Overzicht
Verificatie mislukt als u een niet-wachtwoordverificatie (zoals PIV-kaarten) gebruikt op een IdP-server (Identity Provider) en de aanvraag de promptparameter bevat die Aanmelden als waarde heeft.
Oorzaak
Dit probleem treedt op omdat het standaardgedrag voor federatie van prompts is om de parameter prompt=login te converteren naar wauth=password&wfresh=0 tijdens de federatie.
Informatie over de oplossing
Active Directory Federation Services (AD FS) ondersteunt nu de volgende opties om te bepalen hoe de parameter prompt=login moet worden verwerkt tijdens een federatie. Deze opties kunnen globaal worden ingesteld voor alle federatieve servers met behulp van de cmdlet set-ADFSProperties, maar alleen wanneer de farm in gemengde modus wordt uitgevoerd. De globale instelling wordt automatisch gemigreerd naar de afzonderlijke claimproviders wanneer het farmgedragsniveau wordt verhoogd naar Windows Server 2016. Ze kunnen worden bekeken met behulp van de cmdlet get-ADFSProperties .
Notitie Deze opties kunnen ook worden ingesteld voor individuele claimproviders door de cmdlet Add-AdfsClaimsProviderTrust te gebruiken wanneer de farm wordt uitgevoerd in een niet-gemengde modus.
Geen. Federate in plaats daarvan de prompt=login-aanvraag en -fout niet.
FallbackToProtocolSpecificParameters (standaard). Vertaal prompt=login naar wfresh=0 en Wauth=forms tijdens een federatie. Als de oorspronkelijke aanvraag 'wauth' bevat, blijft deze behouden.
De standaardwaarde 'wauth' kan worden overschreven met behulp van de parameter PromptLoginFallbackAuthenticationType . De volgende opdracht vertaalt bijvoorbeeld prompt=login naar wfresh=0 en wauth=urn:ietf:rfc:2246 tijdens een federatie.
Set-AdfsProperties -PromptLoginFederation FallbackToProtocolSpecificParameters -PromptLoginFallbackAuthenticationType urn:ietf:rfc:2246ForwardPromptAndHintsOverWsFederation. Stuur de promptparameter door zoals deze is tijdens een federatie.
Uitgeschakeld. Verwijder de promptparameter uit de aanvraag tijdens een federatie.
Hieronder volgen enkele voorbeelden van de cmdlet set-ADFSProperties :
- Set-AdfsProperties -PromptLoginFederation None
- Set-AdfsProperties -PromptLoginFederation ForwardPromptAndHintsOverWsFederation
Hoe u deze update kunt downloaden
Als u de nieuwe optie wilt toevoegen, installeert u de KB-update van februari 2018 4077525.
Vereisten
Als u deze update wilt installeren, moet u beschikken over Windows Server 2016.
Registergegevens
Als u deze update wilt toepassen, hoeft u geen wijzigingen in het register aan te brengen.
Vereisten voor opnieuw starten
Nadat u deze update hebt toegepast, moet u de computer opnieuw starten.
Informatie over vervangende update
Deze update is geen vervanging van een eerder gepubliceerde update.
Status
Microsoft heeft bevestigd dat dit een probleem is bij de Microsoft-producten die worden vermeld in de sectie Van toepassing op.
Meer informatie
Meer informatie over de terminologie die Microsoft gebruikt om software-updates te beschrijven.