簡介
2016) MIM (版本 4.3.2195.0) 提供熱修正整合套件Microsoft Identity Manager (。 此套件解決了一些問題,並新增了「更多資訊」區段所述的功能。
更新資訊
Microsoft 支援服務提供支援更新。 我們建議所有客戶將此更新應用於其生產系統。
Microsoft 支援服務
如果此更新可從 Microsoft 支援服務下載,知識庫文章頂部有一個「熱修正程式下載可用」區塊。 若此部分未出現,請聯絡 Microsoft 客服與支援以取得熱修正。 此外,您也可以從 Microsoft Update 或 Microsoft Update 目錄取得更新。
注意:如果發生其他問題或需要排除故障,您可能需要另行申請服務。 一般的支援費用將適用於不符合本次熱修正範圍的其他支援問題與問題。 欲查詢完整的 Microsoft 客戶服務與支援電話號碼清單,或建立獨立的服務請求,請前往以下 Microsoft 網站:
http://support.microsoft.com/contactus/?ws=support 注意「熱修正程式下載可用」表單顯示該熱修正程式所支援的語言。 如果你看不到你的語言,那是因為該語言沒有熱修正。
此更新中的已知問題
同步服務
安裝此更新後,基於 Extensible MA (ECMA1 或 ECMA 2.0) 的規則擴充與自訂管理 (代理程式) 可能無法執行,並可能產生「stopped-extension-dll-load」的執行狀態。此問題發生在您更改以下程序設定檔 (.config) 後,執行此類規則擴充或自訂 MA 時:
- MIIServer.exe
- Mmsscrpt.exe
- Dllhost.exe
例如,你編輯了 MIIServer.exe.config 檔案,改變了 FIM Service MA 同步條目的預設批次大小。
在此情況下,這次更新的同步引擎安裝程式故意不替換設定檔,以避免刪除你先前的變更。 由於設定檔未被替換,本次更新所需的條目將不存在於檔案中,且同步引擎執行完整匯入或 Delta Sync 執行設定檔時,也不會載入任何規則副檔名 DLL。
若要解決這個問題,請依照下列步驟執行:
備份一份 MIIServer.exe.config 檔案。
請在文字編輯器或 Visual Studio Microsoft開啟 MIIServer.exe.config 檔案。
在 MIIServer.exe.config 檔案中找到<執行時>區段,然後將 dependentAssembly> 區段<的內容替換為以下內容:
<dependentAssembly> <assemblyIdentity name="Microsoft.MetadirectoryServicesEx" publicKeyToken="31bf3856ad364e35" /> <bindingRedirect oldVersion="3.3.0.0-4.1.3.0" newVersion="4.1.4.0" /> </dependentAssembly>把變更存到檔案裡。
在同一目錄中找到 Mmsscrpt.exe.config 檔案,以及父目錄中的 Dllhost.exe.config。 對這兩個檔案重複步驟 1 到 4。
重新啟動 Forefront Identity Manager 同步服務 (FIMSynchronizationService) 。
確認規則擴充功能和自訂管理代理現在是否正常運作。
先決條件
要套用此更新,您必須安裝 Microsoft Identity Manager 2016 版本 4.3.1935.0 或更新版本。
對於 BHOLD 部署 BHOLD FIM 整合模組或存取管理連接器,您必須先在您的 MIM 伺服器上安裝此熱修補 (4.3.2195.0) ,才能對 BHOLD 模組套用任何更新。
重新啟動需求
在套用 Add-ins 和 Extensions (Fimaddinsextensions_xnn_kb3134725.msp) 套件後,必須重新啟動電腦。 此外,你可能還得重新啟動伺服器元件。
替換資訊
此更新取代了 3092179 (2016 Microsoft Identity Manager 版本 4.3.2064.0) 。
檔案詳細資訊
此更新的全域版本包含下表列出的檔案屬性 (或更新的檔案屬性) 。 這些檔案的日期與時間是以國際標準時間 (UTC) 表示。 當您檢視檔案資訊時,它會轉換成當地時間。 若要查看 UTC 與當地時間的差異,請使用 [控制台] 中 [日期和時間] 項目的 [時區] 索引標籤。
