Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Сбои доверия федерации AD FS: траблшутинг Relying Party Trust и SSL

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы сбоев доверия федерации AD FS

Пользователи получают ошибку HTTP 500 (Internal Server Error) или сообщение «An error occurred. Contact your administrator for more information» при попытке входа через Single Sign-On (SSO) в Office 365, корпоративные порталы или облачные сервисы. В журнале AD FS/Admin регистрируются события Event ID 364, Event ID 184 или Event ID 276.

Событие AD FSПричинаПоследствия
Event ID 364Истек срок действия сертификата подписи токенов (Token-Signing Certificate)Облачные провайдеры отклоняют SAML/WS-Federation токены
Event ID 184Рассинхронизация метаданных поставщика удостоверений (Relying Party Trust)Сбой валидации подписи входящих запросов
Event ID 276Сертификат SSL службы связи AD FS не имеет закрытого ключаСлужба adfssrv не может запуститься

Пошаговое восстановление работоспособности AD FS

  1. Проверьте состояние и срок действия сертификатов AD FS:
# Просмотр статуса сертификатов подписи и расшифровки токенов:
Get-AdfsCertificate

# Проверка включения функции автоматической смены сертификатов (AutoCertificateRollover):
Get-AdfsProperties | Select-Object AutoCertificateRollover, CertificateRolloverInterval, CertificateDuration
  1. Принудительно обновите сертификаты подписи токенов (если истек срок):
# Принудительная генерация новых самоподписанных сертификатов Token-Signing:
Set-AdfsProperties -AutoCertificateRollover $true
Update-AdfsCertificate -CertificateType Token-Signing -Urgent
Update-AdfsCertificate -CertificateType Token-Decrypting -Urgent
  1. Обновите метаданные федерации на стороне поставщика (Relying Party Trust): если вы используете Office 365 / Microsoft Entra ID:
# Обновление метаданных доверия федерации с Microsoft 365:
Update-MsolFederatedDomain -DomainName "vashdomen.ru" -SupportMultipleDomain
  1. Проверьте привязку SSL-сертификата службы AD FS:
# Установка нового публичного SSL сертификата для службы AD FS:
Set-AdfsSslCertificate -Thumbprint "ОТПЕЧАТОК_НОВОГО_СЕРТИФИКАТА_ИЗ_CERTLM"

Внимание: После автоматической смены Token-Signing сертификатов на сервере AD FS, новые открытые ключи должны быть немедленно обновлены на стороне всех ваших внешних SaaS-провайдеров (Relying Parties), иначе вход пользователей будет заблокирован.

💡 Практика специалистов: Если у вас настроена федерация с внешними системами, не умеющими опрашивать federationmetadata.xml автоматически, отключите AutoCertificateRollover (значение $false) и меняйте сертификаты вручную по регламенту, чтобы избежать внезапного отключения SSO.

Частые вопросы (FAQ)

Что такое AutoCertificateRollover в AD FS?

Это функция автоматической генерации новых сертификатов подписи и расшифровки токенов за 20 дней до истечения срока действия текущих.

Где скачать актуальный XML файл метаданных федерации AD FS?

По стандартному адресу: https://adfs.vashdomen.local/FederationMetadata/2007-06/FederationMetadata.xml.

Как проверить работоспособность страницы авторизации AD FS?

Откройте тестовую страницу входа (IdpInitiatedSignOn): https://adfs.vashdomen.local/adfs/ls/idpinitiatedsignon.htm.

Что делать, если тестовая страница idpinitiatedsignon отключена?

Включите ее командой PowerShell: Set-AdfsProperties -EnableIdPInitiatedSignonPage $true.

Полезные материалы
Рекомендуем