| Anterior | Siguiente |
| ERROR_IPSEC_IKE_SRVACQFAIL | ERROR_IPSEC_IKE_GETSPIFAIL |
ERROR_IPSEC_IKE_SRVQUERYCRED
Lectura técnica de ERROR_IPSEC_IKE_SRVQUERYCRED
ERROR_IPSEC_IKE_SRVQUERYCRED (13856, 0x00003620) — No se pudo determinar el nombre principal SSPI del servicio ISAKMP/IKE mediante QueryCredentialsAttributes.
IKE/AuthIP negocia autenticación, algoritmos, parámetros de SA y payloads antes de que el tráfico quede protegido. El punto exacto de la negociación decide qué evidencia es útil.
Condición que hay que demostrar
La evidencia debe explicar exactamente «No se pudo determinar el nombre principal SSPI del servicio ISAKMP/IKE mediante QueryCredentialsAttributes» en el componente que devolvió el valor.
Comprobaciones concretas
- Identifica el método elegido —certificate, Kerberos, pre-shared key u otro permitido— y la identidad local/remota que se intenta autenticar.
- Separa autenticación de autorización: una credencial puede validarse y aun así quedar fuera de la policy que permite establecer la SA.
- Correlaciona Kerberos/SSPI con SPN, pertenencia al dominio y credenciales del servicio IKE; conserva el error SSPI original antes de caer a otro método.
- Conserva como etiqueta de correlación «ipsec · ike · srvquerycred» y la descripción exacta «No se pudo determinar el nombre principal SSPI del servicio ISAKMP/IKE mediante QueryCredentialsAttributes»; evita mezclar esta incidencia con otro código de la misma familia.
Comparación útil
ERROR_IPSEC_IKE_CGA_AUTH_FAILED (13892) significa «No se pudo verificar la vinculación entre la dirección CGA y el certificado». Aquí la condición es «No se pudo determinar el nombre principal SSPI del servicio ISAKMP/IKE mediante QueryCredentialsAttributes».
Respuesta operativa
Corrige la identidad/método de autenticación o la autorización específica de la policy y negocia una SA nueva. No relajes todos los métodos para ocultar el fallo.
Caso de validación
Una conexión con peer conocido termina con 13856. El trace se alinea con las SA activas y muestra la fase exacta —authentication— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.
Comando o consulta útil
klistDistinción diagnóstica específica
La condición propia de esta página es «No se pudo determinar el nombre principal SSPI del servicio ISAKMP/IKE mediante QueryCredentialsAttributes.». El estado más cercano por contenido, ERROR_IPSEC_IKE_KERBEROS_ERROR, describe en cambio «No se pudo autenticar mediante Kerberos.». Ambos comparten IPsec, IKE, pero aquí el discriminante operativo es srvquerycred.
Sitúa este resultado en la fase de autenticación y credenciales y conserva método de autenticación elegido, identidad del peer, certificado/cadena o credencial y decisión de validación.
Anota el primer punto donde aparece «srvquerycred» y comprueba que la condición descrita por ERROR_IPSEC_IKE_KERBEROS_ERROR no sea la que realmente se observa.
Prueba discriminante del estado
La investigación de este valor debe centrarse en consulta de credenciales del servicio. Captura identidad del servicio, credential handle y resultado de adquisición/consulta y úsalo para distinguir consulta de credencial de un ticket Kerberos rechazado después; esa evidencia separa este estado de errores IKE que aparecen en otra fase.
El código más parecido por estructura es ERROR_IPSEC_IKE_KERBEROS_ERROR, cuya condición es «No se pudo autenticar mediante Kerberos.». Aquí Windows informa «No se pudo determinar el nombre principal SSPI del servicio ISAKMP/IKE mediante QueryCredentialsAttributes.»; compara ambas frases con el trace y decide por el campo/objeto observado, no por pertenecer a la misma familia IPsec.
Como recuperación, restaurar adquisición de credenciales en IKEEXT y reiniciar solo la negociación afectada.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.
