You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何避免MSAL身份验证流程被IE增强安全配置拦截

解决Windows Server 2019中IE增强安全配置拦截MSAL身份验证链接的问题

以下是几种可行的解决方案,可根据部署规模和需求选择:

1. 手动配置IE信任站点或关闭增强安全

方式一:添加信任站点

  • 打开IE浏览器,点击右上角「工具」→「Internet选项」;
  • 切换到「安全」标签页,选择「受信任的站点」,点击「站点」;
  • 在弹出窗口中依次输入 https://login.microsoftonline.com 和 https://aadcdn.msauth.net,点击「添加」;
  • 若站点默认要求HTTPS验证,可按需取消勾选「对该区域中的所有站点要求服务器验证(https:)」,最后确认保存。

方式二:关闭IE增强安全配置

  • 打开「服务器管理器」→「本地服务器」;
  • 找到「IE增强安全配置」,点击右侧的「启用」状态;
  • 在弹出窗口中,将「管理员」和「用户」的选项均改为「关闭」,点击确定生效。

2. 修改MSAL配置使用嵌入式Web视图

在.NET应用的MSAL初始化代码中,强制启用嵌入式Web视图,绕过系统IE的增强安全限制:

var pca = PublicClientApplicationBuilder
    .Create("你的客户端ID")
    .WithUseEmbeddedWebView(true) // 启用嵌入式Web视图
    .Build();

注意:嵌入式Web视图的交互体验与系统浏览器略有差异,需提前测试兼容性。

3. 组策略批量配置信任站点(多服务器场景)

通过组策略统一为所有服务器配置信任站点,无需逐台操作:

  • 运行gpedit.msc打开组策略编辑器;
  • 导航路径:「用户配置」→「管理模板」→「Windows组件」→「Internet Explorer」→「Internet控制面板」→「安全页」→「受信任的站点区域」;
  • 双击「站点到区域分配列表」策略,选择启用;
  • 点击「显示」按钮,添加以下映射项:
    • 名称:login.microsoftonline.com,值:2
    • 名称:aadcdn.msauth.net,值:2
      (值2代表受信任站点区域)
  • 保存策略后,执行gpupdate /force强制生效。

4. 注册表脚本自动化部署

编写注册表脚本批量设置信任站点,适合自动化运维场景:
创建.reg文件,内容如下:

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\login.microsoftonline.com]
"https"=dword:00000002

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\aadcdn.msauth.net]
"https"=dword:00000002

运行该脚本即可完成信任站点的配置。

内容的提问来源于stack exchange,提问作者Phanindra

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.12 21:47:26