Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

PKI et réplication

15 réponses
Avatar
Philippe Bonatti
Bonjour,

j'ai un gros soucis avec notre nouvelle structure PKI

Les problèmes :
---------------
Lorsqu'un ordinateur demande un certificat (par l'autoinscription),
l'autorité de certification d'emission délivre le certificat (visible
dans le dossier "Certificats délivrés" et dans le magasin de
l'ordinateur qui en a fait la demande.) mais, quelques minutes plus
tard, un élément s'ajout sur le serveur dans le dosseir "Demandes avant
échoué" de la MMC du AC :
Dans la colone : Code du suivi de la requête :"
Les autorisations sur le modèle de certificat n'autorisent pas
l'utilisateur actuel à s'inscrire pour ce type de certifiact.0x80094012
(-2146877422)
Dans la colone "Message de dispositgion de la demande" :
Refusé par le module de stratégie.

Les controleur de domaine du domaine parent on obtenu un certficat de
controlleur de domaine sans problème.

Lorsqu'un controleur de domaine d'un domaine enfant demande un
certificat de controleur de domaine (demande manuelle), j'ai le message :
(sur le controlleur de domaine )

La demande de certificat à échoué ne raison d'une des conditions
suivantes :
- La demande de certificat à été envoyée à une autorité de cerftificat
qui n'a pas démarré.
- Vous ne disposez pas des autorisations nécessaires pour demander des
certificats à partir des autorités de certification disponibles.

J'ai vérifié, l'AC à démarré et il me semble que les droits sont
correcte.

Du coup, la réplication entre les sites (qui encrypte les données) ne
se fait plus car, il n'y pas de certificat sur les DC et ça commence à
me stresser un peu :S

Ou puis-je creuser pour résoudre mon problème ??

Notre structure :
-----------------
Domaine parent : toto.com
5 domaines enfant : a.toto.com, b.toto.com, c.toto.com, ...

Nous sommes en migration des domaines de Windows 2000 (natif) vers
Windows 2003.
Le domaine toto.com est déjà migré en Windows 2003 ainsi que 2 autres
domaines enfant.

Ancienne PKI :
--------------
Nous avions un simple serveur Controller de domaine Windows 2000 SP4
configuré en autorité de certificat d'entreprise qui marchais plus ou
moins.
Ce serveur et cette autorié à été supprimée lors de la migration à
Windows 2003.

Nouvelle PKI :
--------------
Un serveur Windows 2003 (workgroup) configuré en autorité de
certification Hors Connexion.
Un Controlleur de domaine configuré en autorité de certificat
secondaire d'entreprise intermédiaire (seul des certificats d'autorité
de certification secondaires sont emis).
Un Controlleur de domaine configuré en autorité de certificat
secondaire d'émission.

Toutes les Autorité de certificat secondaires se trouve dans le domain
parent et sont installée en Windows 2003 SP1 standard (français).

Salutations

--
Philippe Bonatti
-------------------------

10 réponses

1 2
Avatar
Jonathan Bismuth
Bonjour Philippe,

j'ai déjà croisé ce genre de problèmes, du généralement au fait d'une
hiérarchie de domaines sur N niveaux.
Voici un lien qui devrait solutionner ton problème :
http://support.microsoft.com/default.aspx?scid=kb;en-us;Q281271

Cordialement,
--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"Philippe Bonatti" a écrit dans le message
de news:
Bonjour,

j'ai un gros soucis avec notre nouvelle structure PKI

Les problèmes :
---------------
Lorsqu'un ordinateur demande un certificat (par l'autoinscription),
l'autorité de certification d'emission délivre le certificat (visible dans
le dossier "Certificats délivrés" et dans le magasin de l'ordinateur qui
en a fait la demande.) mais, quelques minutes plus tard, un élément
s'ajout sur le serveur dans le dosseir "Demandes avant échoué" de la MMC
du AC :
...


Avatar
Philippe Bonatti
Bonjour Jonathan
je suis déjà tombé sur cette procédure qui ne me convient pas
entièrement, car les Worstation qui demande des certificats sont des
workstation du domaine parent, alors pourquoi toutes ces erreurs ?!?

En plus, la procédure parle de donner les droits aux utilisateurs et
pas trop au controleur de domaine il me semble...

