Supposons le scénario suivant :
- Un utilisateur demande un certificat à une autorité de certification intégrée à Active Directory (Enterprise Certification Authority).
- Le modèle de certificat est configuré pour l'archivage des clés privées.
- La demande de certificat échoue avec le message d'erreur suivant :
Cannot archive private key. The certification authority could not verify one or more key recovery certificates. 0x8009400b (-2146877429 CERTSRV_E_NO_VALID_KRA)

Cause
Connaissez-vous TameMyCerts? TameMyCerts est un add-on pour l'autorité de certification Microsoft (Active Directory Certificate Services). Il étend la fonction de l'autorité de certification et permet de Application de la réglementationIl s'agit d'un logiciel de gestion des certificats qui permet d'automatiser l'émission de certificats en toute sécurité. TameMyCerts est unique dans l'écosystème Microsoft, a déjà fait ses preuves dans d'innombrables entreprises du monde entier et est disponible sous une licence libre. Il peut téléchargé via GitHub et être utilisé gratuitement. Une maintenance professionnelle est également proposée.
Die Ursache ist, dass die Zertifizierungsstelle kein geeignetes Key Recovery Agent (KRA) Zertifikat konfiguriert hat. Sollte die Zertifizierungsstelle mit KRA Zertifikaten konfiguriert sein, muss die Ursache also in diesen gesucht werden.
Die Ereignisanzeige der Zertifizierungsstelle (Ereignis Nr. 84) gibt weiteren Aufschluss über die Ursachen. Im vorliegenden Fall konte der Sperrstatus der KRA Zertifikate nicht überprüft werden, sodass diese für die Zertifizierungsstelle nicht verwendbar waren.
Active Directory Certificate Services will not use key recovery certificate 0 because it could not be verified for use as a Key Recovery Agent. CN=Administrator, CN=Users, DC=intra, DC=adcslabor, DC=de The revocation function was unable to check revocation because the revocation server was offline. 0x80092013 (-2146885613 CRYPT_E_REVOCATION_OFFLINE)

Die Zertifizierungsstelle wird entsprechend die Archivierung privater Schlüssel ablehnen (Ereignis Nr. 98).
Active Directory Certificate Services encountered errors validating configured key recovery certificates. Requests to archive private keys will no longer be accepted.

Aus Sicherheitsgründen werden Zertifikatanforderungen, die die Archivierung privater Schlüssel erfordern, abgelehnt, um zu verhindern, dass es zu Datenverlust kommt (Événement n° 22).
Active Directory Certificate Services could not process request 20 due to an error: Cannot archive private key. The certification authority could not verify one or more key recovery certificates. 0x8009400b (-2146877429 CERTSRV_E_NO_VALID_KRA). The request was for INTRA\rudi. Additional information: Error Archiving Private Key

Les commentaires sont fermés.