Pravidlo kolekce pro událost se zdrojem CertificationAuthority a ID 7

Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.7 (Rule)

Žádost o certifikát byla zamítnuta.

Knowledge Base article:

Souhrn

Jednou z primárních funkcí certifikační autority (CA) je vyhodnocování žádostí o certifikát od klientů, a pokud jsou splněna předdefinovaná kritéria, vydávání certifikátů těmto klientům. Má-li zápis certifikátu proběhnout úspěšně, musí být před odesláním žádosti k dispozici řada prvků včetně certifikační autority s platným certifikátem certifikační autority, řádně nakonfigurované šablony certifikátů, klientských účtů a žádostí o certifikát; musí existovat způsob k odeslání žádosti klientem na certifikační autoritu, ověření žádosti a instalaci vystaveného certifikátu.

Řešení

Odstraňte podmínky, které brání schválení žádosti o certifikát

Běžnou příčinou neúspěšného zpracování žádostí o certifikát jsou problémy při sestavování řetězu. Pomocí následujícího postupu ověřte řetěz certifikátů pro certifikační autoritu (CA) a odstraňte případné zjištěné problémy:

Pokud se tím problém nevyřeší, zkontrolujte a vyřešte problémy v následujících oblastech:

Zřejmě nejsou k dispozici podpisy nutné k dokončení žádosti o certifikát. Pokud tomu tak je:

Zkontrolujte informace o uživatelském účtu ve službě AD DS

Abyste mohli provést tento postup, musíte být členem skupiny Domain Admins, nebo musíte mít přiřazeno příslušné oprávnění.

Postup potvrzení informací o uživatelském účtu:

Zkontrolujte informace šablony certifikátu

Abyste mohli provést tento postup, musíte mít oprávnění pro správu certifikační autority, nebo musíte mít přiděleno příslušné oprávnění.

Postup kontroly informací šablony certifikátu:

Zkontrolujte řetěz certifikátů pro certifikační autoritu

Postup ověření řetězu pro certifikační autoritu:

Vytvořte a publikujte nové seznamy odvolaných certifikátů

Pokud výstup příkazového řádku poukazuje na to, že vypršela platnost seznamu odvolaných certifikátů pro certifikační autoritu, vytvořte na certifikační autoritě nové základní a rozdílové seznamy odvolaných certifikátů a zkopírujte je do příslušných umístění. Tento postup může vyžadovat restartování certifikační autority, která je ve stavu offline.

V CA zkontrolujte aktuálně publikovaný seznam odvolaných certifikátů (CRL). CA ve výchozím nastavení vytváří seznamy CRL ve složce %windir%\System32\CertSrv\CertEnroll. Pokud vypršela platnost seznamů odvolaných certifikátů, které se aktuálně nacházejí v tomto umístění, nebo jsou tyto seznamy neplatné, můžete publikovat nový CRL pomocí následujícího postupu.

Postup publikování seznamu odvolaných certifikátů pomocí modulu snap-in Certifikační autorita:

Seznamy odvolaných certifikátů lze rovněž generovat a publikovat pomocí příkazového řádku.

Postup publikování seznamu odvolaných certifikátů pomocí nástroje pro příkazový řádek Certutil:

Je-li seznam odvolaných certifikátů identifikován jako nedostupný, ale v místním adresáři certifikační autority existuje platný seznam odvolaných certifikátů, zkontrolujte, zda se certifikační autorita může připojit k distribučnímu místu seznamu odvolaných certifikátů a poté pomocí předcházejících kroků znovu vygenerujte a publikujte seznamy odvolaných certifikátů.

Seznamy odvolaných certifikátů lze pomocí následujícího příkazu publikovat ručně do služby Active Directory Domain Services (AD DS):

certutil -dspublish"<název_seznamu_CRL.crl>" ldap:///CN=<název_CA>,CN=<název_hostitele_CA>,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=<contoso>,DC=<com>?certificateRevocationList?base?objectClass=cRLDistributionPoint

Místo <název_seznamu_CRL.crl> napište název svého souboru CRL a místo <název_CA> a <název_hostitele_CA> napište název své CA a název hostitele, na kterém běží. Dále místo <contoso> a <com> zadejte obor názvů své domény Active Directory.

Zkontrolujte nakonfigurovaná distribuční místa seznamu odvolaných certifikátů

Zkontrolujte všechna nakonfigurovaná distribuční místa seznamu odvolaných certifikátů a ověřte, zda publikace proběhla úspěšně a v síti jsou dostupné nové seznamy odvolaných certifikátů.

Abyste mohli provést tento postup, musíte mít oprávnění pro správu certifikační autority, nebo musíte mít přiděleno příslušné oprávnění.

Postup kontroly nakonfigurovaných distribučních míst seznamu odvolaných certifikátů pomocí modulu snap-in Certifikační autorita:

Postup kontroly adres URL nakonfigurovaných distribučních míst seznamu odvolaných certifikátů pomocí nástroje Certutil:

Zkontrolujte frontu zamítnutých žádostí na certifikační autoritě

Abyste mohli provést tento postup, musíte mít oprávnění pro správu certifikační autority, nebo musíte mít přiděleno příslušné oprávnění.

Postup kontroly fronty zamítnutých žádostí na certifikační autoritě pomocí modulu snap-in Certifikační autorita:

Postup kontroly zamítnutých žádostí pomocí nástroje Certutil:

Zkontrolujte připojení ke službě AD DS

Postup kontroly připojení služby AD CS (Active Directory Certificate Services) ke službě AD DS:

Odpověď od IP_adresa: bajty=32 čas=3ms TTL=59

Odpověď od IP_adresa: bajty=32 čas=20ms TTL=59

Odpověď od IP_adresa: bajty=32 čas=3ms TTL=59

Odpověď od IP_adresa: bajty=32 čas=6ms TTL=59 3

Vystavení dodatečných certifikátů registrační autority

Abyste mohli provést tento postup, musíte být členem místní skupiny Správci na počítači hostujícím certifikační autoritu (CA), nebo musíte mít přiděleno příslušné oprávnění.

Postup vystavení dodatečných certifikátů registrační autority:

Úprava požadavků na podpis šablony certifikátu

Abyste mohli provést tento postup, musíte mít oprávnění pro správu certifikační autority, nebo musíte mít přiděleno příslušné oprávnění.

Postup úprava požadavků na podpis šablony certifikátu:

Další informace

Postup kontroly správného zpracovávání žádostí o certifikát:

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.2016
CategoryEventCollection
EnabledTrue
Event_ID7
Event SourceMicrosoft-Windows-CertificationAuthority
Alert GenerateFalse
RemotableTrue
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
WriteToCertSvcEvents WriteAction Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.7" Enabled="true" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.2016" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">7</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-CertificationAuthority</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToCertSvcEvents" TypeID="Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher"/>
</WriteActions>
</Rule>