Salutations

Philippe

Jonathan Bismuth a présenté l'énoncé suivant :
Bonjour Philippe,

j'ai déjà croisé ce genre de problèmes, du généralement au fait d'une
hiérarchie de domaines sur N niveaux.
Voici un lien qui devrait solutionner ton problème :
http://support.microsoft.com/default.aspx?scid=kb;en-us;Q281271

Cordialement,
--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"Philippe Bonatti" a écrit dans le message de
news:
Bonjour,

j'ai un gros soucis avec notre nouvelle structure PKI

Les problèmes :
---------------
Lorsqu'un ordinateur demande un certificat (par l'autoinscription),
l'autorité de certification d'emission délivre le certificat (visible dans
le dossier "Certificats délivrés" et dans le magasin de l'ordinateur qui en
a fait la demande.) mais, quelques minutes plus tard, un élément s'ajout
sur le serveur dans le dosseir "Demandes avant échoué" de la MMC du AC :
...




--
Philippe Bonatti
-------------------------


Avatar
Jonathan Bismuth
Mes excuses, je n'ai pas du voir un bout de ton texte ...

Quels sont les droits positionnés sur les modèles et sur l'autorité?
Quels sont les messages d'erreur de l'observateur d'événements?
As tu modifié le type du groupe Cert Publisher sur ton domaine parent?

--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"Philippe Bonatti" a écrit dans le message
de news:
Bonjour Jonathan
je suis déjà tombé sur cette procédure qui ne me convient pas entièrement,
car les Worstation qui demande des certificats sont des workstation du
domaine parent, alors pourquoi toutes ces erreurs ?!?

En plus, la procédure parle de donner les droits aux utilisateurs et pas
trop au controleur de domaine il me semble...

Salutations

Philippe

Jonathan Bismuth a présenté l'énoncé suivant :
Bonjour Philippe,

j'ai déjà croisé ce genre de problèmes, du généralement au fait d'une
hiérarchie de domaines sur N niveaux.
Voici un lien qui devrait solutionner ton problème :
http://support.microsoft.com/default.aspx?scid=kb;en-us;Q281271

Cordialement,
--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"Philippe Bonatti" a écrit dans le
message de news:
Bonjour,

j'ai un gros soucis avec notre nouvelle structure PKI

Les problèmes :
---------------
Lorsqu'un ordinateur demande un certificat (par l'autoinscription),
l'autorité de certification d'emission délivre le certificat (visible
dans le dossier "Certificats délivrés" et dans le magasin de
l'ordinateur qui en a fait la demande.) mais, quelques minutes plus
tard, un élément s'ajout sur le serveur dans le dosseir "Demandes avant
échoué" de la MMC du AC :
...




--
Philippe Bonatti
-------------------------






Avatar
Philippe Bonatti
Bien,

sur l'autorité :
----------------
Groupe administrateurs,administrateur de l'entreprise et Admins du
domaine
"emettre et gérer des certificats" et "Gérer l'autorité"
Utilisateurs authentifiés
"Demander des certificats"

Modèle "Ordinateur" (Certificat d'orignine) :
---------------------------------------------
Administrateur de l'entreprise, Admins du domaine
"Lecture" "Ecriture" "Inscrire"
Ordinateurs du domaine
"Inscrire"
Utilisateurs authentifiés
"Lire"

Modèle "Controleur de domaine" (Certificat d'orignine) :
--------------------------------------------------------
Administrateur de l'entreprise, admins du domaine
"Lecture" "Ecriture" "Inscrire"
Controleurs de domaine (domaineparentcontroleur de domaine),
ENTERPRISE DOMAIN CONTROLLERS
"Inscrire"
SYSTEM
"Lecture" "Inscrire"
Utilisateurs authentifiés
"Lire"

Observateur d'énévements (Applications)

Source : CertSvc
ID : 53
Type : Avertissement

Les services de certificats ont refusé la demande 269 car les
autorisations sur le modèle de certificat n'autorisent pas
l'utilisateur actuel à s'inscrire pour ce type de certificat.
0x80094012 (-21468774422). La demande était pour
domaineparentworkstation$.
Informations supplémentaires : Refusé par le module de stratégie.

J'ai suivi la procédure (QB281271) et j'ai changé le groupe Cert
Publisher (Editeurs de certificat) en Groupe Universelle puis Groupe
Domaine local.

