefinite per l'elaborazione delle voci di sincronizzazione per l'operatore a carico del servizio FIM.
In questo caso, il programma di installazione del motore di sincronizzazione per questo aggiornamento non sostituisce intenzionalmente il file di configurazione per evitare di eliminare le modifiche precedenti. Poiché il file di configurazione non viene sostituito, le voci richieste da questo aggiornamento non sono presenti nei file. Di conseguenza, il motore di sincronizzazione non caricherà le DLL di estensione delle regole quando il motore esegue un profilo di importazione completa o di esecuzione della sincronizzazione delta.
Per risolvere il problema, eseguire le operazioni seguenti:
Eseguire una copia di backup del file MIIServer.exe.config.
Aprire il file di MIIServer.exe.config in un editor di testo o in Microsoft Visual Studio.
Individua la <sezione di runtime> nel file MIIServer.exe.config e sostituisci il contenuto della <sezione dependentAssembly> con il seguente:
<dependentAssembly> <assemblyIdentity name="Microsoft.MetadirectoryServicesEx" publicKeyToken="31bf3856ad364e35" /> <bindingRedirect oldVersion="3.3.0.0-4.1.3.0" newVersion="4.1.4.0" /> </dependentAssemblySalvare le modifiche apportate al file.
Trovare il file Mmsscrpt.exe.config nella stessa directory e il Dllhost.exe.config nella directory padre. Ripetere i passaggi da 1 a 4 per questi due file.
Riavviare il servizio di sincronizzazione di Forefront Identity Manager (FIMSynchronizationService).
Verificare che le regole, le estensioni e gli agenti di gestione personalizzati funzionino ora come previsto.
Segnalazione FIM
Se si installa FIM Reporting in un nuovo server in cui è installato Microsoft System Center 2012 Service Manager SP1, eseguire le operazioni seguenti:
- Installare il componente FIMS Server 2010 R2 SP1. A tale scopo, fare clic per deselezionare la casella di controllo Report .
- Installare questo aggiornamento cumulativo di hotfix per aggiornare il servizio FIM alla build 4.1.3599.0.
- Esegui l'installazione in modalità di modifica per il servizio FIM e quindi aggiungi la creazione di report.
Se la creazione di report è abilitata e l'installazione in modalità di modifica viene eseguita per il servizio FIM e il portale, è necessario riabilitare la creazione di report. Per eseguire questa operazione nel portale FIM Identity Management, eseguire le operazioni seguenti:
- Scegliere Tutte le risorse dal menu Amministrazione.
- In Tutte le risorse fare clic su Impostazioni configurazione di sistema.
- Fare clic sull'oggetto Impostazioni configurazione di sistema e quindi aprire le Proprietà dell'oggetto.
- Fare clic su Attributi estesi e quindi selezionare la casella di controllo Registrazione rapporti abilitata .
- Fare clic su OK e quindi su Invia per salvare la modifica.
Prerequisiti
Per applicare questo aggiornamento, è necessario che sia installato Forefront Identity Manager 2010 R2 (build 4.1.3419.0 o successiva).
Per le distribuzioni BHOLD, è necessario disporre del pacchetto di rollup dell'hotfix [2934816](/kb/2934816ply questo aggiornamento.
Richiesta di riavvio
È necessario riavviare il computer dopo aver applicato il pacchetto di componenti aggiuntivi ed estensioni (Fimaddinsextensions_x nn_kb3022704.msp). Inoltre, potrebbe essere necessario riavviare i componenti del server.
Informazioni sulla sostituzione
Questo aggiornamento sostituisce gli aggiornamenti seguenti:
3011057 È disponibile un aggiornamento cumulativo di aggiornamenti rapidi (build 4.1.3613.0) per Forefront Identity Manager 2010 R2 SP1
2980295 È disponibile un aggiornamento cumulativo di aggiornamenti rapidi (build 4.1.3599.0) per Forefront Identity Manager 2010 R2
2969673 È disponibile un aggiornamento cumulativo di aggiornamenti rapidi (build 4.1.3559.0) per Forefront Identity Manager 2010 R2
2934816 è disponibile per Forefront Identity Manager 2010 R2
Informazioni sui file
Numeri delle build di rilascio dell'hotfix
| Forefront Identity Manager | 4.1.3627.0 |
|---|---|
| BHOLD | 5.0.2959.0 |
| Connettore di gestione degli accessi | 5.0.2959.0 |
Attributi dei file
La versione globale di questo aggiornamento include gli attributi di file (o attributi di file successivi) elencati nella tabella seguente. I valori di data e ora per questi file sono riportati in formato Coordinated Universal Time (UTC). Quando esaminate le informazioni del file, viene convertito in orario locale. Per calcolare la differenza tra l'ora UTC e quella locale, usare la scheda Fuso orario dell'elemento Data e ora nel pannello di controllo.
