MS13-066: Active Directory フェデレーション サービス (AD FS) 2.0 用のセキュリティ更新プログラムについて: 2013 年 8 月 13 日 (KB2843639)

適用先
Windows Server 2012 Datacenter Windows Server 2012 Datacenter Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2012 Foundation Windows Server 2012 Standard Windows Server 2012 Standard Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Standard Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 Enterprise Windows Server 2008 Standard Windows Server 2008 Web Edition

はじめに

マイクロソフトは、セキュリティ情報 MS13-066 を公開しました。 セキュリティ情報の詳細を参照するには、次のマイクロソフト Web サイトにアクセスしてください。

このセキュリティ更新プログラムに関するヘルプとサポートを受ける方法

更新プログラムのインストールのヘルプ: Microsoft Update のサポート

IT 専門家のためのセキュリティ ソリューション:
TechNet セキュリティに関するトラブルシューティングとサポート

ウイルスやマルウェアから Windows ベースのコンピューターを保護するためのヘルプ: ウイルス ソリューションおよびセキュリティ センター

国/地域ごとのローカル サポート:
インターナショナル サポート

追加情報

このセキュリティ更新プログラムの既知の問題

  • このセキュリティ更新プログラムをインストールすると、次のいずれかの既知の問題が発生する可能性があります。

    問題 1

    サインオン (SSO) トークンが大きくなりすぎると、ユーザーはサーバーで認証できなくなります。

    一般に、大きな SSO トークンは、ユーザーが多くのグループのメンバーであることが原因で発生します。

    問題 2

    Active Directory フェデレーション サービス (AD FS) (AD FS) をフェデレーション プロバイダーの ID プロバイダーとして展開することを想定しています。 または、AD FS を、トークン対応アプリケーションの ID プロバイダーとフェデレーション プロバイダーを組み合わせたセキュリティ トークン サービス (STS) として展開するとします。 信頼関係にエラーが発生した場合 (証明書利用者の信頼が無効になっている場合など)、ユーザーが認証を実行しようとすると、エラー メッセージではなく、サインイン ページが表示され続けます。

    問題 3

    AD FS サーバーで SSO オプションを無効にすると、AD FS サーバーへの認証要求は失敗します。

    問題 4

    AD FS サーバーへのパッシブ認証要求で新しい認証が必要な場合、認証は失敗し、サーバーは資格情報を要求し続けます。

    注: クレーム対応アプリケーションでは、WS-Fed メカニズムの wfresh=0 パラメーターを使用して、新しい認証を要求できます。 アプリケーションでは、代わりに SAMLP メカニズムの ForceAuthN=true パラメーターを使用できます。

    問題 5

    カスタマイズされた AD FS 2.0 の展開の場合、FormsSignin.aspx.cs ページ コードの SignIn 呼び出しの後に追加されたカスタマイズは実行されません。

    これらの問題を解決するには、修正プログラム 2896713 をインストールします。 詳細については、次のマイクロソフト サポート技術情報番号をクリックしてください。

    2896713 Update は、AD FS サーバーにセキュリティ更新プログラム 2843638をインストールした後のいくつかの問題を修正するために利用できます

  • Microsoft は、MS13-066 に記載されている AD FS 2.0 に影響するセキュリティ更新プログラムの問題を認識しています。 これらの問題により、以前にリリースされた更新プログラムのロールアップ (Active Directory フェデレーション サービス (AD FS) 2.0 の更新プログラム ロールアップ 3。更新プログラム 2790338 とも呼ばれます) がインストールされていない場合、AD FS が機能しなくなる可能性があります。

    2013 年 8 月 19 日、Microsoft はこの問題に対処するためにセキュリティ更新プログラム 2843638 を再リリースしました。 元の更新プログラムをインストールしたお客様には、セキュリティ更新プログラム 2843638が再提供されます。できるだけ早く適用することをお勧めします。 インストールが完了すると、インストールされた更新プログラムの一覧には2843638更新プログラムのみが表示されます。

このセキュリティ更新プログラムをインストールするために必要な追加の手順

このセキュリティ更新プログラムをインストールしたら、次の手順に従って手動でインストールを完了してください。

  1. カスタマイズしたFormsSignIn.aspxページのバックアップ コピーを次のフォルダーに作成します。

    %systemdrive%\inetpub\adfs\ls
     メモ

    • バックアップは信頼できる保存場所に保存してください。
    • .asp ファイルに対するすべてのカスタマイズは、確実にバックアップする必要があります。 これを行うには、バージョン管理を使用することをお勧めします。
  2. バックアップ フォルダーで、FormsSignIn.aspx ページを編集して、[ユーザー名 と パスワード ] のテキスト ボックスに "autocomplete=off" というテキストを追加します。 手順は次のとおりです。

    1. 以下を変更します。

      <asp:TextBox runat="server" ID="UsernameTextBox">

      次の内容へ:

