Ereignisquelle: | Microsoft-Windows-EnrollmentWebService |
Ereignis-ID: | 9 (0x9) |
Ereignisprotokoll: | Microsoft-Windows-EnrollmentWebService/Admin |
Ereignistyp: | Fehler |
Ereignistext (englisch): | The Certificate Enrollment Web Service is attempting to use renewal-only mode, but certification authority (CA) "%1" does not support this mode. To use renewal-only mode, configure the CA by running the following command on the CA: certutil -setreg policy\editflags +EDITF_ENABLERENEWONBEHALFOF. Otherwise, disable renewal-only mode. If no action is taken, subsequent requests will be rejected. |
Ereignistext (deutsch): | Vom Zertifikatregistrierungs-Webdienst wird versucht, den Nur-Erneuerungen-Modus zu verwenden. Dieser Modus wird jedoch von der Zertifizierungsstelle "%1" nicht unterstützt. Wenn Sie den Nur-Erneuerungen-Modus verwenden möchten, konfigurieren Sie die Zertifizierungsstelle. Führen Sie dazu für die Zertifizierungsstelle den folgenden Befehl aus: "certutil -setreg policy\editflags +EDITF_ENABLERENEWONBEHALFOF". Deaktivieren Sie andernfalls den Nur-Erneuerungen-Modus. Wenn keine Aktion ausgeführt wird, werden zukünftige Anforderungen abgelehnt. |
Parameter
Die im Ereignistext enthaltenen Parameter werden mit folgenden Feldern befüllt:
- %1: CAConfig (win:UnicodeString)
Die Zertifikatregistrierungs-Webdienste (Certificate Enrollment Policy Web Service, CEP und Certificate Enrollment Web Service, CES) ermöglichen die automatische Beantragung und Erneuerung von Zertifikaten einer Zertifizierungsstelle über eine Webbasierte Schnittstelle. Somit ist kein direkter Kontakt zur Zertifizierungsstelle über Remote Procedure Call (RPC) notwendig. Für eine detailliertere Beschreibung siehe Artikel "Grundlagen Zertifikatbeantragung über Certificate Enrollment Web Services (CEP, CES)".
Beispiel-Ereignisse
The Certificate Enrollment Web Service is attempting to use renewal-only mode, but certification authority (CA) "CA02.intra.adcslabor.de\ADCS Labor Issuing CA 1" does not support this mode. To use renewal-only mode, configure the CA by running the following command on the CA: certutil -setreg policy\editflags +EDITF_ENABLERENEWONBEHALFOF. Otherwise, disable renewal-only mode. If no action is taken, subsequent requests will be rejected.
Beschreibung
Das Ereignis wird nur einmal protokolliert, weitere fehlgeschlagene Versuche gleicher Art werden nicht erneut protokolliert.
Kennen Sie TameMyCerts? TameMyCerts ist ein Add-On für die Microsoft Zertifizierungsstelle (Active Directory Certificate Services). Es erweitert die Funktion der Zertifizierungsstelle und ermöglicht die Anwendung von Regelwerken, um die sichere Automatisierung von Zertifikat-Ausstellungen zu realisieren. TameMyCerts ist einzigartig im Microsoft-Ökosystem, hat sich bereits in unzähligen Unternehmen auf der ganzen Welt bewährt und steht unter einer freien Lizenz. Es kann über GitHub heruntergeladen und kostenlos verwendet werden. Professionelle Wartung wird ebenfalls angeboten.
Das Ereignis tritt auf, wenn Key Based Renewal verwendet wird, und die Zertifizierungsstelle dies nicht unterstützt.
Auf der Zertifizierungsstelle muss das Flag EDITF_ENABLERENEWONBEHALFOF mit folgendem Kommandozeilenbefehl aktiviert werden:
certutil -setreg policy\editflags +EDITF_ENABLERENEWONBEHALFOF
Der Zertifizierungsstellen-Dienst muss nach setzen des Flags neu gestartet werden, damit es angewendet wird.
Clients werden den Fehlercode WS_E_ENDPOINT_FAULT_RECEIVED erhalten, wenn sie einen Key based Renewal versuchen.
Nach Korrektur der Einstellungen auf der Zertifizierungsstelle sollte der IIS Anwendungspool oder der gesamte Webserver-Dienst neu gestartet werden.
Sicherheitsbewertung
Die Sicherheitsbetrachtung richtet sich nach den drei Dimensionen Vertraulichkeit (Confidentiality), Integrität (Integrity) und Verfügbarkeit (Availability).
Hierzu wurde noch keine Beschreibung verfasst.
Ein Gedanke zu „Details zum Ereignis mit ID 9 der Quelle Microsoft-Windows-EnrollmentWebService“
Kommentare sind geschlossen.