Exchange 2019配置ADFS实现OWA单点登录重定向循环报错咨询
问题概述
我们尝试为本地部署的Exchange 2019服务器上的OWA配置基于ADFS的单点登录功能。访问https://mail.domain.com/owa时,页面在ADFS和OWA之间多次重定向后触发ADFS报错,Windows事件日志中记录的错误信息如下:
Encountered error during federation passive request. Additional Data Protocol Name: wsfed Relying Party: https://mail.domain.com/owa/ Exception details: Microsoft.IdentityServer.Web.InvalidRequestException: MSIS7042: The same client browser session has made '6' requests in the last '0' seconds. Contact your administrator for details. at Microsoft.IdentityServer.Web.Protocols.PassiveProtocolHandler.UpdateLoopDetectionCookie(WrappedHttpListenerContext context) at Microsoft.IdentityServer.Web.Protocols.PassiveProtocolHandler.ProcessCommonCookiesInLastAuthenticationStage(ProtocolContext context) at Microsoft.IdentityServer.Web.Protocols.WSFederation.WSFederationProtocolHandler.SendSignInResponse(WSFederationContext context, MSISSignInResponse response) at Microsoft.IdentityServer.Web.Protocols.WSFederation.WSFederationProtocolHandler.Process(ProtocolContext context) at Microsoft.IdentityServer.Web.PassiveProtocolListener.ProcessProtocolRequest(ProtocolContext protocolContext, PassiveProtocolHandler protocolHandler) at Microsoft.IdentityServer.Web.PassiveProtocolListener.OnGetContext(WrappedHttpListenerContext context)
复现步骤
- 安装Exchange Server 2019
- 按照对应配置文档步骤安装ADFS并配置单点登录
- 访问https://mail.domain.com/owa
已完成排查
- 确认ECP、OWA的外部URL与PowerShell中设置的受众地址匹配
- 确认待登录用户可通过表单身份验证(FBA)正常完成认证
- 确认OWA基础功能运行正常
服务器配置信息
- Exchange Server 2019 15.02.0221.017,使用自签名证书配置
- ADFS 4.0,使用自签名证书配置
咨询问题
- 可在哪里获取记录了OWA重定向回ADFS原因的相关日志?
- 上述引用的配置文章是否存在错误内容?
解答
问题1解答:OWA重定向相关日志的获取路径
- Exchange IIS日志:默认存储路径为
C:\inetpub\logs\LogFiles\W3SVC1,日志记录了所有进出OWA站点的HTTP请求明细,包括重定向状态码、跳转目标地址、请求携带的参数,可直接定位OWA触发重定向的直接诱因。 - OWA代理层日志:默认存储路径为
%ExchangeInstallPath%Logging\HttpProxy\Owa,记录了OWA处理身份认证请求的全流程,包含ADFS令牌校验、身份信息识别的所有中间结果,若因令牌异常触发重定向会在此处记录明确错误信息。 - Exchange身份认证日志:默认存储路径为
%ExchangeInstallPath%Logging\Auth,记录了ADFS令牌的解析、声明匹配、有效性校验的全部过程,可明确看到是否因声明缺失、令牌过期、签名校验失败等原因触发重定向。
问题2解答:配置文档的常见遗漏点
你参考的配置文档整体框架符合官方要求,但没有覆盖部分特殊场景的配置要求,正是这些遗漏点容易引发重定向循环:
- 文档默认假设ADFS和Exchange使用公共信任的证书,未提及自签名证书环境下的互信配置:需要将ADFS的自签名根证书导入Exchange服务器的本地计算机「受信任的根证书颁发机构」存储,同时将Exchange的自签名根证书导入ADFS服务器的相同存储,否则双方证书校验失败会反复触发重定向。
- 文档未强调依赖方终结点、受众地址的格式一致性:你报错信息中ADFS侧记录的依赖方地址为带末尾斜杠的
https://mail.domain.com/owa/,如果Exchange侧配置的受众地址未带末尾斜杠,会导致声明校验不通过,触发循环重定向。 - 文档未提及Exchange 2019新版本的令牌重放保护配置:你使用的Exchange 2019版本默认启用了令牌重放校验,若ADFS侧配置的令牌有效期与Exchange侧
AdfsSigningCertificateThumbprint参数绑定的校验规则不匹配,会导致合法令牌被判定为重放攻击,触发反复重定向。
内容的提问来源于stack exchange,提问作者user1913559
相关产品推荐
相关产品推荐

