Folgendes Szenario angenommen:
- Ein Benutzer beantragt ein Zertifikat von einer Active Directory integrierten Zertifizierungsstelle (Enterprise Certification Authority).
- Die Zertifikatvorlage ist für die Archivierung privater Schlüssel eingerichtet.
- Die Beantragung des Zertifikats schlägt mit folgender Fehlermeldung fehl:
Cannot archive private key. The certification authority could not verify one or more key recovery certificates. 0x8009400b (-2146877429 CERTSRV_E_NO_VALID_KRA)
Ursache
Kennen Sie TameMyCerts? TameMyCerts ist ein Add-On für die Microsoft Zertifizierungsstelle (Active Directory Certificate Services). Es erweitert die Funktion der Zertifizierungsstelle und ermöglicht die Anwendung von Regelwerken, um die sichere Automatisierung von Zertifikat-Ausstellungen zu realisieren. TameMyCerts ist einzigartig im Microsoft-Ökosystem, hat sich bereits in unzähligen Unternehmen auf der ganzen Welt bewährt und steht unter einer freien Lizenz. Es kann über GitHub heruntergeladen und kostenlos verwendet werden. Professionelle Wartung wird ebenfalls angeboten.
Die Ursache ist, dass die Zertifizierungsstelle kein geeignetes Key Recovery Agent (KRA) Zertifikat konfiguriert hat. Sollte die Zertifizierungsstelle mit KRA Zertifikaten konfiguriert sein, muss die Ursache also in diesen gesucht werden.
Die Ereignisanzeige der Zertifizierungsstelle (Ereignis Nr. 84) gibt weiteren Aufschluss über die Ursachen. Im vorliegenden Fall konte der Sperrstatus der KRA Zertifikate nicht überprüft werden, sodass diese für die Zertifizierungsstelle nicht verwendbar waren.
Active Directory Certificate Services will not use key recovery certificate 0 because it could not be verified for use as a Key Recovery Agent. CN=Administrator, CN=Users, DC=intra, DC=adcslabor, DC=de The revocation function was unable to check revocation because the revocation server was offline. 0x80092013 (-2146885613 CRYPT_E_REVOCATION_OFFLINE)
Die Zertifizierungsstelle wird entsprechend die Archivierung privater Schlüssel ablehnen (Ereignis Nr. 98).
Active Directory Certificate Services encountered errors validating configured key recovery certificates. Requests to archive private keys will no longer be accepted.
Aus Sicherheitsgründen werden Zertifikatanforderungen, die die Archivierung privater Schlüssel erfordern, abgelehnt, um zu verhindern, dass es zu Datenverlust kommt (Ereignis Nr. 22).
Active Directory Certificate Services could not process request 20 due to an error: Cannot archive private key. The certification authority could not verify one or more key recovery certificates. 0x8009400b (-2146877429 CERTSRV_E_NO_VALID_KRA). The request was for INTRA\rudi. Additional information: Error Archiving Private Key
4 Gedanken zu „Die Beantragung eines Zertifikats schlägt fehl mit Fehlermeldung "Cannot archive private key. The certification authority could not verify one or more key recovery certificates. 0x8009400b (-2146877429 CERTSRV_E_NO_VALID_KRA)"“
Kommentare sind geschlossen.