Sammlungsregel für Ereignis mit Quelle "CertificationAuthority" und ID 53

Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.53 (Rule)

Eine Zertifikatanforderung wurde abgelehnt.

Knowledge Base article:

Zusammenfassung

Eine der primären Funktionen einer Zertifizierungsstelle ist das Auswerten von Zertifkatanforderungen von Clients sowie das Ausstellen von Zertifikaten für diese Clients, wenn die Zertifikate den vordefinierten Kriterien entsprechen. Für eine erfolgreiche Zertifikatregistrierung sind eine Reihe von Elementen erforderlich, bevor die Anforderung übermittelt wird: Zertifizierungsstelle (CA) mit gültigem CA-Zertifikat, ordnungsgemäß konfigurierte Zertifikatvorlagen, Clientkonten und Zertifikatanforderungen sowie eine Möglichkeit für den Client zum Übermitteln der Anforderung an die Zertifizierungsstelle, zum Überprüfen der Anforderung und zum Installieren des ausgestellten Zertifikats.

Lösungen

Bedingungen entfernen, die die Genehmigung einer Zertifikatanforderung verhindern

Probleme bei der Kettenerstellung sind eine häufige Ursache für Fehler bei Zertifikatanforderungen. Verwenden Sie das folgende Verfahren, um die Zertifikatskette für die Zertifizierungsstelle zu überprüfen und alle erkannten Fehler zu beheben:

Wenn das Problem dadurch nicht behoben wird, prüfen und beheben Sie Probleme in den folgenden Bereichen:

Die zum Abschließen der Zertifikatanforderung erforderlichen Signaturen sind möglicherweise nicht verfügbar. Gehen Sie in diesem Fall wie folgt vor:

Benutzerkontoinformationen in Active Directory-Domänendiensten bestätigen

Zum Ausführen dieses Verfahrens müssen Sie Mitglied der Gruppe "Domänen-Admins" sein, oder an Sie müssen die entsprechenden Berechtigungen delegiert worden sein.

So bestätigen Sie die Benutzerkontoinformationen

Informationen der Zertifikatvorlage bestätigen

Zum Ausführen dieses Verfahrens müssen Sie über die Berechtigung "Zertifizierungsstelle verwalten" verfügen, oder an Sie müssen die entsprechenden Berechtigungen delegiert worden sein.

So bestätigen Sie Informationen der Zertifikatvorlage

Zertifikatkette für Zertifizierungsstelle bestätigen

So überprüfen Sie die Kette für die Zertifizierungsstelle:

Neue Zertifikatsperrlisten generieren und veröffentlichen

Wenn die Befehlszeilenausgabe angibt, dass eine Sperrliste für eine Zertifizierungsstelle abgelaufen ist, generieren Sie für diese Zertifizierungsstelle neue Basis- und Deltasperrlisten und kopieren diese an die erforderlichen Speicherorte. Dazu müssen Sie möglicherweise eine Zertifizierungsstelle neu starten, die offline ist.

Prüfen Sie auf der Zertifizierungsstelle die aktuell veröffentlichte Zertifikatsperrliste. Standardmäßig werden Zertifikatsperrlisten von der Zertifizierungsstelle im Ordner %windir%\System32\CertSrv\CertEnroll erstellt. Wenn die derzeit an diesem Speicherort befindlichen Zertifikatsperrlisten abgelaufen oder ungültig sind, können Sie das folgende Verfahren verwenden, um eine neue Zertifikatsperrliste zu veröffentlichen.

So veröffentlichen Sie eine neue Zertifikatsperrliste mithilfe des Snap-Ins "Zertifizierungsstelle"

Sie können Zertifikatsperrlisten auch über eine Eingabeaufforderung generieren und veröffentlichen.

So veröffentlichen Sie eine Zertifikatsperrliste mithilfe des Befehlszeilentools "Certutil":

Wenn eine Zertifikatsperrliste als nicht verfügbar erkannt wird, aber eine gültige Sperrliste im lokalen Verzeichnis auf der Zertifizierungsstelle vorhanden ist, bestätigen Sie, dass die Zertifizierungsstelle eine Verbindung zum Verteilungspunkt der Sperrliste herstellen kann. Anschließend verwenden Sie die vorangehenden Schritte, um die Zertifikatsperrlisten erneut zu generieren und zu veröffentlichen.

