| Anterior | Siguiente |
| ERROR_IPSEC_IKE_FAILQUERYSSP | ERROR_IPSEC_IKE_SRVQUERYCRED |
ERROR_IPSEC_IKE_SRVACQFAIL
Qué significa ERROR_IPSEC_IKE_SRVACQFAIL
ERROR_IPSEC_IKE_SRVACQFAIL (13855, 0x0000361F) — No se pudieron obtener las credenciales del servidor Kerberos para el servicio ISAKMP/IKE. La autenticación Kerberos no funcionará. La causa más probable es que el equipo no pertenezca a un dominio; esto es normal si forma parte de un grupo de trabajo.
IKE/AuthIP negocia autenticación, algoritmos, parámetros de SA y payloads antes de que el tráfico quede protegido. El punto exacto de la negociación decide qué evidencia es útil.
Condición que hay que demostrar
La evidencia debe explicar exactamente «No se pudieron obtener las credenciales del servidor Kerberos para el servicio ISAKMP/IKE. La autenticación Kerberos no funcionará. La causa más probable es que el equipo no pertenezca a un dominio; esto es normal si forma parte de un grupo de trabajo» en el componente que devolvió el valor.
Evidencia que conviene recoger
- Identifica el método elegido —certificate, Kerberos, pre-shared key u otro permitido— y la identidad local/remota que se intenta autenticar.
- Separa autenticación de autorización: una credencial puede validarse y aun así quedar fuera de la policy que permite establecer la SA.
- Correlaciona Kerberos/SSPI con SPN, pertenencia al dominio y credenciales del servicio IKE; conserva el error SSPI original antes de caer a otro método.
- Conserva como etiqueta de correlación «ipsec · ike · srvacqfail» y la descripción exacta «No se pudieron obtener las credenciales del servidor Kerberos para el servicio ISAKMP/IKE. La autenticación Kerberos no funcionará. La causa más probable es que el equipo no pertenezca a un dominio; esto es normal si forma parte de un grupo de trabajo»; evita mezclar esta incidencia con otro código de la misma familia.
Frontera con un código relacionado
ERROR_IPSEC_IKE_AUTH_FAIL (13801) significa «Las credenciales de autenticación IKE no son aceptables». Aquí la condición es «No se pudieron obtener las credenciales del servidor Kerberos para el servicio ISAKMP/IKE. La autenticación Kerberos no funcionará. La causa más probable es que el equipo no pertenezca a un dominio; esto es normal si forma parte de un grupo de trabajo».
Corrección y nueva prueba
Corrige la identidad/método de autenticación o la autorización específica de la policy y negocia una SA nueva. No relajes todos los métodos para ocultar el fallo.
Validación práctica
Una conexión con peer conocido termina con 13855. El trace se alinea con las SA activas y muestra la fase exacta —authentication— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.
Comando o consulta útil
Test-ComputerSecureChannel -VerboseDistinción diagnóstica específica
La condición propia de esta página es «No se pudieron obtener las credenciales del servidor Kerberos para el servicio ISAKMP/IKE. La autenticación Kerberos no funcionará. La causa más probable es que el equipo no pertenezca a un dominio; esto es normal si forma parte de un grupo de trabajo.». El estado más cercano por contenido, ERROR_IPSEC_IKE_KERBEROS_ERROR, describe en cambio «No se pudo autenticar mediante Kerberos.». Ambos comparten IPsec, IKE, pero aquí el discriminante operativo es srvacqfail.
Sitúa este resultado en la fase de motor IKE/AuthIP y conserva primer evento IKEEXT anterior, estado del servicio, peer y fase exacta de negociación.
Anota el primer punto donde aparece «srvacqfail» y comprueba que la condición descrita por ERROR_IPSEC_IKE_KERBEROS_ERROR no sea la que realmente se observa.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.