Rezumat
Autentificarea nu reușește dacă utilizați o autentificare fără parolă (cum ar fi carduri PIV) pe un server Furnizor de identitate (IdP) și solicitarea conține parametrul de solicitare care are ca valoare autentificarea .
Cauză
Această problemă apare deoarece solicitarea implicită a comportamentului de federalizare este de a efectua conversia parametrului prompt=login la wauth=password&wfresh=0 în timpul federalizării.
Despre remediere
Active Directory Federation Services (AD FS) acceptă acum următoarele opțiuni pentru a controla modul în care parametrul prompt=login trebuie să fie tratat în timpul unei federații. Aceste opțiuni pot fi setate global pentru toate serverele federative, utilizând cmdletul set-ADFSProperties , dar numai atunci când ferma rulează în mod mixt. Setarea globală este migrată automat la furnizorii de revendicări individuali atunci când nivelul de comportament al fermei (FBL) este ridicat la Windows Server 2016. Acestea pot fi vizualizate utilizând cmdletul get-ADFSProperties .
Notă De asemenea, aceste opțiuni pot fi setate pentru furnizorii de solicitări individuali, utilizând cmdletul Add-AdfsClaimsProviderTrust atunci când ferma rulează într-un mod nemixt.
Niciuna. Nu federalizați în schimb solicitarea prompt=login și eroarea.
FallbackToProtocolSpecificParameters (implicit). Traduceți prompt=login în wfresh=0 și Wauth=forms în timpul unei federații. Dacă în solicitarea inițială există "wauth", el va fi păstrat.
Valoarea implicită "wauth" poate fi înlocuită utilizând parametrul PromptLoginFallbackAuthenticationType . De exemplu, următoarea comandă traduce prompt=login în wfresh=0 și wauth=urn:ietf:rfc:2246 în timpul unei federații.
Set-AdfsProperties -PromptLoginFederation FallbackToProtocolSpecificParameters -PromptLoginFallbackAuthenticationType urn:ietf:rfc:2246ForwardPromptAndHintsOverWsFederation. Redirecționați parametrul de solicitare așa cum este în timpul unei federații.
Dezactivat. Renunțați la parametrul de solicitare din solicitare în timpul unei federații.
Mai jos aveți exemple de cmdlet set-ADFSProperties :
- Set-AdfsProperties -PromptLoginFederation Fără
- Set-AdfsProperties -PromptLoginFederation ForwardPromptAndHintsOverWsFederation
Cum se obține această actualizare
Pentru a adăuga noua opțiune, instalați actualizarea din februarie 2018 KB 4077525.
Cerințe preliminare
Pentru a instala această actualizare, trebuie să aveți Windows Server 2016 instalat.
Informații despre registry
Pentru a aplica această actualizare, nu este necesar să faceți modificări la registry.
Cerința de repornire
Trebuie să reporniți computerul după ce aplicați această actualizare.
Informații despre înlocuirea actualizării
Această actualizare nu înlocuiește o actualizare lansată anterior.
Stare
Microsoft a confirmat că aceasta este o problemă în produsele Microsoft care sunt listate în secțiunea „Se aplică la”.
Referințe
Aflați despre terminologia pe care o utilizează Microsoft pentru a descrie actualizările de software.