AD FS는 Windows Server 2016 인증 중에 "prompt=login" 매개 변수를 무시합니다.

적용 대상
Windows Server 2016, all editions Windows Server 2016 Standard Windows Server 2016

요약​​

IdP(ID 공급자) 서버에서 암호가 아닌 인증(예: PIV 카드)을 사용하고 요청에 로그인이 있는 프롬프트 매개 변수가 값으로 포함된 경우 인증 이 실패합니다.

원인

이 문제는 기본 프롬프트 페더레이션 동작은 페더레이션 중에 prompt=login 매개 변수를 wauth=password&wfresh=0으로 변환하는 것입니다.

수정 정보

이제 AD FS(Active Directory Federation Services)는 페더레이션 중에 prompt=login 매개 변수를 처리하는 방법을 제어하는 다음 옵션을 지원합니다. 이러한 옵션은 set-ADFSProperties cmdlet을 사용하여 모든 페더레이션된 서버에 대해 전역적으로 설정할 수 있지만 팜이 혼합 모드로 실행되는 경우에만 설정할 수 있습니다. FBL(팜 동작 수준)이 Windows Server 2016 경우 전역 설정이 개별 클레임 공급자로 자동으로 마이그레이션됩니다. get-ADFSProperties cmdlet을 사용하여 볼 수 있습니다.

참고 팜이 혼합되지 않은 모드에서 실행되는 경우 Add-AdfsClaimsProviderTrust cmdlet을 사용하여 개별 클레임 공급자에서 이러한 옵션을 설정할 수도 있습니다.

  • 없음. 대신 prompt=login 요청 및 오류를 페더레이션하지 마세요.

  • FallbackToProtocolSpecificParameters (기본값). 페더레이션 중에 prompt=loginwfresh=0Wauth=forms 로 변환합니다. 원래 요청에 "wauth"가 있으면 유지됩니다.

    기본 "wauth" 값은 PromptLoginFallbackAuthenticationType 매개 변수를 사용하여 재정의할 수 있습니다. 예를 들어 다음 명령은 페더레이션 중에 prompt=loginwfresh=0wauth=urn:ietf:rfc:2246 으로 변환합니다.
    Set-AdfsProperties -PromptLoginFederation FallbackToProtocolSpecificParameters -PromptLoginFallbackAuthenticationType urn:ietf:rfc:2246

  • ForwardPromptAndHintsOverWsFederation. 페더레이션 중에 프롬프트 매개 변수를 그대로 전달합니다.

  • 사용할 수 없습니다. 페더레이션 중에 요청에서 프롬프트 매개 변수를 삭제합니다.

다음은 set-ADFSProperties cmdlet의 예입니다.

  • Set-AdfsProperties -PromptLoginFederation None
  • Set-AdfsProperties -PromptLoginFederation ForwardPromptAndHintsOverWsFederation

이 업데이트를 받는 방법

새 옵션을 추가하려면 2018년 2월 업데이트 KB 4077525 설치합니다.

필수 구성 요소

이 업데이트를 설치하려면 Windows Server 2016 설치되어 있어야 합니다.
 

레지스트리 정보

이 업데이트를 적용하기 위해 레지스트리를 변경할 필요는 없습니다.
 

다시 시작 요구 사항

이 업데이트를 적용한 후에는 컴퓨터를 다시 시작해야 합니다.
 

업데이트 대체 정보

이 업데이트는 이전에 발표된 업데이트를 대체하지 않습니다.

상태

Microsoft에서 이는 "적용 대상" 섹션에 나열된 Microsoft 제품에서의 문제임을 확인했습니다.

참조 자료

Microsoft에서 소프트웨어 업데이트를 설명하는 데 사용하는 용어에 대해 알아보세요.