MS13-066: Active Directory フェデレーション サービス (AD FS) 2.0 のセキュリティ更新プログラムの説明: 2013 年 8 月 13 日

適用先
Windows Server 2012 Datacenter Windows Server 2012 Datacenter Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2012 Foundation Windows Server 2012 Standard Windows Server 2012 Standard Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Standard Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 Enterprise Windows Server 2008 Standard Windows Server 2008 Web Edition

はじめに

Microsoft は、セキュリティ情報 MS13-066 をリリースしました。 完全なセキュリティ情報を表示するには、次の Microsoft Web サイトにアクセスしてください。

このセキュリティ更新プログラムに関するヘルプとサポートを受ける方法

更新プログラムのインストールに関するヘルプ: Microsoft Update のサポート

IT 専門家のためのセキュリティ ソリューション:
TechNet セキュリティに関するトラブルシューティングとサポート

ウイルスやマルウェアから Windows ベースのコンピューターを保護するのに役立つ: ウイルス ソリューションとセキュリティ センター

国ごとのローカル サポート:
国際サポート

追加情報

このセキュリティ更新プログラムに関する既知の問題

  • このセキュリティ更新プログラムをインストールすると、次のいずれかの既知の問題が発生する可能性があります。

    問題 1

    サインオン (SSO) トークンが大きくなりすぎると、ユーザーはサーバーで認証できません。

    一般に、大きな SSO トークンは、ユーザーが多数のグループのメンバーであることが原因で発生します。

    問題 2

    フェデレーション プロバイダーの ID プロバイダーとしてActive Directory フェデレーション サービス (AD FS) (AD FS) をデプロイすることを想定しています。 または、トークン対応アプリケーションの ID プロバイダーとフェデレーション プロバイダーの組み合わせとして機能するセキュリティ トークン サービス (STS) として AD FS をデプロイすることを想定しています。 信頼関係に障害が発生した場合 (証明書利用者の信頼が無効になっている場合など)、ユーザーが認証を実行しようとすると、エラー メッセージではなくサインイン ページが表示され続けます。

    問題 3

    AD FS サーバーで SSO オプションを無効にすると、AD FS サーバーへの認証要求は失敗します。

    問題 4

    AD FS サーバーへのパッシブ認証要求で新しい認証が必要な場合、認証は失敗し、サーバーは資格情報を要求し続けます。

    メモ 要求対応アプリケーションは、WS-Fed メカニズムに wfresh=0 パラメーターを使用して、新しい認証を要求する場合があります。 アプリケーションでは、代わりに SAMLP メカニズムに ForceAuthN=true パラメーターを使用できます。

    問題 5

    カスタマイズされた AD FS 2.0 展開の場合、FormsSignin.aspx.cs ページ コードの SignIn 呼び出し後に追加されたカスタマイズは実行されません。

    これらの問題を解決するには、修正プログラム 2896713をインストールします。 詳細については、次のマイクロソフト サポート技術情報番号をクリックしてください。

    2896713 更新プログラムは、AD FS サーバーにセキュリティ更新プログラムの2843638をインストールした後にいくつかの問題を修正するために使用できます

  • Microsoft は、MS13-066 で説明されている AD FS 2.0 に影響するセキュリティ更新プログラムに関する問題を認識しています。 これらの問題により、以前にリリースされた更新プログラムのロールアップ (Active Directory フェデレーション サービス (AD FS) 2.0 の更新プログラムのロールアップ 3 (更新プログラムの2790338とも呼ばれます) がインストールされていない場合、AD FS の動作が停止する可能性があります。

    2013 年 8 月 19 日、Microsoft は、この問題に対処するためにセキュリティ更新プログラム2843638を再リリースしました。 元の更新プログラムをインストールしたお客様は、セキュリティ更新プログラムの2843638が提供され、できるだけ早い機会に適用することをお勧めします。 インストールが完了すると、インストールされている更新プログラムの一覧に2843638更新プログラムのみが表示されることに注意してください。

このセキュリティ更新プログラムをインストールするために必要な追加の手順

このセキュリティ更新プログラムをインストールした後、次の手順に従って、インストールを手動で完了します。

  1. 次のフォルダー内のカスタマイズされたFormsSignIn.aspx ページのバックアップ コピーを作成します。

    %systemdrive%\inetpub\adfs\ls
     メモ

    • バックアップを信頼できるストレージの場所に保存してください。
    • .asp ファイルに対するすべてのカスタマイズは、確実にバックアップする必要があります。 これを行うには、バージョン管理を使用することをお勧めします。
  2. バックアップ フォルダーで、FormsSignIn.aspx ページを編集して、[ユーザー名 ] テキスト ボックスと [ パスワード ] テキスト ボックスのテキスト "autocomplete=off" を追加します。 手順は次のとおりです。

