HMA EvoSTS 憑證的轉存會因 2019 Exchange Server 和 2016 年預熱) 階段 (工作程序生成金鑰卡住而觸發認證提示

套用到
Exchange Server 2019 Exchange Server 2016

症狀

EvoSTS 憑證由 Active Directory (Azure AD) Azure管理,並定期逐戶更新,這對某些使用者來說更為頻繁。 憑證的移轉或其排程對使用者來說並不透明。 事實證明,這種轉換導致使用 Hybrid Modern Authentication (HMA) 的使用者面臨服務中斷。 問題發生在工人流程啟動或回收,或機器從維修中回收時,AD中出現了分散的關鍵材料。 在任何工作程序初始化時,第一個包含承載認證資料的請求會載入 OAuth 函式庫,並透過讀取 AD 中的 AuthServer 物件資訊來啟動金鑰資料。 之後,工作程序即可驗證包含承載認證資料的請求。 然而,若 Azure AD (EvoSTS) 中的金鑰資料已被轉存,則因訊息安全無效 (金鑰資料與) 不符,無法驗證這些請求,因為簽章會產生分歧。 在隨機間隔 (計時器最多30分鐘) 後,工作程序會透過已公布的元資料端點查詢並線上取得關鍵資料。

若發現新的或分歧金鑰,這些金鑰會被加入並載入 (實例) ,直到工作程序的生命週期,認證將從此生效。 由於新的金鑰資料不會寫回 AD,因此任何產生新實例的工作程序都會重新開始相同的迭代。

解決方式

若要解決這個問題,請安裝下列更新之一:

      

對於 Exchange Server 2019,請安裝 Exchange Server 2019 的累積更新 6 或之後的 Exchange Server 2019 累積更新。

2016 Exchange Server,安裝 2016 Exchange Server 的累積更新 17 或 Exchange Server 2016 的後續累積更新。

參考資料

了解 Microsoft 用來說明軟體更新的術語