AD FS Windows Server 2016Windows Server 2016'da bir kimlik doğrulaması sırasında "prompt=login" parametresini yok sayar

Uygulandığı Öğe
Windows Server 2016, all editions Windows Server 2016 Standard Windows Server 2016

Özet

Bir Kimlik Sağlayıcı (IdP) sunucusunda parolasız kimlik doğrulaması (PIV kartları gibi) kullanırsanız ve istekte login değeri olan prompt parametresi bulunursa, kimlik doğrulaması başarısız olur.

Neden

Bu sorun, federasyon sırasında varsayılan istem federasyon davranışının prompt=login parametresini wauth=password&wfresh=0 olarak dönüştürmek olması nedeniyle oluşur.

Düzeltme hakkında

Active Directory Federasyon Hizmetleri Active Directory Federasyon Hizmetleri (AD FS) (AD FS) artık federasyon sırasında prompt=login parametresinin nasıl işlenmesi gerektiğini denetlemek için aşağıdaki seçenekleri desteklemektedir. Bu seçenekler, set-ADFSProperties cmdlet'i kullanılarak tüm federasyon sunucuları için genel olarak ayarlanabilir, ancak bunun için grubun karma modda çalışması gerekir. Grup davranışı düzeyi (FBL) Windows Server 2016'ye yükseltildiğinde, genel ayar otomatik olarak bireysel talep sağlayıcılarına geçirilir. Bu cmdlet'ler get-ADFSProperties cmdlet'i kullanılarak görüntülenebilir.

Notlar Bu seçenekler, grup karma olmayan modda çalışırken Add-AdfsClaimsProviderTrust cmdlet'i kullanılarak tek tek talep sağlayıcılarında da ayarlanabilir.

  • Yok. Bunun yerine prompt=login isteğini ve hatasını birleştirmeyin.

  • FallbackToProtocolSpecificParameters (Varsayılan). Federasyon sırasında prompt=login'iwfresh=0 ve Wauth=forms olarak çevirin. Orijinal istekte "wauth" varsa, bu korunacaktır.

    Varsayılan "wauth" değeri, PromptLoginFallbackAuthenticationType parametresi kullanılarak geçersiz kılınabilir. Örneğin, aşağıdaki komut, federasyon sırasında prompt=login'iwfresh=0 ve wauth=urn:ietf:rfc:2246'ya çevirir.
    Set-AdfsProperties -PromptLoginFederation FallbackToProtocolSpecificParameters -PromptLoginFallbackAuthenticationType urn:ietf:rfc:2246

  • ForwardPromptAndHintsOverWsFederation. prompt parametresini federasyon sırasında olduğu gibi iletin.

  • Devre dışı. Federasyon sırasında istekten prompt parametresini atın.

Aşağıdakiler set-ADFSProperties cmdlet'inin örnekleridir:

  • Set-AdfsProperties -PromptLoginFederation None
  • Set-AdfsProperties -PromptLoginFederation ForwardPromptAndHintsOverWsFederation

Bu güncelleştirmeyi alma

Yeni seçeneği eklemek için, Şubat 2018 güncelleştirmesi KB 4077525'yi yükleyin.

Önkoşullar

Bu güncelleştirmeyi yüklemek için Windows Server 2016 yüklemiş olmanız gerekir.
 

Kayıt defteri bilgileri

Bu güncelleştirmeyi uygulamak için kayıt defterinde değişiklik yapmanız gerekmez.
 

Yeniden başlatma gereksinimi

Bu güncelleştirmeyi yükledikten sonra bilgisayarı yeniden başlatmanız gerekir.
 

Güncelleştirme değiştirme bilgileri

Bu güncelleştirme, daha önce yayımlanan güncelleştirmenin yerini almaz.

Durum

Microsoft bunun, "Şunlar için geçerlidir" bölümünde listelenen Microsoft ürünlerinde sorun olduğunu doğrulamıştır.

Başvurular

Microsoft'un yazılım güncelleştirmelerini tanımlamak için kullandığı terminoloji hakkında bilgi edinin.