Что означает код ошибки Windows 13906 (ERROR_IPSEC_IKE_STRONG_CRED_AUTHORIZATION_FAILURE)?

 
Предыдущий Следующий
ERROR_IPSEC_IKE_AUTHORIZATION_FAILURE ERROR_IPSEC_IKE_AUTHORIZATION_FAILURE_WITH_OPTIONAL_RETRY

ERROR_IPSEC_IKE_STRONG_CRED_AUTHORIZATION_FAILURE

Что означает ERROR_IPSEC_IKE_STRONG_CRED_AUTHORIZATION_FAILURE

ERROR_IPSEC_IKE_STRONG_CRED_AUTHORIZATION_FAILURE — создание SA не разрешено: отсутствуют достаточно надёжные учётные данные на основе PKINIT.

Что проверить

Зафиксируйте локальный и удалённый адрес, политику/правило, режим IKE и этап согласования, на котором получен ERROR_IPSEC_IKE_STRONG_CRED_AUTHORIZATION_FAILURE.

  • Сравните предложения шифрования, методы аутентификации, сертификаты/ключи и ограничения политики на обеих сторонах.
  • Проверьте журналы IKE/Operational и IPsec и найдите первый отказ согласования; последующий тайм-аут или отсутствие SA может быть только следствием.
  • Сверьте поддерживаемые версии, возможности и режимы для конкретного API/устройства, возвращающего ERROR_IPSEC_IKE_STRONG_CRED_AUTHORIZATION_FAILURE. Если возможность отсутствует, выбирайте поддерживаемый режим или API вместо повторных попыток.

Исходная формулировка

  • The PKINIT credential did not meet the policy required strength.
  • The certificate validity period, chain and revocation status, accessible private key, and the intended identity and usage for the deployed policy.
  • this result is more specific than a general authorization failure. Windows reports that the Security Association was denied because no sufficiently strong PKINIT-based credential was available for the policy. PKINIT is the Kerberos extension that uses public-key cryptography during initial authentication.
  • The active IPsec phase-one authentication policy, including any rule that requires certificate or smart-card based identity.
  • Whether the relevant domain controller can perform the expected PKINIT validation and whether the account is eligible for the required authentication method.

Технические ссылки


Нужно найти другой код? Найти другой код состояния или ошибки.