Hotfix 彙總套件 (組建 4.3.2195.0) 適用於 Microsoft Identity Manager 2016

套用到
Identity Manager 2016

簡介

Hotfix 彙總套件 (組建 4.3.2195.0) 可供 Microsoft Identity Manager (MIM) 2016 使用。 此套件解決了一些問題,並新增了一些功能,如「更多資訊」一節中所述。

更新資訊

可從 Microsoft 支援服務取得支援的更新。 建議所有客戶將此更新套用至其生產系統。

Microsoft 支援服務

如果可以從 Microsoft 支援服務下載此更新,此知識庫文章頂端有「可用的 Hotfix 下載」一節。 如果未顯示此章節,請連絡「Microsoft 客戶服務及支援人員」以取得 Hotfix。 此外,您也可以從 Microsoft Update 或 Microsoft Update Catalog 取得更新。

注意: 如果發生其他問題或需要進行任何疑難排解,您可能需要建立另外一個服務要求。 一般的支援費用將適用於不符合此特定 Hotfix 資格的其他支援問題和問題。 如需 Microsoft 客戶服務及支援服務的完整電話號碼清單,或建立個別的服務要求,請移至下列 Microsoft 網站:

http://support.microsoft.com/contactus/?ws=support 注意:「Hotfix 下載可用」表單顯示 Hotfix 可用的語言。 如果您找不到您的語言,是因為該語言沒有 Hotfix。

此更新中的已知問題

同步服務

安裝此更新之後,以可延伸 MA (ECMA1 或 ECMA 2.0) 為基礎的 MA) (規則擴充功能和自訂管理代理程式可能無法執行,而且可能會產生「stopped-extension-dll-load」的執行狀態。在變更下列其中一個程序的組態檔 (.config) 後,當您執行這類規則、擴充功能或自訂 MA 時,會發生此問題:

  • MIIServer.exe
  • Mmsscrpt.exe
  • Dllhost.exe

例如,您編輯了 MIIServer.exe.config 檔案,以變更處理 FIM 服務 MA 同步項目的預設批次大小。

在此情況下,此更新的同步引擎安裝程式刻意不會取代設定檔,以避免刪除您先前的變更。 由於組態檔未取代,因此此更新所需的項目將不會出現在檔案中,並且當引擎執行完整匯入或差異同步執行設定檔時,同步引擎將不會載入任何規則延伸 DLL。

若要解決這個問題,請依照下列步驟執行:

  1. 製作 MIIServer.exe.config 檔案的備份副本。

  2. 在文字編輯器或 Visual Studio 中開啟Microsoft MIIServer.exe.config 檔案。

  3. 在 MIIServer.exe.config 檔案中尋找<執行階段>區段,然後將 dependentAssembly> 區段的內容<取代為下列內容:

    <dependentAssembly>
    <assemblyIdentity name="Microsoft.MetadirectoryServicesEx" publicKeyToken="31bf3856ad364e35" />
            <bindingRedirect oldVersion="3.3.0.0-4.1.3.0" newVersion="4.1.4.0" />
    </dependentAssembly>
    
  4. 儲存對檔案的變更。

  5. 在相同的目錄中尋找 Mmsscrpt.exe.config 檔案,並在父目錄中尋找 Dllhost.exe.config。 針對這兩個檔案重複步驟 1 到 4。

  6. 重新啟動 Forefront Identity Manager Synchronization Service (FIMSynchronizationService) 。

  7. 驗證規則擴充功能和自訂管理代理程式現在是否如預期般運作。

              

先決條件

若要套用此更新,您必須安裝 Microsoft Identity Manager 2016 組建 4.3.1935.0 或更新的組建。

對於 BHOLD FIM 整合模組或存取管理連接器的 BHOLD 部署,您必須先在 MIM 伺服器上安裝此 Hotfix 彙總套件) (4.3.2195.0,然後才能將任何更新套用至 BHOLD 模組。

重新啟動需求

套用增 益集和擴充功能 (Fimaddinsextensions_x nn_kb3134725.msp) 套件後,必須重新啟動電腦。 此外,您可能必須重新啟動伺服器元件。

