简介
修补程序汇总包 (内部版本 4.4.1459.0) 可用于Microsoft Identity Manager (MIM) 2016 Service Pack 1。 此包包括修补程序和更新的功能。
有关此更新程序的已知问题
同步服务
安装此更新后,基于可扩展 MA (ECMA1 或 ECMA 2.0) 的规则扩展和自定义管理代理 (MA) 可能无法运行,并且可能会生成“已停止-扩展-dll-load”的运行状态。更改以下过程之一的配置文件 (.config) 后,运行此类规则扩展或自定义 CA 时,会出现此问题:
- MIIServer.exe
- Mmsscrpt.exe
- Dllhost.exe
例如,你编辑了 MIIServer.exe.config 文件,以更改用于处理 FIM 服务 MA 同步条目的默认批大小。
在这种情况下,此更新的同步引擎安装程序有意避免替换配置文件,以避免删除以前的更改。 由于配置文件未替换,因此文件中不存在此更新所需的条目,并且当引擎运行完全导入或增量同步运行配置文件时,同步引擎不会加载任何规则扩展 DLL。
若要解决此问题,请按照下列步骤操作:
- 创建 MIIServer.exe.config 文件的备份副本。
- 在文本编辑器或 Visual Studio Microsoft 中打开 MIIServer.exe.config 文件。
- 在 <MIIServer.exe.config 文件中查找运行时>部分, 然后将 dependentAssembly> 节的内容<替换为以下内容:<dependentAssembly><assemblyIdentity name=“Microsoft.MetadirectoryServicesEx” publicKeyToken=“31bf3856ad364e 35” /><bindingRedirect oldVersion=“3.3.0.0-4.1.3.0” newVersion=“4.1.4.0” /></dependentAssembly>
- 保存对文件的更改。
- 在同一目录中查找 Mmsscrpt.exe.config 文件,在父目录中查找 Dllhost.exe.config。 对这两个文件重复步骤 1 到 4。
- 重启 Forefront Identity Manager Synchronization Service (FIMSynchronizationService) 。
- 验证规则扩展和自定义管理代理现在是否按预期工作。
更新信息
Microsoft下载中心提供了受支持的更新。 我们建议所有客户将此更新应用到其生产系统。
下载此更新包。
先决条件
若要应用此更新,必须具有 Microsoft Identity Manager 2016 内部版本 4.4.1302.0。
重启要求
应用加载项和扩展 (Fimaddinsextensions_xnn_KB4012498.msp) 包后,必须重新启动计算机。 可能还需要重启服务器组件。
替换信息
此更新将替换 2016 Microsoft Identity Manager 2016 的更新 (内部版本 4.4.1302.0) 。
文件信息
此更新的全局版本具有下表中列出的文件属性 (或更高版本的文件属性) 。 这些文件的日期和时间以协调世界时 (UTC) 格式列出。 在查看文件信息时,文件时间将转换为本地时间。 要了解 UTC 与本地时间之间的时差,请使用控制面板中“日期和时间”项中的“时区”选项卡。
| 文件名 | 文件版本 | 文件大小 | 日期 | 时间 |
|---|---|---|---|---|
| Fimaddinsextensions_x64_kb4012498.msp | 不适用 | 4,993,024 | 2017 年 3 月 27 日 | 1,241 |
| Fimaddinsextensions_x86_kb4012498.msp | 不适用 | 2,670,592 | 2017 年 3 月 27 日 | 12:42 |
| Fimcmbulkclient_x86_kb4012498.msp | 不适用 | 4,927,488 | 2017 年 3 月 27 日 | 12:42 |
| Fimcmclient_x64_kb4012498.msp | 不适用 | 6,144,000 | 2017 年 3 月 27 日 | 12:42 |
| Fimcmclient_x86_kb4012498.msp | 不适用 | 5,849,088 | 2017 年 3 月 27 日 | 12:43 |
| Fimcm_x64_kb4012498.msp | 不适用 | 20,885,504 | 2017 年 3 月 27 日 | 12:42 |
