Rezime
Potvrda identiteta ne uspeva ako koristite potvrdu identiteta bez lozinke (kao što su PIV kartice) na Identity Provider (IdP) serveru, a zahtev sadrži parametar odziva koji ima login kao vrednost.
Uzrok
Do ovog problema dolazi zato što se podrazumevano ponašanje odziva za spoljni pristup konvertuje parametar prompt=login u wauth=password&wfresh=0 tokom spoljnog pristupa.
Osnovni podaci o ispravci
Active Directory usluge za ujedinjavanje (AD FS) sada podržava sledeće opcije za kontrolisanje načina rukovanja parametrom prompt=login tokom spoljnog pristupa. Ove opcije mogu da se globalno postave za sve spoljne servere pomoću cmdlet komande set-ADFSProperties , ali samo kada je farma pokrenuta u mešovitom režimu. Globalna postavka se automatski migrira na pojedinačne dobavljače zahteva kada se nivo ponašanja farme (FBL) podigne na Windows Server 2016. Oni mogu da se prikažu pomoću cmdlet komande get-ADFSProperties .
Napomena Ove opcije mogu da se podese i na pojedinačnim dobavljačima zahteva pomoću cmdlet komande Add-AdfsClaimsProviderTrust kada je farma pokrenuta u nemešovitom režimu.
Ne postoji. Umesto toga nemojte da udružite odziv = prijavljivanje i grešku.
FallbackToProtocolSpecificParameters (podrazumevano). Translate prompt = login to wfresh=0 and wauth=forms during a federation. Ako "wauth" postoji u originalnom zahtevu, biće sačuvan.
Podrazumevana vrednost "wauth" može da se zameni pomoću parametra PromptLoginFallbackAuthenticationType . Na primer, sledeća komanda prevodi prompt=login u wfresh=0 and wauth=urn:ietf:rfc:2246 tokom spoljnog pristupa.
Set-AdfsProperties -PromptLoginFederation FallbackToProtocolSpecificParameters -PromptLoginFallbackAuthenticationType urn:ietf:rfc:2246ForwardPromptAndHintsOverWsFederation. Prosleđivanje parametra odziva kao što je to tokom spoljnog pristupa.
Onemogućeno. Odbacite parametar odziva iz zahteva tokom spoljnog pristupa.
Slede primeri cmdlet komande set-ADFSProperties :
- Set-AdfsProperties -PromptLoginFederation None
- Set-AdfsProperties -PromptLoginFederation ForwardPromptAndHintsOverWsFederation
Kako da preuzmete ovu ispravku
Da biste dodali novu opciju, instalirajte ispravku iz februara 2018. KB 4077525.
Preduslovi
Da biste instalirali ovu ispravku, morate da imate instaliran Windows Server 2016.
Informacije registratora
Da biste primenili ovu ispravku, ne morate da menjate registrator.
Zahtev za ponovnim pokretanjem
Nakon primene ove ispravke, morate ponovo pokrenuti računar.
Ažurirajte informacije o zameni
Ova ispravka ne zamenjuje prethodno objavljenu ispravku.
Status
Microsoft je potvrdio da je ovo problem u Microsoft proizvodima koji su navedeni u odeljku „Odnosi se na“.
Reference
Saznajte više o terminologiji koju Microsoft koristi za opisivanje softverskih ispravki.