AD FS ละเว้นพารามิเตอร์ "prompt=login" ระหว่างการรับรองความถูกต้องใน Windows Server 2016

นำไปใช้กับ
Windows Server 2016, all editions Windows Server 2016 Standard Windows Server 2016

สรุป

การรับรองความถูกต้องจะล้มเหลวถ้าคุณใช้การรับรองความถูกต้องที่ไม่ใช่รหัสผ่าน (เช่น การ์ด PIV) บนเซิร์ฟเวอร์ Identity Provider (IdP) และคําขอมีพารามิเตอร์ พร้อมท์ ที่ เข้าสู่ระบบ เป็นค่า

สาเหตุ

ปัญหานี้เกิดขึ้นเนื่องจากลักษณะการทํางานการติดต่อกับภายนอกพร้อมท์เริ่มต้นคือการแปลง prompt=login parameter เป็น wauth=password&wfresh=0 ระหว่างการติดต่อกับภายนอก

เกี่ยวกับการแก้ไข

ขณะนี้ บริการการเข้าใช้งานเว็บรวมของ Active Directory (AD FS) สนับสนุนตัวเลือกต่อไปนี้เพื่อควบคุมวิธีการจัดการพารามิเตอร์ prompt=login ในระหว่างการติดต่อกับภายนอก ตัวเลือกเหล่านี้สามารถตั้งค่าส่วนกลางสําหรับเซิร์ฟเวอร์ภายนอกทั้งหมดได้โดยใช้ cmdlet set-ADFSProperties แต่เฉพาะเมื่อฟาร์มกําลังทํางาน ในโหมดผสมเท่านั้น การตั้งค่าส่วนกลางจะถูกโยกย้ายไปยังผู้ให้บริการการอ้างสิทธิ์รายบุคคลโดยอัตโนมัติเมื่อระดับลักษณะการทํางานของฟาร์ม (FBL) ยกระดับเป็น Windows Server 2016 พวกเขาสามารถดูได้โดยใช้ get-ADFSProperties cmdlet

หมาย เหตุ ตัวเลือกเหล่านี้ยังสามารถตั้งค่าบนผู้ให้บริการการอ้างสิทธิ์แต่ละรายได้โดยใช้ cmdlet Add-AdfsClaimsProviderTrust เมื่อฟาร์มทํางานในโหมดที่ไม่ได้ผสม

  • ไม่มี ไม่มี อย่ารวม พร้อมท์=คําขอการเข้าสู่ระบบ และข้อผิดพลาดแทน

  • FallbackToProtocolSpecificParameters (ค่าเริ่มต้น) แปล prompt=login to wfresh=0 และ Wauth=forms ระหว่างการติดต่อกับภายนอก หากมี "wauth" อยู่ในคําขอเดิม คําขอนั้นจะถูกเก็บรักษาไว้

    สามารถแทนที่ค่า "wauth" เริ่มต้นได้โดยใช้พารามิเตอร์ PromptLoginFallbackAuthenticationType ตัวอย่างเช่น คําสั่งต่อไปนี้แปล prompt=login to wfresh=0 และ wauth=urn:ietf:rfc:2246ระหว่างการติดต่อกับภายนอก
    Set-AdfsProperties -PromptLoginFederation FallbackToProtocolSpecificParameters -PromptLoginFallbackAuthenticationType urn:ietf:rfc:2246

  • ForwardPromptAndHintsOverWsFederation ส่งต่อพารามิเตอร์ พร้อมท์ ตามที่อยู่ในระหว่างการติดต่อกับภายนอก

  • ปิดใช้งาน ละทิ้งพารามิเตอร์ พร้อมท์ จากคําขอในระหว่างการติดต่อกับภายนอก

ต่อไปนี้เป็นตัวอย่างของ cmdlet set-ADFSProperties :

  • Set-AdfsProperties -PromptLoginFederation None
  • Set-AdfsProperties -PromptLoginFederation ForwardPromptAndHintsOverWsFederation

วิธีรับการอัปเดตนี้

เมื่อต้องการเพิ่มตัวเลือกใหม่ ให้ติดตั้งการอัปเดต KB ประจําเดือนกุมภาพันธ์ 2018 4077525

ข้อกำหนดเบื้องต้น

เมื่อต้องการติดตั้งการอัปเดตนี้ คุณต้องติดตั้ง Windows Server 2016
 

ข้อมูลรีจิสทรี

เมื่อต้องการนำการอัปเดตนี้ไปใช้ คุณไม่ต้องทำเปลี่ยนแปลงใดๆ กับรีจิสทรี
 

ข้อกำหนดในการรีสตาร์ต

คุณต้องรีสตาร์ตคอมพิวเตอร์หลังจากที่คุณนำการอัปเดตนี้ไปใช้
 

ข้อมูลการแทนที่การอัปเดต

การอัปเดตนี้ไม่ได้แทนที่การอัปเดตที่ออกมาก่อนหน้านี้

สถานะ

Microsoft ได้ยืนยันว่านี่เป็นปัญหาที่เกิดขึ้นกับผลิตภัณฑ์ของ Microsoft ที่แสดงไว้ในส่วน "นำไปใช้กับ"

การอ้างอิง

เรียนรู้เกี่ยวกับคำศัพท์ที่ Microsoft ใช้เพื่ออธิบายการอัปเดตซอฟต์แวร์