Добрый день,
После обновления на версию 5.0 отвалилось SSO.
При нажатии на "авторизация через AD" перекидывает на страницу ADFS, там запрашивает доменные имя и пароль, после ввода перекидывает внутрь системы.
Раньше работало бесшовно, не прося имя и пароль.
Обратил внимание, что мануал для версии 3.0 от 2020 года, возможно в 5.0 что то поменялось, ведь поменялся и веб сервер?
Indigo и ADFS установлены каждый на отдельном сервере Windows 2022, специально под них. AD на других продуктивных серверах.
ADFS попробовал переустановить и настроить заново, но вероятно что то пошло не так.
ADFS & SSO в версии 5.0
Автор Vanger, 21 июл 2026 22:57
Сообщений в теме: 3
#2
Отправлено 22 июля 2026 - 00:22
Здравствуйте!
Спасибо за подробное описание. Сразу отвечу на главный вопрос. В обновлении 5.0 модуль интеграции с Active Directory и вся схема бесшовной авторизации не менялись (вообще никак, ни одной строчки кода). Изменился только веб-сервер, отвечающий за веб-интерфейс, но в проверке подлинности между браузером и сервером ADFS он не участвует. Поэтому руководство по настройке интеграции от 2020 года остаётся актуальным, порядок работы в нем прежний. Перед выпуском обновления мы все проверяли, в том числе ставили его на сервер подключенный к AD и тестировали SSO, проблем не было.
Форма с запросом имени и пароля, которую Вы видите, появляется уже на странице ADFS. В этот момент INDIGO лишь перенаправил Вас на Ваш сервер ADFS и ждет от него ответа, а показать бесшовный вход или форму решает сам ADFS по своим настройкам. То, что после ввода пароля вход в систему выполняется, как раз и подтверждает, что со стороны INDIGO цепочка работает исправно.
Дальнейшая диагностика привязана к Вашей конкретной инфраструктуре, и вести ее правильнее в рамках технической поддержки индивидуально, а не на форуме. Я готов подсказать, что стоит проверить, и в том числе показать, как временно вернуть систему на прежний веб-сервер в режиме Apache Standalone. Если в режиме работы старого веб-сервера проблема будет сохраняться, то это наглядно докажет, что причина не в обновлении.
Чтобы я мог Вам помочь, напишите, пожалуйста, на info@indigotech.ru с рабочей почты Вашей организации и вышлите скриншот окна "О программе" с номером лицензии. По личному ящику я не могу определить, от какой Вы организации и действует ли у Вас период технической поддержки.
И два уточнения, они помогут понять причину. Авторизация перестала работать сразу после обновления? Она точно не сломалась раньше? И что именно Вы уже меняли в настройках, почему начали перенастраивать ADFS? Вы написали, что переустановили и заново его настроили. При настройке с нуля легко потерять параметры, которые обеспечивали бесшовный вход, и тогда форма появляется уже из-за этого. То есть переустановкой Вы могли сбить важные настройки. Что именно проверить, я подскажу в ответ на Ваше письмо.
Спасибо за подробное описание. Сразу отвечу на главный вопрос. В обновлении 5.0 модуль интеграции с Active Directory и вся схема бесшовной авторизации не менялись (вообще никак, ни одной строчки кода). Изменился только веб-сервер, отвечающий за веб-интерфейс, но в проверке подлинности между браузером и сервером ADFS он не участвует. Поэтому руководство по настройке интеграции от 2020 года остаётся актуальным, порядок работы в нем прежний. Перед выпуском обновления мы все проверяли, в том числе ставили его на сервер подключенный к AD и тестировали SSO, проблем не было.
Форма с запросом имени и пароля, которую Вы видите, появляется уже на странице ADFS. В этот момент INDIGO лишь перенаправил Вас на Ваш сервер ADFS и ждет от него ответа, а показать бесшовный вход или форму решает сам ADFS по своим настройкам. То, что после ввода пароля вход в систему выполняется, как раз и подтверждает, что со стороны INDIGO цепочка работает исправно.
Дальнейшая диагностика привязана к Вашей конкретной инфраструктуре, и вести ее правильнее в рамках технической поддержки индивидуально, а не на форуме. Я готов подсказать, что стоит проверить, и в том числе показать, как временно вернуть систему на прежний веб-сервер в режиме Apache Standalone. Если в режиме работы старого веб-сервера проблема будет сохраняться, то это наглядно докажет, что причина не в обновлении.
Чтобы я мог Вам помочь, напишите, пожалуйста, на info@indigotech.ru с рабочей почты Вашей организации и вышлите скриншот окна "О программе" с номером лицензии. По личному ящику я не могу определить, от какой Вы организации и действует ли у Вас период технической поддержки.
И два уточнения, они помогут понять причину. Авторизация перестала работать сразу после обновления? Она точно не сломалась раньше? И что именно Вы уже меняли в настройках, почему начали перенастраивать ADFS? Вы написали, что переустановили и заново его настроили. При настройке с нуля легко потерять параметры, которые обеспечивали бесшовный вход, и тогда форма появляется уже из-за этого. То есть переустановкой Вы могли сбить важные настройки. Что именно проверить, я подскажу в ответ на Ваше письмо.