| 檔名 | 日期 | 時間 | 檔案大小 (位元組) |
|---|---|---|---|
| AccessManagementConnector.msi | 2016年2月12日 | 09:43 | 671,744 |
| 附加元件與 extensions.zip | 2016年4月21日 | 13:25 | 25,346,203 |
| BholdAnalytics 5.0.3355.0_Release.msi | 2016年2月12日 | 09:32 | 2,707,456 |
| BholdAttestation 5.0.3355.0_Release.msi | 2016年2月12日 | 10:20 | 3,280,896 |
| BholdCore 5.0.3355.0_Release.msi | 2016年2月12日 | 21:09 | 5,021,696 |
| BholdFIMI整合 5.0.3355.0_Release.msi | 2016年2月12日 | 09:56 | 3,534,848 |
| BholdModelGenerator 5.0.3355.0_Release.msi | 2016年2月12日 | 10:31 | 3,252,224 |
| Bhold 報導 5.0.3355.0_Release.msi | 2016年2月12日 | 10:07 | 1,998,848 |
| FIMAddinsExtensions_x64_KB3134725.msp | 2016年4月20日 | 21:49 | 2,555,904 |
| FIMAddinsExtensions_x86_KB3134725.msp | 2016年4月20日 | 16:31 | 2,293,760 |
| FIMCMBulkClient_x86_KB3134725.msp | 2016年4月20日 | 16:31 | 4,722,688 |
| FIMCMClient_x64_KB3134725.msp | 2016年4月20日 | 21:49 | 5,722,112 |
| FIMCMClient_x86_KB3134725.msp | 2016年4月20日 | 16:31 | 5,492,736 |
| FIMCM_x64_KB3134725.msp | 2016年4月20日 | 21:49 | 18,313,216 |
| FIMCM_x86_KB3134725.msp | 2016年4月20日 | 16:31 | 18,157,568 |
| FIMService_x64_KB3134725.msp | 2016年4月20日 | 21:49 | 19,267,584 |
| FIMSyncService_x64_KB3134725.msp | 2016年4月20日 | 21:49 | 14,893,056 |
| 語言 Packs.zip | 2016年4月21日 | 1,340 | 132,805,849 |
更多資訊
本次更新中已修正的問題或新增的功能
此更新修正了以下問題,或新增了先前未在 Microsoft 知識庫中記錄的功能。
PAM (特權存取管理)
問題 1
某些群組成員資格在 PAM 請求到期後,MIM 元件服務可能無法移除。 此熱修正針對移除過期群組成員資格的問題。
注意,如果你使用 PAM,這是重要的更新,應該在所有環境中安裝。
問題 2
PAM 使用者的 NetBIOS 網域名稱已儲存在服務資料庫中,PAM 使用者可登入入口網站。
第三期
當你使用 NetBIOS 名稱作為來源群組時,MIM 監控器會發生錯誤。
第4期
New-PAMGroup 和 New-PAMUser 指令檔不接受完全限定的網域名稱 (FQDN) 網域。
MIM 外掛與擴充功能
問題 1
Outlook 外掛中的核准按鈕在某些介面互動中會消失。
問題 2
如果你嘗試在安裝了 Outlook 2016 的電腦上安裝 Outlook 的 MIM 外掛,會收到「安裝前置條件未達成」的錯誤訊息。
MIM 證書管理
問題 1
個人資料範本設定報告顯示錯誤資訊。 它顯示 PIN Rollover 已啟用,且即使這不正確,管理員 PIN 的初始值也已設定。 另外,如果啟用了 Diversify 管理員金鑰設定,該設定不會顯示在 Profile Template Settings 報告中。
問題 2
「支援非 FIM CM 憑證請求」外掛不會為在 CM) MIM 憑證管理 (外部憑證建立的設定檔。
第三期
此熱修補程式更新 MIM CM CA 模組的追蹤與日誌,與 CM 伺服器的應用程式追蹤不同,CA 模組安裝於 AD CS 伺服器上。
