Pravidlo kolekce pro událost se zdrojem CertificationAuthority a ID 66

Microsoft.Windows.CertificateServices.CARole.6.3.CertSvcEvents.66 (Rule)

Certifikační služba nemohla publikovat seznam odvolaných certifikátů (CRL).

Knowledge Base article:

Souhrn

Poskytnutí informací, které klienti potřebují k určení důvěryhodnosti certifikátu, je jednou z nejdůležitějších bezpečnostních funkcí certifikační autority (CA) a infrastruktury veřejných klíčů (PKI). Pro správce to znamená rychlé odvolání nedůvěryhodných certifikátů, které nedosáhly svého plánovaného data vypršení platnosti, a publikování této informace do seznamů odvolaných certifikátů (CRL). Sledování a řešení problémů s publikováním a dostupností seznamů odvolaných certifikátů je závažným aspektem zabezpečení infrastruktury veřejných klíčů.

Řešení

Povolte službě AD CS publikovat seznam odvolaných certifikátů

Mezi možná řešení této zprávy protokolu událostí patří:

Abyste mohli provést tyto postupy, musíte mít oprávnění pro správu certifikační autority, nebo musíte mít přiděleno příslušné oprávnění.

Kontrola oprávnění distribučního místa seznamu CRL služby Active Directory

Postup kontroly oprávnění distribučního místa seznamu CRL služby Active Directory:

Kontrola oprávnění pro umístění souboru distribučního místa seznamu CRL

Postup kontroly oprávnění pro umístění souboru distribučního místa seznamu CRL:

Zkontrolujte připojení k síti.

Postup zjištění problému připojení k síti mezi certifikační autoritou a řadičem domény:

Odpověď od IP_adresa: bajty=32 čas=3ms TTL=59

Odpověď od IP_adresa: bajty=32 čas=20ms TTL=59

Odpověď od IP_adresa: bajty=32 čas=3ms TTL=59

Odpověď od IP_adresa: bajty=32 čas=6ms TTL=59 3.

Publikujte nový seznam odvolaných certifikátů

Postup publikování seznamu odvolaných certifikátů pomocí modulu snap-in Certifikační autorita:

Postup publikování nového seznamu odvolaných certifikátů pomocí nástroje pro příkazový řádek Certutil:

Nahraďte crlname.crl názvem svého souboru CRL, název certifikační autority a název hostitele certifikační autority názvem své certifikační autority resp. názvem hostitele, na kterém běží certifikační autorita, a contoso a com nahraďte oborem názvů své domény služby Active Directory Domain Services.

Zkontrolujte platnost nakonfigurovaných distribučních míst seznamu odvolaných certifikátů

Postup kontroly platnosti nakonfigurovaných distribučních míst seznamu odvolaných certifikátů:

Adresy URL nakonfigurovaných distribučních míst seznamu odvolaných certifikátů lze rovněž určit otevřením okna příkazového řádku a provedením následujícího příkazu: certutil -getreg ca\crlpublicationurls.

Další informace

Chcete-li zkontrolovat správnou funkci publikování seznamu odvolaných certifikátů (CRL), proveďte na nedávno vystaveném certifikátu koncové entity (uživatel nebo počítač) následující postup:

Nahraďte hodnotu <cert.cer> názvem souboru certifikátu, který jste vytvořili při exportu certifikátu pomocí Průvodce exportem certifikátu.

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.6.3
CategoryEventCollection
EnabledTrue
Event_ID66
Event SourceMicrosoft-Windows-CertificationAuthority
Alert GenerateTrue
Alert SeverityError
Alert PriorityHigh
RemotableTrue
Alert Message
Služba AD CS: Publikování seznamu odvolaných certifikátů (CRL)
Popis události: {0}
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
Alert WriteAction System.Health.GenerateAlert Default
WriteToCertSvcEvents WriteAction Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.6.3.CertSvcEvents.66" Enabled="onEssentialMonitoring" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.6.3" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">66</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-CertificationAuthority</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToCertSvcEvents" TypeID="Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher"/>
<WriteAction ID="Alert" TypeID="Health!System.Health.GenerateAlert">
<Priority>2</Priority>
<Severity>2</Severity>
<AlertMessageId>$MPElement[Name="AlertMessageID6c8002bc89f54663ab6d88ca6fbd2570"]$</AlertMessageId>
<AlertParameters>
<AlertParameter1>$Data/EventDescription$</AlertParameter1>
</AlertParameters>
<Suppression>
<SuppressionValue>$Data/EventDisplayNumber$</SuppressionValue>
<SuppressionValue>$Data/PublisherName$</SuppressionValue>
<SuppressionValue>$Data/LoggingComputer$</SuppressionValue>
</Suppression>
</WriteAction>
</WriteActions>
</Rule>