Le serveur Terminal Server ne peut pas installer un nouveau certificat basé sur un modèle

Microsoft.Windows.Server.2008.TerminalServicesRole.Service.TerminalServer.EventCollection.1064 (Rule)

Knowledge Base article:

Solutions

Vous recevez ce message lorsqu'une autorité de certification a émis un certificat pour le serveur Terminal Server selon un modèle de certificat spécifié dans une stratégie de groupe, et que l'une des erreurs suivantes s'est produite :

Le paramètre de stratégie de groupe Modèle de certificat d'authentification serveur vous permet d'entrer le nom du modèle de certificat utilisé pour déterminer quel certificat est utilisé pour authentifier le serveur Terminal Server lors de l'utilisation du chiffrement SSL ou TLS 1.0. La saisie du nom d'un modèle de certificat permet la sélection automatique de certificat. Après avoir entré un nom de modèle de certificat, les certificats créés à l'aide de ce modèle sont considérés, et l'un des certificats prêts est sélectionné automatiquement pour être utilisé.

Pour plus d'informations sur les modèles de certificats, consultez l'article « Implémentation et administration des modèles de certificats dans Windows Server 2008 » ( http://go.microsoft.com/fwlink/?LinkID=92522) (cette page peut être en anglais).

Le nom du modèle de certificat approprié n'est pas spécifié dans la stratégie de groupe

Pour vérifier si le nom du modèle de certificat approprié est spécifié dans la stratégie de groupe, utilisez la Console de gestion des stratégies de groupe (GPMC).

Pour exécuter cette procédure, vous devez être membre du groupe Admins du domaine, Administrateurs de l'entreprise ou Propriétaires créateurs de la stratégie de groupe ou l'autorité appropriée doit vous avoir été déléguée.

Remarque : pour gérer une stratégie de groupe sur un contrôleur de domaine Windows Server 2008, vous devez tout d'abord ajouter la fonctionnalité Console de gestion des stratégies de groupe (GPMC). Pour ce faire, démarrez le Gestionnaire de serveur, puis sous Synthèse des fonctionnalités, cliquez sur Ajouter des fonctionnalités. Dans la page Sélectionner des fonctionnalités, activez la case à cocher Gestion des stratégies de groupe. Suivez les instructions affichées à l'écran pour terminer l'installation.

Pour vérifier si le nom du modèle de certificat approprié est spécifié dans la stratégie de groupe :

Les autorisations sur le modèle de certificat ne permettent pas au serveur Terminal Server de s'inscrire pour obtenir ce type de certificat

Un compte d'ordinateur Terminal Server doit avoir des autorisations d'inscription pour lire le modèle de certificat approprié.

Pour effectuer cette procédure, vous devez appartenir au groupe Administrateurs de l'entreprise ou Administrateurs du domaine du domaine racine de forêt, ou l'autorité appropriée doit vous avoir été déléguée.

Pour vérifier les autorisations accordées au serveur Terminal Server sur le modèle de certificat :

Le certificat n'est pas valide pour l'utilisation demandée

Le modèle de certificat que les services de certificats Active Directory (AD CS) utilisent comme base pour les certificats de serveur inscrits sur les serveurs Terminal Server doivent avoir une Utilisation améliorée de la clé (EKU) d'authentification serveur.

Pour effectuer cette procédure, vous devez appartenir au groupe Administrateurs de l'entreprise ou Administrateurs du domaine du domaine racine de forêt, ou l'autorité appropriée doit vous avoir été déléguée.

Pour vérifier si l'extension d'utilisation de la clé d'authentification serveur est spécifiée dans le modèle de certificat :

Le modèle de certificat n'existe pas

Pour effectuer cette procédure, vous devez appartenir au groupe Administrateurs de l'entreprise ou Administrateurs du domaine du domaine racine de forêt, ou l'autorité appropriée doit vous avoir été déléguée.

Pour vérifier si le modèle de certificat existe :

Les certificats basés sur le modèle de certificat ne sont pas délivrés aux ordinateurs

Pour qu'une autorité de certification émette des certificats selon le modèle de certificat, vous devez ajouter le modèle de certificat au conteneur Modèles de certificats dans le composant logiciel enfichable Autorité de certification.

Pour effectuer cette procédure, vous devez appartenir au groupe Administrateurs de l'entreprise ou Administrateurs du domaine du domaine racine de forêt, ou l'autorité appropriée doit vous avoir été déléguée.

Pour vérifier si le modèle de certificat a été ajouté au conteneur Modèles de certificats dans le composant logiciel enfichable Autorité de certification :

Spécifier le modèle de certificat approprié dans la stratégie de groupe

Pour corriger ce problème, spécifiez le modèle de certificat approprié dans la stratégie de groupe.

Pour modifier les paramètres de stratégie de groupe d'un domaine ou d'une unité d'organisation (OU), vous devez avoir ouvert une session en tant que membre du groupe Administrateurs du domaine, Administrateurs de l'entreprise ou Propriétaires créateurs de la stratégie de groupe, ou le contrôle approprié sur la stratégie de groupe doit vous avoir été délégué.

Remarque : pour gérer une stratégie de groupe sur un contrôleur de domaine Windows Server 2008, vous devez tout d'abord ajouter la fonctionnalité Console de gestion des stratégies de groupe (GPMC). Pour ce faire, démarrez le Gestionnaire de serveur, puis sous Synthèse des fonctionnalités, cliquez sur Ajouter des fonctionnalités. Dans la page Sélectionner des fonctionnalités, activez la case à cocher Gestion des stratégies de groupe. Suivez les instructions affichées à l'écran pour terminer l'installation.

Pour spécifier le nom du modèle de certificat dans la stratégie de groupe :

Pour plus d'informations sur la configuration des paramètres de stratégie de groupe, consultez l'aide de l'Éditeur d'objets de stratégie de groupe ( http://go.microsoft.com/fwlink/?LinkId=101633) ou l'aide de la console GPMC ( http://go.microsoft.com/fwlink/?LinkId=101634) dans la bibliothèque technique Windows Server 2008.

Accorder des autorisations d'inscription pour le modèle de certificat au serveur Terminal Server

Pour corriger ce problème, vous devez modifier le modèle de certificat que les services de certificats Active Directory (AD CS) utilisent comme base pour les certificats de serveur inscrits sur les serveurs Terminal Server. Le modèle de certificat doit être modifié pour accorder des autorisations d'inscription au compte d'ordinateur Terminal Server.

Pour plus d'informations sur les modèles de certificats, consultez l'article « Implémentation et administration des modèles de certificats dans Windows Server 2008 » ( http://go.microsoft.com/fwlink/?LinkID=92522) (cette page peut être en anglais).

Pour effectuer cette procédure, vous devez appartenir au groupe Administrateurs de l'entreprise ou Administrateurs du domaine du domaine racine de forêt, ou l'autorité appropriée doit vous avoir été déléguée.

Pour accorder des autorisations d'inscription pour le modèle de certificat au serveur Terminal Server :

Ajouter l'utilisation améliorée de la clé d'authentification serveur au modèle de certificatPour corriger ce problème, vous devez modifier le modèle de certificat que les services de certificats Active Directory (AD CS) utilisent comme base pour les certificats de serveur inscrits sur les serveurs Terminal Server. Le modèle de certificat doit être modifié pour avoir une utilisation améliorée de la clé d'authentification serveur.

Pour plus d'informations sur les modèles de certificats, consultez l'article « Implémentation et administration des modèles de certificats dans Windows Server 2008 » ( http://go.microsoft.com/fwlink/?LinkID=92522) (cette page peut être en anglais).

Pour effectuer cette procédure, vous devez appartenir au groupe Administrateurs de l'entreprise ou Administrateurs du domaine du domaine racine de forêt, ou l'autorité appropriée doit vous avoir été déléguée.

