Устранение неполадок AD FS

Службы федерации Active Directory (AD FS) имеют множество движущихся частей, касаются множества различных элементов и имеют множество различных зависимостей. Эта сложность может привести к возникновению различных проблем. Эта статья поможет вам приступить к устранению этих проблем. В ней представлены общие области, в которых следует сосредоточиться, как включить функции для получения дополнительных сведений, а также различные средства для отслеживания проблем.

Что сначала проверить

Прежде чем ознакомиться с подробными сведениями об устранении неполадок, сначала ознакомьтесь со следующими сведениями:

  • Конфигурация системы доменных имен (DNS): удается ли определить имя службы федерации? Это подключение должно разрешаться в IP-адрес балансировщика нагрузки или IP-адрес одного из серверов AD FS в вашей ферме. Дополнительные сведения см. в статье об устранении неполадок AD FS: DNS.
  • Конечные точки AD FS: можно ли перейти к конечным точкам AD FS? Просмотр этой конечной точки может определить, отвечает ли веб-сервер AD FS на запросы. Если вы можете добраться до этого файла, вы знаете, что AD FS обслуживает запросы по порту 443. Дополнительные сведения см. в статье об устранении неполадок AD FS: конечные точки метаданных AD FS.
  • Вход, инициированный поставщиком удостоверений (IdP): можно ли войти и пройти проверку подлинности с помощью страницы входа, инициированной поставщиком удостоверений? Убедитесь, что эта страница включена, так как она отключена по умолчанию. Используйте Set-AdfsProperties -EnableIdPInitiatedSignOn $true, чтобы включить страницу. Если вы можете войти и пройти проверку подлинности, вы знаете, что AD FS работает в этой области. Дополнительные сведения см. в статье Устранение неполадок AD FS: вход, инициированный Identity Provider.

Распространенные области устранения неполадок

Name Description
События и ведение журнала Используйте журналы событий Windows для просмотра общей и детальной информации через административные и трассировочные журналы. Журналы также можно использовать для просмотра аудита безопасности.
Подключение к SQL Сведения о том, как проверить подключение между серверами AD FS и внутренними базами данных SQL.
Выдача утверждений Сведения о том, как определить, правильно ли AD FS выдает утверждения.
Обнаружение циклов Сведения о том, как выявить и предотвратить перенаправление пользователей между поставщиком удостоверений и стороной, полагающейся на эти удостоверения.
Certificates Типичные проблемы с сертификатами, которые могут возникнуть.
Fiddler Сведения о том, как установить и использовать Fiddler.
WS-Federation с использованием Fiddler Подробная трассировка взаимодействия WS-Federation в Fiddler.
Синтаксис правил утверждений Сведения об устранении неполадок правил претензий и их синтаксиса.
Встроенная проверка подлинности Windows Сведения об устранении неполадок встроенной проверки подлинности.
Идентификатор Microsoft Entra Сведения об устранении неполадок взаимодействия AD FS с идентификатором Microsoft Entra.