| Предыдущий | Следующий |
| CERT_E_REVOKED | CERT_E_REVOCATION_FAILURE |
CERT_E_UNTRUSTEDTESTROOT
Как расследовать HRESULT CERT_E_UNTRUSTEDTESTROOT
Код CERT_E_UNTRUSTEDTESTROOT, числовое значение 0x800B010D, фиксирует конкретный результат операции. Цепочка сертификатов завершается тестовым корневым сертификатом, которому текущая политика не доверяет.
Для CERT_E_UNTRUSTEDTESTROOT старший бит HRESULT делает значение ошибкой. Константа CERT_E_UNTRUSTEDTESTROOT объявлена в winerror.h и относится к области «проверка сертификатов и цепочек доверия».
Где проходит граница ошибки
Для CERT_E_UNTRUSTEDTESTROOT код формируется при построении или проверке цепочки сертификатов. Для CERT_E_UNTRUSTEDTESTROOT он описывает конкретное нарушение политики доверия, имени, назначения, срока действия или отзыва; установка корневого сертификата без проверки фактической цепочки может скрыть симптом и создать проблему безопасности.
Для CERT_E_UNTRUSTEDTESTROOT само имя кода не доказывает первопричину. Для CERT_E_UNTRUSTEDTESTROOT оно указывает, на каком контракте подсистема обнаружила нарушение; первичным считается первый вызов, который вернул HRESULT.
В имени CERT_E_UNTRUSTEDTESTROOT закодированы ориентиры для расследования: CERT — сертификат; UNTRUSTEDTESTROOT — технический признак «untrustedtestroot». Для CERT_E_UNTRUSTEDTESTROOT эти ориентиры задают конкретный предмет проверки, но не заменяют контракт вызвавшего API.
Что означает код: признаки в имени константы
При разборе CERT_E_UNTRUSTEDTESTROOT обозначение CERT связывает код с темой «сертификат». До повторной проверки CERT_E_UNTRUSTEDTESTROOT сохраните входные данные без нормализации.
Компонент имени UNTRUSTEDTESTROOT уточняет смысл CERT_E_UNTRUSTEDTESTROOT: речь идёт про технический признак «untrustedtestroot». Для CERT_E_UNTRUSTEDTESTROOT эту границу следует воспроизвести отдельно от последующей обработки ошибки.
Для CERT_E_UNTRUSTEDTESTROOT в техническом контексте особенно важны: цепочка сертификатов. При расследовании CERT_E_UNTRUSTEDTESTROOT их следует проверять как связанные части одной операции, а не как независимые симптомы.
Что сохранить до изменений
- Для сравнения с исправным случаем по
CERT_E_UNTRUSTEDTESTROOTнужно сохранить весь набор сертификатов, полученный сервером или приложением. - До повторной попытки по
CERT_E_UNTRUSTEDTESTROOTнужно записать проверяемое DNS-имя, EKU, политики и момент времени проверки. - Для воспроизводимого отчёта по
CERT_E_UNTRUSTEDTESTROOTнужно зафиксировать построенную цепочку и статус каждого её элемента. - В первичном журнале по
CERT_E_UNTRUSTEDTESTROOTнужно проверить источники CRL/OCSP и сетевую доступность точек распространения. - На границе сбоя по
CERT_E_UNTRUSTEDTESTROOTнужно сравнить хранилища доверия процесса, пользователя и локального компьютера.
Последовательность проверки
- Для
CERT_E_UNTRUSTEDTESTROOT: Построить цепочку certutil или API CertGetCertificateChain на той же машине и в том же контексте; все остальные условия оставьте неизменными. - Для
CERT_E_UNTRUSTEDTESTROOT: Проверить SAN/CN, EKU, Basic Constraints, path length и политики сертификатов; не удаляйте исходные данные до завершения сравнения. - Для
CERT_E_UNTRUSTEDTESTROOT: Отдельно проверить срок действия и состояние отзыва каждого сертификата; повторите шаг на исправном контрольном примере. - Для
CERT_E_UNTRUSTEDTESTROOT: Убедиться, что отсутствующий промежуточный сертификат не подменяется случайным сертификатом с тем же именем; сохраните первый hresult и точное время результата. - Для
CERT_E_UNTRUSTEDTESTROOT: После изменения повторить проверку в исходном процессе, а не только в графическом просмотрщике; отдельно отметьте изменение состояния объекта.
Исправление и подтверждение результата
Корректирующее действие для CERT_E_UNTRUSTEDTESTROOT должно устранять условие «Цепочка сертификатов завершается тестовым корневым сертификатом, которому текущая политика не доверяет» на уровне цепочка сертификатов. Для CERT_E_UNTRUSTEDTESTROOT простое подавление HRESULT, бесконечный повтор или очистка всех настроек не доказывают восстановление контракта.
Для CERT_E_UNTRUSTEDTESTROOT исправление считается подтверждённым, когда исходная операция проходит в том же окружении, отрицательный тест по-прежнему предсказуемо отклоняется, а журнал не содержит нового скрытого сбоя.
Технические ссылки
- Microsoft: сертификаты chain policy status — CERT_E_UNTRUSTEDTESTROOT
- Проверка цепочки сертификатов в Windows — CERT_E_UNTRUSTEDTESTROOT
Нужно найти другой код? Найти другой код состояния или ошибки.