AD FS ignoră parametrul "prompt=login" în timpul unei autentificări în Windows Server 2016

Se aplică la
Windows Server 2016, all editions Windows Server 2016 Standard Windows Server 2016

Rezumat

Autentificarea nu reușește dacă utilizați o autentificare fără parolă (cum ar fi carduri PIV) pe un server Furnizor de identitate (IdP) și solicitarea conține parametrul de solicitare care are ca valoare autentificarea .

Cauză

Această problemă apare deoarece solicitarea implicită a comportamentului de federalizare este de a efectua conversia parametrului prompt=login la wauth=password&wfresh=0 în timpul federalizării.

Despre remediere

Active Directory Federation Services (AD FS) acceptă acum următoarele opțiuni pentru a controla modul în care parametrul prompt=login trebuie să fie tratat în timpul unei federații. Aceste opțiuni pot fi setate global pentru toate serverele federative, utilizând cmdletul set-ADFSProperties , dar numai atunci când ferma rulează în mod mixt. Setarea globală este migrată automat la furnizorii de revendicări individuali atunci când nivelul de comportament al fermei (FBL) este ridicat la Windows Server 2016. Acestea pot fi vizualizate utilizând cmdletul get-ADFSProperties .

Notă De asemenea, aceste opțiuni pot fi setate pentru furnizorii de solicitări individuali, utilizând cmdletul Add-AdfsClaimsProviderTrust atunci când ferma rulează într-un mod nemixt.

  • Niciuna. Nu federalizați în schimb solicitarea prompt=login și eroarea.

  • FallbackToProtocolSpecificParameters (implicit). Traduceți prompt=login în wfresh=0 și Wauth=forms în timpul unei federații. Dacă în solicitarea inițială există "wauth", el va fi păstrat.

    Valoarea implicită "wauth" poate fi înlocuită utilizând parametrul PromptLoginFallbackAuthenticationType . De exemplu, următoarea comandă traduce prompt=login în wfresh=0 și wauth=urn:ietf:rfc:2246 în timpul unei federații.
    Set-AdfsProperties -PromptLoginFederation FallbackToProtocolSpecificParameters -PromptLoginFallbackAuthenticationType urn:ietf:rfc:2246

  • ForwardPromptAndHintsOverWsFederation. Redirecționați parametrul de solicitare așa cum este în timpul unei federații.

  • Dezactivat. Renunțați la parametrul de solicitare din solicitare în timpul unei federații.

Mai jos aveți exemple de cmdlet set-ADFSProperties :

  • Set-AdfsProperties -PromptLoginFederation Fără
  • Set-AdfsProperties -PromptLoginFederation ForwardPromptAndHintsOverWsFederation

Cum se obține această actualizare

Pentru a adăuga noua opțiune, instalați actualizarea din februarie 2018 KB 4077525.

Cerințe preliminare

Pentru a instala această actualizare, trebuie să aveți Windows Server 2016 instalat.
 

Informații despre registry

Pentru a aplica această actualizare, nu este necesar să faceți modificări la registry.
 

Cerința de repornire

Trebuie să reporniți computerul după ce aplicați această actualizare.
 

Informații despre înlocuirea actualizării

Această actualizare nu înlocuiește o actualizare lansată anterior.

Stare

Microsoft a confirmat că aceasta este o problemă în produsele Microsoft care sunt listate în secțiunea „Se aplică la”.

Referințe

Aflați despre terminologia pe care o utilizează Microsoft pentru a descrie actualizările de software.