O AD FS ignora o parâmetro "prompt=login" durante uma autenticação no Windows Server 2016

Aplica-se a
Windows Server 2016, all editions Windows Server 2016 Standard Windows Server 2016

Resumo

A autenticação falhará se você usar uma autenticação sem senha (como cartões PIV) em um servidor IdP (Provedor de Identidade) e a solicitação contiver o parâmetro prompt que tem login como o valor.

Causa

Esse problema ocorre porque o comportamento padrão da federação de prompts é converter o parâmetro prompt=login em wauth=password&wfresh=0 durante a federação.

Sobre a correção

Os Serviços de Federação do Active Directory) (AD FS) agora dão suporte às seguintes opções para controlar como o parâmetro prompt=login deve ser tratado durante uma federação. Essas opções podem ser definidas globalmente para todos os servidores federados usando o cmdlet set-ADFSProperties , mas somente quando o farm está sendo executado no modo misto. A configuração global é migrada automaticamente para os provedores de declarações individuais quando o FBL (nível de comportamento do farm) é elevado para o Windows Server 2016. Eles podem ser exibidos usando o cmdlet get-ADFSProperties .

Observação Essas opções também podem ser definidas em provedores de declarações individuais usando o cmdlet Add-AdfsClaimsProviderTrust quando o farm está sendo executado em um modo não misto.

  • Nenhum. Não federe a solicitação prompt=login e o erro.

  • FallbackToProtocolSpecificParameters (padrão). Traduza prompt=login para wfresh=0 e Wauth=forms durante uma federação. Se "wauth" existir na solicitação original, ele será preservado.

    O valor "wauth" padrão pode ser substituído usando o parâmetro PromptLoginFallbackAuthenticationType . Por exemplo, o comando a seguir traduz prompt=login em wfresh=0 e wauth=urn:ietf:rfc:2246 durante uma federação.
    Set-AdfsProperties -PromptLoginFederation FallbackToProtocolSpecificParameters -PromptLoginFallbackAuthenticationType urn:ietf:rfc:2246

  • ForwardPromptAndHintsOverWsFederation. Encaminhe o parâmetro de prompt como ele está durante uma federação.

  • Desabilitado. Descarte o parâmetro prompt da solicitação durante uma federação.

A seguir estão exemplos do cmdlet set-ADFSProperties :

  • Set-AdfsProperties -PromptLoginFederation Nenhum
  • Set-AdfsProperties -PromptLoginFederation ForwardPromptAndHintsOverWsFederation

Como obter esta atualização

Para adicionar a nova opção, instale a atualização de fevereiro de 2018 KB 4077525.

Pré-requisitos

Para instalar esta atualização, você deve ter o Windows Server 2016 instalado.
 

Informações do Registro

Para aplicar esta atualização, não é preciso fazer alterações no Registro.
 

Necessidade de reinicialização

É necessário reiniciar o computador após aplicar essa atualização.
 

Informações sobre substituição da atualização

Essa atualização não substitui nenhuma outra lançada anteriormente.

Status

A Microsoft confirmou que este é um problema nos produtos da Microsoft listados na seção "Aplica-se a".

Referências

Saiba mais sobre a terminologia que a Microsoft usa para descrever atualizações de software.