如何使用 CA 模組的追蹤
CA 模組追蹤與 CM Server 應用程式不同,因為 CA 模組可能安裝在獨立電腦上。
記錄位置
事件可在 Microsoft\IdentityManagement\CertificateManagement\管理員日誌中查看。 預設情況下,CA 模組也會將訊息寫入系統資料夾 %temp% (通常是 C:\Windows\TEMP) 。 若要更改日誌檔案的位置,請在登錄檔中指定檔案的新路徑。 確保目錄存在且 CA 可寫入。
如何更改日誌位置
- 請到登記清單 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\CertSvc\Configuration。
- 在 ClmCATrace 登錄檔值中定義一個新的檔案位置。
- 重新啟動 CA。
ExitModule 的追蹤開關
登錄檔位置:HKEY_LOCAL_MACHINE \System\CurrentControlSet\Services\CertSvc\Configuration\<CA name>\ExitModules\Clm.Exit
字串名稱:Microsoft.Clm.ExitModule
價值資料:價值資料可以是以下之一:冗長|資訊|警告|錯誤
PolicyModule 的追蹤交換器
登錄檔位置:HKEY_LOCAL_MACHINE \System\CurrentControlSet\Services\CertSvc\Configuration\<CA name>\PolicyModules\Clm.Policy
字串名稱:Microsoft.Clm.PolicyModule
價值資料:價值資料可以是以下其中一個值:冗長|資訊|警告|錯誤
PolicyModule 外掛的追蹤交換器
登錄檔位置:HKEY_LOCAL_MACHINE \System\CurrentControlSet\Services\CertSvc\Configuration\<CA 名稱>\PolicyModules\Clm.Policy\<plugin的名稱>
字串名稱:Microsoft.Clm.PolicyModulePlugins
價值資料:價值資料可以是以下其中一個值:冗長|資訊|警告|錯誤
注意:除非有定義鍵,預設值是資訊。 在更換追蹤交換器後,重新啟動 CA。
第4期
「支援非 FIM CM 憑證請求」外掛不會為外部憑證建立設定檔。
第5期
當系統使用德國地區時,證書註冊會失敗。
MIM 同步作業服務
問題 1
僅匯出檔案的 ECMA2 連接器無法匯出已刪除的物件。
問題 2
msDS-UserPasswordExpiryTimeComputed 屬性會顯示在 Active Directory 網域服務 (AD DS) 管理代理的「選擇屬性」標籤中,作為可用屬性。 msDS-UserPasswordExpiryTimeComputed 是 AD DS 中計算的屬性,匯入操作不會偵測到。 自本次更新起,該屬性已從管理代理的可用屬性列表中移除。
第三期
有時在 MIISClient) (MIM 同步服務的「匯入伺服器設定」階段,匯 入伺服器設定 對話框會當機。
第4期
同時執行多個執行設定檔與同步任務可能會導致資料損壞。
注意,會顯示一個訊息框,並顯示0x8023063D錯誤代碼。
第5期
在 Active Directory 物件進行權威還原後,Active Directory Management Agent (AD MA) delta 匯入錯誤偵測到物件已刪除。
第6期
此更新新增了覆蓋預設同步引擎行為的能力,即在匯出與匯入伺服器設定後更改執行配置檔 GUID。
注意:此更新新增了一個特殊的登錄檔子鍵,用來開啟 GUID(保留)模式。 要啟用「保留」模式,請建立以下功能:
登記地點:HKEY_LOCAL_MACHINE\Software\Microsoft\Forefront Identity Manager\2010\Synchronization Service
字串名稱:KeepEqualRunPrGuids
價值資料:真實
第7期
此更新擴充了 AD MA 配置指令碼的功能,使其能處理多個分割區。
註:Set-MIISADMAConfiguration 擴充為帶有分號 (;) 分隔符的「–分割區」。
用法
Set-MIISADMAConfiguration -MAName MA_NAME -Forest FORESTNAME -Credentials (Get-Credential) -Partitions “DC=contoso,DC=com;DC=ForestDnsZones,DC=contoso,DC=com”
