Что означает код HRESULT 0x80090359 (SEC_E_ISSUING_CA_UNTRUSTED_KDC)?

 
Предыдущий Следующий
SEC_E_REVOCATION_OFFLINE_KDC SEC_E_KDC_CERT_EXPIRED

SEC_E_ISSUING_CA_UNTRUSTED_KDC

Что означает SEC_E_ISSUING_CA_UNTRUSTED_KDC

SEC_E_ISSUING_CA_UNTRUSTED_KDC (0x80090359) — KDC не доверяет центру сертификации, который выпустил сертификат клиента для PKINIT.

Код связан с сертификатной частью аутентификации Windows. Для полезной диагностики нужны конкретный сертификат и его цепочка, учётная запись и идентификатор цели, KDC или другая сторона и результат проверки доверия и отзыва; общий факт «сертификат установлен» здесь недостаточен.

Для smart-card/PKINIT одной корректной цепочки сертификата на клиенте недостаточно: KDC должен доверять issuing CA в контексте доменной PKI и правил, применяемых к входу по сертификату.

Что проверить

  • Постройте цепочку клиентского сертификата так, как её видит KDC, и определите issuing CA.
  • Проверьте доменное доверие/NTAuth requirements для этой CA и наличие актуальной enterprise PKI configuration.
  • Сравните с сертификатом из CA, который успешно проходит smart-card/PKINIT logon на том же DC.

Технические ссылки


Нужно найти другой код? Найти другой код состояния или ошибки.