| Предыдущий | Следующий |
| CERT_E_UNTRUSTEDTESTROOT | CERT_E_CN_NO_MATCH |
CERT_E_REVOCATION_FAILURE
Разбор CERT_E_REVOCATION_FAILURE: данные для диагностики
Код CERT_E_REVOCATION_FAILURE, числовое значение 0x800B010E, фиксирует конкретный результат операции. Проверку отзыва продолжить невозможно: не удалось проверить один или несколько сертификатов.
Для CERT_E_REVOCATION_FAILURE старший бит HRESULT делает значение ошибкой. Константа CERT_E_REVOCATION_FAILURE объявлена в winerror.h и относится к области «проверка сертификатов и цепочек доверия».
Где проходит граница ошибки
Для CERT_E_REVOCATION_FAILURE код формируется при построении или проверке цепочки сертификатов. Для CERT_E_REVOCATION_FAILURE он описывает конкретное нарушение политики доверия, имени, назначения, срока действия или отзыва; установка корневого сертификата без проверки фактической цепочки может скрыть симптом и создать проблему безопасности.
Для CERT_E_REVOCATION_FAILURE одинаковый HRESULT может быть виден в нескольких слоях. Для CERT_E_REVOCATION_FAILURE в журнале нужно отделить исходный возврат от последующих ошибок очистки, повторов и обёрток.
В имени CERT_E_REVOCATION_FAILURE закодированы ориентиры для расследования: CERT — сертификат; REVOCATION — технический признак «revocation»; FAILURE — сбой операции. Для CERT_E_REVOCATION_FAILURE эти ориентиры задают конкретный предмет проверки, но не заменяют контракт вызвавшего API.
Что означает код: признаки в имени константы
Маркер CERT в CERT_E_REVOCATION_FAILURE направляет проверку на сертификат. Для CERT_E_REVOCATION_FAILURE сопоставьте этот признак с фактическими параметрами первого неуспешного вызова.
Маркер REVOCATION в CERT_E_REVOCATION_FAILURE направляет проверку на технический признак «revocation». Для CERT_E_REVOCATION_FAILURE сопоставьте этот признак с фактическими параметрами первого неуспешного вызова.
Маркер FAILURE в CERT_E_REVOCATION_FAILURE направляет проверку на сбой операции. Для CERT_E_REVOCATION_FAILURE сопоставьте этот признак с фактическими параметрами первого неуспешного вызова.
Для CERT_E_REVOCATION_FAILURE в техническом контексте особенно важны: проверка отзыва. При расследовании CERT_E_REVOCATION_FAILURE их следует проверять как связанные части одной операции, а не как независимые симптомы.
Что сохранить до изменений
- На границе сбоя по
CERT_E_REVOCATION_FAILUREнужно сохранить весь набор сертификатов, полученный сервером или приложением. - Для сравнения с исправным случаем по
CERT_E_REVOCATION_FAILUREнужно записать проверяемое DNS-имя, EKU, политики и момент времени проверки. - До повторной попытки по
CERT_E_REVOCATION_FAILUREнужно зафиксировать построенную цепочку и статус каждого её элемента. - Для воспроизводимого отчёта по
CERT_E_REVOCATION_FAILUREнужно проверить источники CRL/OCSP и сетевую доступность точек распространения. - В первичном журнале по
CERT_E_REVOCATION_FAILUREнужно сравнить хранилища доверия процесса, пользователя и локального компьютера.
Последовательность проверки
- Для
CERT_E_REVOCATION_FAILURE: Построить цепочку certutil или API CertGetCertificateChain на той же машине и в том же контексте; повторите шаг на исправном контрольном примере. - Для
CERT_E_REVOCATION_FAILURE: Проверить SAN/CN, EKU, Basic Constraints, path length и политики сертификатов; сохраните первый hresult и точное время результата. - Для
CERT_E_REVOCATION_FAILURE: Отдельно проверить срок действия и состояние отзыва каждого сертификата; отдельно отметьте изменение состояния объекта. - Для
CERT_E_REVOCATION_FAILURE: Убедиться, что отсутствующий промежуточный сертификат не подменяется случайным сертификатом с тем же именем; все остальные условия оставьте неизменными. - Для
CERT_E_REVOCATION_FAILURE: После изменения повторить проверку в исходном процессе, а не только в графическом просмотрщике; не удаляйте исходные данные до завершения сравнения.
Исправление и подтверждение результата
Корректирующее действие для CERT_E_REVOCATION_FAILURE должно устранять условие «Проверку отзыва продолжить невозможно: не удалось проверить один или несколько сертификатов» на уровне проверка отзыва. Для CERT_E_REVOCATION_FAILURE простое подавление HRESULT, бесконечный повтор или очистка всех настроек не доказывают восстановление контракта.
Для CERT_E_REVOCATION_FAILURE контрольный прогон должен включать успешный путь, повтор операции после изменения состояния и корректное освобождение ресурсов. Для CERT_E_REVOCATION_FAILURE один случайный успех недостаточен.
Технические ссылки
- Microsoft: Microsoft: CertVerifyRevocation — CERT_E_REVOCATION_FAILURE
- Проверка цепочки сертификатов в Windows — CERT_E_REVOCATION_FAILURE
Нужно найти другой код? Найти другой код состояния или ошибки.
