HMA EvoSTS 证书滚动更新导致身份验证提示,因为工作进程生成 (预热阶段) Exchange Server 2019 年和 2016 年

应用对象
Exchange Server 2019 Exchange Server 2016

症状

EvoSTS 证书由 Azure Active Directory (Azure AD) 进行管理,并定期按租户单独更新,这种情况对于某些用户来说更频繁。 证书滚动更新或其计划对用户不透明。 事实证明,这种滚动更新正在为运行混合新式身份验证 (HMA) 的用户造成服务中断。 当工作进程启动或回收时,或者从维护中恢复计算机并且 AD 中存在分离的密钥材料时,就会出现问题。 初始化任何工作进程后,包含持有者身份验证数据的第一个请求将加载 OAuth 库,并通过从 AD 中的 AuthServer 对象中读取信息来启动密钥材料。 在此之后,工作进程可以对包含持有者身份验证数据的请求进行身份验证。 但是,如果Azure AD (EvoSTS) 中的密钥材料已滚动更新,则由于消息安全性无效,无法对这些请求进行身份验证, (密钥材料与签名差异) 不匹配。 在随机间隔 (计时器最多 30 分钟) 之后,工作进程将通过已发布的元数据终结点联机查找和提取密钥材料。

如果发现了新的密钥或发散密钥,这些密钥将添加到进程 (实例中,) 工作进程的生存期,身份验证将从现在开始运行。 由于新的密钥数据永远不会写回到 AD,因此,对于生成新实例的任何工作进程,相同的迭代会再次启动。

解决方法

若要解决此问题,请安装下列任一更新:

      

对于 Exchange Server 2019,请安装适用于 Exchange Server 2019 的累积更新 6,或安装适用于 Exchange Server 2019 的更高版本累积更新。

对于 Exchange Server 2016,请安装适用于 Exchange Server 2016 的累积更新 17 或适用于 Exchange Server 2016 的更高版本累积更新。

参考资料

了解 Microsoft 用于描述软件更新的术语