Symptomen
Passieve federatieaanvraag mislukt bij het openen van een toepassing, zoals SharePoint, die gebruikmaakt van AD FS- en formulierverificatie nadat eerder verbinding is gemaakt met Microsoft Dynamics CRM met verificatie op basis van claims
Dit mislukt met de volgende fout:
Er is een fout opgetreden tijdens de passieve aanvraag voor federatie.
Aanvullende gegevens
Protocolnaam:
Relying Party:
Uitzonderingsdetails:
Microsoft.IdentityServer.RequestFailedException: MSIS7065: Er zijn geen geregistreerde protocolhandlers op pad /adfs/ls/ om de binnenkomende aanvraag te verwerken.
at Microsoft.IdentityServer.Web.PassiveProtocolListener.OnGetContext(WrappedHttpListenerContext context)
Scenario voor afmelden:
20 minuten voordat het token verloopt, wordt het onderstaande dialoogvenster weergegeven met opties voor Aanmelden of Annuleren. Als u op Aanmelden klikt, wordt u niet omgeleid naar de aanmeldingspagina van ADFS waarin om gebruikersnaam en wachtwoord wordt gevraagd. In plaats daarvan wordt een afgemelde ADFS-pagina weergegeven. Referece: op claims gebaseerde verificatie en verloop van beveiligingstoken.
Oorzaak
Het probleem wordt veroorzaakt door een dubbele MSISAuth-cookie die is uitgegeven door Microsoft Dynamics CRM als een domeincooky met een AD FS-naamruimte. Deze cookienaam is niet uniek en wanneer een andere toepassing, zoals SharePoint, wordt geopend, wordt deze met dubbele cookie weergegeven. Dit zorgt ervoor dat de verificatie mislukt.
Het scenario Afmelden wordt veroorzaakt door afmeldingscooky die is uitgegeven door Microsoft Dynamics CRM als een domeincooky, zie het onderstaande voorbeeld. Deze cookie is een domeincooky en wanneer deze wordt gepresenteerd aan ADFS, wordt het beschouwd voor het hele domein, zoals *.contoso.com/. Dit zorgt ervoor dat de stroom voor opnieuw verificatie mislukt en ADFS de pagina Afmelden weergeeft.
Set-Cookie: MSISSignOut=; domain=contoso.com; path=/; Veilige; HttpOnly
Oplossing
U kunt dit probleem oplossen door Microsoft Dynamics CRM te configureren met een subdomeinwaarde, zoals crm.domain.com. Hiervoor is een ander jokertekencertificaat vereist, zoals *.crm.domain.com.
Nadat u deze wijzigingen hebt uitgevoerd, moet u verificatie op basis van claims en IFD opnieuw configureren met behulp van de juiste eindpunten, zoals hieronder wordt weergegeven:
- Auth.<subdomain.domain.com>
- Dev.<subdomain.domain.com>
- Org.<subdomain.domain.com>
Meer informatie
Zie de volgende koppeling voor meer informatie over het configureren van op claims gebaseerde verificatie en IFD voor Microsoft Dynamics CRM:
Verificatie op basis van claims configureren voor Microsoft Dynamics CRM Server