Puncte:0

ADFS: Unii utilizatori nu se pot conecta

drapel in

Am o nouă implementare ADFS care rulează pe Server 2019. După configurare, am testat autentificarea pentru diferite conturi de utilizator folosind /adfs/ls/IdpInitiatedSignon.aspx. Majoritatea contului pe care l-am testat a funcționat bine, fără probleme. Există însă câteva conturi care prezintă următorul comportament:

  • Conectarea cu un nume de utilizator/parolă greșit are ca rezultat un mesaj de eroare care indică faptul că numele de utilizator/parola este incorectă. Acest lucru este de așteptat și de dorit.
  • Conectarea cu numele de utilizator/parola corecte are ca rezultat o reîmprospătare a paginii, afișând din nou formularul de conectare. Nu există niciun mesaj de eroare. Voi numi asta „reîmprospătați conectarea”.

În jurnalul de evenimente de securitate de pe serverul ADFS, văd următoarele trei evenimente legate de „conectarea de reîmprospătare”:

  • Evenimentul 4648 - S-a încercat o conectare folosind acreditări explicite.
  • Evenimentul 4624 - Un cont a fost conectat cu succes.
  • Evenimentul 4625 - Un cont nu s-a conectat (Motivul eșecului: Nume de utilizator necunoscut sau parolă greșită)

Câteva informații:

  • ADFS este configurat să utilizeze un cont de serviciu gestionat de grup numit FsGmsa. Este membru al grupului de acces la autorizare Windows.
  • „Formulare” și „Autentificare Microsoft Passport” sunt activate ca metode principale de autentificare. În cele din urmă, voi adăuga Azure MFA.
  • Toate testele au fost efectuate pe intranet.
  • Toate certificatele sunt valabile și nu au expirat.
  • Obțin aceleași rezultate pentru aceiași utilizatori, indiferent de computerul/dispozitivul folosit.
  • Nu găsesc asemănări sau diferențe între conturile care funcționează și conturile care nu.
Jeremy avatar
drapel in
Am descoperit că „Grupul de acces la autorizare Windows” nu are acces la conturile în cauză. Trebuie să fac câteva teste, dar asta poate fi cauza.
Puncte:2
drapel in

The Grup de acces pentru autorizare Windows nu avea autoritatea de a citi tokenGroupsGlobalAndUniversal proprietate asupra conturilor în cauză. Iată pașii pe care i-am urmat pentru a remedia problema:

  1. Deschideți Active Directory Users and Computers
  2. Du-te la Vedere meniu și asigurați-vă că Caracteristici avansate opțiunea este bifată.
  3. Deschide Proprietăți pentru contul de utilizator dorit.
  4. Apasă pe Securitate fila.
  5. Apasă pe Avansat buton.
  6. Căutați un Permite intrare pentru principalul „Windows Authorization Access Group”.
    • Dacă există o intrare, faceți clic pe Editați | × buton.
    • Daca exista nu o intrare, faceți clic pe butonul „Adăugați”.
  7. Secțiunea de sus a Intrarea permisiunii ar trebui să fie următoarele:
    • Principal: Grup de acces pentru autorizare Windows
    • Tip: Permite
    • Se aplică la: Numai acest obiect
  8. Dacă aceasta este o intrare nouă, derulați până în partea de jos a ferestrei și faceți clic pe Curata tot buton.
  9. Adăugați un cec la Citiți tokenGroupsGlobalAndUniversal proprietate. Este aproape de partea de jos a listei.
  10. Clic Bine pentru a închide Intrarea permisiunii fereastră.
  11. Clic Bine pentru a închide Setări avansate de securitate fereastră.
  12. Clic Bine la cont Proprietăți fereastră.

Va trebui să repetați pașii 3-12 pentru celelalte conturi în cauză.Apoi, testați-vă conturile și acestea ar trebui să se conecteze fără probleme.

Koon Sang avatar
drapel id
Răspunsul dvs. mi-a dat un indiciu pentru o problemă similară pe care am încercat de luni de zile să o rezolv. Acum problema mea este rezolvată prin rularea serviciului Windows ca cont de sistem de conectare. Mulțumesc.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.