第八期
此更新新增一個指令檔 Add-MIISADMARunProfileStep。
注意,它在管理代理AD_MA的執行設定檔名稱為「ADMA_FULLIMPORT」的分割區中新增了「完整匯入」的執行設定檔步驟「完整匯入」。 如果沒有這個名稱的跑動檔案,就會建立它。 管理代理應該已經存在了。
StepType 參數的可能值 (短形式或長形式皆可) :
- 「FI」、「全進口」
- 「FS」、「完全同步」
- 「FIFS」、「完整匯入與完整同步」
- 「FIDS」、「完整進口與三角洲同步」
- 「DI」、「DELTA IMPORT」
- 「DS」、「三角洲同步」
- 「DIDS」、「DELTA IMPORT與DELTA同步」
- 「經驗值」、「輸出」
用法
Add-MIISADMARunProfileStep -MAName 'AD_MA' -分割區 'DC=CONTOSO,DC=COM' -StepType 'FI' -ProfileName 'ADMA_FULLIMPORT'
第九期
MmsScrpt.exe 會當機是因為二進位檔的入口點無效。 最常見的錯誤是「存取違規」。
第10期
Import-MIISServerConfig PowerShell 指令檔不允許在匯入設定時跳過管理代理。
MIM 入口網站
問題 1
此更新啟用了依據電子郵件啟用狀態勾選框,顯示或隱藏控制的自訂功能。
本次更新中包含了 RCDC 配置資料的額外屬性。 Now Event 元素可能有 Parameters 屬性。 對於 OnChangeEmailEnabling 事件的群組 RCDC,應包含逗號分隔 (大小寫區分的) 控制清單,供顯示或隱藏。
以下是RCDC) (部分的一小段範例,說明其運作方式:
<my:Control my:Name="EmailEnabling" my:TypeName="UocCheckBox"
my:Caption="%SYMBOL_EmailEnablingCaption_END%"
my:Description="%SYMBOL_EmailEnablingDescription_END%"
my:AutoPostback="true" my:RightsLevel="{Binding Source=rights,
Path=Email}">
<my:Properties>
<my:Property my:Name="Text" my:Value="%SYMBOL_EmailEnablingValue_END%"/>
</my:Properties>
<my:Events>
注意:如果未包含 Parameters 屬性,與先前的行為不會有任何改變。
問題 2
這次更新新增了完全自訂入口網站標頭的功能。
注意:將入口網站標頭部分替換為自訂 HTML 內容 (,方法是將 CustomPortalHeader.html 檔案加入自訂資料夾) 。
第三期
所有支援的語言與文化均正確在地化,因為部分語言在特定文化的本地化設定中被報告錯誤。
第4期
入口網站不會驗證上傳圖片檔案的內容。 然而,入口網站可以檢查圖片內容。 為了啟用此驗證,必須透過在 UocFileUpload 類型中新增 Property 選項來更改使用者建立與使用者編輯 RCDC,如下範例所示:
<my:Property,my:Name=“ValidateImage” my:Value=“true”/
MIM 服務
問題 1
在 4.3.2064.0 熱修補程式安裝期間,若 FIM 服務資料庫名稱不是 FIMService 的預設名稱,資料庫升級將失敗。
問題 2
若實作複雜的集合架構,請求評估時可能會發生死結。
第三期
設定備份工具在 MIM 中無法運作。
第4期
FIM 管理代理 (MA) 匯出功能允許您新增 MIM 物件、多值字串屬性。
BHOLD
問題 1
為 BHOLD 網路服務新增了 applicationdeletealias 函式。
帶有 ARG 的函式名稱可作為 ExecuteXml 方法的參數傳遞。
記事
- UserID 與 applicationID 是必填參數
- alias 是可選參數。 若未明確定義別名參數,該函式會刪除應用程式與使用者配對的所有別名。
問題 2
BHOLD Core 在移除父角色時,LogItems 表格中會出現錯誤。
語言支援
問題 1
新塞爾維亞文化 sr-Latn-RS 適用於以下組成部分:
- MIM 服務
- MIM 用戶端
- 憑證管理
參考資料
了解 Microsoft 用來描述軟體更新的 術語 。