Zertifikatsperrlisten können mithilfe des folgenden Befehls manuell für die Active Directory-Domänendienste veröffentlicht werden:

certutil -dspublish"<crlname.crl>" ldap:///CN=<CA name>,CN=<CA hostname>,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=<contoso>,DC=<com>?certificateRevocationList?base?objectClass=cRLDistributionPoint

Ersetzen Sie "Sperrlistenname.crl" durch den Namen Ihrer Zertifikatsperrlistendatei sowie <CA name> und <CA hostname> durch Ihren Zertifizierungsstellennamen und den Namen des Hosts, auf dem diese Zertifizierungsstelle ausgeführt wird. Ersetzen Sie außerdem <contoso> und <com> durch den Namespace Ihrer Active Directory-Domäne.

Konfigurierte Verteilungspunkte der Zertifikatsperrlisten bestätigen

Prüfen Sie alle konfigurierten Verteilungspunkte der Zertifikatsperrlisten, um zu bestätigen, dass die Veröffentlichung erfolgreich ausgeführt wurde und neue Sperrlisten im Netzwerk verfügbar sind.

Zum Ausführen dieses Verfahrens müssen Sie über die Berechtigung "Zertifizierungsstelle verwalten" verfügen, oder an Sie müssen die entsprechenden Berechtigungen delegiert worden sein.

So prüfen Sie die konfigurierten Verteilungspunkte der Zertifikatsperrliste mithilfe des Snap-Ins "Zertifizierungsstelle"

So überprüfen Sie die URLs der Verteilungspunkte der Zertifikatsperrliste mithilfe von "Certutil":

Warteschlange für fehlerhafte Anforderungen auf der Zertifizierungsstelle überprüfen

Zum Ausführen dieses Verfahrens müssen Sie über die Berechtigung "Zertifizierungsstelle verwalten" verfügen, oder an Sie müssen die entsprechenden Berechtigungen delegiert worden sein.

So prüfen Sie die Warteschlange für fehlerhafte Anforderungen mithilfe des Snap-Ins "Zertifizierungsstelle"

So überprüfen Sie fehlgeschlagene Anforderungen mithilfe von "Certutil":

Konnektivität der Active Directory-Domänendienste bestätigen

So bestätigen Sie eine Verbindung der Active Directory-Zertifikatdienste mit den Active Directory-Domänendiensten:

Antwort von IP-Adresse: Bytes=32 Zeit=3ms TTL=59

Antwort von IP-Adresse: Bytes=32 Zeit=20ms TTL=59

Antwort von IP-Adresse: Bytes=32 Zeit=3ms TTL=59

Antwort von IP-Adresse: Bytes=32 Zeit=6ms TTL=59 3

Zusätzliche Registrierungsstellenzertifikate ausstellen

Zum Ausführen dieses Verfahrens müssen Sie auf dem Computer, der die Zertifizierungsstelle hostet, Mitglied der Gruppe der lokalen Administratoren sein, oder an Sie müssen die entsprechenden Berechtigungen delegiert worden sein.

So stellen Sie Zertifikate von zusätzlichen Registrierungsstellen aus

Signaturanforderungen für Zertifikatvorlagen ändern

Zum Ausführen dieses Verfahrens müssen Sie über die Berechtigung "Zertifizierungsstelle verwalten" verfügen, oder an Sie müssen die entsprechenden Berechtigungen delegiert worden sein.

So ändern Sie Signaturanforderungen für Zertifikatvorlagen

Zusätzliche Informationen

So bestätigen Sie, dass die Verarbeitung der Zertifikatanforderung ordnungsgemäß funktioniert

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.2016
CategoryEventCollection
EnabledTrue
Event_ID53
Event SourceMicrosoft-Windows-CertificationAuthority
Alert GenerateFalse
RemotableTrue
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
WriteToCertSvcEvents WriteAction Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.53" Enabled="true" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.2016" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">53</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-CertificationAuthority</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToCertSvcEvents" TypeID="Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher"/>
</WriteActions>
</Rule>