Перейти к содержимому

Microsoft identity extensions что это

  • автор:

Пакет накопительного пакета исправлений (сборка 4.4.1459.0) доступен для Microsoft Identity Manager 2016 с пакетом обновления 1 (SP1)

Пакет накопительного пакета исправлений (сборка 4.4.1459.0) доступен для Microsoft Identity Manager (MIM) 2016 с пакетом обновления 1 (SP1). Этот пакет включает исправления и обновленные функции.

Известная проблема в этом обновлении

Служба синхронизации

После установки этого обновления расширения правил и пользовательские агенты управления (MAS), основанные на расширяемом MA (ECMA1 или ECMA 2.0), могут не запускаться и создавать состояние выполнения «stopped-extension-dll-load». Эта проблема возникает при запуске таких расширений правил или пользовательских MAS после изменения файла конфигурации (.config) для одного из следующих процессов:

  • MIIServer.exe
  • Mmsscrpt.exe
  • Dllhost.exe

Например, вы отредактируете файл MIIServer.exe.config, чтобы изменить размер пакета по умолчанию для обработки записей синхронизации для FIM Service MA.

В этом случае установщик модуля синхронизации для этого обновления намеренно не заменяет файл конфигурации, чтобы избежать удаления предыдущих изменений. Так как файл конфигурации не заменяется, записи, необходимые для этого обновления, не будут присутствовать в файлах, а модуль синхронизации не будет загружать библиотеки DLL расширения правил, когда подсистема запускает профиль выполнения full Import или Delta Sync.

Для решения этой проблемы выполните указанные ниже действия.

  1. Создайте резервную копию MIIServer.exe.config файла.
  2. Откройте MIIServer.exe.config в текстовом редакторе или в Microsoft Visual Studio.
  3. Найдите раздел в MIIServer.exe.config файле. а затем замените содержимое раздела следующим:
  4. Сохраните изменения в файле.
  5. Найдите Mmsscrpt.exe.config в том же каталоге, а Dllhost.exe.config в родительском каталоге. Повторите шаги 1–4 для этих двух файлов.
  6. Перезапустите службу синхронизации Forefront Identity Manager (FIMSynchronizationService).
  7. Убедитесь, что расширения правил и пользовательские агенты управления теперь работают должным образом.

Сведения об обновлении

Поддерживаемое обновление доступно в Центре загрузки Майкрософт. Мы рекомендуем всем клиентам применить это обновление к рабочим системам.

Значок

скачайте этот пакет обновления.

Предварительные условия

Чтобы применить это обновление, необходимо иметь сборку Microsoft Identity Manager 2016 версии 4.4.1302.0.

Требование перезагрузки

После применения пакета надстроек и расширений (Fimaddinsextensions_xnn_KB4012498.msp) необходимо перезапустить компьютер. Кроме того, может потребоваться перезапустить серверные компоненты.

Сведения о замене

Это обновление заменяет обновление (сборка 4.4.1302.0) Microsoft Identity Manager 2016.

Сведения о файлах

Глобальная версия этого обновления содержит атрибуты файла (или более поздние), перечисленные в следующей таблице. Дата и время для файлов указаны в формате UTC. При просмотре сведений о файлах выполняется перевод соответствующих значений в местное время. Чтобы узнать разницу между временем UTC и местным временем, откройте вкладку Часовой пояс элемента Дата и время панели управления.

27 марта 2017 г.

27 марта 2017 г.

27 марта 2017 г.

27 марта 2017 г.

27 марта 2017 г.

27 марта 2017 г.

27 марта 2017 г.

27 марта 2017 г.

27 марта 2017 г.

27 марта 2017 г.

Исправленные проблемы или улучшения, добавленные в это обновление

Это обновление вносит следующие исправления и улучшения, которые ранее не были задокументированы в базе знаний Майкрософт.

Служба MIM

Рабочий процесс проверки подлинности завершается сбоем с сообщением «Истек срок ожидания семафора» после запроса маркера authN настраиваемым клиентом.

После установки обновления запрос будет выполнен должным образом, и в журнал событий будет выдано четкое сообщение об ошибке связи.

При большой нагрузке может возникнуть ситуация состояния гонки, когда два экземпляра службы MIM пытаются обрабатывать один и тот же рабочий процесс одновременно. Это может привести к сбою обработки рабочего процесса.

После установки этого обновления эта проблема больше не возникает.

Задание секционирования может не работать, если заданный критерий содержит вложенное условие. После установки этого обновления настройка секционирования работает правильно.

Со временем некоторые данные обработки накапливаются в базе данных службы MIM, что может привести к проблемам с производительностью. Это приводит к проблеме, если в FIM хранится много идентификаторов объектов. Таблица объектов . Задание агент SQL Server запускает хранимую процедуру FIM_DeleteExpiredSystemObjectsJob удаляет системные объекты с истекшим сроком действия, собирая все запросы и все ссылки на объекты, и помещает их идентификаторы объектов в таблицу ExpiredObjectKeys.

Затем все значения в таблицах ObjectValue* удаляются для каждого идентификатора в таблице ExpiredObjectKeys . Наконец, если значения в таблицах ObjectValue* действительно были удалены, соответствующая строка в таблице ExpiredObjectKeys также удаляется. Однако сам идентификатор объекта никогда не удаляется из fim. Таблица объектов .

После установки обновления в пространство имен отладки добавляется новая хранимая процедура для очистки базы данных этих объектов.

  • Имя хранимой процедуры: отладка. DeleteObjectRemainders
  • Синтаксис: отладка exec. DeleteObjectRemainders

После чистой установки MIM с пакетом обновления 1 (SP1) секционирование отчетов MIM или службы MIM может работать неправильно. После установки этого обновления и отчеты службы MIM, и секционирование устанавливаются и работают правильно.

Если для уровня совместимости базы данных FIMService задано значение 120, могут возникнуть взаимоблокировки SQL. После установки этого обновления эти взаимоблокировки больше не возникают.

Улучшение 1

Подробное ведение журнала трассировки в службе MIM теперь можно включить без принудительного перезапуска службы.

В файл Microsoft.ResourceManagement.Service.exe.config для поддержки этой функции добавляется новый раздел. После установки этого обновления этот новый раздел будет доступен.

Ведение журнала может быть установлено на любом уровне между критическим и подробным.

Два выходных файла будут записаны в папку установки для службы MIM. Для учетной записи службы MIM важно иметь разрешения на запись в эту папку.

Расположение папки:

%programfiles%\Microsoft Forefront Identity Manager\2010\Service

Записанные файлы:

  • Microsoft.ResourceManagement.Service_tracelog.svclog
  • Microsoft.ResourceManagement.Service_tracelog.txt

Улучшение 2

Поддержка System Center 2016 Service Manager и Data Warehouse добавлена для службы отчетов MIM.

До этого обновления MIM Reporting не удалось установить и выполнить с помощью system Center 2016 Service Manager Console.

После установки этого обновления отчеты MIM можно установить и выполнить без предварительной установки консоли SCSM для любой поддерживаемой версии SCSM.

Служба синхронизации

Если агент управления службы FIM экспортирует удаление объекта, но не получает подтверждение удаления, этот же объект может быть частично повторно создан в FIMService.

После установки этого обновления в списке ошибок при выполнении экспорта отобразится ошибка, а повторное обновление не выполняется.

Если DN объекта также является привязкой, его нельзя переименовать. Вместо этого вы получаете следующее исключение:

«Dimage отличается от класса привязки или основного объекта, который находится на голограмме».

После установки этого обновления переименование обрабатывается должным образом.

Средство управления ключами шифрования (miiskmu.exe) может не оторвать ключи из-за времени ожидания, вызванного блокировкой базы данных.

После установки этого обновления ключи обрабатываются без возникновения времени ожидания.

При выполнении шага профиля синхронизации возникают периодические проблемы с производительностью.

Исправлена хранимая процедура mms_getprojected_csrefguids_noorder для повышения производительности.

При определенных обстоятельствах правила синхронизации на основе фильтров применяются, даже если они не должны применяться.

После установки этого обновления правило синхронизации применяется только в том случае, если оно должно быть установлено.

При экспорте для универсального соединителя LDAP, если было настроено создание файла журнала аудита, профиль выполнения экспорта останавливается, не публикуя ошибку ИНСТРУКЦИЯ.

После установки этого обновления шаг профиля выполнения экспорта будет правильно выполняться в универсальном соединителе LDAP, если включен параметр создания файла журнала аудита.

