Сбои доверия федерации AD FS: траблшутинг Relying Party Trust и SSL
Симптомы сбоев доверия федерации AD FS
Пользователи получают ошибку HTTP 500 (Internal Server Error) или сообщение «An error occurred. Contact your administrator for more information» при попытке входа через Single Sign-On (SSO) в Office 365, корпоративные порталы или облачные сервисы. В журнале AD FS/Admin регистрируются события Event ID 364, Event ID 184 или Event ID 276.
| Событие AD FS | Причина | Последствия |
|---|---|---|
| Event ID 364 | Истек срок действия сертификата подписи токенов (Token-Signing Certificate) | Облачные провайдеры отклоняют SAML/WS-Federation токены |
| Event ID 184 | Рассинхронизация метаданных поставщика удостоверений (Relying Party Trust) | Сбой валидации подписи входящих запросов |
| Event ID 276 | Сертификат SSL службы связи AD FS не имеет закрытого ключа | Служба adfssrv не может запуститься |
Пошаговое восстановление работоспособности AD FS
- Проверьте состояние и срок действия сертификатов AD FS:
# Просмотр статуса сертификатов подписи и расшифровки токенов:
Get-AdfsCertificate
# Проверка включения функции автоматической смены сертификатов (AutoCertificateRollover):
Get-AdfsProperties | Select-Object AutoCertificateRollover, CertificateRolloverInterval, CertificateDuration- Принудительно обновите сертификаты подписи токенов (если истек срок):
# Принудительная генерация новых самоподписанных сертификатов Token-Signing:
Set-AdfsProperties -AutoCertificateRollover $true
Update-AdfsCertificate -CertificateType Token-Signing -Urgent
Update-AdfsCertificate -CertificateType Token-Decrypting -Urgent- Обновите метаданные федерации на стороне поставщика (Relying Party Trust): если вы используете Office 365 / Microsoft Entra ID:
# Обновление метаданных доверия федерации с Microsoft 365:
Update-MsolFederatedDomain -DomainName "vashdomen.ru" -SupportMultipleDomain- Проверьте привязку SSL-сертификата службы AD FS:
# Установка нового публичного SSL сертификата для службы AD FS:
Set-AdfsSslCertificate -Thumbprint "ОТПЕЧАТОК_НОВОГО_СЕРТИФИКАТА_ИЗ_CERTLM"Внимание: После автоматической смены Token-Signing сертификатов на сервере AD FS, новые открытые ключи должны быть немедленно обновлены на стороне всех ваших внешних SaaS-провайдеров (Relying Parties), иначе вход пользователей будет заблокирован.
Частые вопросы (FAQ)
Что такое AutoCertificateRollover в AD FS?
Это функция автоматической генерации новых сертификатов подписи и расшифровки токенов за 20 дней до истечения срока действия текущих.
Где скачать актуальный XML файл метаданных федерации AD FS?
По стандартному адресу: https://adfs.vashdomen.local/FederationMetadata/2007-06/FederationMetadata.xml.
Как проверить работоспособность страницы авторизации AD FS?
Откройте тестовую страницу входа (IdpInitiatedSignOn): https://adfs.vashdomen.local/adfs/ls/idpinitiatedsignon.htm.
Что делать, если тестовая страница idpinitiatedsignon отключена?
Включите ее командой PowerShell: Set-AdfsProperties -EnableIdPInitiatedSignonPage $true.