【发布时间】:2018-05-15 14:30:32
【问题描述】:
我正在尝试帮助某人解决一个极其奇怪的 AD\ADFS 问题,但我已经没有想法了。
我们正在使用 ADFS 返回用户所属的安全组(除其他外)。如果该用户有一个特定的组,那么我们授予他们访问权限。这适用于其他几个系统\环境。在这种情况下,ADFS 不会为用户返回任何域组(我已经检查了一些用户)。
如果我使用
Get-aduser username -properties memberof | select -expandproperty memberof
什么都没有显示。如果我这样做了
get-aduser username -properties memberof | measureobject
它确实给了我一个数。
这就是事情变得非常有趣的地方。
如果我检查 ADUC 中的用户,我发现它是域用户的成员,但仅此而已。如果我查看 ADUC 中的相关组,它会显示该用户也是该组的成员(但不会在该用户的 memberof 下显示该组。)
如果我检查 get-adgroupmember 它表明该用户是我真正需要返回的组的成员。显示为属于该组的用户的 SID 与我使用 get-aduser 检查相关用户时的 SID 相同(该组未显示)。
现在,除了所有这些 - 如果我去查询 ADFS - 我没有得到任何为相关用户返回的域组(域用户也不应该在其中)
我认为这很可能与安全有关,但我不知所措。
这种与 ADFS 完全相同的配置在我的几个测试环境中绝对完美。
有什么建议\建议?
【问题讨论】:
标签: active-directory adfs claims-based-identity