Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Службы сертификации не смогли опубликовать сертификат в AD

Автор: litvigen
Дата сообщения: 03.06.2009 11:46
На предприятии установлено:
AD на Win 2000
Корневой отключенный CA (Win 2003 St)
Выпускающий корпоративный CA (Win 2003 St)
Сертификаты выдаются через Web и автоматически, но проблема, в логах идет следующая информация:
Тип события: Предупреждение
Источник события: CertSvc
Категория события: Отсутствует
Код события: 80
Пользователь: Н/Д
Компьютер: ...
Описание:
Службы сертификации не смогли опубликовать сертификат для запроса 1 в следующем месте на сервере *******: CN=********,OU=Users,OU=Otdely,DC=***,DC=**. Для выполнения операции права недостаточны. 0x80072098 (WIN32: 8344).
ldap: 0x32: 00002098: SecErr: DSID-03150646, problem 4003 (INSUFF_ACCESS_RIGHTS), data 0

Соответственно были произведены донастройки группы Издатели сертификатов в AD, тоесть поставлены галочки на Наследовать от родительского объекта разрешения...

В данной группе присутствует учетная запись компьютера центра сертификации.

Проблема не исчезла.
Какие варианты есть, пожалуйста подскажите.
Автор: niichavo
Дата сообщения: 03.06.2009 15:39
litvigen
Я понял так, что рекомендации от евент ид были выполнены.

Цитата:
Проблема не исчезла

А ежели gpupdate или/и форсировать репликацию контроллеров, если их > 1? или просто перезагрузить ТО, где ошибка? Где ошибка то, на каком сервере? Проверить доступность через certutil -url certname.crt. Так сертификаты (на компы, на юзверей) выдаются или нет?


Автор: litvigen
Дата сообщения: 03.06.2009 15:44
сертификаты выдаются
проблема в том, что службы сертификации не могут занести выданный сертификат в AD )
Автор: niichavo
Дата сообщения: 03.06.2009 16:24
litvigen

Цитата:
проблема в том, что службы сертификации не могут занести выданный сертификат в AD

как я уже писал, нужно проверить доступность через certutil -url certname_of_ent_cert.crt на выпускающем сервере предприятия. перед выпуском корневого сертификата была ли добалена корректная инфа (с учётом реального домена CN=Configuration,DC=your_domain,DC=your_local) о LDAP пути в реестр корневого сервера?
Автор: litvigen
Дата сообщения: 04.06.2009 12:27
проверил через certutil -url "Issuing CA for ....."
Пишет, что CRL или загруженные сертификаты не выверены.
да, перед выпуском корневого сертификата, добавил корректную инфу.
Автор: niichavo
Дата сообщения: 04.06.2009 14:34
litvigen

Цитата:
Пишет, что CRL или загруженные сертификаты не выверены

Это не стоит внимания. Нужно проверить доступность сертификатов из LDAP и других мест. Для этого нужно не только запустить эту утилиту, но и нажать на "загрузить" и посмотреть состояния. В состоянии не должно быть ошибок. Можно проверить и корневой сертификат, а не только сертификат предприятия

Страницы: 1

Предыдущая тема: Сайт пингуется, но не загружается!


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.