Портал сброса паролей MIM

При сбросе пароля с помощью шлюза проверки подлинности SMS пользователю отображается неправильное сообщение:

После завершения этого вызова необходимо нажать кнопку «Далее» и в следующей строке «Звонок проверен:

После установки этого обновления из этого диалогового окна удаляется неправильная строка «Вызов проверено:».

Портал управления удостоверениями MIM

Перетаскивание пользователей в поле «Удалить», чтобы удалить или удалить участника для членства в группе, не работает во всех случаях.

После установки этого исправления пользователи могут перетаскивать пользователей в поле «Удалить» при управлении членством в группах вручную.

Локальные параметры даты и времени игнорируются для английского языка (Австралия).

После установки этого обновления применяются параметры локального формата даты и времени.

Пользовательские элементы управления не инициализируются, если в конфигурации отображения элемента управления ресурсами (RCDC) имеются настраиваемые параметры событий.

После установки этого исправления пользовательские элементы управления инициализируются должным образом.

Обработка ошибок в конфигурации отображения элемента управления ресурсами иногда неясна.

В этом обновлении уведомления об ошибках настраиваются для более четкого описания ошибки.

При использовании скопированной ссылки на пользовательский объект на портале управления удостоверениями объект не отображается должным образом.

После установки этого обновления пользовательский объект будет отображаться по скопированной ссылке должным образом.

При попытке установить портал управления удостоверениями в SharePoint 2016 после удаления или во время обновления портал не устанавливается. Кроме того, вы получаете следующее исключение:

Истекло время ожидания и произошла ошибка в журнале Sharepoint: имя пакета не существует в хранилище решений.

При установке этого обновления программа установки перезапустит службу таймера SharePoint, чтобы повторить попытку неудачных заданий SharePoint, чтобы настройка была завершена.

RCDC представления утверждения содержит неправильные символы и отображает ошибку.

После установки этого исправления RCDC представления утверждения отображается должным образом и не создает исключение.

Кнопки членства, если объекты настраиваемой группы работают неправильно.

После установки этого исправления кнопки членства в группах будут работать должным образом.

При просмотре портала управления удостоверениями MIM с помощью браузера Firefox представления списков объектов, такие как пользователи и группы рассылки, отображаются неправильно.

После установки этого обновления представления списка объектов отображаются должным образом при использовании браузера Firefox.

Проблема 10

При просмотре портала управления удостоверениями MIM с помощью браузера Internet Explorer заголовки представлений списков объектов могут не выравниваться по левому краю в столбце.

После установки этого обновления заголовки представлений списка объектов отображаются по левому краю, как ожидалось.

Проблема 11

При запуске портала MIM в SharePoint 2016 кнопки «Присоединиться», «Выйти», «Добавить участника» и «Удалить участника» не работают должным образом в настраиваемых типах объектов группы.

После установки этого обновления эти кнопки будут работать должным образом для пользовательских типов объектов группы.

Улучшение 1

Чтобы устранить тот факт, что невозможно задать значение по умолчанию для области группы, в UoCDropDownList и UocRadioButtonList были добавлены два необязательных свойства.

Defaultvalue: Это необязательное свойство. Используйте это свойство, чтобы определить значение по умолчанию для элемента управления, если элемент управления используется для создания новых данных.

Состояние: Условие является необязательным атрибутом в свойстве и используется для указания условия при применении свойства. Элемент управления может иметь несколько свойств, использующих одно и то же имя, но несвязанное условие.

Синтаксис условия выглядит следующим образом:

my:Condition="[left part] [condition] [right part]"
  • [левая часть] имеет следующие параметры:
    • Источник привязки и путь
    • Простое значение
    • ==
    • !=
    • Источник привязки и путь
    • Простое значение

    Пример создания различных значений по умолчанию для разных типов групп:

     . == Distribution" /> == Security" />

    Улучшение 2

    Имя всех типов действий, созданных с помощью портала, — authenticationGateActivity. После установки этого обновления все созданные объекты ActivityType будут иметь следующие значения имени действия в соответствии с типом:

    • Проверка подлинности: authenticationActivity1. authenticationActivityN
    • Авторизация: authorizationActivity1. authorizationActivityN
    • Действие: actionActivity1. actionActivityN

    Улучшение 3

    Инициатор запроса или утверждающий не имеет средств для предоставления обоснования при создании запроса или утверждении или отклонении ожидающего запроса.

    При этом обновлении поле обоснования добавляется в представление создания запроса, и можно использовать новые данные запроса или рабочего процесса обоснования. Следующие атрибуты добавляются параметры [//Request/Justification] и [//WorkflowData/Reason].

