AD FS zanemaruje parametar "prompt=login" tokom potvrde identiteta u sistemu Windows Server 2016

Primenjuje se na
Windows Server 2016, all editions Windows Server 2016 Standard Windows Server 2016

Rezime

Potvrda identiteta ne uspeva ako koristite potvrdu identiteta bez lozinke (kao što su PIV kartice) na Identity Provider (IdP) serveru, a zahtev sadrži parametar odziva koji ima login kao vrednost.

Uzrok

Do ovog problema dolazi zato što se podrazumevano ponašanje odziva za spoljni pristup konvertuje parametar prompt=login u wauth=password&wfresh=0 tokom spoljnog pristupa.

Osnovni podaci o ispravci

Active Directory usluge za ujedinjavanje (AD FS) sada podržava sledeće opcije za kontrolisanje načina rukovanja parametrom prompt=login tokom spoljnog pristupa. Ove opcije mogu da se globalno postave za sve spoljne servere pomoću cmdlet komande set-ADFSProperties , ali samo kada je farma pokrenuta u mešovitom režimu. Globalna postavka se automatski migrira na pojedinačne dobavljače zahteva kada se nivo ponašanja farme (FBL) podigne na Windows Server 2016. Oni mogu da se prikažu pomoću cmdlet komande get-ADFSProperties .

Napomena Ove opcije mogu da se podese i na pojedinačnim dobavljačima zahteva pomoću cmdlet komande Add-AdfsClaimsProviderTrust kada je farma pokrenuta u nemešovitom režimu.

  • Ne postoji. Umesto toga nemojte da udružite odziv = prijavljivanje i grešku.

  • FallbackToProtocolSpecificParameters (podrazumevano). Translate prompt = login to wfresh=0 and wauth=forms during a federation. Ako "wauth" postoji u originalnom zahtevu, biće sačuvan.

    Podrazumevana vrednost "wauth" može da se zameni pomoću parametra PromptLoginFallbackAuthenticationType . Na primer, sledeća komanda prevodi prompt=login u wfresh=0 and wauth=urn:ietf:rfc:2246 tokom spoljnog pristupa.
    Set-AdfsProperties -PromptLoginFederation FallbackToProtocolSpecificParameters -PromptLoginFallbackAuthenticationType urn:ietf:rfc:2246

  • ForwardPromptAndHintsOverWsFederation. Prosleđivanje parametra odziva kao što je to tokom spoljnog pristupa.

  • Onemogućeno. Odbacite parametar odziva iz zahteva tokom spoljnog pristupa.

Slede primeri cmdlet komande set-ADFSProperties :

  • Set-AdfsProperties -PromptLoginFederation None
  • Set-AdfsProperties -PromptLoginFederation ForwardPromptAndHintsOverWsFederation

Kako da preuzmete ovu ispravku

Da biste dodali novu opciju, instalirajte ispravku iz februara 2018. KB 4077525.

Preduslovi

Da biste instalirali ovu ispravku, morate da imate instaliran Windows Server 2016.
 

Informacije registratora

Da biste primenili ovu ispravku, ne morate da menjate registrator.
 

Zahtev za ponovnim pokretanjem

Nakon primene ove ispravke, morate ponovo pokrenuti računar.
 

Ažurirajte informacije o zameni

Ova ispravka ne zamenjuje prethodno objavljenu ispravku.

Status

Microsoft je potvrdio da je ovo problem u Microsoft proizvodima koji su navedeni u odeljku „Odnosi se na“.

Reference

Saznajte više o terminologiji koju Microsoft koristi za opisivanje softverskih ispravki.