Resumo
A autenticação falhará se você usar uma autenticação sem senha (como cartões PIV) em um servidor IdP (Provedor de Identidade) e a solicitação contiver o parâmetro prompt que tem login como o valor.
Causa
Esse problema ocorre porque o comportamento padrão da federação de prompts é converter o parâmetro prompt=login em wauth=password&wfresh=0 durante a federação.
Sobre a correção
Os Serviços de Federação do Active Directory) (AD FS) agora dão suporte às seguintes opções para controlar como o parâmetro prompt=login deve ser tratado durante uma federação. Essas opções podem ser definidas globalmente para todos os servidores federados usando o cmdlet set-ADFSProperties , mas somente quando o farm está sendo executado no modo misto. A configuração global é migrada automaticamente para os provedores de declarações individuais quando o FBL (nível de comportamento do farm) é elevado para o Windows Server 2016. Eles podem ser exibidos usando o cmdlet get-ADFSProperties .
Observação Essas opções também podem ser definidas em provedores de declarações individuais usando o cmdlet Add-AdfsClaimsProviderTrust quando o farm está sendo executado em um modo não misto.
Nenhum. Não federe a solicitação prompt=login e o erro.
FallbackToProtocolSpecificParameters (padrão). Traduza prompt=login para wfresh=0 e Wauth=forms durante uma federação. Se "wauth" existir na solicitação original, ele será preservado.
O valor "wauth" padrão pode ser substituído usando o parâmetro PromptLoginFallbackAuthenticationType . Por exemplo, o comando a seguir traduz prompt=login em wfresh=0 e wauth=urn:ietf:rfc:2246 durante uma federação.
Set-AdfsProperties -PromptLoginFederation FallbackToProtocolSpecificParameters -PromptLoginFallbackAuthenticationType urn:ietf:rfc:2246ForwardPromptAndHintsOverWsFederation. Encaminhe o parâmetro de prompt como ele está durante uma federação.
Desabilitado. Descarte o parâmetro prompt da solicitação durante uma federação.
A seguir estão exemplos do cmdlet set-ADFSProperties :
- Set-AdfsProperties -PromptLoginFederation Nenhum
- Set-AdfsProperties -PromptLoginFederation ForwardPromptAndHintsOverWsFederation
Como obter esta atualização
Para adicionar a nova opção, instale a atualização de fevereiro de 2018 KB 4077525.
Pré-requisitos
Para instalar esta atualização, você deve ter o Windows Server 2016 instalado.
Informações do Registro
Para aplicar esta atualização, não é preciso fazer alterações no Registro.
Necessidade de reinicialização
É necessário reiniciar o computador após aplicar essa atualização.
Informações sobre substituição da atualização
Essa atualização não substitui nenhuma outra lançada anteriormente.
Status
A Microsoft confirmou que este é um problema nos produtos da Microsoft listados na seção "Aplica-se a".
Referências
Saiba mais sobre a terminologia que a Microsoft usa para descrever atualizações de software.