| Предыдущий | Следующий |
| SEC_E_ISSUING_CA_UNTRUSTED_KDC | SEC_E_KDC_CERT_REVOKED |
SEC_E_KDC_CERT_EXPIRED
Техническая граница
HRESULT , именованный SEC_E_KDC_CERT_EXPIRED, сообщает: сертификат KDC истёк и не может использоваться для текущей Kerberos-аутентификации. Сначала сохраните контекст возвращающего вызова; успешный широкий reset после него не доказывает, какой prerequisite был нарушен.
Точный EN-маркер для поиска по документации: A new leaf certificate does not repair an untrusted or unavailable issuing chain.
. Сверяйте его с тем же timestamp и identity объекта.
Поля корреляции
- SSPI package, target principal и Kerberos exchange step.
- certificate thumbprint/issuer/validity без private key.
- chain/revocation source, KDC identity и точный validation status.
Причина и соседние состояния
Проверяйте validity interval по корректному времени системы; не заменяйте его общей проверкой доверия цепочки.
Ещё один code-specific ориентир из исходного EN-описания: KDC certificate role in smart card sign-in Microsoft
. Он полезен как контроль того, что воспроизводится именно этот boundary, а не соседний HRESULT.
В минимальном тесте оставьте неизменными остальные входы и меняйте только компонент, связанный с маркерами kdc / cert / expired. Сравните первый return value, достигнутую фазу и состояние объекта после отказа.
Для дополнительной сверки документация описывает проверку так: Do not confuse it with SEC_E_SMARTCARD_CERT_EXPIRED .
. Не переносите это условие на другой object generation без повторной фиксации evidence.
Корректирующая проверка
Не меняйте одновременно policy, identity, storage и service state. Один контролируемый change даёт возможность связать исчезновение HRESULT с реальной причиной, а не с побочным reset.
Технические ссылки
- Microsoft: KDC certificate role in smart card sign-in.
- Microsoft: renewing a valid domain controller certificate.
- MIT Kerberos: expired PKINIT certificate chains.
Нужно найти другой код? Найти другой код состояния или ошибки.
