Điểm:0

ADFS: Một số người dùng không thể đăng nhập

lá cờ in

Tôi có một triển khai ADFS mới đang chạy trên Máy chủ 2019. Sau khi thiết lập, tôi đã thử nghiệm xác thực cho nhiều tài khoản người dùng khác nhau bằng cách sử dụng /adfs/ls/IdpInitiatedSignon.aspx. Hầu hết các tài khoản mà tôi đã kiểm tra đều hoạt động tốt mà không gặp vấn đề gì. Tuy nhiên, có một vài tài khoản thể hiện hành vi sau:

  • Đăng nhập bằng tên người dùng/mật khẩu sai dẫn đến thông báo lỗi cho biết tên người dùng/mật khẩu không chính xác. Điều này được mong đợi và mong muốn.
  • Đăng nhập bằng tên người dùng/mật khẩu chính xác sẽ làm mới trang, hiển thị lại biểu mẫu đăng nhập. Không có thông báo lỗi. tôi sẽ gọi đây là "làm mới đăng nhập".

Trong Nhật ký sự kiện bảo mật trên máy chủ ADFS, tôi thấy ba sự kiện sau liên quan đến "làm mới đăng nhập":

  • Sự kiện 4648 - Đã thử đăng nhập bằng thông tin đăng nhập rõ ràng.
  • Sự kiện 4624 - Một tài khoản đã được đăng nhập thành công.
  • Sự kiện 4625 - Tài khoản không đăng nhập được (Lý do không thành công: Tên người dùng không xác định hoặc mật khẩu không hợp lệ)

Một vài mẩu thông tin:

  • ADFS được định cấu hình để sử dụng tài khoản dịch vụ được quản lý theo nhóm có tên là FsGmsa. Nó là thành viên của Nhóm truy cập ủy quyền Windows.
  • "Biểu mẫu" và "Xác thực hộ chiếu Microsoft" được bật làm phương thức xác thực chính. Cuối cùng tôi sẽ thêm Azure MFA.
  • Tất cả các bài kiểm tra đã được chạy trong mạng nội bộ.
  • Tất cả các chứng chỉ đều hợp lệ và chưa hết hạn.
  • Tôi nhận được kết quả giống nhau cho cùng một người dùng, bất kể máy tính/thiết bị nào được sử dụng.
  • Tôi không thể tìm thấy bất kỳ điểm tương đồng hoặc khác biệt nào giữa tài khoản hoạt động và tài khoản không hoạt động.
Jeremy avatar
lá cờ in
Tôi nhận thấy rằng Nhóm truy cập ủy quyền Windowsâ không có quyền truy cập vào các tài khoản được đề cập. Tôi cần làm một vài xét nghiệm, nhưng đó có thể là nguyên nhân.
Điểm:2
lá cờ in

Các Nhóm truy cập ủy quyền Windows không có quyền đọc tokenGroupsGlobalAndUniversal tài sản trên các tài khoản được đề cập. Đây là các bước tôi đã thực hiện để khắc phục sự cố:

  1. Mở người dùng Active Directory và máy tính
  2. đi đến Lượt xem thực đơn và đảm bảo rằng Các tính năng tiên tiến tùy chọn được kiểm tra.
  3. Mở Tính chất cho tài khoản người dùng mong muốn.
  4. Nhấn vào Bảo vệ chuyển hướng.
  5. Nhấn vào Nâng cao cái nút.
  6. Tìm kiếm một Cho phép mục cho hiệu trưởng "Nhóm truy cập ủy quyền Windows".
    • Nếu có một mục, bấm vào Chỉnh sửa cái nút.
    • Nếu đó là không phải một mục nhập, nhấp vào nút "Thêm".
  7. Phần trên cùng của Nhập quyền nên như sau:
    • Hiệu trưởng: Nhóm truy cập ủy quyền Windows
    • Loại: Cho phép
    • Áp dụng đối với: Đối tượng này chỉ
  8. Nếu đây là một mục mới, hãy cuộn xuống cuối cửa sổ và nhấp vào Làm sạch tất cả cái nút.
  9. Thêm một tấm séc vào Đọc tokenGroupsGlobalAndUniversal tài sản. Nó nằm gần cuối danh sách.
  10. Nhấp chuột VÂNG để đóng Nhập quyền cửa sổ.
  11. Nhấp chuột VÂNG để đóng Cài đặt bảo mật nâng cao cửa sổ.
  12. Nhấp chuột VÂNG Vào tài khoản Tính chất cửa sổ.

Bạn sẽ cần lặp lại các bước 3-12 cho các tài khoản khác được đề cập.Sau đó, hãy kiểm tra tài khoản của bạn và chúng sẽ đăng nhập mà không gặp sự cố.

Koon Sang avatar
lá cờ id
Câu trả lời của bạn đã cho tôi manh mối về vấn đề tương tự mà tôi đã cố gắng giải quyết trong nhiều tháng. Bây giờ vấn đề của tôi đã được giải quyết bằng cách chạy Dịch vụ Windows với tư cách là tài khoản hệ thống Đăng nhập. Cảm ơn bạn.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.