Правило сбора для события с источником CertificationAuthority и ИД 62

Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.62 (Rule)

Службы сертификации восстановили значения публикации списка отзыва сертификатов (CRL) по умолчанию.

Knowledge Base article:

Сводка

Одной из главных функций безопасности центра сертификации (ЦС) и инфраструктуры открытого ключа (PKI) является предоставление клиентам информации, необходимой для определения надежности сертификата. Администратору необходимо быстро отозвать ненадежные сертификаты, срок действия которых еще не истек, и опубликовать эту информацию в списках отзыва сертификатов. Мониторинг и решение проблем публикации и доступности списков отзыва сертификатов являются важными аспектами безопасности PKI.

Решения

Настройка служб сертификации Active Directory на использование пользовательских значений публикации списков отзыва сертификатов

Службы сертификации Active Directory (AD CS) запущены, но используют параметры срока публикации списков отзыва сертификатов по умолчанию, а не пользовательские значения. Чтобы устранить эту ошибку, выполните следующие действия.

Проверка и исправление настроек публикации списков отзыва сертификатов

Для выполнения данной процедуры необходимо иметь разрешение на управление ЦС либо обладать соответствующими делегированными полномочиями.

Чтобы проверить и исправить параметры публикации, выполните следующие действия.

Чтобы воспользоваться программой командной строки Certutil для определения установленных параметров публикации списков отзыва сертификатов, выполните следующие действия.

Изменение разделов реестра списков отзыва сертификатов

Чтобы выполнить эту процедуру, необходимо быть членом локальной группы "Администраторы" либо обладать соответствующими делегированными полномочиями.

Чтобы ввести допустимые разделы реестра, выполните следующие действия.

Внимание! Неправильное редактирование реестра может значительно повредить систему. Прежде чем вносить изменения в реестр, сделайте резервные копии ценных данных.

Примечание: Текст с именем ЦС в реальном разделе реестра следует заменить на имя вашего ЦС.

Дополнительно

Чтобы подтвердить правильность публикации списков отзыва сертификатов, выполните следующую процедуру для недавно выданного сертификата конечного субъекта (пользователя или компьютера).

Замените <cert.cer> именем файла сертификата, созданного путем экспорта сертификата с помощью мастера экспорта сертификатов.

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.2016
CategoryEventCollection
EnabledTrue
Event_ID62
Event SourceMicrosoft-Windows-CertificationAuthority
Alert GenerateFalse
RemotableTrue
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
WriteToCertSvcEvents WriteAction Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.62" Enabled="true" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.2016" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">62</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-CertificationAuthority</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToCertSvcEvents" TypeID="Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher"/>
</WriteActions>
</Rule>