    1. 次のように変更します。

      <asp:TextBox runat="server" ID="UsernameTextBox">

      次の手順に従います。

      <asp:TextBox runat="server" ID="UsernameTextBox" autocomplete="off">

    2. 次のように変更します。

      <asp:TextBox runat="server" ID="PasswordTextBox" TextMode="Password">

      次の手順に従います。

         <asp:TextBox runat="server" ID="PasswordTextBox" TextMode="Password" autocomplete="off">

  3. 更新されたFormsSignIn.aspx ページを次のフォルダーにコピーします。

     %systemdrive%\inetpub\adfs\ls

ファイル情報

英語 (米国) バージョンのこのソフトウェア更新プログラムで、次の一覧の属性を持つファイルがインストールされます。 これらのファイルの日付と時刻は世界協定時 (UTC) で記載されています。 お使いのコンピューターでは、これらのファイルの日付と時刻は夏時間 (DST) 調整済みのローカル時刻で表示されます。 さらに、ファイルに対して特定の操作を行うと、日時が変更される場合があります。

Windows Server 2008 のファイル情報
  • 次の表に示すように、特定の製品、マイルストーン (SPn)、およびサービス ブランチ (LDR、GDR) に適用されるファイルは、ファイルのバージョン番号を調べることで識別できます。

    バージョン 製品 マイルストーン サービス ブランチ
    6.0.6002.18xxx Windows Server 2008 SP2 SP2 GDR
    6.0.6002.23xxx Windows Server 2008 SP2 SP2 LDR
  • GDR 区分には、広範囲にわたる重要な問題を解決するために幅広くリリースされているそれらの修正プログラムのみが含まれています。 LDR 区分には、幅広くリリースされている修正プログラムだけでなく、ホットフィックスも含まれています。

注: インストールされている MANIFEST ファイル (.manifest) および MUM ファイル (.mum) は記載されていません。

サポートされているすべての x86 ベースバージョンのWindows Server 2008

ファイル名 ファイルのバージョン ファイル サイズ 日付 時刻 プラットフォーム
Microsoft.identityserver.dll 6.1.7600.17338 778,240 2013 年 7 月 1 日 22:59 x86
Microsoft.identityserver.dll 6.1.7601.22371 786,432 2013 年 7 月 1 日 23:02 x86

サポートされているすべての x64 ベースバージョンのWindows Server 2008

ファイル名 ファイルのバージョン ファイル サイズ 日付 時刻 プラットフォーム
Microsoft.identityserver.dll 6.2.9200.16651 871,936 2013 年 6 月 28 日 00:30 x86
Microsoft.identityserver.dll 6.2.9200.20760 871,936 2013 年 6 月 28 日 08:50 x86

      

Windows Server 2008 R2 ファイル情報
  • 特定の製品、マイルストーン (RTM、SPn)、および区分 (LDR、GDR) に適用されるファイルは、次表に記載されているファイルのバージョン番号を調べると確認できます。

    バージョン 製品 マイルストーン サービス ブランチ
    6.1.760 1.18 xxx Windows Server 2008 R2 SP1 GDR
    6.1.760 1.22 xxx Windows Server 2008 R2 SP1 LDR
  • GDR 区分には、広範囲にわたる重要な問題を解決するために幅広くリリースされているそれらの修正プログラムのみが含まれています。 LDR 区分には、幅広くリリースされている修正プログラムだけでなく、ホットフィックスも含まれています。

注: インストールされている MANIFEST ファイル (.manifest) および MUM ファイル (.mum) は記載されていません。

サポートされているすべての x64 ベースバージョンのWindows Server 2008 R2

ファイル名 ファイルのバージョン ファイル サイズ 日付 時刻 プラットフォーム
Microsoft.identityserver.dll 6.1.7601.18195 778,240 2013 年 6 月 28 日 1,311 x86
Microsoft.identityserver.dll 6.1.7601.22370 786,432 2013 年 6 月 28 日 05:20 x86

      

ファイル情報のWindows Server 2012
  • 特定の製品、マイルストーン (RTM、SPn)、区分 (LDR、GDR) に適用されるファイルは、次の表に示すファイル バージョン番号を調べることで確認できます。

    バージョン 製品 マイルストーン サービス ブランチ
    6.2.920 0.16xxx Windows Server 2012 RTM GDR
    6.2.920 0.20xxx Windows Server 2012 RTM LDR
  • GDR 区分には、広範囲にわたる重要な問題を解決するために幅広くリリースされているそれらの修正プログラムのみが含まれています。 LDR 区分には、幅広くリリースされている修正プログラムだけでなく、ホットフィックスも含まれています。

注: インストールされている MANIFEST ファイル (.manifest) および MUM ファイル (.mum) は記載されていません。

サポートされているすべての x64 ベースのバージョンのWindows Server 2012

ファイル名 ファイルのバージョン ファイル サイズ 日付 時刻 プラットフォーム
Microsoft.identityserver.dll 6.2.9200.16651 871,936 2013 年 6 月 28 日 00:30 x86
Microsoft.identityserver.dll 6.2.9200.20760 871,936 2013 年 6 月 28 日 08:50 x86