    Управление сертификатами

    При регистрации виртуальной смарт-карты ввод пин-кода менее чем с 8 символами возвращает вводящую в заблуждение ошибку.

    После установки этого обновления пользователю возвращается соответствующая ошибка.

    При продлении смарт-карты пользователь может быть перехвачен бесконечным циклом продления.

    Эта проблема возникает в результате следующих действий:

    1. Текущие профили смарт-карт введите окно продления:
      • Пользователь получает сообщение электронной почты от службы FIM CM с просьбой выполнить запрос на продление
    2. Пользователь успешно выполняет запрос на продление и получает все обновленные сертификаты.
    3. Через несколько часов пользователь получает второе сообщение электронной почты от службы FIM CM.
      • Этого не ожидается, так как профиль уже обновлен.
    4. Если пользователь выполняет все запросы, которые создает служба FIM CM, пользователь будет замыкаться на бесконечный цикл продления.

    После установки этого обновления создаются только правильные запросы и бесконечный цикл отсутствует.

    Если разностные списки отзыва сертификатов отключены в центре сертификации, используемом службой управления сертификатами MIM, командлет MIM ERROR_FILE_NOT_FOUND исключение.

    После установки этого обновления исключение не создается.

    MIM CM не поддерживает режим NonAdmin при работе с виртуальными картами. Виртуальная смарт-карта может быть создана только клиентом MIM CM во время регистрации. Кроме того, для создания виртуальной смарт-карты требуются права локального администратора. Таким образом, только локальные администраторы могут зарегистрировать новую виртуальную смарт-карту с помощью портала MIM CM.

    После установки этого исправления новый раздел реестра настроит клиент MIM CM для работы в режиме без прав администратора. Обратите внимание, что виртуальная смарт-карта должна быть предварительно создана, прежде чем пользователь сможет зарегистрировать свою виртуальную смарт-карту в Администратор режиме.

    Чтобы включить режим nonAdmin , измените или создайте значение DWORD NonAdmin=1 в следующем разделе реестра на клиентском компьютере:

    HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\CLM\v1.0\SmartCardClient

    При использовании REST API CM MIM для изменения состояния смарт-карты на «Отключено» возвращается ошибка 501 (NotImplemented).

    После установки этого обновления этот код успешно отключит смарт-карту.

    PUT …/api/v1.0/requests//smartcards/

    Дополнительные сведения см. в разделе «Обновление состояния смарт-карты » на веб-сайте Майкрософт.

    MIM CM Server версии 4.3.1999.0 или более поздней версии (до текущего исправления) не может работать с более старой версией клиентов CM (FIM 2010R2 и MIM).

    После установки этого обновления сервер MIM CM будет работать с более старыми клиентами MIM и FIM 2010R2 CM (тестируются клиенты FIM 2010R2 версии 4.1.3508.0 и более поздних версий).

    Не удалось создать запрос «OfflineUnblock» с помощью следующего вызова ИЗ REST API CM MIM:

    После установки этого обновления этот же код успешно отправит запрос OfflineUnblock.

    Невозможно использовать идентификатор смарт-карты в качестве параметра при создании запроса Disable (или любого другого типа) с помощью следующего вызова REST API MIM CM:

    Доступен только параметр profile.

    POST api/v1.0/requests

    После установки этого обновления в качестве параметра можно использовать идентификатор смарт-карты.

    Обратите внимание, что идентификатор смарт-карты не совпадает с идентификатором серийного номера смарт-карты. Идентификатор смарт-карты создается cm MIM для каждой активной смарт-карты.

    Трассировка клиента MIM CM не регистратора datetime. После установки этого обновления данные даты и времени будут включены в журнал трассировки клиента.

    Проблема 10

    Отмена пользователя в существующем модальном диалоговом окне виртуальных смарт-карт может привести к неиспользуемой и путанице сообщению об ошибке вместо простого отмены операции.

    После установки этого обновления операция отменяет пользователя.

    Проблема 11

    При установке параметра NonAdmin в реестре поток прекращения реагирования на виртуальные смарт-карты доверенного платформенного модуля перестает отвечать.

    Проблема 12

    Повторяющиеся параметры отзыва в политике замены не применяются к повторяющимся профилям. После установки этого обновления поток будет работать должным образом. Задержка отзыва успешно скопирована в дублированный профиль.

