| Предыдущий | Следующий |
| ERROR_IPSEC_IKE_AUTHORIZATION_FAILURE | ERROR_IPSEC_IKE_AUTHORIZATION_FAILURE_WITH_OPTIONAL_RETRY |
ERROR_IPSEC_IKE_STRONG_CRED_AUTHORIZATION_FAILURE
Что означает ERROR_IPSEC_IKE_STRONG_CRED_AUTHORIZATION_FAILURE
ERROR_IPSEC_IKE_STRONG_CRED_AUTHORIZATION_FAILURE — создание SA не разрешено: отсутствуют достаточно надёжные учётные данные на основе PKINIT.
Что проверить
Зафиксируйте локальный и удалённый адрес, политику/правило, режим IKE и этап согласования, на котором получен ERROR_IPSEC_IKE_STRONG_CRED_AUTHORIZATION_FAILURE.
- Сравните предложения шифрования, методы аутентификации, сертификаты/ключи и ограничения политики на обеих сторонах.
- Проверьте журналы IKE/Operational и IPsec и найдите первый отказ согласования; последующий тайм-аут или отсутствие SA может быть только следствием.
- Сверьте поддерживаемые версии, возможности и режимы для конкретного API/устройства, возвращающего ERROR_IPSEC_IKE_STRONG_CRED_AUTHORIZATION_FAILURE. Если возможность отсутствует, выбирайте поддерживаемый режим или API вместо повторных попыток.
Исходная формулировка
The PKINIT credential did not meet the policy required strength.
The certificate validity period, chain and revocation status, accessible private key, and the intended identity and usage for the deployed policy.
this result is more specific than a general authorization failure. Windows reports that the Security Association was denied because no sufficiently strong PKINIT-based credential was available for the policy. PKINIT is the Kerberos extension that uses public-key cryptography during initial authentication.
The active IPsec phase-one authentication policy, including any rule that requires certificate or smart-card based identity.
Whether the relevant domain controller can perform the expected PKINIT validation and whether the account is eligible for the required authentication method.
Технические ссылки
- RFC 4556: PKINIT for Kerberos
- Microsoft: Windows PKINIT protocol specification
- Microsoft: IPsec phase-one authentication sets
Нужно найти другой код? Найти другой код состояния или ошибки.