You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

本地SharePoint同IIS部署的Web API在Edge中认证失效求助

问题排查方案

1. 负载均衡会话粘性缺失导致Edge认证缓存失效

  • Edge对NTLM认证的缓存是基于单个服务器的,如果负载均衡未配置会话粘性(Cookie/IP Affinity),用户请求会在两台前端服务器间切换,触发重复认证弹框。Chrome/Firefox的缓存机制允许跨服务器复用凭证,因此不受影响。
  • 排查动作:确认负载均衡是否开启会话粘性策略,保证同一用户的请求始终路由到同一前端节点。

2. Edge Intranet区域自动登录配置异常

  • 即便站点在可信站点列表,Edge Chromium版的自动登录逻辑可能与IE不同。IT组策略可能未正确配置Edge的Intranet区域自动登录规则。
  • 排查动作:
    • 在Edge地址栏输入edge://settings/privacy,找到「安全性」下的「本地Intranet」,检查是否勾选「自动登录到Intranet区域」(若IT屏蔽设置,需通过组策略确认Computer Configuration > Administrative Templates > Microsoft Edge > Internet Settings > Internet Control Panel > Security Page > Intranet Zone下的「自动登录」是否设为「已启用」)。

3. Kerberos委派配置未适配负载均衡场景

  • 负载均衡环境下,Kerberos认证需要配置约束性委派,否则前端服务器无法将用户凭证传递给后端Web API;若使用NTLM,负载均衡的反向代理会中断NTLM认证链,导致后端无法识别用户身份。
  • 排查动作:
    • 确认Web API所在IIS应用池的身份账户,是否在AD中配置了针对目标服务的约束性委派权限。
    • 检查IIS认证设置:禁用匿名认证,仅启用Windows认证,并将Kerberos优先级设为高于NTLM。

4. 负载均衡SSL终止导致认证头丢失

  • 若负载均衡做SSL终止(前端到负载均衡为HTTPS,负载均衡到后端为HTTP),需确保负载均衡正确传递Authorization头,否则后端无法接收用户认证信息,触发弹框。
  • 排查动作:
    • 确认负载均衡配置中启用了「保留Authorization头」或「传递客户端认证信息」的选项。
    • 检查后端IIS站点的applicationHost.config,确认Windows认证的useAppPoolCredentials和kernelMode设置为true,允许非HTTPS连接接收认证信息。

5. Edge Cookie隔离策略影响凭证传递

  • 同域名下不同路径的请求,Edge可能因Cookie隔离设置阻止凭证共享。尤其是负载均衡场景下,路径映射可能触发站点感知异常。
  • 排查动作:在Edge地址栏输入edge://settings/content/cookies,检查是否允许「在同一站点内共享Cookie」,或确认站点被标记为Intranet区域(该区域默认允许跨路径凭证共享)。

6. AD组角色解析失败导致授权异常

  • 负载均衡环境下,后端服务器可能无法正确解析Admins-AD-GROUP组,导致授权失败,触发重新认证流程。
  • 排查动作:
    • 在后端服务器上执行命令whoami /groups,验证当前用户是否属于Admins-AD-GROUP。
    • 检查Web API的Windows认证配置,确认是否启用了AD组到.NET角色的自动映射。

内容的提问来源于stack exchange,提问作者Brank Victoria

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.26 21:05:03