Jump to content

W2k8 PKI Warnung Event


Direkt zur Lösung Gelöst von tesso,
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen,

 

ich habe folgenden Eintrag von einem Kunden bekommen, bei einem Service Account und komme nicht dahinter was genau falsch beim Kunden konfiguriert wurde.

Ich suche seit 3 Wochen aber stehe im Wald, über Tipps oder Links würde ich mich freuen

OS:2008 R2 mit allen Patche

 

Dies kommt vom DC Eventlog und vom Memberserver

Protokollname: Application
Quelle:        Microsoft-Windows-CertificationAuthority
Datum:         17.03.2016 10:11:42
Ereignis-ID:   53
Aufgabenkategorie: Keine
Ebene:         Warnung
Schlüsselwörter:Klassisch
Benutzer:      SYSTEM
Computer:      DC1
Beschreibung:
Die Anforderung 11333 wurde abgelehnt, da Der E-Mail-Name ist nicht verfügbar und kann dem Subjekt oder Subjektalternativnamen nicht hinzugefügt werden. 0x80094812 (-2146875374). Die Anforderung war für Domäne\SRVACCount01. Weitere Informationen: Verweigert vom Richtlinienmodul
Ereignis-XML:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
  <System>
    <Provider Name="Microsoft-Windows-CertificationAuthority" Guid="{6A71D062-9AFE-4F35-AD08-52134F85DFB9}" EventSourceName="CertSvc" />
    <EventID Qualifiers="33370">53</EventID>
    <Version>0</Version>
    <Level>3</Level>
    <Task>0</Task>
    <Opcode>0</Opcode>
    <Keywords>0x80000000000000</Keywords>
    <EventRecordID>1762312</EventRecordID>
    <Correlation />
    <Execution ProcessID="0" ThreadID="0" />
    <Channel>Application</Channel>
    <Computer></Computer>
    <Security UserID="S-8-3-44" />
  </System>
  <EventData Name="MSG_DN_CERT_DENIED_WITH_INFO">
      <Data Name="Reason">Der E-Mail-Name ist nicht verfügbar und kann dem Subjekt oder Subjektalternativnamen nicht hinzugefügt werden. 0x80094812 (-2146875374)</Data>
    <Data Name="SubjectName">Domäne\SRVACCount01</Data>
    <Data Name="AdditionalInformation">Verweigert vom Richtlinienmodul</Data>
  </EventData>
</Event>

 

Service Accounts haben ja nicht zwingend eine Mail Adresse.

 

LG

 

Coolace

Link zu diesem Kommentar

Das mit der GPO klingt nach einem guten Ansatz, ich prüfe das mal. Könnte ich noch einen kleinen Tipp haben wo umgefähr ich die wieder finde ?


Ich habe die Richtlinie gefunden beim Kunden, in der Benutzerkonfiguration unter Zertifikatdienstclient - Einstellungen für automatische Registrierung. Die ist aktiv, mir fehlt nur noch geistig der Zusammenhang

zu der Meldung


Noch eine Frage dazu, müssen Service Accounts Zertifikate automatisch erneueren ?

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...