| Anterior | Siguiente |
| STATUS_NO_PA_DATA | STATUS_SMARTCARD_LOGON_REQUIRED |
STATUS_PKINIT_NAME_MISMATCH
Qué significa STATUS_PKINIT_NAME_MISMATCH
STATUS_PKINIT_NAME_MISMATCH indica un problema de correspondencia entre identidad de certificado y principal Kerberos. En smart-card logon, UPN, SAN y mecanismos de strong certificate mapping pueden determinar qué cuenta representa el certificado. El chip y la private key pueden funcionar perfectamente y aun así el mapping ser rechazado.
Compare la identidad del certificado con la cuenta esperada y las reglas de mapping del dominio. En entornos endurecidos, mappings débiles que antes funcionaban pueden dejar de aceptarse; no “corrija” el problema copiando nombres entre cuentas sin entender la política de identidad.
Qué comprobar
- Inspeccione Subject/SAN/UPN y los identificadores usados para mapear el certificado.
- Revise strong certificate mapping y cualquier explicit mapping configurado en Active Directory.
- Confirme que la cuenta objetivo es la que el cliente pretendía autenticar.
- No regenere PINs ni cambie contraseñas: el fallo está en certificate-to-account identity mapping.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.
