| Предыдущий | Следующий |
| SEC_E_REVOCATION_OFFLINE_C | SEC_E_SMARTCARD_CERT_EXPIRED |
SEC_E_PKINIT_CLIENT_FAILURE
Что означает результат
SEC_E_PKINIT_CLIENT_FAILURE: Kerberos PKINIT на клиенте не смог использовать сертификат/ключ для certificate-based preauthentication. Это клиентская PKINIT-ошибка: прежде чем анализировать KDC, нужно проверить, какой сертификат и private key реально выбрал клиент.
Что проверить
- Сохраните выбранный client certificate, его EKU, issuer/chain и соответствующий private key/KSP.
- Проверьте доступ к private key в security context процесса/LSASS и отсутствие запроса интерактивного PIN там, где он невозможен.
- Сопоставьте Kerberos/KDC события preauthentication с тем же principal и сертификатом.
- Если система допускает fallback на password, не позволяйте успешному fallback скрыть воспроизводимый PKINIT failure.
Диагностика и исправление
Исправьте выбор сертификата, его цепочку/EKU или доступ к private key. Изменение пароля пользователя не устраняет ошибку PKINIT, если certificate preauthentication должна работать.
Технические ссылки
Нужно найти другой код? Найти другой код состояния или ошибки.