#3
Отправлено 22 июля 2026 - 11:20
Администратор (22 июля 2026 - 00:22) писал:
И два уточнения, они помогут понять причину. Авторизация перестала работать сразу после обновления? Она точно не сломалась раньше? И что именно Вы уже меняли в настройках, почему начали перенастраивать ADFS? Вы написали, что переустановили и заново его настроили. При настройке с нуля легко потерять параметры, которые обеспечивали бесшовный вход, и тогда форма появляется уже из-за этого. То есть переустановкой Вы могли сбить важные настройки. Что именно проверить, я подскажу в ответ на Ваше письмо.
Неделю назад был провёдён in-place upgrade на Windows 2022 на обоих серверах, неполадку SSO не заметили.
Пару дней назад другой отдел обновил ПО Indigo до 5.0 и сообщил о пропаже бесшовности.
Выяснилось что настройка WIASupportedUserAgents сбросилась при апгрейде, ведь Microsoft не могли предположить, что кто то будет пользоваться не их браузерами
После выполнения команды:
Set-AdfsProperties -WIASupportedUserAgents ((Get-ADFSProperties | Select -ExpandProperty WIASupportedUserAgents) + "Mozilla/5.0")
Бесшовная SSO заработала:
PS C:\WINDOWS\system32> Get-ADFSProperties | Select -ExpandProperty WIASupportedUserAgents MSAuthHost/1.0/In-Domain MSIE 6.0 MSIE 7.0 MSIE 8.0 MSIE 9.0 MSIE 10.0 Trident/7.0 MSIPC Windows Rights Management Client MS_WorkFoldersClient =~Windows\s*NT.*Edge Mozilla/5.0
Спасибо за оперативные ответы
#4
Отправлено 22 июля 2026 - 15:32
Здравствуйте!
Спасибо, что вернулись и поделились решением. Это поможет и другим, кто столкнется с тем же после обновления Windows. Картина сложилась ровно так, как и предполагалось. Бесшовный вход перестал работать неделю назад, при обновлении Windows Server до 2022, а не при переходе на INDIGO 5.0. Заметили это позже, когда другой отдел обновил INDIGO, и на первый взгляд показалось, что причина в нем. На деле INDIGO лишь перенаправляет на Ваш ADFS, а решение о бесшовном входе или форме принимает сам ADFS. Именно его настройка WIASupportedUserAgents и сбросилась при обновлении системы.
По команде небольшое уточнение, оно может пригодиться другим читателям. Значение "Mozilla/5.0" включает бесшовный вход сразу для всех браузеров, ведь эта строка есть в User-Agent практически любого из них. Вариант рабочий, но он захватывает и мобильные устройства, и компьютеры вне домена, где встроенная проверка Windows невозможна. Таким пользователям чище оставлять обычную форму входа. Поэтому для браузеров на доменных ПК точнее указывать конкретные шаблоны:
Шаблон с Chrome заодно охватывает и новый Edge, и другие браузеры на его основе, ведь все они содержат "Chrome" в User-Agent. Если же Ваш вариант всех устраивает, менять его не обязательно, он тоже работает.
Еще раз спасибо за обратную связь и хорошего тестирования!
Спасибо, что вернулись и поделились решением. Это поможет и другим, кто столкнется с тем же после обновления Windows. Картина сложилась ровно так, как и предполагалось. Бесшовный вход перестал работать неделю назад, при обновлении Windows Server до 2022, а не при переходе на INDIGO 5.0. Заметили это позже, когда другой отдел обновил INDIGO, и на первый взгляд показалось, что причина в нем. На деле INDIGO лишь перенаправляет на Ваш ADFS, а решение о бесшовном входе или форме принимает сам ADFS. Именно его настройка WIASupportedUserAgents и сбросилась при обновлении системы.
По команде небольшое уточнение, оно может пригодиться другим читателям. Значение "Mozilla/5.0" включает бесшовный вход сразу для всех браузеров, ведь эта строка есть в User-Agent практически любого из них. Вариант рабочий, но он захватывает и мобильные устройства, и компьютеры вне домена, где встроенная проверка Windows невозможна. Таким пользователям чище оставлять обычную форму входа. Поэтому для браузеров на доменных ПК точнее указывать конкретные шаблоны:
Set-AdfsProperties -WIASupportedUserAgents ((Get-AdfsProperties).WIASupportedUserAgents + "=~Windows\s*NT.*Chrome", "=~Windows\s*NT.*Edg/") Restart-Service adfssrv
Шаблон с Chrome заодно охватывает и новый Edge, и другие браузеры на его основе, ведь все они содержат "Chrome" в User-Agent. Если же Ваш вариант всех устраивает, менять его не обязательно, он тоже работает.
Еще раз спасибо за обратную связь и хорошего тестирования!
Количество пользователей, читающих эту тему: 1
0 пользователей, 1 гостей, 0 анононимных


