요약
IdP(ID 공급자) 서버에서 암호가 아닌 인증(예: PIV 카드)을 사용하고 요청에 로그인이 있는 프롬프트 매개 변수가 값으로 포함된 경우 인증 이 실패합니다.
원인
이 문제는 기본 프롬프트 페더레이션 동작은 페더레이션 중에 prompt=login 매개 변수를 wauth=password&wfresh=0으로 변환하는 것입니다.
수정 정보
이제 AD FS(Active Directory Federation Services)는 페더레이션 중에 prompt=login 매개 변수를 처리하는 방법을 제어하는 다음 옵션을 지원합니다. 이러한 옵션은 set-ADFSProperties cmdlet을 사용하여 모든 페더레이션된 서버에 대해 전역적으로 설정할 수 있지만 팜이 혼합 모드로 실행되는 경우에만 설정할 수 있습니다. FBL(팜 동작 수준)이 Windows Server 2016 경우 전역 설정이 개별 클레임 공급자로 자동으로 마이그레이션됩니다. get-ADFSProperties cmdlet을 사용하여 볼 수 있습니다.
참고 팜이 혼합되지 않은 모드에서 실행되는 경우 Add-AdfsClaimsProviderTrust cmdlet을 사용하여 개별 클레임 공급자에서 이러한 옵션을 설정할 수도 있습니다.
없음. 대신 prompt=login 요청 및 오류를 페더레이션하지 마세요.
FallbackToProtocolSpecificParameters (기본값). 페더레이션 중에 prompt=login 을 wfresh=0 및 Wauth=forms 로 변환합니다. 원래 요청에 "wauth"가 있으면 유지됩니다.
기본 "wauth" 값은 PromptLoginFallbackAuthenticationType 매개 변수를 사용하여 재정의할 수 있습니다. 예를 들어 다음 명령은 페더레이션 중에 prompt=login 을 wfresh=0 및 wauth=urn:ietf:rfc:2246 으로 변환합니다.
Set-AdfsProperties -PromptLoginFederation FallbackToProtocolSpecificParameters -PromptLoginFallbackAuthenticationType urn:ietf:rfc:2246ForwardPromptAndHintsOverWsFederation. 페더레이션 중에 프롬프트 매개 변수를 그대로 전달합니다.
사용할 수 없습니다. 페더레이션 중에 요청에서 프롬프트 매개 변수를 삭제합니다.
다음은 set-ADFSProperties cmdlet의 예입니다.
- Set-AdfsProperties -PromptLoginFederation None
- Set-AdfsProperties -PromptLoginFederation ForwardPromptAndHintsOverWsFederation
이 업데이트를 받는 방법
새 옵션을 추가하려면 2018년 2월 업데이트 KB 4077525 설치합니다.
필수 구성 요소
이 업데이트를 설치하려면 Windows Server 2016 설치되어 있어야 합니다.
레지스트리 정보
이 업데이트를 적용하기 위해 레지스트리를 변경할 필요는 없습니다.
다시 시작 요구 사항
이 업데이트를 적용한 후에는 컴퓨터를 다시 시작해야 합니다.
업데이트 대체 정보
이 업데이트는 이전에 발표된 업데이트를 대체하지 않습니다.
상태
Microsoft에서 이는 "적용 대상" 섹션에 나열된 Microsoft 제품에서의 문제임을 확인했습니다.
참조 자료
Microsoft에서 소프트웨어 업데이트를 설명하는 데 사용하는 용어에 대해 알아보세요.