Regla de recopilación para evento con origen RespondedorEnLínea e id. 23

Microsoft.Windows.CertificateServices.CARole.2016.OCSPEvents.23 (Rule)

No se puede encontrar un certificado de firma para un servicio Respondedor en línea.

Knowledge Base article:

Resumen

El estado y el funcionamiento del servicio "Respondedor en línea" de Microsoft depende de un gran número de características y componentes, entre los que se incluyen la capacidad para acceder a tiempo a los datos de revocación de certificados, la validez del certificado y la cadena de la entidad de certificación (CA) y la respuesta y disponibilidad total del sistema.

Soluciones

Inscribirse para un certificado de Firma de respuesta OCSP correctamente configurado

Para funcionar, un Respondedor en línea necesita poseer un certificado de Firma de respuesta OCSP válido.

Si puede encontrar un certificado de Firma de respuesta OCSP válido en el almacén de certificados personales adecuado del equipo que hospeda el Respondedor en línea, podrá corregir este problema asignando el certificado a una configuración de revocación y actualizando los datos de revocación.

Sin embargo, si no posee un certificado de Firma de respuesta OCSP, la forma en que podrá solucionar los problemas con los certificados de Firma de respuesta OCSP dependerá de si la inscripción del certificado está configurada para llevarse a cabo de forma automática o manual.

Para configuraciones de revocación que empleen la inscripción manual para firmar certificados, haga lo siguiente:

Para configuraciones de revocación que empleen una inscripción automática para firmar certificados, la inscripción debería llevarse a cabo sin la intervención del usuario. Por lo tanto, si el certificado no existe, es probable que la inscripción esté bloqueada por algún motivo. Compruebe en el registro de eventos si se han producido errores o advertencias adicionales que puedan estar relacionados con este error. Si no hay disponible ninguna otra información, lleve a cabo las siguientes acciones:

Para ejecutar estos procedimientos debe ser miembro del grupo local "Administradores" en cada equipo que hospede el Respondedor en línea y disponer de permisos para administrar CA en el equipo que hospede la CA, o bien haber delegado la autoridad adecuada.

Inscribirse manualmente para un certificado de Firma de respuesta OCSP

Para inscribirse manual para un certificado de Firma de respuesta OCSP:

Asignar un certificado a una configuración de revocación

Para asignar un certificado a una configuración de revocación:

Actualizar la información de revocación

Para actualizar la información de revocación de un Respondedor en línea mediante el complemento Respondedor en línea:

Configuraciones de revocación configuradas para la inscripción automática de certificados de firma

El procedimiento anterior asume que el certificado de Firma de respuesta OCSP no fue configurado para inscripción manual. Si la plantilla del certificado de Firma de respuesta OCSP fue configurado para la inscripción automática, necesitará confirmar que no existan más problemas que bloqueen el proceso de renovación.

Para llevar a cabo estos procedimientos debe ser miembro del grupo local "Administradores" o haber delegado la autoridad adecuada.

Confirmar que una CA es accesible

Para confirmar que una CA es accesible para un cliente:

Nota:  Si usa -config -, la operación será procesada empleando la CA predeterminada. Debe especificar el equipo o usuario con permiso para inscribirse para certificados desde la CA cuando use la opción -config. De lo contrario, aparece el cuadro de diálogo Seleccionar entidad de certificación y muestra una lista de todas las entidades de certificación disponibles.

Confirmar que una plantilla de certificado está correctamente configurada

Para confirmar que la plantilla de un certificado de Firma de respuesta OCSP está correctamente configurada:

Confirmar que una plantilla de certificado esté disponible en una CA

Para publicar una plantilla de un certificado:

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.2016
CategoryEventCollection
EnabledTrue
Event_ID23
Event SourceMicrosoft-Windows-OnlineResponder
Alert GenerateFalse
RemotableTrue
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default
WriteToOCSPEvents WriteAction Microsoft.Windows.CertificateServices.CARole.OCSPEvents.Publisher Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.2016.OCSPEvents.23" Enabled="true" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.2016" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">23</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-OnlineResponder</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToOCSPEvents" TypeID="Microsoft.Windows.CertificateServices.CARole.OCSPEvents.Publisher"/>
</WriteActions>
</Rule>