Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 364 Windows Server, AD и Роли

Сбои проверки токенов SAML в ADFS: решение Event ID 364 и 325

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы сбоев проверки SAML-токенов в AD FS

Пользователи не могут войти в корпоративные SaaS-приложения или порталы, использующие федеративную аутентификацию Active Directory Federation Services (AD FS). В браузере отображается ошибка «Произошла ошибка при обработке запроса», а в журнале AD FS/Admin регистрируется Event ID 364: Microsoft.IdentityServer.Service.SecurityTokenService.RevocationCheckFailedException или Event ID 325: The SAML assertion is not within its valid time range.

СимптомГде фиксируетсяПричина
Event ID 364 (RevocationCheckFailed)Журнал AD FS/AdminAD FS не может проверить статус отзыва сертификата Relying Party Trust
Event ID 325 (Time Skew Error)Журнал AD FS/AdminРассинхронизация времени NTP между сервером AD FS и сервером провайдера услуг (SP)
Ошибка расшифровки токенаЖурнал приложения (SP)Истек срок действия сертификата Token-Signing или Token-Decrypting

Пошаговое восстановление федеративной аутентификации AD FS

  1. Проверьте срок действия и статус сертификатов подписи токенов:
    Get-AdfsCertificate; Get-AdfsProperties | Select-Object AutoCertificateRollover
  2. Отключите проверку отзыва сертификата для проблемного приложения (Relying Party Trust): если у удаленного сервиса недоступен CRL:
    Set-AdfsRelyingPartyTrust -TargetName "AppFriendlyName" -SigningCertificateRevocationCheck None -EncryptionCertificateRevocationCheck None
  3. Скорректируйте допустимый перекос времени (Time Skew): если серверы имеют небольшую разницу часов:
    Set-AdfsRelyingPartyTrust -TargetName "AppFriendlyName" -NotBeforeSkew 5
  4. Принудительно обновите метаданные федерации приложения:
    Update-AdfsRelyingPartyTrust -TargetName "AppFriendlyName"

Внимание: Если на сервере AD FS включена функция AutoCertificateRollover: True, сервер автоматически генерирует новые сертификаты за 20 дней до истечения. Убедитесь, что метаданные федерации своевременно передаются на сторону партнерских сервисов.

💡 Практика специалистов: При сбоях проверки токенов всегда проверяйте совпадение идентификатора Relying Party Identifier (Entity ID). Даже лишний слэш '/' в конце URL в конфигурации доверия стороны приведет к ошибке Event 364.

Частые вопросы (FAQ)

Что такое NotBeforeSkew в настройках AD FS?

Это допустимый интервал времени (в минутах), на который часы сервера-партнера могут отставать от часов AD FS без признания токена недействительным.

Почему при автоматической смене сертификатов ломается вход в облачные сервисы?

Многие сторонние провайдеры услуг (SP) не считывают XML-метаданные автоматически и требуют ручной загрузки нового открытого ключа Token-Signing.

Как вручную сгенерировать новый сертификат Token-Signing?

Выполните команду Update-AdfsCertificate -CertificateType Token-Signing -Urgent в PowerShell.

Где посмотреть метаданные федерации AD FS в формате XML?

По стандартному URL-адресу: https://adfs.company.com/FederationMetadata/2007-06/FederationMetadata.xml.

Полезные материалы
Рекомендуем