Regola Raccolta per l'evento con origine Risponditore online e ID 18

Microsoft.Windows.CertificateServices.CARole.2016.OCSPEvents.18 (Rule)

Il servizio Risponditore online è stato arrestato

Knowledge Base article:

Riepilogo

Lo stato e il funzionamento del servizio Risponditore online di Microsoft dipendono da numerose funzionalità e componenti, tra cui la possibilità di accedere tempestivamente ai dati di revoca dei certificati, la validità del certificato e della catena dell'autorità di certificazione (CA) e la reattività e disponibilità generali del sistema.

Soluzioni

Verifica della corrispondenza della versione di Delta CRL alla versione di Base CRL

Un elenco di revoche di certificati (CRL) delta può essere utilizzato solo con un Base CRL corrispondente. Per verificare la corrispondenza della versione di Delta CRL alla versione di Base CRL:

Per eseguire queste procedure, è necessario essere un membro del gruppo Administrators locale sul computer su cui si trova Risponditore online e disporre di autorizzazioni Gestione CA sul computer su cui si trova la CA, o avere ricevuto in delega l'autorità appropriata.

Verifica della presenza di errori di pubblicazione del CRL nella CA

Per verificare la presenza di errori di pubblicazione del CRL nella CA:

Ripubblicazione di Delta CRL e Base CRL

Per ripubblicare Delta CRL e Base CRL:

Controllo e aggiornamento dei CRL locali sul computer su cui è in esecuzione Risponditore online

Per accertarsi che gli attuali Delta CRL e Base CRL siano disponibili su Risponditore online:

Verifica dell'utilizzo dello stesso percorso nei punti di distribuzione Elenco di revoche di certificati (CRL) configurati sulla CA e in Risponditore online

Per verificare che nei punti di distribuzione Elenco di revoche di certificati (CRL) configurati sulla CA e in Risponditore online venga utilizzato lo stesso percorso:

Aggiornamento delle informazioni di revoca

È possibile aggiornare le informazioni di revoca recuperando un CRL aggiornato. Per recuperare un CRL aggiornato, è possibile in uno dei modi descritti di seguito:

Per aggiornare le informazioni di revoca per un Risponditore online utilizzando la console snap-in Servizi:

Per aggiornare le informazioni di revoca per un Risponditore online utilizzando la console snap-in Servizi:

Attivazione della diagnostica CryptoAPI 2.0

Per attivare la diagnostica CryptoAPI 2.0:

In base ai risultati delle procedure descritte sopra e dopo avere attivato la diagnostica CryptoAPI 2.0, assicurarsi che la CA pubblichi i CRL correttamente e che essi siano disponibili per il servizio Risponditore online. 

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.2016
CategoryEventCollection
EnabledTrue
Event_ID18
Event SourceMicrosoft-Windows-OnlineResponder
Alert GenerateFalse
RemotableTrue
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.2016.OCSPEvents.18" Enabled="true" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.2016" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">18</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-OnlineResponder</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
</WriteActions>
</Rule>