O AD FS ignora o parâmetro "prompt=login" durante uma autenticação no Windows Server 2016

Aplica-se A
Windows Server 2016, all editions Windows Server 2016 Standard Windows Server 2016

Resumo

A autenticação falhará se você usar uma autenticação sem senha (como cartões PIP) em um servidor de Provedor de Identidade (IdP) e a solicitação contiver o parâmetro de prompt que tem login como o valor.

Causa

Esse problema ocorre porque o comportamento padrão de federação de prompt é converter o parâmetro prompt=login para wauth=password&wfresh=0 durante a federação.

Acerca da correção

Serviços de Federação do Active Directory (AD FS) (AD FS) suporta agora as seguintes opções para controlar a forma como o parâmetro prompt=login deve ser processado durante uma federação. Essas opções podem ser definidas globalmente para todos os servidores federados usando o cmdlet set-ADFSProperties , mas somente quando o farm está sendo executado no modo misto. A configuração global é migrada automaticamente para os provedores de declarações individuais quando o nível de comportamento do farm (FBL) é elevado para Windows Server 2016. Pode ver através do cmdlet get-ADFSProperties .

Observação Essas opções também podem ser definidas em provedores de declarações individuais usando o cmdlet Add-AdfsClaimsProviderTrust quando o farm está sendo executado em um modo não misto.

  • Nenhuma. Em vez disso, não federar o prompt=login request e erro.

  • FallbackToProtocolSpecificParameters (padrão). Traduza prompt=login para wfresh=0 e Wauth=forms durante uma federação. Se "wauth" existir no pedido original, será preservado.

    O valor "wauth" padrão pode ser substituído usando o parâmetro PromptLoginFallbackAuthenticationType . Por exemplo, o comando a seguir traduz prompt=login para wfresh=0 e wauth=urn:ietf:rfc:2246 durante uma federação.
    Set-AdfsProperties -PromptLoginFederation FallbackToProtocolSpecificParameters -PromptLoginFallbackAuthenticationType urn:ietf:rfc:2246

  • ForwardPromptAndHintsOverWsFederation. Encaminhe o parâmetro prompt como ele é durante uma federação.

  • Desativado. Eliminar o parâmetro de pedido durante uma federação.

Seguem-se exemplos do cmdlet set-ADFSProperties :

  • Set-AdfsProperties -PromptLoginFederation Nenhum
  • Set-AdfsProperties -PromptLoginFederation ForwardPromptAndHintsOverWsFederation

Como obter esta atualização

Para adicionar a nova opção, instale a atualização de fevereiro de 2018 KB 4077525.

Pré-requisitos

Para instalar esta atualização, tem de ter Windows Server 2016 instalada.
 

Informações de registo

Para aplicar esta atualização, não tem de fazer qualquer alteração no registo.
 

Requisito de reinício

Terá de reiniciar o computador depois de aplicar esta atualização.
 

Informações de substituição de atualizações

Esta atualização não substitui qualquer outra disponibilizada anteriormente.

Estado

A Microsoft confirmou que se trata de um problema nos produtos Microsoft listados na secção "Aplica-se a".

Referências

Saiba mais sobre a terminologia que a Microsoft utiliza para descrever as atualizações de software.