Erro de inscrição de certificado do Active Directory

2

Estou vendo esse erro no meu log do Active Directory. O erro está no meu dc primário, que é uma caixa do SBS 2008. O computador que executa a solicitação é meu servidor de execução secundário dc 2008 r2.

Active Directory Certificate Services could not process request ## due to an error: The request's current status does not allow this operation. 0x80094003 (-2146877437). The request was for domain\server2008r2$.

Eu tenho esses erros nos logs dos servidores r2:

Automatic certificate enrollment for local system failed (0x800b0101) A required certificate is not within its validity period when verifying against the current system clock or the timestamp in the signed file. .

Certificate for local system with Thumbprint ###################### is about to expire or already expired.

Como posso resolver isso?

Edit: Só queria adicionar que o snap-in do CA informa que a solicitação falhou devido a um erro de análise.

Editar 2: no meu controlador de domínio primário (o servidor sbs 2008), parece que o certificado raiz expirou. Eu tentei renovar e solicitar um novo, mas ele diz que nenhum modelo é válido.

    
por Andy 22.05.2014 / 01:34

2 respostas

0

Eu descobri isso. Conforme indicado nas minhas edições, a causa raiz era o certificado raiz no meu pdc ter expirado. A correção foi abrir o snap da Autoridade de Certificação e clicar com o botão direito do mouse no servidor na árvore à esquerda e ir para Todas as Tarefas e, na parte inferior, selecionar Renovar Certificação da CA. Isso me deu uma caixa de diálogo, mas quando eu cliquei em OK, tive um erro dizendo que não poderia criar a certificação, a permissão negada e o objeto já existia. Descobri que, se eu parasse o ADCS e depois fosse para ProgramData \ Microsoft \ Crypto \ RSA \ MachineKeys e os classificasse por data, o mais recente estava no topo. Eu abri com o Bloco de Notas e reconheci que o nome do objeto que estava sendo dito existia. Mudei o arquivo para a área de trabalho e reiniciei o ADCS e tentei renovar o certificado CA. Funcionou desta vez. Eu verifiquei isso também corrigiu o problema em outro DC de backup com sucesso fazendo um gpupdate / force e vi nenhum dos erros que eu estava recebendo.

    
por 24.05.2014 / 02:56
2

Isso geralmente é causado pela indisponibilidade da autoridade de certificação dos Serviços de Certificados do Active Directory do seu domínio. Tente descobrir por que seu controlador de domínio não pode participar da inscrição automática.

por 22.05.2014 / 01:49