| Предыдущий | Следующий |
| CERTSRV_E_ENROLL_DENIED | CERTSRV_E_DOWNLEVEL_DC_SSL_OR_UPGRADE |
CERTSRV_E_TEMPLATE_DENIED
Как расследовать HRESULT CERTSRV_E_TEMPLATE_DENIED
HRESULT CERTSRV_E_TEMPLATE_DENIED соответствует значению 0x80094012. Его штатное описание: «Разрешения шаблона сертификата не позволяют текущему пользователю зарегистрировать сертификат этого типа.»
Для CERTSRV_E_TEMPLATE_DENIED старший бит HRESULT делает значение ошибкой. Константа CERTSRV_E_TEMPLATE_DENIED объявлена в winerror.h и относится к области «Active Directory Certificate Services».
Где проходит граница ошибки
Для CERTSRV_E_TEMPLATE_DENIED этот HRESULT относится к обработке запроса центром сертификации. Для CERTSRV_E_TEMPLATE_DENIED результат нужно связывать с конкретным Request ID, шаблоном, политикой выдачи и состоянием CA; повторная отправка без анализа disposition часто создаёт новый запрос, но не устраняет причину отказа.
Для CERTSRV_E_TEMPLATE_DENIED практическая ценность кода появляется только вместе с контекстом: параметрами вызова, идентичностью процесса, состоянием объекта и предшествующим низкоуровневым результатом.
В имени CERTSRV_E_TEMPLATE_DENIED закодированы ориентиры для расследования: CERTSRV — технический признак «certsrv»; TEMPLATE — шаблон сертификата; DENIED — отказ в доступе. Для CERTSRV_E_TEMPLATE_DENIED эти ориентиры задают конкретный предмет проверки, но не заменяют контракт вызвавшего API.
Что означает код: признаки в имени константы
Маркер CERTSRV в CERTSRV_E_TEMPLATE_DENIED направляет проверку на технический признак «certsrv». Для CERTSRV_E_TEMPLATE_DENIED сопоставьте этот признак с фактическими параметрами первого неуспешного вызова.
Маркер TEMPLATE в CERTSRV_E_TEMPLATE_DENIED направляет проверку на шаблон сертификата. Для CERTSRV_E_TEMPLATE_DENIED сопоставьте этот признак с фактическими параметрами первого неуспешного вызова.
Компонент имени DENIED уточняет смысл CERTSRV_E_TEMPLATE_DENIED: речь идёт про отказ в доступе. Для CERTSRV_E_TEMPLATE_DENIED эту границу следует воспроизвести отдельно от последующей обработки ошибки.
Для CERTSRV_E_TEMPLATE_DENIED в техническом контексте особенно важны: шаблон сертификата, дескриптор безопасности. При расследовании CERTSRV_E_TEMPLATE_DENIED их следует проверять как связанные части одной операции, а не как независимые симптомы.
Что сохранить до изменений
- Для сравнения с исправным случаем по
CERTSRV_E_TEMPLATE_DENIEDнужно зафиксировать сведения о ключе, CSP/KSP, длине ключа и алгоритме подписи. - До повторной попытки по
CERTSRV_E_TEMPLATE_DENIEDнужно записать Request ID, имя CA и итоговый disposition запроса.
Последовательность проверки
- Для
CERTSRV_E_TEMPLATE_DENIED: Найти исходный запрос в базе CA по Request ID и прочитать disposition message; все остальные условия оставьте неизменными. - Для
CERTSRV_E_TEMPLATE_DENIED: Сопоставить требования шаблона с Subject, SAN, EKU, политиками выдачи и ключом; не удаляйте исходные данные до завершения сравнения. - Для
CERTSRV_E_TEMPLATE_DENIED: Проверить, разрешена ли выдача выбранного шаблона этой CA и этому субъекту; повторите шаг на исправном контрольном примере. - Для
CERTSRV_E_TEMPLATE_DENIED: Отделить административный отказ от ошибки кодирования, аттестации или архивации ключа; сохраните первый hresult и точное время результата. - Для
CERTSRV_E_TEMPLATE_DENIED: После исправления создать новый контролируемый запрос и проверить всю цепочку выдачи; отдельно отметьте изменение состояния объекта.
Исправление и подтверждение результата
Корректирующее действие для CERTSRV_E_TEMPLATE_DENIED должно устранять условие «Разрешения шаблона сертификата не позволяют текущему пользователю зарегистрировать сертификат этого типа» на уровне шаблон сертификата. Для CERTSRV_E_TEMPLATE_DENIED простое подавление HRESULT, бесконечный повтор или очистка всех настроек не доказывают восстановление контракта.
Для CERTSRV_E_TEMPLATE_DENIED контрольный прогон должен включать успешный путь, повтор операции после изменения состояния и корректное освобождение ресурсов. Для CERTSRV_E_TEMPLATE_DENIED один случайный успех недостаточен.
Технические ссылки
- Microsoft: Manage сертификаты templates — CERTSRV_E_TEMPLATE_DENIED
- Microsoft: Microsoft: Certificate template concepts — CERTSRV_E_TEMPLATE_DENIED
- Microsoft: Microsoft: Certificate template troubleshooting — CERTSRV_E_TEMPLATE_DENIED
- Документация по Active Directory Certificate Services — CERTSRV_E_TEMPLATE_DENIED
Нужно найти другой код? Найти другой код состояния или ошибки.