Ошибка Web Application Proxy 12014: сбой связи WAP с AD FS
Симптомы сбоев прокси веб-приложений (Event ID 12014)
Сервер Web Application Proxy (WAP) в DMZ перестает публиковать корпоративные веб-приложения и шлюз AD FS. В журнале Web Application Proxy регистрируются ошибки: Event ID 12014: Web Application Proxy could not retrieve the AD FS configuration data from the Federation Server или Event ID 12016: The proxy trust token has expired or is invalid.
| Симптом | Где отображается | Причина |
|---|---|---|
| Event ID 12014 / 12016 | Журнал Web Application Proxy | Нарушение взаимного доверия (Proxy Trust) между WAP и внутренней фермой AD FS |
| Отказ аутентификации внешних пользователей | Внешний веб-клиент | WAP не может транслировать запросы пре-аутентификации на внутренний сервер AD FS |
| Служба AppXProvider не стартует | Диспетчер служб | Истек срок действия сертификата доверия WAP (ADFS Proxy Trust Certificate) |
Пошаговое восстановление доверия прокси WAP к AD FS
- Проверьте сетевой доступ из DMZ к внутренней ферме AD FS по порту 443:
Test-NetConnection -ComputerName "adfs.company.local" -Port 443 - Выполните повторную инициализацию и регистрацию доверия WAP (Establish Proxy Trust):
$cred = Get-Credential; Install-WebApplicationProxy -CertificateThumbprint "ОТПЕЧАТОК_SSL_СЕРТИФИКАТА" -FederationServiceName "adfs.company.com" -FederationServiceTrustCredential $cred - Проверьте успешность синхронизации опубликованных правил:
Get-WebApplicationProxyApplication | Select-Object Name, ExternalURL, BackendServerURL - Перезапустите службу прокси веб-приложений:
Restart-Service -Name AppXProvider -Force
Важно: Убедитесь, что на сервере WAP в файле hosts или на внутреннем DNS имя сервиса AD FS (например, adfs.company.com) разрешается в прямой IP-адрес внутреннего сервера AD FS, а не во внешний публичный IP WAP-сервера.
Частые вопросы (FAQ)
Какая учетная запись требуется для регистрации Install-WebApplicationProxy?
Требуется учетная запись локального администратора внутреннего сервера AD FS.
Где хранится сертификат доверия Proxy Trust Certificate?
В хранилище сертификатов локального компьютера в узле 'Личное' (Personal) с дружественным именем 'ADFS Proxy Trust'.
Требуется ли вводить WAP-сервер в домен Active Directory?
Нет, из соображений безопасности сервер Web Application Proxy в DMZ должен оставаться членом рабочей группы (Workgroup).
Как проверить статус опубликованного приложения через PowerShell?
Используйте командлет Get-WebApplicationProxyApplication -Name 'ИмяПриложения'.