Score:0

ADFS: ผู้ใช้บางคนไม่สามารถลงชื่อเข้าใช้ได้

ธง in

ฉันมีการใช้งาน ADFS ใหม่ที่ทำงานบนเซิร์ฟเวอร์ 2019 หลังจากติดตั้ง ฉันได้ทดสอบการรับรองความถูกต้องสำหรับบัญชีผู้ใช้ต่างๆ โดยใช้ /adfs/ls/IdpInitiatedSignon.aspx บัญชีส่วนใหญ่ที่ฉันทดสอบทำงานได้ดีโดยไม่มีปัญหาใดๆ อย่างไรก็ตาม มีบางบัญชีที่แสดงพฤติกรรมต่อไปนี้:

  • การลงชื่อเข้าใช้ด้วยชื่อผู้ใช้/รหัสผ่านที่ไม่ถูกต้องจะส่งผลให้เกิดข้อความแสดงข้อผิดพลาดซึ่งระบุว่าชื่อผู้ใช้/รหัสผ่านไม่ถูกต้อง สิ่งนี้เป็นสิ่งที่คาดหวังและพึงปรารถนา
  • การลงชื่อเข้าใช้ด้วยชื่อผู้ใช้/รหัสผ่านที่ถูกต้องจะส่งผลให้หน้ารีเฟรช โดยแสดงแบบฟอร์มลงชื่อเข้าใช้อีกครั้ง ไม่มีข้อความแสดงข้อผิดพลาด ฉันจะเรียกสิ่งนี้ว่า "รีเฟรชการลงชื่อเข้าใช้".

ในบันทึกเหตุการณ์ความปลอดภัยบนเซิร์ฟเวอร์ ADFS ฉันเห็นเหตุการณ์สามเหตุการณ์ต่อไปนี้ที่เกี่ยวข้องกับ "รีเฟรชการลงชื่อเข้าใช้":

  • เหตุการณ์ 4648 - มีการพยายามเข้าสู่ระบบโดยใช้ข้อมูลประจำตัวที่ชัดเจน
  • เหตุการณ์ 4624 - บัญชีเข้าสู่ระบบสำเร็จ
  • เหตุการณ์ 4625 - บัญชีล้มเหลวในการเข้าสู่ระบบ (สาเหตุความล้มเหลว: ชื่อผู้ใช้ที่ไม่รู้จักหรือรหัสผ่านไม่ถูกต้อง)

ข้อมูลบางส่วน:

  • ADFS ได้รับการกำหนดค่าให้ใช้บัญชีบริการที่มีการจัดการแบบกลุ่มที่เรียกว่า FsGmsa เป็นสมาชิกของ Windows Authorization Access Group
  • "แบบฟอร์ม" และ "การรับรองความถูกต้องของ Microsoft Passport" เป็นวิธีการรับรองความถูกต้องหลัก ในที่สุดฉันจะเพิ่ม Azure MFA
  • การทดสอบทั้งหมดดำเนินการในอินทราเน็ต
  • ใบรับรองทั้งหมดถูกต้องและยังไม่หมดอายุ
  • ฉันได้รับผลลัพธ์เดียวกันสำหรับผู้ใช้รายเดียวกัน โดยไม่คำนึงว่าคอมพิวเตอร์/อุปกรณ์ใดที่ใช้
  • ฉันไม่พบความเหมือนหรือความแตกต่างระหว่างบัญชีที่ใช้งานได้และบัญชีที่ไม่ทำงาน
Jeremy avatar
in flag
ฉันพบว่า âWindows Authorization Access Groupâ ไม่มีสิทธิ์เข้าถึงบัญชีที่เป็นปัญหา ฉันต้องทำการทดสอบบางอย่าง แต่นั่นอาจเป็นสาเหตุ
Score:2
ธง in

เดอะ กลุ่มการเข้าถึงการอนุญาต Windows ไม่มีอำนาจในการอ่าน tokenGroupsGlobalAndUniversal ทรัพย์สินในบัญชีดังกล่าว นี่คือขั้นตอนที่ฉันทำเพื่อแก้ไขปัญหา:

  1. เปิดผู้ใช้ Active Directory และคอมพิวเตอร์
  2. ไปที่ ดู เมนูและตรวจสอบให้แน่ใจว่า คุณสมบัติขั้นสูง มีการตรวจสอบตัวเลือก
  3. เปิด คุณสมบัติ สำหรับบัญชีผู้ใช้ที่ต้องการ
  4. คลิก ความปลอดภัย แท็บ
  5. คลิก ขั้นสูง ปุ่ม.
  6. มองหา อนุญาต รายการหลักสำหรับ "Windows Authorization Access Group"
    • หากมีรายการให้คลิก แก้ไข ปุ่ม.
    • ถ้ามี ไม่ รายการ คลิกปุ่ม "เพิ่ม"
  7. ส่วนบนของ รายการอนุญาต ควรเป็นดังนี้:
    • อาจารย์ใหญ่: กลุ่มการเข้าถึงการอนุญาต Windows
    • พิมพ์: อนุญาต
    • นำไปใช้กับ: วัตถุนี้เท่านั้น
  8. หากเป็นรายการใหม่ ให้เลื่อนไปที่ด้านล่างสุดของหน้าต่างแล้วคลิก ลบทั้งหมด ปุ่ม.
  9. เพิ่มการตรวจสอบไปยัง อ่าน tokenGroupsGlobalAndUniversal คุณสมบัติ. อยู่ใกล้กับด้านล่างของรายการ
  10. คลิก ตกลง เพื่อปิด รายการอนุญาต หน้าต่าง.
  11. คลิก ตกลง เพื่อปิด การตั้งค่าความปลอดภัยขั้นสูง หน้าต่าง.
  12. คลิก ตกลง ไปที่บัญชี คุณสมบัติ หน้าต่าง.

คุณจะต้องทำซ้ำขั้นตอนที่ 3-12 สำหรับบัญชีอื่นๆ ที่เป็นปัญหาหลังจากนั้น ให้ทดสอบบัญชีของคุณและพวกเขาควรลงชื่อเข้าใช้โดยไม่มีปัญหา

Koon Sang avatar
id flag
คำตอบของคุณให้เบาะแสเกี่ยวกับปัญหาที่คล้ายกันซึ่งฉันพยายามแก้ไขมาหลายเดือนแล้ว ตอนนี้ปัญหาของฉันได้รับการแก้ไขแล้วโดยเรียกใช้ Windows Service เป็นบัญชีระบบเข้าสู่ระบบ ขอขอบคุณ.

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา