A CertificationAuthority forrással rendelkező és 106-es azonosítójú esemény gyűjtési szabálya

Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.106 (Rule)

A tanúsítványszolgáltatás nem tud hozzáadni egy hitelesítésszolgáltatói tanúsítványt az Active Directory címtárhoz

Knowledge Base article:

Összefoglalás

Az Active Directory Tanúsítványszolgáltatás (AD CS) legalább olvasási hozzáférést és néhány esetben írási hozzáférést igényel bizonyos objektumokhoz az Active Directory tartományi szolgáltatásokban (AD DS). Ha nem lehet hozzáférni ezekhez az Active Directory-objektumokhoz, az megakadályozhatja az Active Directory Tanúsítványszolgáltatás elindulását.

Megoldások

Hitelesítésszolgáltatói tanúsítvány az Active Directory tartományi szolgáltatásokhoz adásának engedélyezése az Active Directory Tanúsítványszolgáltatás számára

Annak engedélyezése, hogy az Active Directory Tanúsítványszolgáltatás hozzáadja az eseménynapló-üzenetben azonosított hitelesítésszolgáltatói tanúsítványt az Active Directory tartományi szolgáltatásokhoz:

A műveletet akkor hajthatja végre, ha a Tartományi rendszergazdák csoport tagja, vagy delegálás útján megkapta a megfelelő jogosultságokat.

Az AD DS kritikus fontosságú tárolóira és objektumaira vonatkozó engedélyek ellenőrzése

Annak ellenőrzése, hogy a hitelesítésszolgáltató rendelkezik a megfelelő engedélyekkel az AD DS tárolóihoz és az azokban található objektumokhoz:

A következők azok az Active Directory-engedélyek, amelyek a hitelesítésszolgáltatót üzemeltető számítógép számára szükségesek. Néhány engedély megszerzéséhez tagság szükséges a Tanúsítványközzétevők csoportban.

A műveleteket akkor hajthatja végre, ha rendelkezik hitelesítésszolgáltató-kezelési engedéllyel, vagy delegálás útján megkapta a megfelelő jogosultságokat.

A hitelesítésszolgáltatói tanúsítvány meglétének ellenőrzése az AIA tárolóban

Az AD DS-ben található AIA tároló tartalmának megtekintéséhez tegye a következőket:

Hitelesítésszolgáltatói tanúsítvány manuális közzététele

A hitelesítésszolgáltatói tanúsítvány manuális közzététele az AD DS-ben:

A CA-tanúsítvány.cer helyőrző a tanúsítványfájl nevét jelöli. Az „-f” jelző akkor is újra létrehozza az objektumot, ha azt törölték.

További tudnivalók

A hitelesítésszolgáltató és az Active Directory tartományi szolgáltatások közötti kapcsolat ellenőrzése:

Cserélje le a [tartománynév] értékét azon névtér nevére, amelyen a hitelesítésszolgáltató telepítve van.

Az AD DS kritikus fontosságú tárolóira és objektumaira vonatkozó engedélyek ellenőrzése

A műveletet akkor hajthatja végre, ha a Tartományi rendszergazdák csoport tagja, vagy delegálás útján megkapta a megfelelő jogosultságokat.

Annak ellenőrzése, hogy a hitelesítésszolgáltató rendelkezik a megfelelő engedélyekkel az Active Directory tartományi szolgáltatások tárolóihoz és az azokban található objektumokhoz:

A következők azok az Active Directory-engedélyek, amelyek a hitelesítésszolgáltatót üzemeltető számítógép számára szükségesek. Néhány engedély megszerzéséhez tagság szükséges a Tanúsítványközzétevők csoportban.

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.2016
CategoryEventCollection
EnabledTrue
Event_ID106
Event SourceMicrosoft-Windows-CertificationAuthority
Alert GenerateTrue
Alert SeverityError
Alert PriorityHigh
RemotableTrue
Alert Message
AD CS és AD DS közötti kapcsolat – nem sikerült hitelesítésszolgáltatót hozzáadni
Esemény leírása: {0}
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
Alert WriteAction System.Health.GenerateAlert Default
WriteToCertSvcEvents WriteAction Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.106" Enabled="true" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.2016" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">106</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-CertificationAuthority</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToCertSvcEvents" TypeID="Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher"/>
<WriteAction ID="Alert" TypeID="Health!System.Health.GenerateAlert">
<Priority>2</Priority>
<Severity>2</Severity>
<AlertMessageId>$MPElement[Name="AlertMessageID4f12f8d124ed4ece99544c9a9730fa37"]$</AlertMessageId>
<AlertParameters>
<AlertParameter1>$Data/EventDescription$</AlertParameter1>
</AlertParameters>
<Suppression>
<SuppressionValue>$Data/EventDisplayNumber$</SuppressionValue>
<SuppressionValue>$Data/PublisherName$</SuppressionValue>
<SuppressionValue>$Data/LoggingComputer$</SuppressionValue>
</Suppression>
</WriteAction>
</WriteActions>
</Rule>