升级ADFS 2016时提示找不到ADFS场中不存在的thumbprint错误如何解决?
解决ADFS 2016加入节点时找不到旧证书指纹的问题
嘿,我碰到过好几次类似的情况——ADFS场升级时旧证书已经续期替换,但配置数据库里还攥着旧指纹不放,导致新节点加入时报错。咱们一步步来搞定它:
第一步:确认当前ADFS使用的有效SSL证书
在现有ADFS主节点上打开PowerShell,执行以下命令获取当前在用的证书指纹:Get-AdfsSslCertificate把返回结果里的
Thumbprint值记下来,这是咱们需要用的新证书指纹。第二步:检查并更新ADFS配置数据库中的旧指纹
先看看配置数据库里存的是不是旧指纹:Get-WmiObject -Namespace root/ADFS -Class SecurityTokenService | Select-Object SSLCertThumbprint如果返回的是那个不存在的旧指纹,就用新指纹更新配置:
$newThumbprint = "这里替换成你刚才记下的新证书指纹" Set-WmiInstance -Namespace root/ADFS -Class SecurityTokenService -Arguments @{SSLCertThumbprint=$newThumbprint}更新完成后,重启主节点的ADFS服务:
Restart-Service ADFSSrv第三步:确保新节点上已正确导入新证书
在要加入的2016节点上,确认新SSL证书已经导入到LocalMachine\My(个人证书存储),并且带有私钥。执行命令验证:Get-ChildItem -Path Cert:\LocalMachine\My | Where-Object {$_.Thumbprint -eq $newThumbprint}检查结果里的
HasPrivateKey属性是否为True,如果没有私钥,需要重新导入带私钥的证书。第四步:重新尝试加入ADFS场
用新的证书指纹执行加入命令:Add-AdfsFarmNode -CertificateThumbprint $newThumbprint -PrimaryComputerName "你的主ADFS节点的主机名"
如果还是失败,去新节点的事件查看器里找AD FS相关日志(路径:应用程序和服务日志→AD FS),里面会有更详细的报错细节,比如证书信任链不完整、权限不足之类的问题,再针对性排查。
另外要注意:新证书的主题或主题备用名称必须包含ADFS的联合身份验证服务名称,否则即使指纹对了,也会出问题。
内容的提问来源于stack exchange,提问作者Andy Schneider
相关产品推荐
相关产品推荐

