Objawy
Rozważmy następujący scenariusz:
- Na serwerze UAG zainstalowano dodatek Service Pack 3 dla programu Microsoft Forefront Unified Access Gateway (UAG) 2010.
- Serwer UAG jest skonfigurowany do korzystania z co najmniej jednego kanału portalu, który używa programu Active Directory Federation Services (AD FS) 2.0 jako serwera uwierzytelniania kanału (repozytorium uwierzytelniania).
- Ten serwer UAG został uaktualniony do dodatku Service Pack 4 (SP4).
W tym scenariuszu po zastosowaniu dodatku SP4 komputery klienckie korzystające z programu Internet Explorer 11 do uzyskiwania dostępu do magistrali portalu bramy ujednoliconej dostępu, korzystającego z uwierzytelniania AD FS, otrzymują następujący komunikat o błędzie zamiast oczekiwanej strony logowania:
Uwaga
Błąd logowania: Dostęp do tego portalu z urządzenia przenośnego jest niedozwolony, ponieważ portal korzysta z uwierzytelniania federacyjnego.
Przyczyna
Ten problem występuje, gdy plik konfiguracji na serwerze UAG nie zostanie zaktualizowany do wersji Microsoft Forefront Unified Access Gateway 2010 z dodatkiem SP4. W wersji SP4 dodano obsługę programu Internet Explorer 11.
Uwaga: Plik konfiguracyjny nazywa się Mobile.browser i znajduje się w następującym folderze na serwerze UAG:
...\InternalSite\ADFSv2Sites\<nazwa> magistra\App_Browsers\DetectionModule
Rozwiązanie
Ten problem został rozwiązany w pakiecie zbiorczym 1 dla programu Forefront UAG 2010 z dodatkiem SP4.
Obejście
W celu obejścia tego problemu należy wykonać następujące czynności:
Zlokalizuj plik mobile.browser w folderze "...\InternalSite\ADFSv2Sites\<trunk name>\App_Browsers\DetectionModule" na serwerze UAG.
Uwaga: Ten sam plik istnieje w trzech innych folderach serwera UAG. Nie zmieniaj tych plików. Zmień tylko plik dla wszystkich kanałów magistralowych usług AD FS znajdujących się w folderze ADFSv2Sites.
Usuń plik.
Uwaga Ze względów bezpieczeństwa skopiuj plik do innej lokalizacji lub zmień rozszerzenie nazwy pliku na dowolne. Na przykład zmień nazwę pliku na następującą:
mobile.browser_backup
Jeśli skonfigurowano więcej niż jeden kanał przy użyciu uwierzytelniania AD FS 2.0, powtórz krok 2 dla każdego pliku Mobile.browser w każdym folderze w folderze InternalSite\ADFSv2Sites.Włącz konfigurację UAG.
Ta procedura powoduje ponowne utworzenie pliku Mobile.browser w folderze InternalSite\ADFSv2Sites. Ten nowy plik jest poprawną wersją dodatku Service Pack 4. Ten plik wersji poprawnie wykrywa przeglądarki internetowe Internet Explorer 11 jako właściwy typ klienta. Data modyfikacji pliku powinna pokazywać datę w 2013 roku.
Stan
Firma Microsoft potwierdziła, że jest to problem dotyczący produktów firmy Microsoft wymienionych w sekcji „Dotyczy”.
Więcej informacji
Plik Mobile.browser jest używany przez magistrale usług AD FS na serwerze bramy ujednoliconej usługi Access w celu poprawnego rozpoznawania i kategoryzowania klientów łączących się. Jeśli plik nie został poprawnie zaktualizowany do najnowszej wersji przez zainstalowanie dodatku Service Pack 4 dla bramy ujednoliconego dostępu, przeglądarka Internet Explorer 11 jest niepoprawnie rozpoznawana przez serwer bramy ujednoliconej sieci dostępu jako urządzenie przenośne. W związku z tym serwer odmawia dostępu do kanału głównego usług AD FS. Nieaktualny plik można rozpoznać po jego atrybucie Data modyfikacji. Wartość będzie datą z 2011 roku.
Źródła informacji
Dowiedz się więcej o terminologii używanej przez firmę Microsoft do opisywania aktualizacji oprogramowania.