具有來源 OnlineResponderRevocationProvider 和 ID 18 的事件收集規則

Microsoft.Windows.CertificateServices.CARole.2016.OCSPEvents.RevocationProvider.18 (Rule)

線上回應服務嘗試使用無效的 Delta CRL。

Knowledge Base article:

摘要

Microsoft 線上回應服務的狀態和運作與許多功能和元件有相依性,包括能否及時存取憑證撤銷資料、憑證授權單位 (CA) 憑證和鏈結的有效性,以及整體系統回應和可用性。

解決方式

確保 Delta CRL 版本符合基本 CRL 版本

Delta 憑證撤銷清單 (CRL) 只能搭配對應的基本 CRL 使用。若要確保 Delta CRL 版本符合基本 CRL 版本:

若要執行這些程序,您必須是主控線上回應之電腦上本機 Administrators 的成員,並且對主控 CA 的電腦具有管理 CA 權限,或者您必須已被委派適當的授權。

檢查 CA 上是否存在 CRL 發行錯誤

若要檢查 CA 上是否存在 CRL 發行錯誤:

重新發行基本及差異 CRL

若要重新發佈基本及差異 CRL:

在線上回應者電腦上檢查並更新本機 CRL

若要確保目前的基本及差異 CRL 可在線上回應者上使用:

確認 CA 上和線上回應者上設定的 CRL 發佈點使用相同位置

若要確認 CA 上和線上回應上設定的 CRL 發佈點使用相同位置:

更新撤銷資訊

您可以透過擷取更新的 CRL 來更新撤銷資訊。可透過以下方式來擷取更新的 CRL:

若要使用 [服務] 嵌入式管理單元主控台來更新線上回應的撤銷資訊:

若要使用 [線上回應] 嵌入式管理單元來更新線上回應的撤銷資訊:

啟用 CryptoAPI 2.0 診斷

若要啟用 CryptoAPI 2.0 診斷:

視上面程序的結果以及是否啟用 CryptoAPI 2.0 診斷而定,確定 CA 正確發佈 CRL,且這些 CRL 可供線上回應服務使用。 

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.2016
CategoryEventCollection
EnabledTrue
Event_ID18
Event SourceMicrosoft-Windows-OnlineResponderRevocationProvider
Alert GenerateFalse
RemotableTrue
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default
WriteToOCSPEvents WriteAction Microsoft.Windows.CertificateServices.CARole.OCSPEvents.Publisher Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.2016.OCSPEvents.RevocationProvider.18" Enabled="true" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.2016" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">18</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-OnlineResponderRevocationProvider</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToOCSPEvents" TypeID="Microsoft.Windows.CertificateServices.CARole.OCSPEvents.Publisher"/>
</WriteActions>
</Rule>