Insamlingsregel för händelse med källan CertificationAuthority och ID 67

Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.67 (Rule)

Certifikattjänster publicerar inte en certifikatåterkallningslista (CRL) förrän nästa CRL har utfärdats.

Knowledge Base article:

Sammanfattning

Att tillhandahålla klienterna med den information de behöver för att avgöra om de ska lita på ett certifikat är en av de viktigaste säkerhetsfunktionerna för en certifikatutfärdare och public key infrastructure (PKI). För administratören innebär det att obetrodda certifikat som inte har nått planerat utgångsdatum måste återkallas omedelbart och informationen måste publiceras på certifikatåterkallningslistorna. En viktig aspekt av PKI-säkerhet är övervakande och åtgärdande av problem med CRL-publicering och -tillgänglighet.

Lösningar

Aktivera CRL-publicering innan nästa CRL genereras

Korrigera CRL-distributionspunktproblem

Granska och korrigera problem med adressinformation för CRL-distributionspunkt:

Bekräfta de konfigurerade CRL-distributionspunkterna från kommandoraden:

Bekräfta behörigheter för Active Directory CRL-distributionspunkter

Bekräfta behörigheter för Active Directory CRL-distributionspunkter:

Bekräfta nätverksanslutningen

För att avgöra om det finns ett problem med nätverksanslutningen mellan certifikatutfärdaren och en domänkontrollant:

Reply from IP_address: bytes=32 time=3ms TTL=59

Reply from IP_address: bytes=32 time=20ms TTL=59

Reply from IP_address: bytes=32 time=3ms TTL=59

Reply from IP_address: bytes=32 time=6ms TTL=59 

Ytterligare

Bekräfta att publicering av certifikatåterkallningslista fungerar korrekt genom att utföra följande procedur på ett nyligen utfärdat slutenhetscertifikat (användare eller dator):

Ersätt <cert.cer> med namnet på certifikatfilen som du skapade genom att exportera ett certifikat med guiden Exportera certifikat.

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.2016
CategoryEventCollection
EnabledTrue
Event_ID67
Event SourceMicrosoft-Windows-CertificationAuthority
Alert GenerateFalse
RemotableTrue
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
WriteToCertSvcEvents WriteAction Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.67" Enabled="true" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.2016" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">67</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-CertificationAuthority</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToCertSvcEvents" TypeID="Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher"/>
</WriteActions>
</Rule>