| Предыдущий | Следующий |
| STATUS_REVOCATION_OFFLINE_C | STATUS_SMARTCARD_CERT_EXPIRED |
STATUS_PKINIT_CLIENT_FAILURE
PKINIT отклонил цепочку доверия клиентского сертификата
PKINIT позволяет Kerberos использовать аутентификацию с открытым ключом во время первоначального обмена AS. Этот статус возвращается, когда клиентский сертификат нельзя принять для такого обмена, часто из-за неправильной цепочки, EKU, сопоставления, отзыва или доверия к издателю.
В средстве просмотра сертификат всё ещё может выглядеть синтаксически корректным. Решающее значение имеет то, принимает ли его KDC и локальный путь входа в соответствии с политикой смарт-карт и PKINIT.
Что проверить
- Проверьте сведения событий KDC, цепочку сертификата и проверку отзыва.
- Проверьте EKU входа со смарт-картой и требования аутентификации клиента.
- Проверьте строгое сопоставление сертификатов после обновлений усиления защиты контроллеров домена Windows.
Ссылки
- Открытые спецификации Microsoft: PKINIT Kerberos в MS-PKCA
- RFC 4556: PKINIT
- Microsoft: требования к сертификатам смарт-карт
- Открытые спецификации Microsoft: значения NTSTATUS
- Поддержка Microsoft: изменения аутентификации по сертификатам
Нужно найти другой код? Найти другой код состояния или ошибки.