| Предыдущий | Следующий |
| CERT_E_MALFORMED | CERT_E_CHAINING |
CERT_E_UNTRUSTEDROOT
Разбор CERT_E_UNTRUSTEDROOT: данные для диагностики
CERT_E_UNTRUSTEDROOT имеет значение 0x800B0109 (-2146762487 в знаковом 32-битном представлении). Цепочка сертификатов обработана, но завершается корневым сертификатом, которому поставщик доверия не доверяет.
Для CERT_E_UNTRUSTEDROOT старший бит HRESULT делает значение ошибкой. Константа CERT_E_UNTRUSTEDROOT объявлена в winerror.h и относится к области «проверка сертификатов и цепочек доверия».
Почему важен контекст вызова
Для CERT_E_UNTRUSTEDROOT код формируется при построении или проверке цепочки сертификатов. Для CERT_E_UNTRUSTEDROOT он описывает конкретное нарушение политики доверия, имени, назначения, срока действия или отзыва; установка корневого сертификата без проверки фактической цепочки может скрыть симптом и создать проблему безопасности.
Для CERT_E_UNTRUSTEDROOT не следует начинать с очистки состояния или переустановки компонента. Для CERT_E_UNTRUSTEDROOT сначала необходимо привязать результат к одному вызову, объекту и поколению его состояния.
В имени CERT_E_UNTRUSTEDROOT закодированы ориентиры для расследования: CERT — сертификат; UNTRUSTEDROOT — технический признак «untrustedroot». Для CERT_E_UNTRUSTEDROOT эти ориентиры задают конкретный предмет проверки, но не заменяют контракт вызвавшего API.
Интерпретация HRESULT: признаки в имени константы
Маркер CERT в CERT_E_UNTRUSTEDROOT направляет проверку на сертификат. Для CERT_E_UNTRUSTEDROOT сопоставьте этот признак с фактическими параметрами первого неуспешного вызова.
Маркер UNTRUSTEDROOT в CERT_E_UNTRUSTEDROOT направляет проверку на технический признак «untrustedroot». Для CERT_E_UNTRUSTEDROOT сопоставьте этот признак с фактическими параметрами первого неуспешного вызова.
Для CERT_E_UNTRUSTEDROOT в техническом контексте особенно важны: цепочка сертификатов, провайдер. При расследовании CERT_E_UNTRUSTEDROOT их следует проверять как связанные части одной операции, а не как независимые симптомы.
Минимальный набор свидетельств
- Для сравнения с исправным случаем по
CERT_E_UNTRUSTEDROOTнужно сохранить весь набор сертификатов, полученный сервером или приложением. - До повторной попытки по
CERT_E_UNTRUSTEDROOTнужно записать проверяемое DNS-имя, EKU, политики и момент времени проверки. - Для воспроизводимого отчёта по
CERT_E_UNTRUSTEDROOTнужно зафиксировать построенную цепочку и статус каждого её элемента. - В первичном журнале по
CERT_E_UNTRUSTEDROOTнужно проверить источники CRL/OCSP и сетевую доступность точек распространения. - На границе сбоя по
CERT_E_UNTRUSTEDROOTнужно сравнить хранилища доверия процесса, пользователя и локального компьютера.
Как локализовать причину
- Для
CERT_E_UNTRUSTEDROOT: Построить цепочку certutil или API CertGetCertificateChain на той же машине и в том же контексте; все остальные условия оставьте неизменными. - Для
CERT_E_UNTRUSTEDROOT: Проверить SAN/CN, EKU, Basic Constraints, path length и политики сертификатов; не удаляйте исходные данные до завершения сравнения. - Для
CERT_E_UNTRUSTEDROOT: Отдельно проверить срок действия и состояние отзыва каждого сертификата; повторите шаг на исправном контрольном примере. - Для
CERT_E_UNTRUSTEDROOT: Убедиться, что отсутствующий промежуточный сертификат не подменяется случайным сертификатом с тем же именем; сохраните первый hresult и точное время результата. - Для
CERT_E_UNTRUSTEDROOT: После изменения повторить проверку в исходном процессе, а не только в графическом просмотрщике; отдельно отметьте изменение состояния объекта.
Как доказать исправление
Корректирующее действие для CERT_E_UNTRUSTEDROOT должно устранять условие «Цепочка сертификатов обработана, но завершается корневым сертификатом, которому поставщик доверия не доверяет» на уровне цепочка сертификатов. Для CERT_E_UNTRUSTEDROOT простое подавление HRESULT, бесконечный повтор или очистка всех настроек не доказывают восстановление контракта.
Для CERT_E_UNTRUSTEDROOT исправление считается подтверждённым, когда исходная операция проходит в том же окружении, отрицательный тест по-прежнему предсказуемо отклоняется, а журнал не содержит нового скрытого сбоя.
Полезные материалы
- Microsoft: значения HRESULT — CERT_E_UNTRUSTEDROOT
- Microsoft: Structure of COM коды ошибок — CERT_E_UNTRUSTEDROOT
- Microsoft: Microsoft: Cryptography portal — CERT_E_UNTRUSTEDROOT
- Проверка цепочки сертификатов в Windows — CERT_E_UNTRUSTEDROOT
Нужно найти другой код? Найти другой код состояния или ошибки.