You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

升级ADFS 2016时提示找不到ADFS场中不存在的thumbprint错误如何解决?

解决ADFS 2016加入节点时找不到旧证书指纹的问题

嘿,我碰到过好几次类似的情况——ADFS场升级时旧证书已经续期替换,但配置数据库里还攥着旧指纹不放,导致新节点加入时报错。咱们一步步来搞定它:

  • 第一步:确认当前ADFS使用的有效SSL证书
    在现有ADFS主节点上打开PowerShell,执行以下命令获取当前在用的证书指纹:

    Get-AdfsSslCertificate
    

    把返回结果里的Thumbprint值记下来,这是咱们需要用的新证书指纹。

  • 第二步:检查并更新ADFS配置数据库中的旧指纹
    先看看配置数据库里存的是不是旧指纹:

    Get-WmiObject -Namespace root/ADFS -Class SecurityTokenService | Select-Object SSLCertThumbprint
    

    如果返回的是那个不存在的旧指纹,就用新指纹更新配置:

    $newThumbprint = "这里替换成你刚才记下的新证书指纹"
    Set-WmiInstance -Namespace root/ADFS -Class SecurityTokenService -Arguments @{SSLCertThumbprint=$newThumbprint}
    

    更新完成后,重启主节点的ADFS服务:

    Restart-Service ADFSSrv
    
  • 第三步:确保新节点上已正确导入新证书
    在要加入的2016节点上,确认新SSL证书已经导入到LocalMachine\My(个人证书存储),并且带有私钥。执行命令验证:

    Get-ChildItem -Path Cert:\LocalMachine\My | Where-Object {$_.Thumbprint -eq $newThumbprint}
    

    检查结果里的HasPrivateKey属性是否为True,如果没有私钥,需要重新导入带私钥的证书。

  • 第四步:重新尝试加入ADFS场
    用新的证书指纹执行加入命令:

    Add-AdfsFarmNode -CertificateThumbprint $newThumbprint -PrimaryComputerName "你的主ADFS节点的主机名"
    

如果还是失败,去新节点的事件查看器里找AD FS相关日志(路径:应用程序和服务日志→AD FS),里面会有更详细的报错细节,比如证书信任链不完整、权限不足之类的问题,再针对性排查。

另外要注意:新证书的主题或主题备用名称必须包含ADFS的联合身份验证服务名称,否则即使指纹对了,也会出问题。


内容的提问来源于stack exchange,提问作者Andy Schneider

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.19 04:04:27