| Предыдущий | Следующий |
| STATUS_DS_FLAT_NAME_EXISTS_IN_FOREST | STATUS_FATAL_USER_CALLBACK_EXCEPTION |
STATUS_INVALID_USER_PRINCIPAL_NAME
Переданное для аутентификации имя UPN недопустимо
UPN часто связывает идентичность сертификата, имя входа и учётную запись Active Directory. При PKINIT и входе со смарт-картой недопустимый UPN может помешать KDC сопоставить представленную идентичность с нужным пользователем.
Проверяйте точное значение, а не только его отображение. Возможные проблемы: неправильный формат, устаревший суффикс, дублирующееся или отсутствующее сопоставление учётной записи, а также имя в сертификате, больше не совпадающее с учётной записью AD.
Что проверить
- Проверьте SAN/UPN сертификата и атрибут userPrincipalName учётной записи.
- Проверьте переименованные домены, удалённые суффиксы UPN и дублирующиеся идентичности.
- Сопоставьте результат с событиями несовпадения имени PKINIT и сопоставления сертификатов.
Ссылки
- Открытые спецификации Microsoft: PKINIT Kerberos в MS-PKCA
- RFC 4556: PKINIT
- Microsoft: требования к сертификатам смарт-карт
- Открытые спецификации Microsoft: значения NTSTATUS
- Поддержка Microsoft: изменения аутентификации по сертификатам
Нужно найти другой код? Найти другой код состояния или ошибки.