取代資訊

此更新會取代 Microsoft Identity Manager 2016 的更新3092179 (組建 4.3.2064.0) 。

檔案詳細資訊

此更新的全域版本具有下表中所列 (或更新檔案屬性) 檔案屬性。 這些檔案的日期與時間是以國際標準時間 (UTC) 表示。 當您檢視檔案資訊時,它會轉換成當地時間。 若要查看 UTC 與當地時間的差異,請使用 [控制台] 中 [日期和時間] 項目的 [時區] 索引標籤。

檔名 日期 時間 檔案大小 (位元組)
AccessManagementConnector.msi 2016 年 2 月 12 日 09:43 671,744
增益集和 extensions.zip 2016 年 4 月 21 日 13:25 25,346,203
BholdAnalytics 5.0.3355.0_Release.msi 2016 年 2 月 12 日 09:32 2,707,456
BholdAttestation 5.0.3355.0_Release.msi 2016 年 2 月 12 日 10:20 3,280,896
BholdCore 5.0.3355.0_Release.msi 2016 年 2 月 12 日 21:09 5,021,696
BholdFIMIntegration 5.0.3355.0_Release.msi 2016 年 2 月 12 日 09:56 3,534,848
BholdModelGenerator 5.0.3355.0_Release.msi 2016 年 2 月 12 日 10:31 3,252,224
BholdReporting 5.0.3355.0_Release.msi 2016 年 2 月 12 日 10:07 1,998,848
FIMAddinsExtensions_x64_KB3134725.msp 2016 年 4 月 20 日 21:49 2,555,904
FIMAddinsExtensions_x86_KB3134725.msp 2016 年 4 月 20 日 16:31 2,293,760
FIMCMBulkClient_x86_KB3134725.msp 2016 年 4 月 20 日 16:31 4,722,688
FIMCMClient_x64_KB3134725.msp 2016 年 4 月 20 日 21:49 5,722,112
FIMCMClient_x86_KB3134725.msp 2016 年 4 月 20 日 16:31 5,492,736
FIMCM_x64_KB3134725.msp 2016 年 4 月 20 日 21:49 18,313,216
FIMCM_x86_KB3134725.msp 2016 年 4 月 20 日 16:31 18,157,568
FIMService_x64_KB3134725.msp 2016 年 4 月 20 日 21:49 19,267,584
FIMSyncService_x64_KB3134725.msp 2016 年 4 月 20 日 21:49 14,893,056
語言 Packs.zip 2016 年 4 月 21 日 1,340 132,805,849

                
              

更多資訊

已修正的問題或在此更新中新增的功能

此更新修正下列問題,或新增先前未記錄在 Microsoft 知識庫中的功能。

特殊權限存取管理 (PAM)

問題 1

在 PAM 要求到期日之後,MIM 元件服務可能無法移除某些群組成員資格。 此 Hotfix 可解決移除過期的群組成員資格問題。

注意 如果您使用 PAM,這是重要更新,應該安裝在所有環境中。

問題 2

PAM 使用者的 NetBIOS 網域名稱儲存在服務資料庫中,PAM 使用者可以登入入口網站。

問題 3

當您針對來源群組使用 NetBIOS 名稱時,會發生 MIM 監視器錯誤。

問題 4

New-PAMGroup 和 New-PAMUser Cmdlet 不接受網域的完整網域名稱 (網域的 FQDN) 。

MIM 增益集和延伸模組

問題 1

Outlook 增益集中的 [核准] 按鈕在某些 UI 互動中消失。

問題 2

如果您嘗試在已安裝 Outlook 2016 的電腦上安裝 Outlook 的 MIM 增益集,您會收到「不符合安裝先決條件」錯誤訊息。

MIM 憑證管理

問題 1

設定檔範本設定報告顯示不正確的資訊。 它會顯示已啟用 PIN 變換,且已設定管理員 PIN 初始值,即使這不是真的。 此外,如果已啟用多樣化管理員金鑰設定,則不會顯示在設定檔範本設定報告中。

問題 2

「支援非 FIM CM 憑證要求」外掛程式不會為在 MIM 憑證管理 (CM) 外部建立的外部憑證建立設定檔。

問題 3

此 Hotfix 會更新 MIM CM CA 模組追蹤和記錄,這與 CM 伺服器應用程式追蹤的不同之處在於,CA 模組安裝在 AD CS 伺服器上。

如何使用 CA 模組追蹤

CA 模組追蹤與 CM 伺服器應用程式不同,因為 CA 模組可能會安裝在個別電腦上。

記錄位置

您可以在 Microsoft\IdentityManagement\CertificateManagement\管理員 記錄中檢視事件。 根據預設,CA 模組也會將訊息寫入系統資料夾 %temp% (通常是 C:\Windows\TEMP) 。 若要變更記錄檔位置,請在登錄中指定檔案的新路徑。 請確定該目錄存在,且可由 CA 寫入。

