¿Qué significa el código de error de Windows 13820 (ERROR_IPSEC_IKE_NO_PRIVATE_KEY)?

 
Anterior Siguiente
ERROR_IPSEC_IKE_INVALID_CERT_TYPE ERROR_IPSEC_IKE_SIMULTANEOUS_REKEY

ERROR_IPSEC_IKE_NO_PRIVATE_KEY

Qué significa ERROR_IPSEC_IKE_NO_PRIVATE_KEY

ERROR_IPSEC_IKE_NO_PRIVATE_KEY (13820, 0x000035FC) — La negociación IKE falló porque el certificado del equipo utilizado no tiene clave privada. Los certificados IPsec requieren una clave privada. Póngase en contacto con el administrador de seguridad de red para sustituirlo por un certificado que disponga de clave privada.

Los estados IKE no deben reducirse a “IPsec falló”. Captura peer, dirección local/remota, método de autenticación, propuesta y fase de negociación que produjo este valor.

Condición que hay que demostrar

La evidencia debe explicar exactamente «La negociación IKE falló porque el certificado del equipo utilizado no tiene clave privada. Los certificados IPsec requieren una clave privada. Póngase en contacto con el administrador de seguridad de red para sustituirlo por un certificado que disponga de clave privada» en el componente que devolvió el valor.

Evidencia que conviene recoger

  • Registra el certificado local/peer realmente seleccionado, thumbprint, EKU/key usage, cadena y disponibilidad de la clave privada cuando corresponda.
  • Valida revocación y trust bajo la misma identidad de servicio y policy IPsec. Un certificado presente en el store no demuestra que IKE pueda usarlo.
  • Comprueba que el certificado seleccionado tenga private key accesible por la identidad de IKEEXT y que el provider de clave esté disponible.
  • Conserva como etiqueta de correlación «ipsec · ike · no · private · key» y la descripción exacta «La negociación IKE falló porque el certificado del equipo utilizado no tiene clave privada. Los certificados IPsec requieren una clave privada. Póngase en contacto con el administrador de seguridad de red para sustituirlo por un certificado que disponga de clave privada»; evita mezclar esta incidencia con otro código de la misma familia.

Frontera con un código relacionado

ERROR_IPSEC_IKE_INVALID_SIGNATURE (13826) significa «No se pudo verificar la firma». Aquí la condición es «La negociación IKE falló porque el certificado del equipo utilizado no tiene clave privada. Los certificados IPsec requieren una clave privada. Póngase en contacto con el administrador de seguridad de red para sustituirlo por un certificado que disponga de clave privada».

Corrección y nueva prueba

Corrige selección, trust, revocación, EKU o material de clave del certificado exacto y abre una negociación nueva; no reutilices una SA creada con credenciales anteriores.

Validación práctica

Una conexión con peer conocido termina con 13820. El trace se alinea con las SA activas y muestra la fase exacta —certificate— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.

Distinción diagnóstica específica

La condición propia de esta página es «La negociación IKE falló porque el certificado del equipo utilizado no tiene clave privada. Los certificados IPsec requieren una clave privada. Póngase en contacto con el administrador de seguridad de red para sustituirlo por un certificado que disponga de clave privada.». El estado más cercano por contenido, ERROR_IPSEC_IKE_INVALID_SIGNATURE, describe en cambio «No se pudo verificar la firma.». Ambos comparten IPsec, IKE, pero aquí el discriminante operativo es no, privada, clave.

Sitúa este resultado en la fase de autenticación y credenciales y conserva método de autenticación elegido, identidad del peer, certificado/cadena o credencial y decisión de validación. Valida que la identidad seleccionada tenga material criptográfico utilizable por IKEEXT y permiso del proveedor. La presencia del certificado por sí sola no demuestra capacidad de firmar.

Anota el primer punto donde aparece «no, privada, clave» y comprueba que la condición descrita por ERROR_IPSEC_IKE_INVALID_SIGNATURE no sea la que realmente se observa.

Aislamiento específico

Abre el certificado que IKE seleccionó y confirma que Windows muestra una clave privada asociada y accesible para el contexto de IKEEXT. Comprueba además EKU, cadena y almacén Local Computer; tener solo el certificado público importado produce exactamente esta frontera.

Si la clave existe pero IKE no puede usarla, revisa permisos del private-key container y proveedor CNG/CSP. Sustituye o reinscribe el certificado completo y fuerza una negociación nueva; no reutilices una SA creada antes del cambio.

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.