AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 1089781
Accepted
Daniel
Daniel
Asked: 2022-01-13 03:11:25 +0800 CST2022-01-13 03:11:25 +0800 CST 2022-01-13 03:11:25 +0800 CST

自动注册并获得经理批准,但自动批准重新注册

  • 772

我有一个必须需要经理批准的证书模板(自动注册)。

为此,我选中了颁发要求选项卡中的CA 证书管理器批准复选框。

在此处输入图像描述 在此处输入图像描述

计算机会自动注册,并且证书被放置在CA的挂起队列中。

我的愿望是,一旦挂起的证书被手动批准,证书应该更新,或者如果模板主要版本增加,则无需经理批准。但我无法让它工作。

当我增加证书的主要版本时,该请求永远不会自动发出,而是再次放入待处理队列以进行手动发出。

我尝试将与注册相同的标准更改为有效的现有证书,但这并没有改变任何东西。

为了加快我的故障排除速度,我曾经certutil -pulse在请求计算机上启动自动注册过程。

编辑:

受影响服务器上的自动注册策略:

在此处输入图像描述

pki ad-certificate-services
  • 1 1 个回答
  • 236 Views

1 个回答

  • Voted
  1. Best Answer
    Crypt32
    2022-02-08T02:56:34+08:002022-02-08T02:56:34+08:00

    我代表 OP (TrackingID#2201120040008993) 向 Microsoft 提出了有关该问题的支持案例。正如我在评论中指出的那样,OP 的设置是正确的,我能够在我的环境中重现。支持票证是根据 [MS-WCCE] 协议§3.2.1.4.2.1.4.2.2规范打开的。

    Microsoft 支持能够确认该问题。进一步调查发现,Microsoft CA 实施 [MS-WCCE] §3.2.2.6.2.1.4.5.7要求在正确CT_FLAG_PEND_ALL_REQUESTS时忽略标志。CT_FLAG_PREVIOUS_APPROVAL_VALIDATE_REENROLLMENT但是,进一步调查发现,Microsoft CA 在内部请求处理例程之一中失败Bad Renewal Name,尝试将请求者 UPN 名称绑定到存储在 Active Directory 中的名称。但是,由于它是计算机模板,因此 UPN 不可用(因此出现错误)并且续订程序被中止并执行初始请求程序:请求置于待处理请求中。并且此 UPN 绑定条件未在任何地方记录。

    我为用户模板设置了相同的场景(在证书中记下 UPN)并且效果很好:初始请求被放置在待处理的请求中,续订自动续订并颁发证书。

    在当前状态下,“有效的现有证书”选项仅适用于用户模板,不适用于计算机模板。没有可用的解决方法。

    我将继续与 Microsoft 支持人员进行对话,并将在有新信息时更新此回复。

    高温高压

    • 3

相关问题

  • 独立根 CA 在颁发证书时不强制执行来自 CAPolicy.inf 的 KeyUsage 设置

  • 带有 Windows 证书服务 PKI 的 OpenVPN

  • SFTP 的安全性如何?使用 PKI 加密流量有什么好处吗?

  • 每个服务或每个服务器的 PKI 密钥?

  • 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve