Pravidlo kolekce pro událost se zdrojem CertificationAuthority a ID 94

Microsoft.Windows.CertificateServices.CARole.6.2.CertSvcEvents.94 (Rule)

Certifikační služba nemůže otevřít úložný prostor NTAuth.

Knowledge Base article:

Souhrn

Služba AD CS (Active Directory Certificate Services) vyžaduje nejméně oprávnění ke čtení, a v některých případech oprávnění k zápisu, pro určité objekty služby AD DS (Active Directory Domain Services). Chyba při přístupu k těmto objektům adresářové služby Active Directory může bránit spuštění služby AD CS.

Řešení

Umožněte certifikační autoritě otevírat kontejnery služby AD DS

Postup odstranění tohoto problému:

Abyste mohli provést tento postup, musíte být členem skupiny Domain Admins, nebo musíte mít přiřazeno příslušné oprávnění.

Zkontrolujte oprávnění u důležitých kontejnerů a objektů služby AD DS

Postup kontroly, zda má certifikační autorita v rámci kontejnerů a objektů služby AD DS nezbytná oprávnění:

Níže jsou uvedena všechna oprávnění požadovaná počítačem hostujícím certifikační autoritu. Některá z těchto oprávnění jsou získána díky členství ve skupině Cert Publishers.

Abyste mohli provést tyto postupy, musíte mít oprávnění pro správu certifikační autority, nebo musíte mít přiděleno příslušné oprávnění.

Publikování certifikátu certifikační autority

Postup ručního publikování certifikátu certifikační autority:

Poznámka: Zástupné symboly <domainname> a <com> jsou názvy oboru názvů domény, kde je CA nainstalována. <Cert.cer> je název souboru certifikátu CA. Možnost "-f" znovu vytvoří objekt, i když byl odstraněn.

Pokud nevíte, kde je uložen certifikát vaší CA, můžete to zjistit provedením následujícího postupu v počítači hostujícím vaši CA. Ve výchozím nastavení je tento soubor uložen ve složce %systemroot%\system32\certsrv\certenroll.

Vyhledejte v počítači certifikát certifikační autority

Postup vyhledání souboru certifikátu certifikační autority v místním systému souborů:

Další informace

Postup kontroly připojení mezi certifikační autoritou a službou Active Directory Domain Services (AD DS):

[název_domény] nahraďte názvem z oboru názvů, v němž je nainstalována certifikační autorita.

Zkontrolujte oprávnění u důležitých kontejnerů a objektů služby AD DS

Abyste mohli provést tento postup, musíte být členem skupiny Domain Admins, nebo musíte mít přiřazeno příslušné oprávnění.

Postup kontroly, zda má certifikační autorita v rámci kontejnerů a objektů služby AD DS nezbytná oprávnění:

Níže jsou uvedena všechna oprávnění požadovaná počítačem hostujícím certifikační autoritu. Některá z těchto oprávnění jsou získána díky členství ve skupině Cert Publishers.

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.6.2
CategoryEventCollection
EnabledTrue
Event_ID94
Event SourceMicrosoft-Windows-CertificationAuthority
Alert GenerateTrue
Alert SeverityError
Alert PriorityHigh
RemotableTrue
Alert Message
Služba AD CS: Připojení služby Active Directory Domain Services
Popis události: {0}
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
Alert WriteAction System.Health.GenerateAlert Default
WriteToCertSvcEvents WriteAction Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.6.2.CertSvcEvents.94" Enabled="onEssentialMonitoring" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.6.2" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">94</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-CertificationAuthority</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToCertSvcEvents" TypeID="Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher"/>
<WriteAction ID="Alert" TypeID="Health!System.Health.GenerateAlert">
<Priority>2</Priority>
<Severity>2</Severity>
<AlertMessageId>$MPElement[Name="AlertMessageIDd30877a43b0f471d91dfa87f644c101b"]$</AlertMessageId>
<AlertParameters>
<AlertParameter1>$Data/EventDescription$</AlertParameter1>
</AlertParameters>
<Suppression>
<SuppressionValue>$Data/EventDisplayNumber$</SuppressionValue>
<SuppressionValue>$Data/PublisherName$</SuppressionValue>
<SuppressionValue>$Data/LoggingComputer$</SuppressionValue>
</Suppression>
</WriteAction>
</WriteActions>
</Rule>