Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 12014 Windows Server, AD и Роли

Ошибка Web Application Proxy 12014: сбой связи WAP с AD FS

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы сбоев прокси веб-приложений (Event ID 12014)

Сервер Web Application Proxy (WAP) в DMZ перестает публиковать корпоративные веб-приложения и шлюз AD FS. В журнале Web Application Proxy регистрируются ошибки: Event ID 12014: Web Application Proxy could not retrieve the AD FS configuration data from the Federation Server или Event ID 12016: The proxy trust token has expired or is invalid.

СимптомГде отображаетсяПричина
Event ID 12014 / 12016Журнал Web Application ProxyНарушение взаимного доверия (Proxy Trust) между WAP и внутренней фермой AD FS
Отказ аутентификации внешних пользователейВнешний веб-клиентWAP не может транслировать запросы пре-аутентификации на внутренний сервер AD FS
Служба AppXProvider не стартуетДиспетчер службИстек срок действия сертификата доверия WAP (ADFS Proxy Trust Certificate)

Пошаговое восстановление доверия прокси WAP к AD FS

  1. Проверьте сетевой доступ из DMZ к внутренней ферме AD FS по порту 443:
    Test-NetConnection -ComputerName "adfs.company.local" -Port 443
  2. Выполните повторную инициализацию и регистрацию доверия WAP (Establish Proxy Trust):
    $cred = Get-Credential; Install-WebApplicationProxy -CertificateThumbprint "ОТПЕЧАТОК_SSL_СЕРТИФИКАТА" -FederationServiceName "adfs.company.com" -FederationServiceTrustCredential $cred
  3. Проверьте успешность синхронизации опубликованных правил:
    Get-WebApplicationProxyApplication | Select-Object Name, ExternalURL, BackendServerURL
  4. Перезапустите службу прокси веб-приложений:
    Restart-Service -Name AppXProvider -Force

Важно: Убедитесь, что на сервере WAP в файле hosts или на внутреннем DNS имя сервиса AD FS (например, adfs.company.com) разрешается в прямой IP-адрес внутреннего сервера AD FS, а не во внешний публичный IP WAP-сервера.

💡 Практика специалистов: Ошибка 12014 часто возникает после перезагрузки внутреннего контроллера домена или AD FS, если WAP стартовал раньше и не смог сразу достучаться до API. Настройте службу AppXProvider на тип запуска 'Автоматически (отложенный запуск)'.

Частые вопросы (FAQ)

Какая учетная запись требуется для регистрации Install-WebApplicationProxy?

Требуется учетная запись локального администратора внутреннего сервера AD FS.

Где хранится сертификат доверия Proxy Trust Certificate?

В хранилище сертификатов локального компьютера в узле 'Личное' (Personal) с дружественным именем 'ADFS Proxy Trust'.

Требуется ли вводить WAP-сервер в домен Active Directory?

Нет, из соображений безопасности сервер Web Application Proxy в DMZ должен оставаться членом рабочей группы (Workgroup).

Как проверить статус опубликованного приложения через PowerShell?

Используйте командлет Get-WebApplicationProxyApplication -Name 'ИмяПриложения'.

Полезные материалы
Рекомендуем