Pravidlo kolekce pro událost se zdrojem CertificationAuthority a ID 107

Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.107 (Rule)

Certifikační služba nemůže odstranit certifikát CA z adresáře služby Active Directory.

Knowledge Base article:

Souhrn

Služba AD CS (Active Directory Certificate Services) vyžaduje nejméně oprávnění ke čtení, a v některých případech oprávnění k zápisu, pro určité objekty služby AD DS (Active Directory Domain Services). Chyba při přístupu k těmto objektům adresářové služby Active Directory může bránit spuštění služby AD CS.

Řešení

Umožněte službě AC CS, aby odstranila certifikát certifikační autority ze služby Active Directory Domain Services

Postup, jak službě AD CS (Active Directory Certificate Services) umožnit odstranění certifikátu certifikační autority (CA) identifikovaného ve zprávě protokolu událostí ze služby AD DS (Active Directory Domain Services):

Abyste mohli provést tento postup, musíte být členem skupiny Správci domény, nebo musíte mít přiděleno příslušné oprávnění pro řadič domény.

Zkontrolujte oprávnění u důležitých kontejnerů a objektů služby AD DS

Postup kontroly, zda má certifikační autorita v rámci kontejnerů a objektů služby AD DS nezbytná oprávnění:

Níže jsou uvedena všechna oprávnění požadovaná počítačem hostujícím certifikační autoritu. Některá z těchto oprávnění jsou získána díky členství ve skupině Cert Publishers.

Abyste mohli provést tyto postupy, musíte mít oprávnění pro správu certifikační autority, nebo musíte mít přiděleno příslušné oprávnění.

Zkontrolujte, zda se v kontejneru přístupu k informacím autority nachází certifikát certifikační autority

Postup zobrazení obsahu kontejneru přístupu k informacím autority ve službě AD DS:

Nahraďte MyCA vlastností Upravený zkrácený název z kroku 3 a contoso a com nahraďte rozlišujícím názvem protokolu LDAP (Lightweight Directory Access Protocol) vaší kořenové domény služby Active Directory.

Zkontrolujte stav certifikátu certifikační autority

Postup kontroly stavu certifikátu certifikační autority identifikovaného ve zprávě protokolu událostí:

Ručně odstraňte certifikát certifikační autority

Postup ručního odstranění certifikátu certifikační autority:

Další informace

Postup kontroly připojení mezi certifikační autoritou a službou Active Directory Domain Services (AD DS):

[název_domény] nahraďte názvem z oboru názvů, v němž je nainstalována certifikační autorita.

Zkontrolujte oprávnění u důležitých kontejnerů a objektů služby AD DS

Abyste mohli provést tento postup. musíte být členem skupiny Správci domény, nebo musíte mít přiřazené příslušné oprávnění.

Postup kontroly, zda má certifikační autorita v rámci kontejnerů a objektů služby AD DS nezbytná oprávnění:

Níže jsou uvedena všechna oprávnění požadovaná počítačem hostujícím certifikační autoritu. Některá z těchto oprávnění jsou získána díky členství ve skupině Cert Publishers.

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.2016
CategoryEventCollection
EnabledTrue
Event_ID107
Event SourceMicrosoft-Windows-CertificationAuthority
Alert GenerateTrue
Alert SeverityError
Alert PriorityHigh
RemotableTrue
Alert Message
Služba AD CS: Připojení k službě AD DS (Active Directory Domain Services) – Nejde odstranit CA.
Popis události: {0}
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
Alert WriteAction System.Health.GenerateAlert Default
WriteToCertSvcEvents WriteAction Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.107" Enabled="true" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.2016" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">107</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-CertificationAuthority</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToCertSvcEvents" TypeID="Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher"/>
<WriteAction ID="Alert" TypeID="Health!System.Health.GenerateAlert">
<Priority>2</Priority>
<Severity>2</Severity>
<AlertMessageId>$MPElement[Name="AlertMessageID62fe9963ca0840238c71200c88d2958c"]$</AlertMessageId>
<AlertParameters>
<AlertParameter1>$Data/EventDescription$</AlertParameter1>
</AlertParameters>
<Suppression>
<SuppressionValue>$Data/EventDisplayNumber$</SuppressionValue>
<SuppressionValue>$Data/PublisherName$</SuppressionValue>
<SuppressionValue>$Data/LoggingComputer$</SuppressionValue>
</Suppression>
</WriteAction>
</WriteActions>
</Rule>