You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Exchange 2019配置ADFS实现OWA单点登录重定向循环报错咨询

问题概述

我们尝试为本地部署的Exchange 2019服务器上的OWA配置基于ADFS的单点登录功能。访问https://mail.domain.com/owa时,页面在ADFS和OWA之间多次重定向后触发ADFS报错,Windows事件日志中记录的错误信息如下:

Encountered error during federation passive request. 

Additional Data 

Protocol Name: 
wsfed 

Relying Party: 
https://mail.domain.com/owa/ 

Exception details: 
Microsoft.IdentityServer.Web.InvalidRequestException: MSIS7042: The same client browser session has made '6' requests in the last '0' seconds. Contact your administrator for details.
   at Microsoft.IdentityServer.Web.Protocols.PassiveProtocolHandler.UpdateLoopDetectionCookie(WrappedHttpListenerContext context)
   at Microsoft.IdentityServer.Web.Protocols.PassiveProtocolHandler.ProcessCommonCookiesInLastAuthenticationStage(ProtocolContext context)
   at Microsoft.IdentityServer.Web.Protocols.WSFederation.WSFederationProtocolHandler.SendSignInResponse(WSFederationContext context, MSISSignInResponse response)
   at Microsoft.IdentityServer.Web.Protocols.WSFederation.WSFederationProtocolHandler.Process(ProtocolContext context)
   at Microsoft.IdentityServer.Web.PassiveProtocolListener.ProcessProtocolRequest(ProtocolContext protocolContext, PassiveProtocolHandler protocolHandler)
   at Microsoft.IdentityServer.Web.PassiveProtocolListener.OnGetContext(WrappedHttpListenerContext context)

复现步骤

  1. 安装Exchange Server 2019
  2. 按照对应配置文档步骤安装ADFS并配置单点登录
  3. 访问https://mail.domain.com/owa

已完成排查

  • 确认ECP、OWA的外部URL与PowerShell中设置的受众地址匹配
  • 确认待登录用户可通过表单身份验证(FBA)正常完成认证
  • 确认OWA基础功能运行正常

服务器配置信息

  • Exchange Server 2019 15.02.0221.017,使用自签名证书配置
  • ADFS 4.0,使用自签名证书配置

咨询问题

  1. 可在哪里获取记录了OWA重定向回ADFS原因的相关日志?
  2. 上述引用的配置文章是否存在错误内容?

解答

问题1解答:OWA重定向相关日志的获取路径

  • Exchange IIS日志:默认存储路径为C:\inetpub\logs\LogFiles\W3SVC1,日志记录了所有进出OWA站点的HTTP请求明细,包括重定向状态码、跳转目标地址、请求携带的参数,可直接定位OWA触发重定向的直接诱因。
  • OWA代理层日志:默认存储路径为%ExchangeInstallPath%Logging\HttpProxy\Owa,记录了OWA处理身份认证请求的全流程,包含ADFS令牌校验、身份信息识别的所有中间结果,若因令牌异常触发重定向会在此处记录明确错误信息。
  • Exchange身份认证日志:默认存储路径为%ExchangeInstallPath%Logging\Auth,记录了ADFS令牌的解析、声明匹配、有效性校验的全部过程,可明确看到是否因声明缺失、令牌过期、签名校验失败等原因触发重定向。

问题2解答:配置文档的常见遗漏点

你参考的配置文档整体框架符合官方要求,但没有覆盖部分特殊场景的配置要求,正是这些遗漏点容易引发重定向循环:

  1. 文档默认假设ADFS和Exchange使用公共信任的证书,未提及自签名证书环境下的互信配置:需要将ADFS的自签名根证书导入Exchange服务器的本地计算机「受信任的根证书颁发机构」存储,同时将Exchange的自签名根证书导入ADFS服务器的相同存储,否则双方证书校验失败会反复触发重定向。
  2. 文档未强调依赖方终结点、受众地址的格式一致性:你报错信息中ADFS侧记录的依赖方地址为带末尾斜杠的https://mail.domain.com/owa/,如果Exchange侧配置的受众地址未带末尾斜杠,会导致声明校验不通过,触发循环重定向。
  3. 文档未提及Exchange 2019新版本的令牌重放保护配置:你使用的Exchange 2019版本默认启用了令牌重放校验,若ADFS侧配置的令牌有效期与Exchange侧AdfsSigningCertificateThumbprint参数绑定的校验规则不匹配,会导致合法令牌被判定为重放攻击,触发反复重定向。

内容的提问来源于stack exchange,提问作者user1913559

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.07 04:36:00