Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Allgemein


Alles zum Thema Windows Clients für den Desktop: Windows 95 / 98 / NT / 2000 / XP / Vista / Win 7 — Q & A zu den Windows Client Versionen sowie Windows Media Center / Windows Home Server


Antwort
     
Themen-Optionen
Alt 21.10.2009, 12:45   #1
leg
Junior Member
 
Offline
Registriert seit: 10-2005
Beiträge: 89
Frage Client mag kein AutoEnrollment

Hallo zusammen,

wir haben wir ein paar Geräte, die kein Zertifikat per AutoEnrollment ziehen wollen.
Prinzipiell funktioniert es auf XP und Win7. CA ist auf Server 2003 und verteilt fleißig Zertifikate.

Ein paar Laptops möchten sich aber kein Zertifikat holen. Starten sie mit Netzwerk taucht im Eventlog nichts auf, starten Sie ohne Netzwerk meckert das AutoEnrollment die nicht verfügbare Domäne an.

Die Clients stammen soweit wir das bisher sehen alle aus der gleichen Generation (Lenovo T500) und haben damit mit hoher Wahrscheinlichkeit durch unser Image die gleiche Software, gleiche Einstellungen usw.

Kennt jemand dieses Phänomen im Zusammenhang mit irgendeiner falschen Konfiguration oder inkompatiblen Hardware?

Bin für jeden Hinweis dankbar.

Gruß
Stephan
    Mit Zitat antworten
Alt 21.10.2009, 18:24   #2
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi Stephan,

vielleicht sind schlichtweg keine Zertifikattemplates vorhanden, auf die die Clients Lese- und Autoenrollment Berechtigungen haben? Prüf das doch noch einmal - oftmals liegt das Problem näher als man denkt.

Geht es um Benutzer oder Computer Autoenrollment oder beides?

Du könntest das erweiterte Autoenrollment Logging aktivieren, siehe dazu Troubleshooting (Certificate Autoenrollment in Windows Server 2003)
User Autoenrollment

HKEY_CURRENT_USER\Software\Microsoft\Cryptography\Autoenrollment: Create a new DWORD value named AEEventLogLevel"; set value to 0.
Machine Autoenrollment

HKEY_LOCAL_MACHINE\Software\Microsoft\Cryptography\Autoenrollment: Create a new DWORD value named "AEEventLogLevel", set value to 0.
Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 22.10.2009, 09:09   #3
leg
Junior Member
 
Offline
Registriert seit: 10-2005
Beiträge: 89
Doch doch, prinzipiell funktioniert es sauber. Template wird auf fast allen Rechnern sauber installiert.
Nur eben auf bestimmten Rechnern nicht, scheinbar alles Lenovo T500.

Die Schlüssel zur erneuten Zertifikatsholung habe ich gelöscht, die Schlüssel zum erweiterten Logging eingefügt - keine Änderung. AutoEnrollment zeigt sich im EventLog nur, wenn ohne Netzwerk angemeldet wird.

Es handelt sich um Benutzerzertifikate, die wir fürs WLAN brauchen.

Noch Ideen?
    Mit Zitat antworten
Alt 26.10.2009, 14:16   #4
leg
Junior Member
 
Offline
Registriert seit: 10-2005
Beiträge: 89
So, habe eins der fraglichen Geräte neu installiert und nur LAN und WLAN Treiber installiert.
Dann mit Domain Account angemeldet, 5min später war das Zertifikat da und ich sauber angemeldet.

Es muss also eine Unverträglichkeit mit Software oder einer Einstellung geben.
Ideen?

Danke
stephan
    Mit Zitat antworten
Alt 26.10.2009, 19:18   #5
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

wenn keine weiteren Meldungen im Eventlog stehen, dann wird es schwierig.
Vielleicht ein Filtertreiber (AV, Firewall etc.) oder eine beliebige andere Applikation, die auf die Crypto Funktionen zugreift.

Installiere doch schrittweise einmal die Applikationen und prüfe das Autoenrollment - irgendwann muß es ja stoppen.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 27.10.2009, 15:09   #6
leg
Junior Member
 
Offline
Registriert seit: 10-2005
Beiträge: 89
Genau, damit habe ich gestern schon begonnen.
Heute bin ich dann bei der Lenovo Fingerprint Software angekommen - kaum war sie drauf gabs kein Zertifikat mehr.

Wieder deinstalliert und siehe da: AutoEnrollment Successfull!

So, dann werde ich mal bei Lenovo recherchieren...
    Mit Zitat antworten
Alt 11.03.2010, 17:30   #7
Newbie
 
Offline
Registriert seit: 09-2008
Beiträge: 10
Reproduzierbar!

Zitat von leg Beitrag anzeigen
Genau, damit habe ich gestern schon begonnen.
Heute bin ich dann bei der Lenovo Fingerprint Software angekommen - kaum war sie drauf gabs kein Zertifikat mehr.

Wieder deinstalliert und siehe da: AutoEnrollment Successfull!

So, dann werde ich mal bei Lenovo recherchieren...
Exakt das gleiche Phänomen habe ich jetzt bei T400 und X200s von Lenovo.
Beide haben den gleichen Fingerprint-Reader eingebaut und Lenovo bietet für beide den gleichen Treiber an vom 20.04.2009 in Version v3.2.0.341.

Kaum ist der Treiber deinstalliert, läuft alles wie geschmiert.

Installiere ich den Treiber, bekomme ich beim Start nicht mal mehr den Eintrag "Die automatische Zertifikatsregistrierung für lokaler Computer wurde gestartet". Es passiert einfach gar nichts. Manuelles Anfordern von Zertifikaten klappt. Certutil sagt alles sauber. Aber es läuft nicht automatisch.

Sobald der Treiber deinstalliert ist, kommen die Zertifikate automatisch auf den Rechner. Als würde der Treiber diesen Vorgang blocken.

Gibt es dazu schon eine Lösung von Lenovo?

Gruß
anzoro
    Mit Zitat antworten
Alt 11.03.2010, 19:23   #8
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

der beste Weg, um eine Aussage dazu zu bekommen, ist wohl eine Anfrage bei Lenovo.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
2K3 - Zertifikatzsdienste-Autoenrollment gast69 Windows Server Forum 1 31.12.2008 18:05
Ereignisprotokoll - AutoEnrollment mp80 Windows Forum — Allgemein 2 06.09.2004 17:32
Autoenrollment ID: 15 Fistandantilus Windows Forum — LAN & WAN 2 16.07.2004 10:00
2K3 - SBS mit 3 nics, kein client oder kein exchange zugriff chris_mcse Windows Forum — LAN & WAN 0 17.05.2004 15:31
AutoEnrollment ghoscht Windows Forum — Allgemein 3 03.02.2004 13:53


Alle Zeitangaben in MEZ/CET. Es ist jetzt 08:08 Uhr. Seite generiert in 0,037 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang