Серверу терминалов не удается установить новый сертификат на основе шаблона

Microsoft.Windows.Server.2008.TerminalServicesRole.Service.TerminalServer.EventCollection.1064 (Rule)

Knowledge Base article:

Решения

Эта ошибка выдается, когда центр сертификации выпустил для сервера терминалов сертификат на основе шаблона сертификата, заданного в групповой политике, и удовлетворяется одно из следующих условий.

Параметр групповой политики Шаблон сертификата проверки подлинности сервера позволяет ввести имя шаблона сертификата, используемое для определения того, какой сертификат используется для проверки подлинности на сервере терминалов, когда применяется шифрование SSL или TLS 1.0. Ввод имени шаблона сертификата позволяет осуществлять автоматический выбор сертификата. После ввода имени шаблона сертификата просматриваются сертификаты, созданные с использованием этого шаблона, и один из подходящих сертификатов автоматически выбирается для использования.

Сведения о шаблонах сертификатов см. в разделе "Реализация и администрирование шаблонов сертификатов в Windows Server 2008" ( http://go.microsoft.com/fwlink/?LinkID=92522, на английском языке).

В групповой политике не задано верное имя шаблона сертификата

Чтобы проверить, задано ли в групповой политике верное имя шаблона сертификата, воспользуйтесь консолью управления групповыми политиками.

Для выполнения данной процедуры необходимо быть членом группы Администраторы домена, Администраторы предприятия или Владельцы-создатели групповой политики либо являться обладателем соответствующих делегированных полномочий.

Примечание. Для управления групповой политикой на контроллере домена на базе Windows Server 2008 нужно сначала добавить компонент консоль управления групповыми политиками. Чтобы это сделать, запустите диспетчер сервера и в области Сводка компонентов щелкните Добавить компоненты. На странице Выбор компонентов установите флажок Управление групповыми политиками . Для завершения установки следуйте отображаемым на экране инструкциям.

Чтобы проверить, задано ли в групповой политике верное имя шаблона сертификата, выполните следующие действия.

Разрешения шаблона сертификата не позволяют серверу терминалов делать заявку на сертификат такого типа

Учетная запись компьютера сервера терминалов должна иметь разрешения Заявка для чтения соответствующего шаблона сертификата.

Для выполнения данной процедуры необходимо быть членом группы Администраторы предприятия или Администраторы домена корневого домена леса либо являться обладателем соответствующих делегированных полномочий.

Для проверки разрешений на шаблон сертификата, предоставленных серверу терминалов, выполните следующие действия.

Сертификат не действителен для запрошенного применения

Шаблон сертификата, используемый службами сертификатов Active Directory в качестве основы для сертификатов сервера, выдаваемых серверам терминалов, должен иметь расширенное использование ключа проверки подлинности сервера.

Для выполнения данной процедуры необходимо быть членом группы Администраторы предприятия или Администраторы домена корневого домена леса либо являться обладателем соответствующих делегированных полномочий.

Чтобы выяснить, задано ли в шаблоне сертификата расширенное использование ключа проверки подлинности сервера, выполните следующие действия

Шаблон сертификата не существует

Для выполнения данной процедуры необходимо быть членом группы Администраторы предприятия или Администраторы домена корневого домена леса либо являться обладателем соответствующих делегированных полномочий.

Чтобы проверить существование шаблона сертификата, выполните следующие действия:

Сертификаты, основанные на данном шаблоне сертификата, не выпускаются для компьютеров

Для того чтобы центр сертификации выпускал сертификаты на основе шаблона сертификата, этот шаблон сертификата нужно добавить в контейнер шаблонов сертификатов оснастки "Центр сертификации".

Для выполнения данной процедуры необходимо быть членом группы Администраторы предприятия или Администраторы домена корневого домена леса либо являться обладателем соответствующих делегированных полномочий.

Для того чтобы проверить, добавлен ли центр сертификации в контейнер шаблонов сертификатов оснастки "Центр сертификации", выполните следующие действия.

Задание верного шаблона сертификата в групповой политике

Для устранения этой проблемы задайте верный шаблон сертификата в групповой политике. 

Для изменения параметров групповой политики для домена или подразделения необходимо войти как член группы Администраторы домена, Администраторы предприятия или Владельцы-создатели групповой политики либо быть обладателем соответственных делегированных полномочий на управление групповой политикой.

Примечание. Для управления групповой политикой на контроллере домена на базе Windows Server 2008 нужно сначала добавить компонент консоль управления групповыми политиками. Чтобы это сделать, запустите диспетчер сервера и в области Сводка компонентов щелкните Добавить компоненты. На странице Выбор компонентов установите флажок Управление групповыми политиками . Для завершения установки следуйте отображаемым на экране инструкциям.

Чтобы задать верный шаблон сертификата в групповой политике, выполните следующие действия.

Дополнительные сведения о настройке параметров групповых политик см. в справке редактора локальных групповых политик ( http://go.microsoft.com/fwlink/?LinkId=101633) или в справке консоли управления групповыми политиками ( http://go.microsoft.com/fwlink/?LinkId=101634) в технической библиотеке Windows Server 2008 (на английском языке).

