| Предыдущий | Следующий |
| STATUS_REVOCATION_OFFLINE_KDC | STATUS_KDC_CERT_EXPIRED |
STATUS_ISSUING_CA_UNTRUSTED_KDC
Издатель сертификата контроллера домена не является доверенным
Этот статус является ответной стороной KDC для проблем доверия издателю сертификата. При аутентификации смарт-картой или PKINIT клиент и путь входа Windows должны доверять цепочке сертификата контроллера домена, используемой KDC.
Он часто появляется после миграции центра сертификации, изменения шаблона сертификата контроллера домена, устаревшего распространения корневых сертификатов или неполного развёртывания стороннего CA. Замена карты пользователя не поможет, если отклоняется цепочка сертификата KDC.
Что проверить
- Проверьте распространение корневых и промежуточных CA на клиенты и контроллеры домена.
- Проверьте шаблон сертификата контроллера домена, EKU и цепочку.
- Проверьте регистрацию сертификатов и авто-регистрацию после изменений CA.
Ссылки
- Открытые спецификации Microsoft: PKINIT Kerberos в MS-PKCA
- RFC 4556: PKINIT
- Microsoft: требования к сертификатам смарт-карт
- Открытые спецификации Microsoft: значения NTSTATUS
- Microsoft: включение входа по смарт-карте с центрами сертификации сторонних производителей
Нужно найти другой код? Найти другой код состояния или ошибки.