    Проблема 13

    Служба управления сертификатами MIM не регистрет данные об исключениях веб-службы. После установки этого обновления CM теперь регистрирует все данные об исключениях веб-службы.

    Улучшение 1

    До этого обновления единственными вариантами для правил ПИН-кода в современном приложении MIM CM были MinimumPinLength.

    После установки этого обновления доступны следующие параметры проверки:

    Надстройка MIM для Outlook

    32-разрядные библиотеки DLL надстроек MIM (например, OfficeintegrationShim2010.dll) не будут подписаны после применения обновления MIM SP1 MSP (сборка 4.4.1302.0).

    В этом обновлении все файлы подписыются должным образом.

    Ссылки

    Сведения о терминологии, используемой корпорацией Майкрософт для описания обновлений программного обеспечения.

    Microsoft Identity Extensions 2.0.1459

    Microsoft Identity Extensions 2.0.1459

    Microsoft Identity Extensions is a software development kit (SDK) created by Microsoft Corporation that provides a set of libraries and APIs to help developers implement identity-related functionality in their .NET applications.

    The SDK offers a range of features, including support for OAuth and OpenID Connect protocols for authentication and authorization, as well as support for JSON Web Tokens (JWT) and SAML tokens.

    Microsoft Identity Extensions also provides support for federated authentication scenarios, where users can use their credentials from external systems to access an application. The SDK supports multiple authentication providers, such as Azure Active Directory, Facebook, Google, and more.

    Developers can use the provided libraries and APIs to easily integrate different authentication and authorization mechanisms in their applications, reducing the amount of custom code needed. Additionally, the SDK offers features such as token caching and automatic token refresh to improve application performance.

    The Microsoft Identity Extensions SDK is available for free and can be downloaded from the Microsoft Developer Network (MSDN) website.

    Обзор

    Microsoft Identity Extensions это программное обеспечение Shareware в категории (2), разработанная Microsoft Corporation.

    Проверяли обновления 220 раз пользователями нашего клиентского приложения UpdateStar в прошлом месяце.

    Последняя версия Microsoft Identity Extensions-2.0.1459, выпущенный на 27.03.2017. Первоначально он был добавлен в нашу базу данных на 29.07.2012. Самой распространенной версией является 2.0.1459, который используется в 100% всех установок.

    Microsoft Identity Extensions работает на следующих операционных системах: Windows.

    Microsoft Identity Extensions не был оценен нашими пользователями еще.

    Написать обзор для Microsoft Identity Extensions!

    Пакет накопительного пакета исправлений (сборка 4.5.26.0) доступен для Microsoft Identity Manager 2016 с пакетом обновления 1 (SP1)

    Пакет накопительного пакета исправлений (сборка 4.5.26.0) доступен для Microsoft Identity Manager (MIM) 2016 с пакетом обновления 1 (SP1). Этот накопительный пакет устраняет некоторые проблемы и добавляет некоторые улучшения, описанные в разделе «Исправленные проблемы и улучшения, добавленные в это обновление».

    Известные проблемы в этом обновлении

    Примечание. Служба синхронизации MIM и MIM Service MSP (установщики) временно удалены, пока мы исследуем проблему с процессом обновления для этого пакета свертки исправлений. Дополнительные сведения будут доступны в ближайшее время.

    Служба синхронизации

    После установки этого обновления расширения правил и пользовательские агенты управления (MAS) на основе расширяемого MA (ECMA1 или ECMA 2.0) могут не запускаться и вызывать состояние выполнения stopped-extension-dll-load. Эта проблема возникает при запуске таких расширений правил или пользовательских MAS после изменения файла конфигурации (.config) для одного из следующих процессов:

    • MIIServer.exe
    • Mmsscrpt.exe
    • Dllhost.exe

    Например, вы измените файл MIIServer.exe.config, чтобы изменить размер пакета по умолчанию для обработки записей синхронизации для ma службы Forefront Identity Manager (FIM). В этом случае установщик модуля синхронизации для этого обновления не может заменить файл конфигурации, чтобы избежать удаления предыдущих изменений. Это связано с тем, что если файл конфигурации не заменен, записи, необходимые для этого обновления, не будут присутствовать в файлах. Таким образом, подсистема синхронизации не загружает библиотеки DLL расширения правил, когда подсистема запускает профиль выполнения полного импорта или разностной синхронизации.

    Для решения этой проблемы выполните указанные ниже действия.

    1. Создайте резервную копию MIIServer.exe.config файла.
    2. Откройте MIIServer.exe.config в текстовом редакторе или в Microsoft Visual Studio.
    3. Найдите раздел в файле MIIServer.exe.config, а затем замените содержимое раздела следующим содержимым:
    4. Сохраните изменения в файле.
    5. Найдите Mmsscrpt.exe.config в том же каталоге, а Dllhost.exe.config в родительском каталоге. Повторите шаги 1–4 для этих двух файлов.
    6. Перезапустите службу синхронизации Forefront Identity Manager (служба синхронизации FIM).
    7. Убедитесь, что расширения правил и пользовательские агенты управления теперь работают должным образом.

    Настройка службы и портала

    Перед запуском программы установки службы и портала MIM необходимо установить Распространяемый компонент Visual C++ 64-разрядные пакеты vcresist_x64.exe 2013 x64.

    Примечание. Возникла проблема с пакетом установщика Windows. Не удалось запустить библиотеку DLL, необходимую для завершения установки. Обратитесь к специалисту службы поддержки или поставщику пакетов.

    Чтобы устранить эту проблему, выполните приведенные ниже действия.

    Скачайте пакет Распространяемый компонент Visual C++ (vcredist_x64.exe) по следующей ссылке Центра загрузки Windows.

    Портал управления удостоверениями

    После установки этого обновления портал может не отображаться должным образом в Internet Explorer. Для решения этой проблемы выполните указанные ниже действия.

    1. Закройте все экземпляры Internet Explorer.
    2. Откройте панель управления «Параметры интернета».
    3. Удалите все файлы журнала и кэшированные файлы.

    Если эта проблема не устранена, убедитесь, что internet Explorer имеет версию 11 или более позднюю. Если вы используете версии, предшествующие 11, могут отображаться несоответствия по сравнению с порталом, который отображается в версии 11.

    REST API управления сертификатами

    После обновления управления сертификатами MIM до этой версии использование REST API для управления сертификатами MIM вызывает следующее исключение.

    Сведения об исключении

    Тип исключения: System.IO.FileLoadException

    Сообщение: не удалось загрузить файл или сборку Newtonsoft.Json, Version=4.5.0.0, Culture=neutral, PublicKeyToken=30ad4fe6b2a6aeed или одну из его зависимостей. Найденное определение манифеста сборки не соответствует ссылке на сборку. (Исключение из HRESULT: 0x80131040)

    FileName: Newtonsoft.Json, Version=4.5.0.0, Culture=neutral, PublicKeyToken=30ad4fe6b2a6aeed

    TargetSite: Void .ctor()

    Сведения о StackTrace

    на сайте System.Net.Http.Formatting.JsonMediaTypeFormatter.. ctor()

    на сайте System.Net.Http.Formatting.MediaTypeFormatterCollection.CreateDefaultFormatters()

    на сайте System.Web.Http.HttpConfiguration.DefaultFormatters()

    на сайте System.Web.Http.HttpConfiguration.. ctor(маршруты HttpRouteCollection)

    на сайте System.Web.Http.GlobalConfiguration.b__0()

    на сайте Microsoft.Clm.Web.GlobalASAX.InitializeWebApi()

    Чтобы избежать этого исключения, добавьте следующие сведения о перенаправлении привязки в файл управления web.config MIM. Он должен размещаться непосредственно над тегом .

    Важно: Перед установкой этого обновления необходимо создать резервную копию web.config файла.

    Файл web.config для портала управления сертификатами находится по следующему пути:

    %programfiles%\Microsoft Forefront Identity Manager\2010\Certificate Management\web

    Сведения об обновлении

    Центр загрузки Майкрософт

    Поддерживаемое обновление доступно в Центре загрузки Майкрософт. Мы рекомендуем всем клиентам применить это обновление к рабочим системам.

    Предварительные условия

    Чтобы применить это обновление, необходимо установить следующее:

    • Microsoft Identity Manager 2016 сборка 4.4.1302.0
    • платформа .NET Framework 4.6 для следующих компонентов:
      • Служба MIM
      • Порталы MIM (управление удостоверениями, сброс паролей, регистрация паролей)
      • MIM PAM
      • Надстройки и расширения MIM

      Требование перезагрузки

      После применения пакета надстроек и расширений (Fimaddinsextensions_xnn_KB4073679.msp) необходимо перезапустить компьютер. Кроме того, может потребоваться перезапустить серверные компоненты.

