| Anterior | Siguiente |
| ERROR_IPSEC_IKE_AUTHORIZATION_FAILURE_WITH_OPTIONAL_RETRY | ERROR_IPSEC_IKE_NEG_STATUS_EXTENDED_END |
ERROR_IPSEC_IKE_STRONG_CRED_AUTHORIZATION_AND_CERTMAP_FAILURE
Qué indica Windows con ERROR_IPSEC_IKE_STRONG_CRED_AUTHORIZATION_AND_CERTMAP_FAILURE
ERROR_IPSEC_IKE_STRONG_CRED_AUTHORIZATION_AND_CERTMAP_FAILURE (13908, 0x00003654) — No está autorizado el establecimiento de la SA porque no existe una credencial basada en PKINIT con suficiente nivel de seguridad. Esto puede estar relacionado con un fallo al asignar el certificado a una cuenta para la SA.
Una negociación IKE es una secuencia con estado: peer, Main Mode/IKE SA, Quick Mode/Child SA, credenciales y propuesta criptográfica deben correlacionarse en la misma sesión.
Condición que hay que demostrar
La evidencia debe explicar exactamente «No está autorizado el establecimiento de la SA porque no existe una credencial basada en PKINIT con suficiente nivel de seguridad. Esto puede estar relacionado con un fallo al asignar el certificado a una cuenta para la SA» en el componente que devolvió el valor.
Puntos de verificación
- Registra el certificado local/peer realmente seleccionado, thumbprint, EKU/key usage, cadena y disponibilidad de la clave privada cuando corresponda.
- Valida revocación y trust bajo la misma identidad de servicio y policy IPsec. Un certificado presente en el store no demuestra que IKE pueda usarlo.
- Conserva como etiqueta de correlación «ipsec · ike · strong · cred · authorization · and · certmap · failure» y la descripción exacta «No está autorizado el establecimiento de la SA porque no existe una credencial basada en PKINIT con suficiente nivel de seguridad. Esto puede estar relacionado con un fallo al asignar el certificado a una cuenta para la SA»; evita mezclar esta incidencia con otro código de la misma familia.
No confundir con
ERROR_IPSEC_IKE_INVALID_CERT_KEYLEN (13881) significa «La longitud de la clave del certificado es demasiado pequeña para los requisitos de seguridad configurados». Aquí la condición es «No está autorizado el establecimiento de la SA porque no existe una credencial basada en PKINIT con suficiente nivel de seguridad. Esto puede estar relacionado con un fallo al asignar el certificado a una cuenta para la SA».
Tratamiento recomendado
Corrige selección, trust, revocación, EKU o material de clave del certificado exacto y abre una negociación nueva; no reutilices una SA creada con credenciales anteriores.
Prueba controlada
Una conexión con peer conocido termina con 13908. El trace se alinea con las SA activas y muestra la fase exacta —certificate— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.
