| Anterior | Siguiente |
| ERROR_IPSEC_IKE_STRONG_CRED_AUTHORIZATION_FAILURE | ERROR_IPSEC_IKE_STRONG_CRED_AUTHORIZATION_AND_CERTMAP_FAILURE |
ERROR_IPSEC_IKE_AUTHORIZATION_FAILURE_WITH_OPTIONAL_RETRY
Significado operativo de ERROR_IPSEC_IKE_AUTHORIZATION_FAILURE_WITH_OPTIONAL_RETRY
ERROR_IPSEC_IKE_AUTHORIZATION_FAILURE_WITH_OPTIONAL_RETRY (13907, 0x00003653) — No está autorizado el establecimiento de la SA. Puede ser necesario proporcionar credenciales actualizadas o diferentes, por ejemplo una tarjeta inteligente.
Los estados IKE no deben reducirse a “IPsec falló”. Captura peer, dirección local/remota, método de autenticación, propuesta y fase de negociación que produjo este valor.
Condición que hay que demostrar
La evidencia debe explicar exactamente «No está autorizado el establecimiento de la SA. Puede ser necesario proporcionar credenciales actualizadas o diferentes, por ejemplo una tarjeta inteligente» en el componente que devolvió el valor.
Diagnóstico recomendado
- Identifica el método elegido —certificate, Kerberos, pre-shared key u otro permitido— y la identidad local/remota que se intenta autenticar.
- Separa autenticación de autorización: una credencial puede validarse y aun así quedar fuera de la policy que permite establecer la SA.
- Conserva como etiqueta de correlación «ipsec · ike · authorization · failure · with · optional · retry» y la descripción exacta «No está autorizado el establecimiento de la SA. Puede ser necesario proporcionar credenciales actualizadas o diferentes, por ejemplo una tarjeta inteligente»; evita mezclar esta incidencia con otro código de la misma familia.
Estado próximo con otra causa
ERROR_IPSEC_IKE_SRVACQFAIL (13855) significa «No se pudieron obtener las credenciales del servidor Kerberos para el servicio ISAKMP/IKE. La autenticación Kerberos no funcionará. La causa más probable es que el equipo no pertenezca a un dominio; esto es normal si forma parte de un grupo de trabajo». Aquí la condición es «No está autorizado el establecimiento de la SA. Puede ser necesario proporcionar credenciales actualizadas o diferentes, por ejemplo una tarjeta inteligente».
Cómo actuar
Corrige la identidad/método de autenticación o la autorización específica de la policy y negocia una SA nueva. No relajes todos los métodos para ocultar el fallo.
Escenario de diagnóstico
Una conexión con peer conocido termina con 13907. El trace se alinea con las SA activas y muestra la fase exacta —authentication— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.
