You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

SharePoint 2013安装6月安全更新后FBA认证失效问题求助

问题根因

2022年6月发布的KB5002219(SharePoint Foundation 2013安全更新)、KB5002062(SharePoint Enterprise Server 2013安全更新)新增了声明认证模式下的Claim后缀严格校验逻辑。对同时启用Windows集成认证、FBA表单认证的Web应用,原有配置中存储的FBA提供程序元数据在补丁升级后会出现编码不兼容问题,直接触发两类故障:

  • FBA登录流程中身份票据生成后被校验逻辑拦截,无法写入认证Cookie,表现为登录页刷新无跳转
  • Windows认证流程触发跨提供程序Claim解码时,读取到不符合新编码规则的FBA提供程序标记,抛出System.ArgumentException: Parameter name: encodedValue异常

仅启用Windows认证时不会触发跨提供程序的Claim校验逻辑,因此可以正常运行。

修复步骤

按顺序操作,不要跳过步骤,不要直接卸载安全补丁——卸载会导致配置数据库版本与程序文件版本不匹配,造成整个服务器场不可用。

1. 补装补丁后续版本修复

在服务器场所有前端、应用服务器上安装2022年6月安全补丁之后的官方累积更新,所有服务器安装完成后,逐台运行SharePoint产品配置向导完成场版本升级,全部升级完成后重启所有服务器。

2. 重写Web应用认证配置

  1. 打开SharePoint管理中心,进入「管理Web应用程序」页面,选中故障Web应用
  2. 点击功能区「身份验证提供程序」,选择对应访问区域(通常为默认区域)
  3. 在弹出的编辑页中,找到FBA配置区块,将已填写的成员身份提供程序名称、角色管理器名称手动清空后重新输入原有正确值——补丁升级过程会导致配置库中存储的这两个值出现不可见的字符截断、编码异常,重新输入可强制写入符合新校验规则的配置值
  4. 确认Windows认证协议仅勾选实际使用的NTLM或Kerberos,不要同时勾选多个认证协议
  5. 保存配置后,在所有前端服务器执行命令iisreset /noforce重启IIS服务

3. 配置兼容规则(如上述步骤未生效时操作)

如果完成前两步问题仍然复现,修改所有前端服务器上故障Web应用根目录的web.config文件:

  1. 先备份原web.config文件,避免配置错误导致站点无法访问
  2. 在<configuration><microsoft.sharepoint>节点下添加如下配置,关闭补丁新增的严格后缀校验逻辑:
<SPClaimEncodingManager>
  <strictFormSuffixCheck enabled="false" />
</SPClaimEncodingManager>
  1. 保存配置文件后,再次在所有前端服务器执行iisreset /noforce

4. 验证修复

  • 首先验证匿名访问功能正常
  • 分别使用FBA表单账号、Windows域账号测试登录,确认不再出现页面无响应刷新、编码值参数报错
  • 新建同时启用Windows认证、FBA认证的空Web应用,重复上述配置步骤,确认新应用可正常登录,排除配置库层面的全局配置残留问题
注意事项
  • 不要通过修改SharePoint系统程序集、反编译补丁文件的方式绕过校验逻辑,会导致后续补丁无法安装、引入严重安全风险
  • 如果修复后FBA登录仍存在刷新问题,检查FBA使用的成员数据库权限,确认Web应用池账号对该数据库有读写、执行权限
  • 所有配置修改必须在服务器场所有前端服务器同步操作,避免多节点配置不一致导致的偶发登录故障

内容的提问来源于stack exchange,提问作者FarOoOosa

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.28 07:27:14