| Предыдущий | Следующий |
| CERT_E_INVALID_POLICY | INET_E_INVALID_URL |
CERT_E_INVALID_NAME
CERT_E_INVALID_NAME: граница сбоя, проверка и исправление
Windows возвращает CERT_E_INVALID_NAME (0x800B0114), когда выполняется следующее условие: Сертификат содержит недопустимое имя: оно отсутствует в списке разрешённых либо явно исключено.
Для CERT_E_INVALID_NAME старший бит HRESULT делает значение ошибкой. Константа CERT_E_INVALID_NAME объявлена в winerror.h и относится к области «проверка сертификатов и цепочек доверия».
Почему важен контекст вызова
Для CERT_E_INVALID_NAME код формируется при построении или проверке цепочки сертификатов. Для CERT_E_INVALID_NAME он описывает конкретное нарушение политики доверия, имени, назначения, срока действия или отзыва; установка корневого сертификата без проверки фактической цепочки может скрыть симптом и создать проблему безопасности.
Для CERT_E_INVALID_NAME само имя кода не доказывает первопричину. Для CERT_E_INVALID_NAME оно указывает, на каком контракте подсистема обнаружила нарушение; первичным считается первый вызов, который вернул HRESULT.
В имени CERT_E_INVALID_NAME закодированы ориентиры для расследования: CERT — сертификат; INVALID — недопустимое значение; NAME — имя. Для CERT_E_INVALID_NAME эти ориентиры задают конкретный предмет проверки, но не заменяют контракт вызвавшего API.
Интерпретация HRESULT: признаки в имени константы
Для CERT_E_INVALID_NAME часть CERT относится к области «сертификат». При разборе CERT_E_INVALID_NAME проверьте, какое состояние этого объекта ожидалось и какое наблюдалось реально.
Маркер INVALID в CERT_E_INVALID_NAME направляет проверку на недопустимое значение. Для CERT_E_INVALID_NAME сопоставьте этот признак с фактическими параметрами первого неуспешного вызова.
Для CERT_E_INVALID_NAME часть NAME относится к области «имя». При разборе CERT_E_INVALID_NAME проверьте, какое состояние этого объекта ожидалось и какое наблюдалось реально.
Для CERT_E_INVALID_NAME в техническом контексте особенно важны: цепочка сертификатов. При расследовании CERT_E_INVALID_NAME их следует проверять как связанные части одной операции, а не как независимые симптомы.
Минимальный набор свидетельств
- Для сравнения с исправным случаем по
CERT_E_INVALID_NAMEнужно сохранить весь набор сертификатов, полученный сервером или приложением. - До повторной попытки по
CERT_E_INVALID_NAMEнужно записать проверяемое DNS-имя, EKU, политики и момент времени проверки. - Для воспроизводимого отчёта по
CERT_E_INVALID_NAMEнужно зафиксировать построенную цепочку и статус каждого её элемента. - В первичном журнале по
CERT_E_INVALID_NAMEнужно проверить источники CRL/OCSP и сетевую доступность точек распространения. - На границе сбоя по
CERT_E_INVALID_NAMEнужно сравнить хранилища доверия процесса, пользователя и локального компьютера.
Как локализовать причину
- Для
CERT_E_INVALID_NAME: Построить цепочку certutil или API CertGetCertificateChain на той же машине и в том же контексте; все остальные условия оставьте неизменными. - Для
CERT_E_INVALID_NAME: Проверить SAN/CN, EKU, Basic Constraints, path length и политики сертификатов; не удаляйте исходные данные до завершения сравнения. - Для
CERT_E_INVALID_NAME: Отдельно проверить срок действия и состояние отзыва каждого сертификата; повторите шаг на исправном контрольном примере. - Для
CERT_E_INVALID_NAME: Убедиться, что отсутствующий промежуточный сертификат не подменяется случайным сертификатом с тем же именем; сохраните первый hresult и точное время результата. - Для
CERT_E_INVALID_NAME: После изменения повторить проверку в исходном процессе, а не только в графическом просмотрщике; отдельно отметьте изменение состояния объекта.
Как доказать исправление
Корректирующее действие для CERT_E_INVALID_NAME должно устранять условие «Сертификат содержит недопустимое имя: оно отсутствует в списке разрешённых либо явно исключено» на уровне цепочка сертификатов. Для CERT_E_INVALID_NAME простое подавление HRESULT, бесконечный повтор или очистка всех настроек не доказывают восстановление контракта.
Для CERT_E_INVALID_NAME после изменения повторите первоначальный сценарий, затем воспроизведите ближайшее ошибочное условие. Для CERT_E_INVALID_NAME это подтверждает, что устранена причина, а не только изменён путь обработки ошибки.
Полезные материалы
- Microsoft: сертификаты chain policy status — CERT_E_INVALID_NAME
- Проверка цепочки сертификатов в Windows — CERT_E_INVALID_NAME
Нужно найти другой код? Найти другой код состояния или ошибки.