| Предыдущий | Следующий |
| SEC_E_KDC_CERT_EXPIRED | SEC_E_INVALID_PARAMETER |
SEC_E_KDC_CERT_REVOKED
Интерпретация HRESULT
Результат SEC_E_KDC_CERT_REVOKED () следует читать как точную границу: сертификат KDC отозван. Для расследования связывайте его с объектом и операцией в момент возврата, а не с более поздним retry или cleanup.
Точный EN-маркер для поиска по документации: A possible private-key compromise requires a different response from routine supersession.
. Сверяйте его с тем же timestamp и identity объекта.
Данные для воспроизведения
- SSPI package, target principal и Kerberos exchange step.
- certificate thumbprint/issuer/validity без private key.
- chain/revocation source, KDC identity и точный validation status.
Как локализовать
Отзыв сертификата отличается от истечения срока и от недоступности revocation server; сохраните отдельный chain status.
Ещё один code-specific ориентир из исходного EN-описания: Unlike SEC_E_REVOCATION_OFFLINE_KDC , the fault is not primarily a network path to a CRL or OCSP service.
. Он полезен как контроль того, что воспроизводится именно этот boundary, а не соседний HRESULT.
В минимальном тесте оставьте неизменными остальные входы и меняйте только компонент, связанный с маркерами kdc / cert / revoked. Сравните первый return value, достигнутую фазу и состояние объекта после отказа.
Для дополнительной сверки документация описывает проверку так: Review the revocation reason and the CA audit trail before issuing a replacement.
. Не переносите это условие на другой object generation без повторной фиксации evidence.
Восстановление
Коррекцию выполняйте только на слое, который доказан трассировкой. Затем воспроизведите исходный сценарий и сравните первый HRESULT; другой код означает новую точку диагностики.
Технические ссылки
- Microsoft: smart card sign-in certificate validation.
- RFC 5280: certificate revocation lists.
- RFC 6960: OCSP status responses.
Нужно найти другой код? Найти другой код состояния или ошибки.