Pour ajouter l'extension d'utilisation de la clé d'authentification serveur au modèle de certificat :

Créer un modèle de certificat

Pour corriger ce problème, procédez comme suit :

Créer un modèle de certificat

Vous pouvez créer un modèle de certificat en dupliquant un modèle existant et en utilisant les propriétés du modèle existant comme valeur par défaut pour le nouveau modèle. Des applications et types d'autorité de certification différents prennent en charge des modèles de certificats différents. Par exemple, certains modèles de certificats peuvent être émis et gérés uniquement par les autorités de certification d'entreprise qui exécutent Windows Server 2003, et certains peuvent exiger que l'autorité de certification exécute Windows Server 2008. Consultez la liste de modèles de certificats par défaut et examinez leurs propriétés pour identifier le modèle de certificat existant qui répond le plus à vos besoins. Cela réduira les tâches de configuration à effectuer.

Pour effectuer cette procédure, vous devez appartenir au groupe Administrateurs de l'entreprise ou Administrateurs du domaine du domaine racine de forêt, ou l'autorité appropriée doit vous avoir été déléguée.

Pour créer un modèle de certificat :

Ajouter le modèle de certificat au conteneur Modèles de certificats dans le composant logiciel enfichable Autorité de certification

Pour qu'une autorité de certification émette des certificats selon le modèle de certificat, vous devez ajouter le modèle de certificat au conteneur Modèles de certificats dans le composant logiciel enfichable Autorité de certification. Pour effectuer cette procédure, vous devez appartenir au groupe Administrateurs de l'entreprise ou Administrateurs du domaine du domaine racine de forêt, ou l'autorité appropriée doit vous avoir été déléguée.

Pour ajouter le modèle de certificat au conteneur Modèles de certificats :

Ajouter le modèle de certificat au conteneur Modèles de certificats

Pour effectuer cette procédure, vous devez appartenir au groupe Administrateurs de l'entreprise ou Administrateurs du domaine du domaine racine de forêt, ou l'autorité appropriée doit vous avoir été déléguée.

Pour ajouter le modèle de certificat au conteneur Modèles de certificats dans le composant logiciel enfichable Autorité de certification :

Element properties:

TargetMicrosoft.Windows.Server.2008.TerminalServicesRole.Service.TerminalServer
CategoryEventCollection
EnabledTrue
Event_ID1064
Event SourceMicrosoft-Windows-TerminalServices-RemoteConnectionManager
Alert GenerateTrue
Alert SeverityError
Alert PriorityNormal
RemotableTrue
Alert Message
Le serveur Terminal Server ne peut pas installer un nouveau certificat basé sur un modèle
{0}
Event LogSystem

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
Alert WriteAction System.Health.GenerateAlert Default

Source Code:

<Rule ID="Microsoft.Windows.Server.2008.TerminalServicesRole.Service.TerminalServer.EventCollection.1064" Enabled="onStandardMonitoring" Target="Microsoft.Windows.Server.2008.TerminalServicesRole.Service.TerminalServer" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>System</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">1064</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-TerminalServices-RemoteConnectionManager</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="Alert" TypeID="SystemHealth!System.Health.GenerateAlert">
<Priority>1</Priority>
<Severity>2</Severity>
<AlertOwner/>
<AlertMessageId>$MPElement[Name="Microsoft.Windows.Server.2008.TerminalServicesRole.Service.TerminalServer.EventCollection.1064.AlertMessage"]$</AlertMessageId>
<AlertParameters>
<AlertParameter1>$Data/EventDescription$</AlertParameter1>
</AlertParameters>
<Suppression>
<SuppressionValue>$Data/LoggingComputer$</SuppressionValue>
</Suppression>
<Custom1/>
<Custom2/>
<Custom3/>
<Custom4/>
<Custom5/>
<Custom6/>
<Custom7/>
<Custom8/>
<Custom9/>
<Custom10/>
</WriteAction>
</WriteActions>
</Rule>