| Предыдущий | Следующий |
| SEC_E_REVOCATION_OFFLINE_KDC | SEC_E_KDC_CERT_EXPIRED |
SEC_E_ISSUING_CA_UNTRUSTED_KDC
Причинная граница
HRESULT , именованный SEC_E_ISSUING_CA_UNTRUSTED_KDC, сообщает: KDC не доверяет центру сертификации, выпустившему сертификат для PKINIT. Сначала сохраните контекст возвращающего вызова; успешный широкий reset после него не доказывает, какой prerequisite был нарушен.
Точный EN-маркер для поиска по документации: KDC certificate requirements for smart card sign-in Microsoft
. Сверяйте его с тем же timestamp и identity объекта.
Минимальный диагностический пакет
- SSPI package, target principal и Kerberos exchange step.
- certificate thumbprint/issuer/validity без private key.
- chain/revocation source, KDC identity и точный validation status.
Что доказать
Критерий проверки должен быть узким: доказать именно «KDC не доверяет центру сертификации, выпустившему сертификат для PKINIT» и отличить его от ближайшего соседнего состояния того же subsystem.
Ещё один code-specific ориентир из исходного EN-описания: trust and NTAuth requirements for smart card logon MIT Kerberos
. Он полезен как контроль того, что воспроизводится именно этот boundary, а не соседний HRESULT.
В минимальном тесте оставьте неизменными остальные входы и меняйте только компонент, связанный с маркерами issuing / ca / untrusted / kdc. Сравните первый return value, достигнутую фазу и состояние объекта после отказа.
Для дополнительной сверки документация описывает проверку так: Record the first untrusted issuer or missing intermediate rather than importing certificates blindly.
. Не переносите это условие на другой object generation без повторной фиксации evidence.
Проверка результата
Не меняйте одновременно policy, identity, storage и service state. Один контролируемый change даёт возможность связать исчезновение HRESULT с реальной причиной, а не с побочным reset.
Технические ссылки
- Microsoft: KDC certificate requirements for smart card sign-in.
- Microsoft: trust and NTAuth requirements for smart card logon.
- MIT Kerberos: KDC certificate and trust anchors.
Нужно найти другой код? Найти другой код состояния или ошибки.