      Сведения о замене

      Это накопительное обновление, которое заменяет все обновления MIM 2016 с пакетом обновления 1 (SP1) с версии 4.4.1302.0 до сборки 4.4.1749.0 для Microsoft Identity Manager 2016.

      Сведения о файлах

      Глобальная версия этого обновления содержит атрибуты файла (или более поздние), перечисленные в следующей таблице. Дата и время для файлов указаны в формате UTC. При просмотре сведений о файлах выполняется перевод соответствующих значений в местное время. Чтобы узнать разницу между временем UTC и местным временем, откройте вкладку Часовой пояс элемента Дата и время панели управления.

      Введение в Claims-based identity

      При разработке приложений на стеке Microsoft для получения информации о текущем пользователе достаточно часто(точнее почти всегда) можно встретить такие участки кода или обертки над ними:

      Целью этих вызовов может являться необходимость принятия решения об авторизации вызова какой-то функции или метода, отображение информации о текущем пользователе и тд.

      Информация о пользователе появлялась в этих классах разными способами: чтение данных из БД, Forms authentication, NTLM token, Kerberos token. В каждом конкретном случае решалась задача получения информации о пользователе, его аутентификации и получения дополнительной информации.

      В “дооблачные времена” этого было вполне достаточно для большинства приложений. Если этого не хватало, то создавались разного рода собственные фреймворки, но во главе угла зачастую стоял главный вопрос: обладает ли пользователь определенной ролью. До определенного момента этого хватало пока хранилище пользователей было одно, не было необходимости взаимодействовать с партнерами по бизнесу и тд. С появлением облаков, распределенных систем, SaaS приложений и других плюшек без которых трудно себе представить современный веб, этой модели стало не хватать, если, к примеру, вы захотели разрешить сотрудникам вашего партнера доступ к определенным функциям вашей CRM. Так же часто встает вопрос развития и эволюционирования приложения, например: изначально вы планировали использовать две группы пользователей User и Administrator и в своем коде щедро раставили авторизационные
      атрибуты вида:

      [Authorize(«Administrators»)]
      public ActionResult DoSomeHardcoreAdminStuff()
      .
      >

      а через год бизнес решил что неплохо было бы иметь несколько различных групп пользователей с разным уровнем доступа и ко всему прочему(ну что бы понять весь драматизм данной ситуации) разграничить права для администраторов на SystemAdministrator и SecurityAdministrator. И это не предел, так как эти требования ограничиваются лишь фантазией бизнеса.

      С точки зрения разработчика, все это выливалось в зоопарк технологий и костылей. Каждое приложение аутентифицировало пользователей по-своему. Пользователь мог аутентифицироваться используя OAuth, Forms, Windows или что-нибудь еще. В каждом конкретном случае приходилось писать свою логику аутентификации и авторизации, а если у вас был Api, то еще и для него велосипедик дорисовать.

      В ответ на это в 2008 году из недр Microsoft увидел свет первый релиз Windows Identity Foundation(WIF) и была представлена концепция Claims-based identity. Целью этого фреймворка является предоставление абстрактного механизма выражения своих требований к пользователю не углубляясь в детали того, как это работает.

      Вкратце идею WIF можно описать достаточно простым жизненным примером:
      Вам исполнилось 18 и вы решили сходить в кино. Взрослое кино. Но, к сожалению, не успели получить паспорт или любое другое удостоверение личности до сих пор(ну или просто было лень). Вы собираетесь и идете в паспортный стол, через какое-то время получаете паспорт и, предъявляя ваш паспорт, смело покупаете себе заветный билетик и идете на сеанс. А вот так это выглядит с точки зрения WIF:

      Subject, тоесть вы, идете к Identity provider(паспортный стол) и на основе Свидетельство_о_рожденииToken получаете ПасспортToken. Потом, вместе с этим ПасспортToken вы идете к Relying party(кинотеатр) и, после подтверждения вашего возраста, получаете доступ к услуге.

      Основные идеи которые можно извлечь из этого примера:

      1. Для авторизации вас, как посетителя сеанса для взрослых, кинотеатру не надо вести свою базу клиентов или обращаться куда-либо. Ему достаточно вашего удостоверения личности которому он доверяет(Паспорт, военный билет, права).