| Nome file | Versione del file | Dimensioni del file | Data | Ora | Piattaforma |
|---|---|---|---|---|---|
| Accessmanagementconnector.msi | Non applicabile | 671,744 | 20-feb-2015 | 07:50 | Non applicabile |
| Bholdanalytics 5.0.2959.0_release.msi | Non applicabile | 2,699,264 | 20-feb-2015 | 07:35 | Non applicabile |
| Bholdattestation 5.0.2959.0_release.msi | Non applicabile | 3,207,168 | 20-feb-2015 | 08:33 | Non applicabile |
| Bholdcore 5.0.2959.0_release.msi | Non applicabile | 5,013,504 | 20-feb-2015 | 07:22 | Non applicabile |
| Bholdfimintegration 5.0.2959.0_release.msi | Non applicabile | 3,530,752 | 20-feb-2015 | 08:05 | Non applicabile |
| Bholdmodelgenerator 5.0.2959.0_release.msi | Non applicabile | 3,248,128 | 20-feb-2015 | 08:47 | Non applicabile |
| Bholdreporting 5.0.2959.0_release.msi | Non applicabile | 1,994,752 | 20-feb-2015 | 08:19 | Non applicabile |
| Fimaddinsextensionslp_x64_kb3022704.msp | Non applicabile | 3,916,800 | 17-feb-2015 | 02:23 | Non applicabile |
| Fimaddinsextensionslp_x86_kb3022704.msp | Non applicabile | 1,596,416 | 17-feb-2015 | 02:15 | Non applicabile |
| Fimaddinsextensions_x64_kb3022704.msp | Non applicabile | 5,206,528 | 17-feb-2015 | 02:23 | Non applicabile |
| Fimaddinsextensions_x86_kb3022704.msp | Non applicabile | 4,662,784 | 17-feb-2015 | 02:15 | Non applicabile |
| Fimcmbulkclient_x86_kb3022704.msp | Non applicabile | 9,097,728 | 17-feb-2015 | 02:15 | Non applicabile |
| Fimcmclient_x64_kb3022704.msp | Non applicabile | 5,570,048 | 17-feb-2015 | 02:23 | Non applicabile |
| Fimcmclient_x86_kb3022704.msp | Non applicabile | 5,192,704 | 17-feb-2015 | 02:15 | Non applicabile |
| Fimcm_x64_kb3022704.msp | Non applicabile | 33,493,504 | 17-feb-2015 | 02:23 | Non applicabile |
| Fimcm_x86_kb3022704.msp | Non applicabile | 33,104,384 | 17-feb-2015 | 02:15 | Non applicabile |
| Fimservicelp_x64_kb3022704.msp | Non applicabile | 12,251,648 | 17-feb-2015 | 02:23 | Non applicabile |
| Fimservice_x64_kb3022704.msp | Non applicabile | 31,272,960 | 17-feb-2015 | 02:23 | Non applicabile |
| Fimsyncservice_x64_kb3022704.msp | Non applicabile | 36,211,200 | 17-feb-2015 | 02:23 | Non applicabile |
Altre informazioni
Problemi risolti o funzionalità aggiunte in questo aggiornamento
Questo aggiornamento consente di correggere i problemi seguenti o di aggiungere funzionalità seguenti che non sono state documentate in precedenza nella Microsoft Knowledge Base.
Integrazione di BHOLD con il Portale di Gestione delle Identità FIM e i language pack
Problema 1
Quando un cliente ha installato il portale FIM, l'integrazione FIM BHOLD e i Language Pack FIM, un utente che visualizza una pagina del portale FIM localizzata vede la pagina tornare all'inglese dopo aver passato a una pagina Self-Service BHOLD.
Segnalazione BHOLD
Problema 1
Quando un cliente che usa BHOLD Reporting rimuove un filtro da un report, i report successivi continuano a generare un report come se il filtro non fosse stato rimosso.
Generatore di modelli BHOLD
Problema 1
Quando si utilizza il generatore di modelli BHOLD per il role mining e la casella di controllo Mantieni modello esistente non è selezionata, è possibile che venga segnalata un'eccezione quando il generatore di modelli BHOLD carica nuovamente i file.
Problema 2
Quando si utilizza il generatore di modelli BHOLD per il role mining, è possibile che venga segnalata un'eccezione quando si creano ruoli di appartenenza e ruoli proposti.
Problema 3
Quando si utilizza il generatore di modelli BHOLD per il mining di ruoli, se l'utente che esegue il generatore di modelli non esiste in BHOLD, i ruoli di attributo e i ruoli di proprietà potrebbero non essere creati.
Problema 4
Quando il generatore di modelli BHOLD è eseguito da un utente diverso da quello che lo ha eseguito in precedenza o che ha installato BHOLD Core e la casella di controllo Mantieni modello esistente non è selezionata, è possibile che venga segnalata un'eccezione.
Servizio FIM e portale di gestione delle identità
Problema 1
Quando vengono distribuiti più computer del servizio FIM, le istanze del flusso di lavoro di autenticazione per le richieste di reimpostazione della reimpostazione della password self-service che scadono possono rimanere nello stato di autenticazione a tempo indeterminato.
Problema 2
Quando si impostano o si modificano attributi personalizzati con valori interi tramite la scheda Attributi estesi del portale FIM di un oggetto, è possibile che venga visualizzato il messaggio di errore "Un determinato valore non è supportato" per i valori interi maggiori di 2147483647.
Gestione dei certificati
Problema 1
Il sito Web Gestione certificati FIM invia in modo errato una richiesta al dominio per cercare il ruolo interno IdentityOneTimePasswordsRole+ FIM CM.
Problema 2
Quando si seleziona un utente nel portale FIM CM per gestire una smart card, viene attivata la seguente eccezione:
Nota
Impossibile eseguire il cast dell'oggetto da DBNull ad altri tipi.
Dettagli tecnici
Tipo: System.InvalidCastException
Fonte: mscorlib
Stack Trace: in System.DBNull.System.IConvertible.ToDateTime(IFormatProvider provider)
in System.Convert.ToDateTime(Valore oggetto, provider IFormatProvider)
in Microsoft.Clm.DataAccess.Certificates.CalculateCertificateStatus(CertificateDataSet, certData)
in Microsoft.Clm.BusinessLayer.Profiles.GetProfilesByStatus(Guid userUuid, ProfileStatus status)
in Microsoft.Clm.Web.UserDetail.LoadIntoInterface()
at Microsoft.Clm.Web.UserDetail.Page_Load(Object sender, EventArgs e)
in System.Web.UI.Control.OnLoad(EventArgs e)
in System.Web.UI.Control.LoadRecursive()
in System.Web.UI.Page.ProcessRequestMain(booleano includeStagesBeforeAsyncPoint, booleano includeStagesAfterAsyncPoint)
Problema 3
FIM CM rende orfane le smart card nel database FIMCertificateManagement se si tenta di eseguire la registrazione iniziale della smart card con un modello di profilo non corretto. Verrà restituita l'eccezione seguente:
Nota
Non è possibile accedere alla carta perché è stato presentato un PIN errato.
Quando si tenta ripetutamente di registrare la smart card con il modello di profilo corretto, viene visualizzato il messaggio di errore seguente:
Nota
Errore di elaborazione: smart card non valida. Questa carta può essere riutilizzata solo per il modello di utente e profilo a cui è assegnata la carta. Ritira la carta prima di iscriverti a un altro modello di utente o profilo.
Nota: dopo aver applicato questo aggiornamento cumulativo, quando il modello di profilo errato non riesce con l'eccezione "PIN errato", si verificano i sintomi seguenti:
- Viene rilevata una chiave amministratore non corretta.
- L'oggetto smart card nel database viene spostato in uno stato di ritiro, senza seguire i criteri di ritiro.
- L'utente riceve un messaggio che indica che l'operazione non è riuscita, probabilmente perché è stata suggerita una selezione errata del modello di profilo e modelli di profilo alternativi.
Problema 4
I certificati di accesso scaduti o revocati non vengono più rimossi dalla smart card al momento del rinnovo in FIM CM.
Questo aggiornamento aggiunge funzionalità per rimuovere i certificati dalle smart card alla scadenza o alla revoca del certificato. Si tratta di una nuova opzione disponibile nella pagina delle impostazioni Opzioni generali del modello di profilo.
Servizio di sincronizzazione
Problema 1
Quando l'agente di gestione dell'elenco indirizzi globale di Active Directory (GALSync) viene utilizzato in una foresta Active Directory che ospita Exchange Server 2013, la soluzione GALSync non genera il valore corretto per l'attributo msExchVersion.
Problema 2
In un ambiente di test, se non è disponibile un'origine dati connessa per un particolare tipo di agente di gestione, l'importazione e l'esportazione di file di audit trail vengono talvolta usati per testare la funzionalità della soluzione del servizio di sincronizzazione. Quando si utilizza il motore di sincronizzazione FIM, è possibile che vengano generati risultati imprevisti.
Le operazioni di importazione ed esportazione sembrano funzionare, ma durante l'importazione le statistiche di esecuzione mostrano un'eliminazione e un'aggiunta per ogni oggetto esportato nel file finale. Inoltre, non sono rimasti oggetti nello spazio dei connettori.
Questo comportamento si verifica perché l'oggetto connectorspace non ha il valore di ancoraggio nell'ologramma come previsto. Di conseguenza, l'oggetto connectorspace viene eliminato e deve essere sostituito dall'oggetto corrispondente che viene importato. L'operazione di importazione e aggiunta non riesce. La soluzione alternativa seguente può essere utilizzata nella maggior parte degli scenari.
Soluzione alternativa
Importante: prima di usare questa soluzione alternativa, assicurarsi di avere un backup corrente del database FIMSynchronizationService.
I passaggi e gli script SQL descritti in questa soluzione alternativa presuppongono l'uso di un valore dell'oggetto metaverse per popolare il valore di ancoraggio dei nuovi oggetti Connectorspace durante il provisioning. Se l'agente di gestione si basa sull'origine dati connessa per creare e fornire valori di ancoraggio per i nuovi oggetti, potrebbe essere necessario modificare temporaneamente il codice di provisioning o la regola di sincronizzazione per usare un valore del metaverse per supportare questa soluzione alternativa.
Questa soluzione viene fornita per un agente di gestione con profili di esecuzione di esportazione e importazione configurati come indicato di seguito:
- Esportare il profilo di esecuzione configurato per creare un file di audit trail e arrestare l'esecuzione
- Profilo di esecuzione dell'importazione configurato per la ripresa dal file di audit trail
Per usare questa soluzione alternativa, attenersi alla procedura seguente:
- Eseguire il profilo di esecuzione dell'esportazione.
- Eseguire lo script per aggiornare il database FIMSynchronizationService.
- Eseguire il profilo di esecuzione dell'importazione.
Script di esempio
Lo script di esempio fornito qui non è destinato all'uso in un ambiente di produzione ed è destinato solo allo scenario specifico documentato in questo articolo in un ambiente di sviluppo o di test.
Prima di eseguire lo script SQL, è necessario modificarlo in modo da sostituire l'identificatore dell'agente di gestione (cs.ma_id). Se è necessario usare un attributo metaverse diverso da UID, è necessario aggiornare anche lo script per sostituire tutte le istanze di "mv.uid" con il nome campo dell'attributo da usare.
/*
Fix anchor field in CS table for "broken" connectors after export to log file only
Note:
"mv.uid" should be fixed with valid field in MV table used as anchor
"cs.ma_id = '2F2516F6-AD5B-4CFA-9F2B-AA4385D1879E'" should be fixed with valid id of target MA
in CS table.
*/
update [FIMSynchronizationService].[dbo].[mms_connectorspace]
set [anchor] = cast(reverse(cast(len(mv.uid)*2 as binary(4))) as binary(4))+cast(mv.uid as varbinary(800))
from [FIMSynchronizationService].[dbo].[mms_connectorspace] cs
join [FIMSynchronizationService].[dbo].[mms_csmv_link] l
on cs.object_id = l.cs_object_id
join [FIMSynchronizationService].[dbo].[mms_metaverse] mv
on mv.object_id = l.mv_object_id
where cs.ma_id = '2F2516F6-AD5B-4CFA-9F2B-AA4385D1879E' and cs.[anchor] is NULL
Problema 3
Quando si esegue un'esecuzione di esportazione per ECMA 2.0 Export Only MA, viene visualizzato il messaggio di errore seguente:
Nota
L'immagine o il delta non ha un ancoraggio.
Riferimenti
Informazioni sulla terminologia utilizzata da Microsoft per descrivere gli aggiornamenti software.