| Fimcm_x86_kb4012498.msp | 不适用 | 20,713,472 | 2017 年 3 月 27 日 | 12:42 |
| Fimservice_x64_kb4012498.msp | 不适用 | 25,105,140 | 2017 年 3 月 27 日 | 12:43 |
| Fimsyncservice_x64_kb4012498.msp | 不适用 | 15,962,112 | 2017 年 3 月 27 日 | 12:43 |
| 语言 packs.zip | 不适用 | 21,923,527 | 2017 年 3 月 27 日 | 12:43 |
已修复的问题或此更新中添加的改进
此更新会进行以下修复和改进,这些修复和改进之前未在Microsoft知识库中记录。
MIM 服务
问题 1
自定义客户端请求 AuthN 令牌后,身份验证工作流失败,并显示“信号灯超时期限已过期”。
安装更新后,请求将按预期完成,并会在事件日志中引发有关通信错误的明确消息。
问题 2
在负载过重的情况下,当两个 MIM 服务实例尝试同时处理同一工作流时,可能会出现争用情况。 这可能会导致工作流处理失败。
安装此更新后,此问题不再发生。
问题 3
如果设置的条件包含子条件,则设置分区可能不起作用。 安装此更新后,设置分区将正常工作。
问题 4
随着时间的推移,MIM 服务数据库中会累积一些处理数据,这可能会导致性能问题。 当 FIM 中保留许多对象 ID 时,这会导致出现问题 。对象 表。 SQL Server 代理作业FIM_DeleteExpiredSystemObjectsJob运行存储过程,并通过收集所有请求和任何对象引用来删除过期的系统对象,并将其对象 ID 放入 ExpiredObjectKeys 表中。
接下来,针对 ExpiredObjectKeys 表中的每个 ID 号删除 ObjectValue* 表中的所有值。 最后,如果 ObjectValue* 表中的值确实全部已删除,也会删除 ExpiredObjectKeys 表中的匹配行。 但是,对象 ID 本身永远不会从 fim 中删除。对象 表。
安装更新后,会在调试命名空间中添加一个新的存储过程,以清理这些对象的数据库。
- 存储过程名称:debug。DeleteObjectRemainders
- 语法:exec debug。DeleteObjectRemainders
问题 5
MIM SP1 全新安装后,MIM 报告或 MIM 服务分区可能无法正常工作。 安装此更新后,MIM 服务报告和分区都已安装并正常运行。
问题 6
如果 FIMService 数据库兼容级别设置为 120,则可能会出现 SQL 死锁。 安装此更新后,这些死锁不再发生。
改进 1
现在可以在不强制重启服务的情况下启用 MIM 服务中的详细跟踪日志记录。
Microsoft.ResourceManagement.Service.exe.config 文件添加了一个新节以支持此功能。 安装此更新后,现在会出现此新部分。
<dynamicLogging mode="true" loggingLevel="Critical" />
日志记录可以设置为“严重”和“详细”之间的任意级别。
两个输出文件将写入 MIM 服务的安装文件夹。 MIM 服务帐户必须具有对此文件夹的写入权限。
文件夹位置:
%programfiles%\Microsoft Forefront Identity Manager\2010\Service
已写入文件数:
- Microsoft.ResourceManagement.Service_tracelog.svclog
- Microsoft.ResourceManagement.Service_tracelog.txt
改进 2
为 MIM 服务报告添加了对 System Center 2016 Service Manager和Data Warehouse的支持。
在此更新之前,MIM 报告无法通过 System Center 2016 Service Manager 控制台进行安装和执行。
安装此更新后,无需为任何受支持的 SCSM 版本预安装 SCSM 控制台即可安装并执行 MIM 报告。
同步服务
问题 1
如果 FIM 服务管理代理导出了对象删除,但未收到删除确认,则可能在 FIMService 中部分重新创建同一对象。
安装此更新后,导出运行的错误列表中会显示错误,并且不会重新创建。
问题 2
当对象的 DN 也是定位点时,无法重命名它。 相反,你会收到以下异常:
注意
- 意外错误
- “dimage 具有与全息影像上不同的定位点或主要对象类。”