      2. Паспортный стол не знает где вы будете предъявлять паспорт. (С точки зрения WIF все таки чуточку знать должен, но это не обязательно).

      3. С паспортом вы можете купить себе хорошего виски после похода в кино, взять ипотеку или еще что-то в любом учреждении, которое доверяет документам, выданным гос. учреждением.

      Кто то уже работал с такими протоколами как OAuth, WS-Trust и WS-Fed, SAML-P и эта схема взаимодействия будет им знакома. Вкратце — информацию о пользователе вы получаете от доверенной удостоверяющей стороны(Identity provider) в виде токена определенного формата и используете ее для принятия каких-либо решений в вашем приложении. В вырожденном случае, например Forms authentication вы сами являетесь этой удостоверяющей стороной и сами же используете эту информацию. WIF допускает такие сценарии. WIF достаточно гибок для поддержки самого разного рода сценариев.

      WIF позволяет “аутсорсить” процесс аутентификации доверенной стороне и позволяет свести к минимуму необходимость вмешательство разработчика в процесс аутентификации и авторизации. Все удостоверения, которые предъявляются вашему приложению приводятся к типам ClaimsPrincipal и ClaimsIdentity. Эти типы очень похожи на стандартные *Principal и *Identity, так же реализуют интерфейсы IPrincipal и IIdentity, но имеют дополнительное свойство, которое является коллекцией всех утверждений которые доступны вам о текущем пользователе. Причем для совместимости поддерживаются различные существующие способы работы с IIdentity и IClaimsPrincipal, например:

      [PrincipalPermission(SecurityAction.Demand, Role = «Administrators»)]
      static void CheckAdministrator()
      Console.WriteLine(«User is an administrator»);
      >

      Для этого достаточно что бы у пользователя было утверждение типа роль( можно настраивать тип утверждений которые будут использоваться как роли) со значением “Administrators”.

      В приложение на ASP.NET MVC это может выглядеть так:

      [ClaimsAuthorize(ClaimTypes.Role, «Administrators»)]
      public ActionResult DoSomeHardcoreAdminStuff()
      .
      >

      [ClaimsAuthorize(ClaimTypes.Permission, «DoSomeHardcoreAdminStuff»)]
      public ActionResult DoSomeHardcoreAdminStuff()
      .
      >

      Есть и более сложные сценарии для проверки доступа к тому или иному ресурсу, или просто получение возраста пользователя, его почтового адреса, номера домашнего телефона.

      В результате всех этих трансформаций вашему приложению больше не навязывается Role based security подход и вы вольны сами выбирать как, на основание чего и где проводить необходимые проверки, а так же, в части случаев, полностью избавиться от механизмов хранения информации о пользователе внутри приложения. Кроме всего прочего, вы не заботитесь о том, каким способом пользователь прошел аутентификацию, будь это стандартная пара логин-пароль или хитрая смарт карта. Это задача вашего Identity Provider.

      На данный момент на платформах от Microsoft есть два основных решения для такого подхода: ADFS(Active Directory Federation Services) и Azure ACS. Если вам не подходит ни то ни другое, то вы вольны самостоятельно написать свой сервис, благо из коробки в студию ставится шаблон с примером. Так же есть опенсорсный сервер IdentityServer на основе которого можно развивать свой собственный продукт.

      Из коробки WIF поддерживает следующие протоколы:
      1. WS-Federation
      2. WS-Trust
      3. WS-Security
      4. WS-SecurityPolicy
      5. WS-Addressing

      Поддержка протокола SAML-P находится в состоянии CTP. Информации о RTM версии пока нет. Так же есть OAuth2 extensions.

      Стандартно поддерживаются удостоверения SAML1.1 и SAML2. Но уже есть достаточно развитые библиотеки которые добавляют поддержку SWT и даже JWT(Json Web Token).

      Это был очень маленький экскурс в то, что происходит в пространстве имен System.Security. В рамках вводного поста не хотелось бы вдаваться в подробности
      Кстати в .Net 4.5 Claims-based identity и WIF становятся королем горы. Все типы *Principal будут унаследованы от ClaimsPrincipal, Kerberos токены внутри будут содержать набор утверждений и много чего еще вкусного. Если кому-то интересна эта тема, пишите ваши пожелания в комментариях, как будет время обязательно постараюсь написать.

      PS. Спасибо XaocCPS за рецензию.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *