| Предыдущий | Следующий |
| STATUS_NO_PA_DATA | STATUS_SMARTCARD_LOGON_REQUIRED |
STATUS_PKINIT_NAME_MISMATCH
Удостоверение сертификата PKINIT не соответствует пользователю
PKINIT использует данные открытого ключа X.509 во время первоначального обмена аутентификации Kerberos. При входе со смарт-картой Windows сертификат должен сопоставляться с аутентифицируемой учётной записью; распространёнными свидетельствами сопоставления являются UPN в расширениях сертификата и, на обновлённых контроллерах домена, требования строгого сопоставления сертификатов.
Этот статус следует исследовать как проблему сопоставления сертификата с учётной записью, а не только PIN-кода. Карта может читаться, а закрытый ключ быть пригодным, тогда как удостоверение сертификата всё равно не проходит проверки имени KDC.
Что следует проверить
- Проверьте UPN сертификата, SAN, издателя, шаблон и сопоставление учётной записи.
- Проверьте события KDC контроллера домена для точной ошибки PKINIT и пути сопоставления.
- Проверьте недавние изменения усиления сопоставления сертификатов на контроллерах домена.
Ссылки
Нужно найти другой код? Найти другой код состояния или ошибки.