Détails de l'événement ID 80 de la source Microsoft-Windows-CertificationAuthority

Source de l'événement :Microsoft-Windows-CertificationAuthority
ID de l'événement :80 (0x50)
Journal des événements :Application
Type d'événement :Avertissement
Nom symbolique :MSG_E_CERT_PUBLICATION_HOST_NAME
Texte de l'événement (en anglais) :Les services de certificats Active Directory n'ont pas pu publier un certificat pour la demande %1 à l'emplacement suivant sur le serveur %4 : %2. %3.%5%6
Texte de l'événement (en allemand) :La demande de certificat %1 n'a pas pu être publiée dans le chemin suivant sur le serveur „ %4 “ : %2. %3.%5%6

Paramètres

Les paramètres contenus dans le texte d'événement sont remplis avec les champs suivants :

  • %1 : RequestId (win:UnicodeString)
  • %2 : DN (win : UnicodeString)
  • %3 : ErrorMessageText (win : UnicodeString)
  • %4 : Nom d'hôte (win:UnicodeString)
  • %5 : param5 (win : UnicodeString)
  • %6 : AdditionalErrorMessage (win:UnicodeString)

Exemple d'événements

Active Directory Certificate Services could not publish a Certificate for request 2357 to the following location on server DC01.intra.adcslabor.de: CN=NDES01,OU=Servers,OU=ADCS Labor Computers,DC=intra,DC=adcslabor,DC=de.  The Active Directory JET database page size limit for this request was exceeded. 0x800721d3 (WIN32: 8659).
ldap: 0x1: LDAP_OPERATIONS_ERROR: 000021D3: SvcErr: DSID-02030624, problem 5005 (UNABLE_TO_PROCEED), data 0
Active Directory Certificate Services could not publish a Certificate for request 12745 to the following location on server DC01.intra.adcslabor.de: CN=rudi,OU=ADCS Labor Benutzer,DC=intra,DC=adcslabor,DC=de.  Insufficient access rights to perform the operation. 0x80072098 (WIN32: 8344 ERROR_DS_INSUFF_ACCESS_RIGHTS).
ldap: 0x32: 00002098: SecErr: DSID-03150F93, problem 4003 (INSUFF_ACCESS_RIGHTS), data 0
Active Directory Certificate Services could not publish a certificate for request 12345 to the following location on server DC01.intra.adcslabor.de: CN=CLIENT4,CN=Computers,DC=intra,DC=adcslabor,DC=de.  Directory object not found. 0x8007208d (WIN32: 8333 ERROR_DS_OBJ_NOT_FOUND)
 ldap: 0x20: 0000208D: NameErr: DSID-03100213, problem 2001 (NO_OBJECT), data 0, best match of: 'CN=Computers,DC=intra,DC=adcslabor,DC=de'

Description

Connaissez-vous TameMyCerts? TameMyCerts est un add-on pour l'autorité de certification Microsoft (Active Directory Certificate Services). Il étend la fonction de l'autorité de certification et permet de Application de la réglementationIl s'agit d'un logiciel de gestion des certificats qui permet d'automatiser l'émission de certificats en toute sécurité. TameMyCerts est unique dans l'écosystème Microsoft, a déjà fait ses preuves dans d'innombrables entreprises du monde entier et est disponible sous une licence libre. Il peut téléchargé via GitHub et être utilisé gratuitement. Une maintenance professionnelle est également proposée.

Droits d'accès insuffisants pour effectuer l'opération. 0x80072098 (WIN32 : 8344 ERROR_DS_INSUFF_ACCESS_RIGHTS).

Se produit lorsque l'option „Publier le certificat dans Active Directory“ est configurée dans un modèle de certificat (par exemple, un modèle de certificat de S/MIME), mais que l'autorité de certification n'a pas d'autorisation sur l'objet correspondant pour écrire le certificat (dans l'attribut UserCertificate du compte utilisateur).

Dans la configuration par défaut, l'autorité de certification obtient cette autorisation en étant membre du groupe „Cert Publishers„ .

Directory Object not found. 0x8007208d (WIN32 : 8333 ERROR_DS_OBJ_NOT_FOUND).

Aucune description n'a encore été rédigée à ce sujet.

La limite de taille de page de la base de données JET d'Active Directory a été dépassée pour cette requête. 0x800721d3 (WIN32 : 8659).

Ce problème peut se produire lorsqu'un service d'inscription des périphériques réseau (Network Device Enrollment Service, NDES) est utilisé et que l'option „ Publier les certificats dans Active Directory “ est activée sur le modèle de certificat utilisé par le NDES.

Avec NDES, il est important de comprendre que toutes les demandes de certificat traitées par NDES sont soumises à l'autorité de certification dans le contexte de sécurité du compte de service NDES. Par conséquent, pour l'autorité de certification, ce compte est toujours considéré comme le demandeur.

Si l'option „ Publish certificates in Active Directory “ est activée dans le modèle de certificat utilisé par NDES, l'autorité de certification enregistrera chaque certificat demandé par ce compte dans l'attribut userCertificate du compte de service NDES.

Cela fonctionne que NDES soit configuré avec le pool d'applications IIS intégré (auquel cas le compte de l'ordinateur est utilisé), en tant que compte de domaine ou en tant que compte de service géré par un groupe (gMSA). Tous ces types de comptes appartiennent à la classe d'objets „ user “.

Seul bémol : les attributs non liés et à valeurs multiples ne peuvent stocker qu'environ 1 200 objets au maximum. Pour vérifier le nombre d'entrées de l'attribut « userCertificate » du compte de service NDES, vous pouvez utiliser cette commande :

(Get-ADObject -Identity "CN=NDES01,OU=Servers,OU=ADCS Labor Computers,DC=intra,DC=adcslabor,DC=de" -Properties userCertificate).userCertificate.count

Ainsi, si l'option „ Publish certificates in Active Directory “ est activée, l'attribut „ userCertificate “ finit par se remplir au fil du temps, jusqu'à ce que l'erreur mentionnée survienne.

La solution consiste donc à vider l'attribut „ userCertificate “ du compte de service NDES et à désélectionner l'option « Publier les certificats dans Active Directory » dans le modèle de certificat destiné aux appareils NDES.

Get-ADObject -Identity "CN=NDES01,OU=Servers,OU=ADCS Labor Computers,DC=intra,DC=adcslabor,DC=de" | Set-ADObject -Clear userCertificate

Évaluation de la sécurité

L'approche de la sécurité est axée sur les trois dimensions de la confidentialité (Confidentiality), de l'intégrité (Integrity) et de la disponibilité (Availability).

Aucune description n'a encore été rédigée à ce sujet.

Évaluation par Microsoft

Microsoft évalue cet événement dans le Sécurisation de l'infrastructure à clés publiques (PKI) Livre blanc avec un niveau de gravité „Faible.

Liens complémentaires :

Sources externes

fr_FRFrançais