Estou tentando instalar o agente de integridade do ADFS do Azure AD Connect no servidor primário em um farm do ADFS 4.0 em execução no Windows Server 2016.
A instalação é concluÃda com sucesso, mas recebo um erro na configuração:
Register-AzureADConnectHealthADFSAgent : Could not query the MEX on http ports: 443 in hosts: localhost
At line:1 char:190
+ ... gent\PowerShell\AdHealthAdfs; Register-AzureADConnectHealthADFSAgent}
+ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
+ CategoryInfo : NotSpecified: (:) [Register-AzureADConnectHealthADFSAgent], InvalidOperationException
+ FullyQualifiedErrorId : System.InvalidOperationException,Microsoft.Identity.Health.Adfs.PowerShell.Configuration
Module.RegisterADHealthAdfsAgent
Agora, executei esse erro no google e ele me diz que isso pode ser um problema de certificado STS, então verifiquei conforme o artigo apontado para lá e não há problemas, nenhuma outra impressão digital de certificado inesperada ou incorreta visÃvel, e, além disso, no ADFS 4.0, você não pode alterar os certificados nos servidores secundários em um farm do ADFS, portanto, mesmo tentar registrar novamente os certificados não ajudou.
Executando mais diagnósticos de acordo com as sugestões de maweeras:
PS C:\Users\administrator.INTERNAL> $error[0] | fl * -f
PSMessageDetails :
Exception : System.InvalidOperationException: Could not query the MEX on http ports: 443 in hosts:
localhost
at Microsoft.Identity.Health.Adfs.PowerShell.ConfigurationModule.AdfsServiceExaminer.GetAdfs
FarmNameFromSts()
at Microsoft.Identity.Health.Adfs.PowerShell.ConfigurationModule.AdfsServiceExaminer.Compute
ServiceSignature()
at Microsoft.Identity.Health.Common.Clients.PowerShell.ConfigurationModule.RegisterADHealthA
gent.ProcessRecord()
at System.Management.Automation.CommandProcessor.ProcessRecord()
TargetObject :
CategoryInfo : NotSpecified: (:) [Register-AzureADConnectHealthADFSAgent], InvalidOperationException
FullyQualifiedErrorId : System.InvalidOperationException,Microsoft.Identity.Health.Adfs.PowerShell.ConfigurationModule.
RegisterADHealthAdfsAgent
ErrorDetails :
InvocationInfo : System.Management.Automation.InvocationInfo
ScriptStackTrace : at <ScriptBlock>, <No file>: line 1
PipelineIterationInfo : {}
O log de instalação/configuração não parece nos dizer nada que já não esteja aqui. Posso navegar até o endpoint MEX por meio de seu FQDN em um navegador da web.
Parece que a ligação SNI especÃfica do host local para TLS estava ausente. get-adfssslcertificate deve revelar uma ligação 443 para o nome do host usado para o serviço real e para o host local.
Se estiver ausente, set-adfssslcertificate é a maneira de corrigir associações ausentes. Isso permitirá que a instalação do agente de integridade seja bem-sucedida.