      <asp:TextBox runat="server" ID="UsernameTextBox" autocomplete="off">

    2. 以下を変更します。

      <asp:TextBox runat="server" ID="PasswordTextBox" TextMode="Password">

      次の内容へ:

         <asp:TextBox runat="server" ID="PasswordTextBox" TextMode="Password" autocomplete="off">

  3. 更新されたFormsSignIn.aspx ページを次のフォルダーにコピーします。

     %systemdrive%\inetpub\adfs\ls

ファイル情報

英語 (米国) バージョンのこのソフトウェア更新プログラムで、次の一覧の属性を持つファイルがインストールされます。 これらのファイルの日付と時刻は世界協定時 (UTC) で記載されています。 お使いのコンピューターでは、これらのファイルの日付と時刻は夏時間 (DST) 調整済みのローカル時刻で表示されます。 さらに、ファイルに対して特定の操作を行うと、日時が変更される場合があります。

Windows Server 2008 のファイル情報
  • 特定の製品、マイルストーン (SPn)、区分 (LDR、GDR) に適用されるファイルは、次の表に示すファイル バージョン番号を調べることで確認できます。

    バージョン 製品 マイルストーン サービス ブランチ
    6.0.6002.18xxx Windows Server 2008 SP2 SP2 GDR
    6.0.6002.23xxx Windows Server 2008 SP2 SP2 LDR
  • GDR 区分には、広範囲にわたる重要な問題を解決するために幅広くリリースされているそれらの修正プログラムのみが含まれています。 LDR 区分には、幅広くリリースされている修正プログラムだけでなく、ホットフィックスも含まれています。

注: インストールされている MANIFEST ファイル (.manifest) および MUM ファイル (.mum) は記載されていません。

サポートされているすべてのバージョンの Windows Server 2008 (x86 ベース)

ファイル名 ファイルのバージョン ファイル サイズ 日付 時刻 プラットフォーム
Microsoft.identityserver.dll 6.1.7600.17338 778,240 2013 年 7 月 1 日 22:59 x86
Microsoft.identityserver.dll 6.1.7601.22371 786,432 2013 年 7 月 1 日 23:02 x86

サポートされているすべてのバージョンの Windows Server 2008 (x64 ベース)

ファイル名 ファイルのバージョン ファイル サイズ 日付 時刻 プラットフォーム
Microsoft.identityserver.dll 6.2.9200.16651 871,936 2013 年 6 月 28 日 00:30 x86
Microsoft.identityserver.dll 6.2.9200.20760 871,936 2013 年 6 月 28 日 08:50 x86

      

Windows Server 2008 R2 のファイル情報
  • 特定の製品、マイルストーン (RTM、SPn)、および区分 (LDR、GDR) に適用されるファイルは、次表に記載されているファイルのバージョン番号を調べると確認できます。

    バージョン 製品 マイルストーン サービス ブランチ
    6.1.760 1.18 xxx Windows Server 2008 R2 SP1 GDR
    6.1.760 1.22 xxx Windows Server 2008 R2 SP1 LDR
  • GDR 区分には、広範囲にわたる重要な問題を解決するために幅広くリリースされているそれらの修正プログラムのみが含まれています。 LDR 区分には、幅広くリリースされている修正プログラムだけでなく、ホットフィックスも含まれています。

注: インストールされている MANIFEST ファイル (.manifest) および MUM ファイル (.mum) は記載されていません。

サポートされているすべてのバージョンの Windows Server 2008 R2 (x64 ベース)

ファイル名 ファイルのバージョン ファイル サイズ 日付 時刻 プラットフォーム
Microsoft.identityserver.dll 6.1.7601.18195 778,240 2013 年 6 月 28 日 1,311 x86
Microsoft.identityserver.dll 6.1.7601.22370 786,432 2013 年 6 月 28 日 05:20 x86

      

Windows Server 2012 のファイル情報
  • 特定の製品、マイルストーン (RTM、SPn)、区分 (LDR、GDR) に適用されるファイルは、次の表に示すファイル バージョン番号を調べることで確認できます。

    バージョン 製品 マイルストーン サービス ブランチ
    6.2.920 0.16xxx Windows Server 2012 RTM GDR
    6.2.920 0.20xxx Windows Server 2012 RTM LDR
  • GDR 区分には、広範囲にわたる重要な問題を解決するために幅広くリリースされているそれらの修正プログラムのみが含まれています。 LDR 区分には、幅広くリリースされている修正プログラムだけでなく、ホットフィックスも含まれています。

注: インストールされている MANIFEST ファイル (.manifest) および MUM ファイル (.mum) は記載されていません。

サポートされているすべてのバージョンの Windows Server 2012 (x64 ベース)

ファイル名 ファイルのバージョン ファイル サイズ 日付 時刻 プラットフォーム
Microsoft.identityserver.dll 6.2.9200.16651 871,936 2013 年 6 月 28 日 00:30 x86
Microsoft.identityserver.dll 6.2.9200.20760 871,936 2013 年 6 月 28 日 08:50 x86