Pravidlo kolekce pro událost se zdrojem CertificationAuthority a ID 130

Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.130 (Rule)

Certifikační služba nemohla vytvořit seznam odvolaných certifikátů (CRL).

Knowledge Base article:

Souhrn

Poskytnutí informací, které klienti potřebují k určení důvěryhodnosti certifikátu, je jednou z nejdůležitějších bezpečnostních funkcí certifikační autority (CA) a infrastruktury veřejných klíčů (PKI). Pro správce to znamená rychlé odvolání nedůvěryhodných certifikátů, které nedosáhly svého plánovaného data vypršení platnosti, a publikování této informace do seznamů odvolaných certifikátů (CRL). Sledování a řešení problémů s publikováním a dostupností seznamů odvolaných certifikátů je závažným aspektem zabezpečení infrastruktury veřejných klíčů.

Řešení

Vytvořte seznam odvolaných certifikátů

Služba AD CS (Active Directory Certificate Services) nemohla vytvořit seznam odvolaných certifikátů (CRL). To může způsobit chybu u aplikací, které potřebují kontrolovat stav odvolání certifikátů vystavených touto certifikační autoritou (CA).

Tato zpráva protokolu událostí by měla obsahovat konkrétnější informace týkající se nezdaru při vytváření seznamu odvolaných certifikátů. Postup odstranění této chyby:

Abyste mohli provést tento postup, musíte mít oprávnění pro správu certifikační autority, nebo musíte mít přiděleno příslušné oprávnění.

Vytvoření seznamu odvolaných certifikátů

Postup ručního vytvoření seznamu odvolaných certifikátů pomocí modulu snap-in Certifikační autorita:

Postup ručního vytvoření seznamu odvolaných certifikátů pomocí nástroje pro příkazový řádek Certutil:

Pokud se pokusy o ruční vytvoření seznamu odvolaných certifikátů nezdaří, vyberte název certifikační autority v modulu snap-in Certifikační autorita a klikněte na možnost Restartovat. Potom se opět pokuste vytvoření seznamu odvolaných certifikátů.

Další informace

Chcete-li zkontrolovat správnou funkci publikování seznamu odvolaných certifikátů (CRL), proveďte na nedávno vystaveném certifikátu koncové entity (uživatel nebo počítač) následující postup:

Místo <cert.cer> zadejte název souboru certifikátu, který jste vytvořili při exportu certifikátu pomocí Průvodce exportem certifikátu.

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.2016
CategoryEventCollection
EnabledTrue
Event_ID130
Event SourceMicrosoft-Windows-CertificationAuthority
Alert GenerateTrue
Alert SeverityError
Alert PriorityHigh
RemotableTrue
Alert Message
Služba AD CS: Publikování seznamu odvolaných certifikátů (CRL) – Nepovedlo se vytvořit seznam CRL.
Popis události: {0}
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
Alert WriteAction System.Health.GenerateAlert Default
WriteToCertSvcEvents WriteAction Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.130" Enabled="true" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.2016" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">130</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-CertificationAuthority</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToCertSvcEvents" TypeID="Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher"/>
<WriteAction ID="Alert" TypeID="Health!System.Health.GenerateAlert">
<Priority>2</Priority>
<Severity>2</Severity>
<AlertMessageId>$MPElement[Name="AlertMessageIDb3b9fe42f7824bf4af39db5341eb162d"]$</AlertMessageId>
<AlertParameters>
<AlertParameter1>$Data/EventDescription$</AlertParameter1>
</AlertParameters>
<Suppression>
<SuppressionValue>$Data/EventDisplayNumber$</SuppressionValue>
<SuppressionValue>$Data/PublisherName$</SuppressionValue>
<SuppressionValue>$Data/LoggingComputer$</SuppressionValue>
</Suppression>
</WriteAction>
</WriteActions>
</Rule>