安装此更新后,将按预期处理重命名。
问题 3
加密密钥管理密钥 (miiskmu.exe) 工具可能不会因为数据库锁导致的超时而放弃密钥。
安装此更新后,将处理密钥,而不会遇到超时。
问题 4
运行同步配置文件步骤时,会遇到定期性能问题。
修复了 mms_getprojected_csrefguids_noorder 存储过程以帮助提高性能。
问题 5
在某些情况下,即使不应应用基于筛选器的同步规则,也会应用这些规则。
安装此更新后,仅当应应用同步规则时,才会应用同步规则。
问题 6
在“导出通用 LDAP 连接器”上,如果已配置审核日志文件的创建,导出运行配置文件将停止,而不会发布 BAIL 错误。
安装此更新后,启用“审核日志文件创建”选项后,“导出运行配置文件”步骤将在通用 LDAP 连接器上正常运行。
MIM 密码重置门户
问题 1
使用短信身份验证门重置密码时,向用户显示不正确的消息:
注意
完成此调用后,需要单击“下一步”,并在下一行中单击“呼叫已验证:
安装此更新后,将从该对话框中删除不正确的字符串“呼叫验证:”。
MIM 标识管理门户
问题 1
将用户拖放到“删除”框中以删除或删除组成员身份并非在所有情况下都起作用。
安装此修补程序后,当你管理手动组成员身份时,用户可以将用户拖放到“删除”框中。
问题 2
英语 (澳大利亚) 忽略本地日期/时间设置。
安装此更新后,将应用本地日期/时间格式设置。
问题 3
如果资源控制显示配置 (RCDC) 中的自定义事件参数,则不会初始化自定义控件。
安装此修补程序后,自定义控件将按预期进行初始化。
问题 4
有时还不清楚资源控制显示配置中的错误处理。
在此更新中,自定义错误通知以更清楚地描述错误。
问题 5
在标识管理门户中使用指向自定义对象的复制链接时,该对象不会按预期显示。
安装此更新后,自定义对象将从复制的链接中按预期显示。
问题 6
在卸载后或在更新期间尝试在 SharePoint 2016 上安装标识管理门户时,不会安装门户。 此外,还会收到以下异常:
注意
Sharepoint 日志中的超时已过期和错误:解决方案存储中不存在 包名称 。
安装此更新后,安装程序将重启 SharePoint 计时器服务以重试失败的 SharePoint 作业,以便现在可以完成设置。
问题 7
审批视图 RCDC 的符号不正确,并显示错误。
安装此修补程序后,审批视图 RCDC 将按预期显示,并且不会引发异常。
问题 8
如果自定义组对象无法正常工作,则为成员身份按钮。
安装此修补程序后,组成员身份按钮按预期工作。
问题 9
使用 Firefox 浏览器查看 MIM 标识管理门户时,对象列表视图(如用户和通讯组)不会正确显示。
安装此更新后,使用 Firefox 浏览器时,对象列表视图将按预期显示。
问题 10
使用 Internet Explorer 浏览器查看 MIM 标识管理门户时,对象列表视图标题可能不会在列中左对齐。
安装此更新后,对象列表视图标题按预期显示左对齐。
问题 11
在 SharePoint 2016 中运行 MIM 门户时,“加入”、“离开”、“添加成员”和“删除成员”按钮在自定义组对象类型上无法按预期工作。
安装此更新后,这些按钮对自定义组对象类型按预期工作。
改进 1
为了解决无法设置组范围的默认值这一事实,向 UoCDropDownList 和 UocRadioButtonList 添加了两个可选属性。
- DefaultValue
- 条件
DefaultValue: 这是一个可选属性。 如果控件用于创建新数据,请使用此属性为控件定义默认值。
例如:
<my:Control my:Name="My UocDropDownList" my:TypeName="UocDropDownList"
…
<my:Properties>
...
<my:Property my:Name="DefaultValue" my:Value="MyDefault" />
条件: Condition 是 属性中的可选属性,用于在应用属性时指定条件。 控件可以有多个属性,这些属性使用相同的名称,但条件不相交。
条件的语法如下:
my:Condition="[left part] [condition] [right part]"
注意
[左部分] 具有以下选项:
- 绑定源和路径
- 简单值
[condition] 具有以下选项:
- ==
- !=
[右部分] 具有以下选项:
- 绑定源和路径
- 简单值
为不同类型的组创建不同默认值的示例:
<my:Control my:Name="My UocDropDownList" my:TypeName="UocDropDownList"
…
<my:Properties>
...