如何變更記錄位置

  1. 移至登錄中的 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\CertSvc\Configuration。
  2. 在 ClmCATrace 登錄值中定義新檔案位置。
  3. 重新啟動 CA。

ExitModule 的追蹤參數

登錄位置:HKEY_LOCAL_MACHINE \System\CurrentControlSet\Services\CertSvc\Configuration\<CA name>\ExitModules\Clm.Exit
字串名稱:Microsoft.Clm.ExitModule
數值資料:數值資料可以是下列其中一項: 詳細資訊|資訊|警告|錯誤

PolicyModule 的追蹤參數

登錄位置:HKEY_LOCAL_MACHINE \System\CurrentControlSet\Services\CertSvc\Configuration\<CA name>\PolicyModules\Clm.Policy
字串名稱:Microsoft.Clm.PolicyModule
數值資料:數值資料可以是下列其中一個值: 詳細資訊|資訊|警告|錯誤

PolicyModule 外掛程式的追蹤參數

登錄位置:HKEY_LOCAL_MACHINE \System\CurrentControlSet\Services\CertSvc\Configuration\<CA name>\PolicyModules\Clm.Policy\<plugin's name>
字串名稱:Microsoft.Clm.PolicyModulePlugins
數值資料:數值資料可以是下列其中一個值: 詳細資訊|資訊|警告|錯誤

注意:除非已定義索引鍵,否則預設值為 Info。 變更追蹤參數後,重新啟動 CA。

問題 4

「支援非 FIM CM 憑證要求」外掛程式不會建立在 MIM CM 外部建立的外部憑證設定檔。

問題 5

當系統使用德文地區設定時,憑證註冊會失敗。

MIM 同步作業服務

問題 1

僅匯出檔案型 ECMA2 連接器無法匯出已刪除的物件。

問題 2

在 Active Directory 網域服務 (AD DS) 管理代理程式的 [選取屬性] 索引標籤中,msDS-UserPasswordExpiryTimeComputed 屬性會顯示為可用的屬性。 msDS-UserPasswordExpiryTimeComputed 是 AD DS 中的計算屬性,匯入作業不會偵測到。 從此更新開始,該屬性已從管理代理程式中的可用屬性清單中移除。

問題 3

有時會在 MIM 同步處理服務 (MIISClient) 的「匯入伺服器設定」階段期間,匯 入伺服器設定 對話方塊當機。

問題 4

同時執行一個以上的執行設定檔及同步處理工作可能會導致資料損毀。

附註:隨即顯示一個包含0x8023063D錯誤碼的訊息方塊。

問題 5

在 Active Directory 物件的權威復原之後,Active Directory 管理代理程式 (AD MA) delta import 錯誤地將它們偵測為已刪除。

問題 6

此更新新增了在匯出和匯入伺服器設定後,覆蓋更改運行配置包 GUID 的預設同步引擎行為的功能。

注意:此更新新增特殊的登錄子機碼,以開啟 GUID「保留」模式。 若要啟用「保留」模式,請建立下列項目:

登錄位置:HKEY_LOCAL_MACHINE\Software\Microsoft\Forefront Identity Manager\2010\Synchronization Service
字串名稱:KeepEqualRunPrGuids
數值資料:True

問題 7

此更新擴充 AD MA 設定 Cmdlet 的功能,使之能夠處理多個磁碟分割。

請注意,Set-MIISADMAConfiguration 以帶有分號 (;) 分隔符號的「–Partitions」進行擴充。

用法

Set-MIISADMAConfiguration -MAName MA_NAME -forest FORESTNAME -Credentials (Get-Credential) -Partitions “DC=contoso,DC=com;DC=ForestDnsZones,DC=contoso,DC=com”

問題 8

此更新新增了一個新的 Cmdlet Add-MIISADMARunProfileStep。

附註:它會將指派給磁碟分割 'DC=CONTOSO,DC=COM' 的執行設定檔步驟「完整匯入」新增至管理代理程式AD_MA名稱為 ADMA_FULLIMPORT 的執行設定檔。 如果具有此名稱的執行設定檔不存在,則會建立它。 管理代理程式應該已經存在。

