載入金鑰修復代理憑證時憑證服務發生錯誤。
Active Directory 憑證服務 (AD CS) 需要金鑰修復代理憑證、Exchange (XCHG) 憑證和金鑰,才能支援金鑰保存。對於公開金鑰基礎結構而言,金鑰修復代理憑證、XCHG 憑證以及建立這些憑證所需的密碼編譯服務提供者 (CSP) 是否正常運作相當重要。
設定正確的金鑰修復代理憑證數目
請確保有正確數目的有效金鑰修復代理憑證可供憑證授權單位 (CA) 使用。在 [憑證授權單位] 嵌入式管理單元中的 [修復代理] 索引標籤上設定所需的金鑰修復代理憑證數目。
若要執行此程序,您必須擁有管理 CA 權限,或者必須已被委派適當的權限。
若要識別金鑰修復代理憑證的特定問題:
在主控 CA 的電腦上,按一下 [開始],指向 [系統管理工具],然後按一下 [憑證授權單位]。
在 CA 名稱上按一下滑鼠右鍵,然後按一下 [內容]。
按一下 [修復代理] 索引標籤。
檢查金鑰修復代理憑證的狀態欄。如果一或多個憑證識別為 [已到期] 或 [無效],請移除已到期或無效的金鑰修復代理憑證,然後註冊並指派新憑證。
如果未發現這些憑證有任何問題,請將每個憑證匯出成 .cer 檔案,開啟命令提示字元視窗並針對每個檔案執行下列命令,以檢查有效性和撤銷狀態:certutil -verify,然後按 ENTER。
或者,如果您擁有的有效金鑰修復代理憑證數目少於指定數目,您也可以前往 [修復代理] 索引標籤,減少所需的金鑰修復代理數目。
如需詳細資訊,請參閱 http://go.microsoft.com/fwlink/?LinkID=95698。
若要確認金鑰保存和修復是否正確運作:
在主控 CA 的電腦上,按一下 [開始],指向 [系統管理工具],然後按一下 [憑證授權單位]。
在主控台樹狀目錄中,以滑鼠右鍵按一下憑證授權單位 (CA) 的名稱,然後按一下 [內容]。
按一下 [修復代理] 索引標籤。
確認所有金鑰修復代理憑證都列示為 [有效]。
在 [憑證範本] 容器中,確認加密憑證在 [要求處理] 索引標籤上設定有選項 [保存物件的加密私密金鑰]。
為具有依據此憑證範本註冊憑證的權限的使用者帳戶開啟 [憑證] 嵌入式管理單元。
在主控台樹狀目錄中,以滑鼠右鍵按一下 [個人],指向 [所有工作],然後按一下 [要求新憑證],以啟動 [憑證註冊精靈]。
依據加密範本註冊憑證,並確認註冊成功完成,沒有報告任何錯誤。
註冊完成後,開啟 [憑證授權單位] 嵌入式管理單元。
在主控台樹狀目錄中,按一下 [已發出的憑證]。
找出剛才發出的憑證項目,並新增 [備份金鑰] 欄位至嵌入式管理單元顯示清單。
確認文字 [是] 出現在剛才發出的憑證的 [備份金鑰] 欄位上。
Target | Microsoft.Windows.CertificateServices.CARole.2016 | ||
Category | EventCollection | ||
Enabled | True | ||
Event_ID | 98 | ||
Event Source | Microsoft-Windows-CertificationAuthority | ||
Alert Generate | True | ||
Alert Severity | Error | ||
Alert Priority | High | ||
Remotable | True | ||
Alert Message |
| ||
Event Log | Application |
ID | Module Type | TypeId | RunAs |
---|---|---|---|
DS | DataSource | Microsoft.Windows.EventProvider | Default |
Alert | WriteAction | System.Health.GenerateAlert | Default |
WriteToCertSvcEvents | WriteAction | Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher | Default |
WriteToDB | WriteAction | Microsoft.SystemCenter.CollectEvent | Default |
<Rule ID="Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.98" Enabled="true" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.2016" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">98</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-CertificationAuthority</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToCertSvcEvents" TypeID="Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher"/>
<WriteAction ID="Alert" TypeID="Health!System.Health.GenerateAlert">
<Priority>2</Priority>
<Severity>2</Severity>
<AlertMessageId>$MPElement[Name="AlertMessageID1174ddb52fa84d038200f297c5aa47dc"]$</AlertMessageId>
<AlertParameters>
<AlertParameter1>$Data/EventDescription$</AlertParameter1>
</AlertParameters>
<Suppression>
<SuppressionValue>$Data/EventDisplayNumber$</SuppressionValue>
<SuppressionValue>$Data/PublisherName$</SuppressionValue>
<SuppressionValue>$Data/LoggingComputer$</SuppressionValue>
</Suppression>
</WriteAction>
</WriteActions>
</Rule>