| Предыдущий | Следующий |
| STATUS_NO_PA_DATA | STATUS_SMARTCARD_LOGON_REQUIRED |
STATUS_PKINIT_NAME_MISMATCH
Удостоверение сертификата PKINIT не соответствует пользователю
PKINIT использует данные открытого ключа X.509 во время первоначального обмена аутентификации Kerberos. При входе со смарт-картой Windows сертификат должен сопоставляться с аутентифицируемой учётной записью; распространёнными свидетельствами сопоставления являются UPN в расширениях сертификата и, на обновлённых контроллерах домена, требования строгого сопоставления сертификатов.
Этот статус следует исследовать как проблему сопоставления сертификата с учётной записью, а не только PIN-кода. Карта может читаться, а закрытый ключ быть пригодным, тогда как удостоверение сертификата всё равно не проходит проверки имени KDC.
Что следует проверить
- Проверьте UPN сертификата, SAN, издателя, шаблон и сопоставление учётной записи.
- Проверьте события KDC контроллера домена для точной ошибки PKINIT и пути сопоставления.
- Проверьте недавние изменения усиления сопоставления сертификатов на контроллерах домена.
Ссылки
- Открытые спецификации Microsoft: PKINIT Kerberos в MS-PKCA
- RFC 4556: PKINIT
- Microsoft: требования к сертификатам смарт-карт
- Открытые спецификации Microsoft: значения NTSTATUS
- Поддержка Microsoft: изменения аутентификации по сертификатам
Нужно найти другой код? Найти другой код состояния или ошибки.