| Предыдущий | Следующий |
| TRUST_E_FAIL | CERT_E_UNTRUSTEDTESTROOT |
CERT_E_REVOKED
CERT_E_REVOKED: граница сбоя, проверка и исправление
HRESULT CERT_E_REVOKED соответствует значению 0x800B010C. Его штатное описание: «Сертификат явно отозван его издателем.»
Для CERT_E_REVOKED старший бит HRESULT делает значение ошибкой. Константа CERT_E_REVOKED объявлена в winerror.h и относится к области «проверка сертификатов и цепочек доверия».
Техническая граница
Для CERT_E_REVOKED код формируется при построении или проверке цепочки сертификатов. Для CERT_E_REVOKED он описывает конкретное нарушение политики доверия, имени, назначения, срока действия или отзыва; установка корневого сертификата без проверки фактической цепочки может скрыть симптом и создать проблему безопасности.
Для CERT_E_REVOKED само имя кода не доказывает первопричину. Для CERT_E_REVOKED оно указывает, на каком контракте подсистема обнаружила нарушение; первичным считается первый вызов, который вернул HRESULT.
В имени CERT_E_REVOKED закодированы ориентиры для расследования: CERT — сертификат; REVOKED — отозванный сертификат. Для CERT_E_REVOKED эти ориентиры задают конкретный предмет проверки, но не заменяют контракт вызвавшего API.
Что сообщает Windows: признаки в имени константы
Компонент имени CERT уточняет смысл CERT_E_REVOKED: речь идёт про сертификат. Для CERT_E_REVOKED эту границу следует воспроизвести отдельно от последующей обработки ошибки.
Для CERT_E_REVOKED часть REVOKED относится к области «отозванный сертификат». При разборе CERT_E_REVOKED проверьте, какое состояние этого объекта ожидалось и какое наблюдалось реально.
Для CERT_E_REVOKED в техническом контексте особенно важны: проверка отзыва, закрытый ключ, открытый ключ. При расследовании CERT_E_REVOKED их следует проверять как связанные части одной операции, а не как независимые симптомы.
Данные для воспроизведения
- На границе сбоя по
CERT_E_REVOKEDнужно сохранить весь набор сертификатов, полученный сервером или приложением. - Для сравнения с исправным случаем по
CERT_E_REVOKEDнужно записать проверяемое DNS-имя, EKU, политики и момент времени проверки. - До повторной попытки по
CERT_E_REVOKEDнужно зафиксировать построенную цепочку и статус каждого её элемента. - Для воспроизводимого отчёта по
CERT_E_REVOKEDнужно проверить источники CRL/OCSP и сетевую доступность точек распространения. - В первичном журнале по
CERT_E_REVOKEDнужно сравнить хранилища доверия процесса, пользователя и локального компьютера.
Практическая диагностика
- Для
CERT_E_REVOKED: Построить цепочку certutil или API CertGetCertificateChain на той же машине и в том же контексте; повторите шаг на исправном контрольном примере. - Для
CERT_E_REVOKED: Проверить SAN/CN, EKU, Basic Constraints, path length и политики сертификатов; сохраните первый hresult и точное время результата. - Для
CERT_E_REVOKED: Отдельно проверить срок действия и состояние отзыва каждого сертификата; отдельно отметьте изменение состояния объекта. - Для
CERT_E_REVOKED: Убедиться, что отсутствующий промежуточный сертификат не подменяется случайным сертификатом с тем же именем; все остальные условия оставьте неизменными. - Для
CERT_E_REVOKED: После изменения повторить проверку в исходном процессе, а не только в графическом просмотрщике; не удаляйте исходные данные до завершения сравнения.
Восстановление рабочего пути
Корректирующее действие для CERT_E_REVOKED должно устранять условие «Сертификат явно отозван его издателем» на уровне проверка отзыва. Для CERT_E_REVOKED простое подавление HRESULT, бесконечный повтор или очистка всех настроек не доказывают восстановление контракта.
Для CERT_E_REVOKED после изменения повторите первоначальный сценарий, затем воспроизведите ближайшее ошибочное условие. Для CERT_E_REVOKED это подтверждает, что устранена причина, а не только изменён путь обработки ошибки.
Ссылки Microsoft
- Microsoft: значения HRESULT — CERT_E_REVOKED
- Microsoft: Structure of COM коды ошибок — CERT_E_REVOKED
- Microsoft: Microsoft: Cryptography portal — CERT_E_REVOKED
- Проверка цепочки сертификатов в Windows — CERT_E_REVOKED
Нужно найти другой код? Найти другой код состояния или ошибки.