Verzamelingsregel voor gebeurtenis met als bron certificeringsinstantie en id 66

Microsoft.Windows.CertificateServices.CARole.6.3.CertSvcEvents.66 (Rule)

Certificate Services kan geen certificaatintrekkingslijst (CRL) publiceren.

Knowledge Base article:

Samenvatting

Het aan clients verstrekken van informatie die ze nodig hebben om te bepalen of ze een certificaat kunnen vertrouwen is een van de belangrijkste beveiligingsfuncties van een certificeringsinstantie (CA) en een openbare-sleutelinfrastructuur (PKI). Voor de beheerder houdt dit in dat niet-vertrouwde certificaten die nog niet de geplande vervaldatum hebben bereikt, onmiddellijk moeten worden ingetrokken en dat deze informatie in CRL's (certificaatintrekkingslijsten) moet worden gepubliceerd. Het controleren en oplossen van problemen met de publicatie van CRL's en de beschikbaarheid is een essentieel aspect van PKI-beveiliging.

Oplossingen

AD CS toestaan om een certificaatintrekkingslijst te publiceren

Dit probleem in het gebeurtenislogboekbericht kan mogelijk op een van de volgende manieren worden opgelost:

U moet de machtiging CA beheren hebben of aan u moet de juiste bevoegdheid zijn gedelegeerd om deze procedures te kunnen uitvoeren.

De machtigingen van het CRL-distributiepunt van Active Directory controleren

Controleer als volgt de machtigingen van het CRL-distributiepunt van Active Directory

De bestandslocatie van de machtigingen voor het CRL-distributiepunt controleren

Ga als volgt te werk om de bestandslocatie van de machtigingen voor het CRL-distributiepunt te controleren:

De netwerkverbinding controleren

Ga als volgt te werk om na te gaan of er een probleem is met de netwerkverbinding tussen de CA en de domeincontroller:

Antwoord van IP_adres: bytes=32 time=3ms TTL=59

Antwoord van IP_adres: bytes=32 time=20ms TTL=59

Antwoord van IP_adres: bytes=32 time=3ms TTL=59

Antwoord van IP_adres: bytes=32 time=6ms TTL=59 3

Een nieuwe CRL publiceren

Ga als volgt te werk om een nieuwe CRL te publiceren met de module Certificeringsinstantie:

Ga als volgt te werk om een nieuwe CRL te publiceren met het opdrachtregelhulpprogramma Certutil:

Vervang crlname.crl door de naam van uw CRL-bestand, de CA-naam en de CA-hostnaam door uw CA-naam en de naam van de host waarop die CA wordt uitgevoerd en contoso en com door de naamruimte van uw Active Directory-domein.

De geldigheid van geconfigureerde CRL-distributiepunten controleren

ga als volgt te werk om de geldigheid van geconfigureerde CRL-distributiepunten te controleren:

U kunt ook de geconfigureerde URL's van de CRL-distributiepunten controleren door een opdrachtpromptvenster te openen in de CA en de volgende opdracht uit te voeren: certutil -getreg ca\crlpublicationurls.

Aanvullend

Voer de volgende procedure uit op een onlangs verleende eindentiteitcertificaat (gebruiker of computer) om te controleren of het publiceren van de certificaatintrekkingslijst (CRL) goed werkt:

Vervang <cert.cer> door de naam van een certificaatbestand dat u hebt gemaakt door een certificaat te exporteren met de wizard Certificaat exporteren.

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.6.3
CategoryEventCollection
EnabledTrue
Event_ID66
Event SourceMicrosoft-Windows-CertificationAuthority
Alert GenerateTrue
Alert SeverityError
Alert PriorityHigh
RemotableTrue
Alert Message
AD CS: publiceren van certificaatintrekkingslijst (CRL)
Beschrijving van gebeurtenis: {0}
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
Alert WriteAction System.Health.GenerateAlert Default
WriteToCertSvcEvents WriteAction Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.6.3.CertSvcEvents.66" Enabled="onEssentialMonitoring" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.6.3" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">66</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-CertificationAuthority</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToCertSvcEvents" TypeID="Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher"/>
<WriteAction ID="Alert" TypeID="Health!System.Health.GenerateAlert">
<Priority>2</Priority>
<Severity>2</Severity>
<AlertMessageId>$MPElement[Name="AlertMessageID6c8002bc89f54663ab6d88ca6fbd2570"]$</AlertMessageId>
<AlertParameters>
<AlertParameter1>$Data/EventDescription$</AlertParameter1>
</AlertParameters>
<Suppression>
<SuppressionValue>$Data/EventDisplayNumber$</SuppressionValue>
<SuppressionValue>$Data/PublisherName$</SuppressionValue>
<SuppressionValue>$Data/LoggingComputer$</SuppressionValue>
</Suppression>
</WriteAction>
</WriteActions>
</Rule>