Предоставление разрешений Заявка на шаблон сертификата серверу терминалов

Для устранения этой проблемы необходимо изменить шаблон сертификата, используемый службами сертификатов Active Directory в качестве основы для сертификатов сервера, выдаваемых серверам терминалов. Необходимо изменить шаблон сертификата для представления разрешений Заявка учетной записи компьютера сервера терминалов.

Сведения о шаблонах сертификатов см. в разделе "Реализация и администрирование шаблонов сертификатов в Windows Server 2008" ( http://go.microsoft.com/fwlink/?LinkID=92522, на английском языке).

Для выполнения данной процедуры необходимо быть членом группы Администраторы предприятия или Администраторы домена корневого домена леса либо являться обладателем соответствующих делегированных полномочий.

Чтобы предоставить разрешения Заявка на шаблон сертификата серверу терминалов, выполните следующие действия.

Добавление расширенного использования ключа проверки подлинности сервера в шаблон сертификатаДля устранения этой проблемы необходимо изменить шаблон сертификата, используемый службами сертификатов Active Directory в качестве основы для сертификатов сервера, выдаваемых серверам терминалов. Необходимо изменить шаблон сертификата, чтобы он имел расширенное использование ключа проверки подлинности сервера.

Сведения о шаблонах сертификатов см. в разделе "Реализация и администрирование шаблонов сертификатов в Windows Server 2008" ( http://go.microsoft.com/fwlink/?LinkID=92522, на английском языке).

Для выполнения данной процедуры необходимо быть членом группы Администраторы предприятия или Администраторы домена корневого домена леса либо являться обладателем соответствующих делегированных полномочий.

Чтобы добавить расширение использования ключа проверки подлинности сервера в шаблон сертификата, выполните следующие действия.

Создание нового шаблона сертификата

Для устранения этой неполадки выполните следующее.

Создание нового шаблона сертификата

Можно создать шаблон сертификата, скопировав имеющийся шаблон и используя его свойства как свойства по умолчанию нового шаблона. Разные приложения и типы центров сертификации поддерживают разные шаблоны сертификатов. Например, некоторые шаблоны сертификатов могут выпускать и ими могут управлять только центры сертификации, работающие под управлением Windows Server 2003, другие требуют, чтобы центр сертификации работал под управлением Windows Server 2008. Просмотрите список шаблонов сертификатов по умолчанию и их свойства, чтобы определить, какие из имеющихся шаблонов сертификатов лучше отвечают вашим нуждам. Это позволит сократить объем предстоящей работы по настройке.

Для выполнения данной процедуры необходимо быть членом группы Администраторы предприятия или Администраторы домена корневого домена леса либо являться обладателем соответствующих делегированных полномочий.

Чтобы создать шаблона сертификата, выполните следующие действия.

Добавьте шаблон сертификата в контейнер шаблонов сертификатов оснастки "Центр сертификации".

Для того чтобы центр сертификации выпускал сертификаты на основе шаблона сертификата, этот шаблон сертификата необходимо добавить в контейнер шаблонов сертификатов оснастки "Центр сертификации". Для выполнения данной процедуры необходимо быть членом группы Администраторы предприятия или Администраторы домена корневого домена леса либо являться обладателем соответствующих делегированных полномочий.

Чтобы добавить шаблон сертификата в контейнер шаблонов сертификатов, выполните следующие действия.

Добавление шаблона сертификата в контейнер шаблонов сертификатов оснастки "Центр сертификации"

Для выполнения данной процедуры необходимо быть членом группы Администраторы предприятия или Администраторы домена корневого домена леса либо являться обладателем соответствующих делегированных полномочий.

Чтобы добавить шаблон сертификата в контейнер шаблонов сертификатов оснастки "Центр сертификации", выполните следующие действия.

Element properties:

TargetMicrosoft.Windows.Server.2008.TerminalServicesRole.Service.TerminalServer
CategoryEventCollection
EnabledTrue
Event_ID1064
Event SourceMicrosoft-Windows-TerminalServices-RemoteConnectionManager
Alert GenerateTrue
Alert SeverityError
Alert PriorityNormal
RemotableTrue
Alert Message
Серверу терминалов не удается установить новый сертификат на основе шаблона
{0}
Event LogSystem

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
Alert WriteAction System.Health.GenerateAlert Default

Source Code:

<Rule ID="Microsoft.Windows.Server.2008.TerminalServicesRole.Service.TerminalServer.EventCollection.1064" Enabled="onStandardMonitoring" Target="Microsoft.Windows.Server.2008.TerminalServicesRole.Service.TerminalServer" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>System</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">1064</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-TerminalServices-RemoteConnectionManager</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="Alert" TypeID="SystemHealth!System.Health.GenerateAlert">
<Priority>1</Priority>
<Severity>2</Severity>
<AlertOwner/>
<AlertMessageId>$MPElement[Name="Microsoft.Windows.Server.2008.TerminalServicesRole.Service.TerminalServer.EventCollection.1064.AlertMessage"]$</AlertMessageId>
<AlertParameters>
<AlertParameter1>$Data/EventDescription$</AlertParameter1>
</AlertParameters>
<Suppression>
<SuppressionValue>$Data/LoggingComputer$</SuppressionValue>
</Suppression>
<Custom1/>
<Custom2/>
<Custom3/>
<Custom4/>
<Custom5/>
<Custom6/>
<Custom7/>
<Custom8/>
<Custom9/>
<Custom10/>
</WriteAction>
</WriteActions>
</Rule>