<my:Property my:Name="DefaultValue" my:Value=" MyDefautltForDistributionGroups" my:Condition="{Binding Source=object, Path=Type} == Distribution" />
<my:Property my:Name="DefaultValue" my:Value=" MyDefautltForSecurityGroups " my:Condition="{Binding Source=object, Path=Type} == Security" />
改进 2
通过门户创建的所有活动类型的名称是 authenticationGateActivity。 安装此更新后,根据类型,创建的所有新 ActivityType 对象将具有以下活动名称值:
- 身份验证:authenticationActivity1... authenticationActivityN
- 授权:authorizationActivity1... authorizationActivityN
- 操作:actionActivity1... actionActivityN
改进 3
请求者或审批者在创建请求或批准/拒绝挂起请求时无法提供理由。
通过此更新,一个理由字段将添加到 “创建请求” 视图,并且可以使用新的理由请求/工作流数据。 添加了以下属性 [//Request/Reason] 和 [//WorkflowData/Reason] 参数。
证书管理
问题 1
注册虚拟智能卡时,输入少于 8 个字符的图钉将返回误导性错误。
安装此更新后,相关错误将返回给用户。
问题 2
续订智能卡时,用户可能会陷入无限续订循环。
以下步骤将导致此问题:
当前智能卡配置文件进入续订窗口:
- 用户收到来自 FIM CM 服务的电子邮件,要求他完成续订请求
用户成功执行续订请求并检索续订的所有证书。
几个小时后,用户收到来自 FIM CM 服务的第二封电子邮件。
- 这是不预期的,因为配置文件已续订。
如果用户执行 FIM CM 服务创建的所有请求,则会以无限续订循环结束。
安装此更新后,只会创建正确的请求,并且没有无限循环。
问题 3
如果在 MIM 证书管理使用的证书颁发机构上禁用增量 CRL,MIM CM 将引发异常ERROR_FILE_NOT_FOUND。
安装此更新后,不会引发异常。
问题 4
使用虚拟卡时,MIM CM 不支持 NonAdmin 模式。 虚拟智能卡只能在注册期间由 MIM CM 客户端创建。 还需要具有本地管理员权限才能创建虚拟智能卡。 因此,只有本地管理员可以通过 MIM CM 门户注册新的虚拟智能卡。
安装此修补程序后,新的注册表项会将 MIM CM 客户端配置为在非管理模式下运行。 请注意,必须先预先创建虚拟智能卡,然后用户才能在非管理员模式设置下注册其虚拟智能卡。
若要启用 NonAdmin 模式,请在客户端计算机上的以下注册表项下更改或创建 DWORD 值 NonAdmin=1 :
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\CLM\v1.0\SmartCardClient
问题 5
使用 MIM CM REST API 将智能卡状态更改为“已禁用”时,将返回错误 501 (NotImplemented) 。
安装此更新后,此代码将成功禁用智能卡。
PUT …/api/v1.0/requests/{reqID}/smartcards/{smartcardID}
{
“status” : “Disabled”
}
有关详细信息,请参阅 Microsoft 网站上的 更新智能卡状态 主题。
问题 6
MIM CM Server 版本 4.3.1999.0 或更高版本 (,直到当前修补程序) 无法使用旧版 CM 客户端 (FIM 2010R2 和 MIM) 。
安装此更新后,MIM CM Server 将与较旧的 MIM 和 FIM 2010R2 CM 客户端一起使用, (FIM 2010R2 客户端版本 4.1.3508.0 及更高版本) 测试。
问题 7
无法使用 MIM CM REST API 中的以下调用创建“OfflineUnblock”请求:
https://learn.microsoft.com/en-us/microsoft-identity-manager/reference/create-request
安装此更新后,此代码将成功提交 OfflineUnblock 请求。
问题 8
使用 MIM CM REST API 的以下调用创建“Disable” (或任何其他类型) 请求时,无法使用智能卡 ID 作为参数:
https://learn.microsoft.com/en-us/microsoft-identity-manager/reference/create-request
只有“profile”参数可用。
例如:
POST api/v1.0/requests
{
"target":"e5008CDD9E614F9BBEDC45EEEE6776F0",
"comment":"any comment",
"type":"Disable",
"profiletemplateuuid":"7860DEBB-771D-464E-AAC5-2F093282CE66",
"datacollection":[],
"priority":"1",
"smartcard":"49BFE09C-5590-4CC4-8A21-FB4289F4F6C8"
}
安装此更新后,可以使用智能卡 ID 作为参数。
请注意,智能卡 ID 与智能卡序列号的 ID 不同。 智能卡 ID 由 MIM CM 为每个活动的智能卡创建。
问题 9
MIM CM 客户端跟踪不记录日期时间。 安装此更新后,日期时间数据将包含在客户端跟踪日志中。
问题 10
在现有虚拟智能卡模式对话框中取消用户可能会导致出现未使用且令人困惑的错误消息,而不仅仅是取消操作。
安装此更新后,操作将取消用户。
问题 11
在注册表中设置 NonAdmin 选项时,停用流停止响应 TPM 虚拟智能卡。
问题 12
替换策略下的重复吊销设置不适用于重复的配置文件。 安装此更新后,流将按预期工作。 吊销延迟已成功复制到重复的配置文件。
问题 13
MIM 证书管理不记录 Web 服务异常数据。 安装此更新后,CM 现在会记录所有 Web 服务异常数据。
改进 1
在此更新之前,MIM CM 新式应用中 PIN 规则的唯一选项是 MinimumPinLength。
安装此更新后,现在可以使用以下验证设置:
- 数字
- LowercaseLetters
- MaxLength
- MinLength
- SpecialCharacte3rs
- UppercaseCharacters
适用于 Outlook 的 MIM 加载项
问题 1
例如,32 位 MIM 外接程序 dll (,OfficeintegrationShim2010.dll) 在应用 MIM SP1 MSP 更新 (4.4.1302.0 生成) 后取消签名。
在此更新中,所有文件都按预期进行签名。
参考资料
了解 Microsoft 用于描述软件更新的术语。