원본이 OnlineResponderRevocationProvider이고 ID가 17인 이벤트에 대한 수집 규칙

Microsoft.Windows.CertificateServices.CARole.6.2.OCSPEvents.RevocationProvider.17 (Rule)

온라인 응답기 서비스가 인증서 해지 목록에 액세스할 수 없습니다.

Knowledge Base article:

요약

Microsoft 온라인 응답기 서비스의 상태 및 작동은 적시에 인증서 해지 데이터에 액세스하는 기능, CA 인증서 및 체인의 유효성, 전반적인 시스템 응답 및 가용성을 비롯한 여러 기능 및 구성 요소에 따라 달라집니다.

해결 방법

현재 인증서 해지 목록에 액세스하도록 설정

이 문제를 해결하려면:

이 절차를 수행하려면 온라인 응답기를 호스트하는 컴퓨터의 로컬 관리자 그룹의 구성원이고 CA를 호스트하는 컴퓨터에 대한 CA 관리 권한이 있거나 적절한 권한을 위임받아야 합니다.

CA에 CRL 게시 오류가 있는지 확인

CA에 CRL 게시 오류가 있는지 확인하려면:

기본 및 델타 CRL 게시

기본 및 델타 CRL을 게시하려면:

기준 및 델타 CRL 배포 지점으로 구성된 URL이 유효한지 확인

기준 및 델타 CRL 배포 지점으로 구성된 URL이 유효한지 확인하려면:

인증 기관 스냅인을 사용하여 CA에서 기준 및 델타 CRL을 게시할 URL을 확인할 수도 있습니다.   

CA와 CRL 배포 지점과의 관계 확인

CA와 CRL 배포 지점과의 관계를 확인하려면:

해지 정보 새로 고침

업데이트된 CRL을 검색하여 해지 정보를 업데이트할 수 있습니다. 업데이트된 CRL은 다음과 같이 검색할 수 있습니다.

서비스 스냅인 콘솔을 사용하여 온라인 응답기에 대한 해지 정보를 업데이트하려면:

온라인 응답기 스냅인을 사용하여 온라인 응답기에 대한 해지 정보를 업데이트하려면:

CryptoAPI 2.0 진단 사용

CryptoAPI 2.0 진단을 사용하려면:

위 절차의 결과에 따라 CryptoAPI 2.0 진단을 사용하도록 설정하고 CA가 CRL을 제대로 게시하여 온라인 응답기 서비스에 사용할 수 있는지 확인합니다. 

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.6.2
CategoryEventCollection
EnabledTrue
Event_ID17
Event SourceMicrosoft-Windows-OnlineResponderRevocationProvider
Alert GenerateFalse
RemotableTrue
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default
WriteToOCSPEvents WriteAction Microsoft.Windows.CertificateServices.CARole.OCSPEvents.Publisher Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.6.2.OCSPEvents.RevocationProvider.17" Enabled="onEssentialMonitoring" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.6.2" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">17</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-OnlineResponderRevocationProvider</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToOCSPEvents" TypeID="Microsoft.Windows.CertificateServices.CARole.OCSPEvents.Publisher"/>
</WriteActions>
</Rule>