StepType 參數的可能值 (短形式或長形式可用於) :

  • “FI”, “FULL IMPORT”
  • “FS”、“COMPLETE SYNCHRONIZATION”
  • “FIFS”、“COMPLETE IMPORT AND COMPLETE SYNCHRONIZATION”
  • “FIDS”、“完整匯入和 DELTA 同步處理”
  • “DI”, “DELTA IMPORT”
  • “DS”、“DELTA SYNCHRONIZATION”
  • “DIDS”、“DELTA IMPORT AND DELTA SYNCHRONIZATION”
  • “EXP”,“EXPORT”

用法

Add-MIISADMARunProfileStep -MAName 'AD_MA' -partition 'DC=CONTOSO,DC=COM' -StepType 'FI' -ProfileName 'ADMA_FULLIMPORT'

問題 9

MmsScrpt.exe 因為二進位具有無效的進入點而損毀。 顯示最常見的錯誤是「存取違規」。

問題 10

Import-MIISServerConfig PowerShell Cmdlet 不允許在組態匯入期間略過管理代理程式。

MIM 入口網站

問題 1

此更新可啟用自訂,根據 [電子郵件啟用] 核取方塊的狀態,具有顯示和隱藏控制項。

此更新中包含 RCDC 組態資料的附加屬性。 Now Event 元素可能具有 Parameters 屬性。 針對 OnChangeEmailEnabling 事件的群組 RCDC,它應該包含逗號分隔 (區分大小寫的) 要顯示或隱藏的控制項清單。

以下是 RCDC) 的一部分 (小樣本,以展示其運作方式:

<my:Control my:Name="EmailEnabling" my:TypeName="UocCheckBox"
 my:Caption="%SYMBOL_EmailEnablingCaption_END%"
 my:Description="%SYMBOL_EmailEnablingDescription_END%"
 my:AutoPostback="true" my:RightsLevel="{Binding Source=rights,
 Path=Email}">
        <my:Properties>
         <my:Property my:Name="Text" my:Value="%SYMBOL_EmailEnablingValue_END%"/>
        </my:Properties>
        <my:Events>

附註:如果不包括 [參數] 屬性,則與之前的行為相比,不會有任何變更。

問題 2

此更新新增了完全自訂入口網站標頭的功能。

注意:透過將 CustomPortalHeader.html 檔案新增至 [自訂] 資料夾) ,以自訂 HTML 內容取代入口網站標題區段 (。

問題 3

所有支援的語言和文化都已正確當地語系化,因為據報告,某些語言和文化不正確地針對某些文化特性特定的當地語系化設定。

問題 4

入口網站不會驗證上傳影像檔案的內容。 不過,入口網站可以檢查影像的內容。 若要啟用此驗證,必須透過將屬性選項新增至 UocFileUpload 類型來變更使用者建立和使用者編輯 RCDC,如下列範例所示:

<my:Property my:Name=“ValidateImage” my:Value=“true”/

MIM 服務

問題 1

在 4.3.2064.0 Hotfix 安裝期間,如果 FIM 服務資料庫名稱不是 FIMService 的預設名稱,資料庫升級會失敗。

問題 2

如果實作了複雜的 Set 架構,則在要求評估期間可能會發生鎖死。

問題 3

設定備份工具無法在 MIM 中運作。

問題 4

FIM 管理代理程式 (MA) 匯出可讓您新增 MIM 物件多重值字串屬性。

BHOLD

問題 1

已針對 BHOLD Web 服務新增 applicationdeletealias 函式。

含有 ARG 的函數名稱可以作為 ExecuteXml 方法的引數傳遞。

記事​​

  • UserId 和 ApplicationId 是必要引數
  • alias 為選用引數。 在沒有明確定義 alias 引數的情況下,函數會刪除應用程式-使用者配對的所有別名。

                  

問題 2

BHOLD Core 在從父系移除角色時,在 [LogItems] 資料表中顯示錯誤。

語言支援

問題 1

新塞爾維亞文文化 sr-Latn-RS 適用於下列元件:

  • MIM 服務
  • MIM 用戶端
  • 憑證管理

                  

參考資料

瞭解 Microsoft 用來說明軟體更新的 術語