Voila.

Merci

Salutations

Philippe




Jonathan Bismuth a exprimé avec précision :
Mes excuses, je n'ai pas du voir un bout de ton texte ...

Quels sont les droits positionnés sur les modèles et sur l'autorité?
Quels sont les messages d'erreur de l'observateur d'événements?
As tu modifié le type du groupe Cert Publisher sur ton domaine parent?

--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"Philippe Bonatti" a écrit dans le message de
news:
Bonjour Jonathan
je suis déjà tombé sur cette procédure qui ne me convient pas entièrement,
car les Worstation qui demande des certificats sont des workstation du
domaine parent, alors pourquoi toutes ces erreurs ?!?

En plus, la procédure parle de donner les droits aux utilisateurs et pas
trop au controleur de domaine il me semble...

Salutations

Philippe

Jonathan Bismuth a présenté l'énoncé suivant :
Bonjour Philippe,

j'ai déjà croisé ce genre de problèmes, du généralement au fait d'une
hiérarchie de domaines sur N niveaux.
Voici un lien qui devrait solutionner ton problème :
http://support.microsoft.com/default.aspx?scid=kb;en-us;Q281271

Cordialement,
--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"Philippe Bonatti" a écrit dans le message
de news:
Bonjour,

j'ai un gros soucis avec notre nouvelle structure PKI

Les problèmes :
---------------
Lorsqu'un ordinateur demande un certificat (par l'autoinscription),
l'autorité de certification d'emission délivre le certificat (visible
dans le dossier "Certificats délivrés" et dans le magasin de l'ordinateur
qui en a fait la demande.) mais, quelques minutes plus tard, un élément
s'ajout sur le serveur dans le dosseir "Demandes avant échoué" de la MMC
du AC :
...




-- Philippe Bonatti
-------------------------






--
Philippe Bonatti
-------------------------




Avatar
Jonathan Bismuth
ok,

je dis peut être une bêtise, mais si tu utilise les modèles de certificats
et non une copie, ceux-ci sont majoritairement non disponibles à l'auto
inscription (tu aurais des droits "inscrire automatiquement" sinon), as tu
essayé de faire une copie d'un certificat (exemple ordinateur), et
positionner dessus "Ordinateurs du domaine" parent et/ou enfant en inscrire
automatiquement comme défini ici (utilisateur dans l'exemple):
http://www.microsoft.com/technet/prodtechnol/windowsserver2003/fr/library/ServerHelp/47f1c981-7c04-48b0-a697-56db5ba00a8e.mspx

--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"Philippe Bonatti" a écrit dans le message
de news:
Bien,

sur l'autorité :
----------------
...


Avatar
Philippe Bonatti
ma foie,

je ne suis pas contre, mais si je crée un nouveau certificat, il va
devenir "version 2" et seul les serveurs Windows 2003 Enterprise
peuvent délivrer des certificats version 2.
Ayans un serveur standard, je suis echec.

Salutations

Philippe

Jonathan Bismuth a présenté l'énoncé suivant :
ok,

je dis peut être une bêtise, mais si tu utilise les modèles de certificats et
non une copie, ceux-ci sont majoritairement non disponibles à l'auto
inscription (tu aurais des droits "inscrire automatiquement" sinon), as tu
essayé de faire une copie d'un certificat (exemple ordinateur), et
positionner dessus "Ordinateurs du domaine" parent et/ou enfant en inscrire
automatiquement comme défini ici (utilisateur dans l'exemple):
http://www.microsoft.com/technet/prodtechnol/windowsserver2003/fr/library/ServerHelp/47f1c981-7c04-48b0-a697-56db5ba00a8e.mspx



--
Philippe Bonatti
-------------------------

Avatar
Emmanuel Dreux [MS]
Bonjour Philippe, Bonjour Jonathan,

effectivement cette erreur indique un problème de permissions.
A priori, il y a 2 problèmes distincts qui peut-être ne font qu'un:
utilisation du template computer et utilisation du template domain
controler.

1. Vérifiez les permissions sur le template.
Dans Active directory sites & services
-> "View"-->"show services Node".
-> services -> "Public Key Services"-->"Certificate templates"
-> vérification des permissions sur le template domain controllers. Il faut
read et enroll pour le DC.
Si la permission se fait au travers de groupe, vérifier l'appartenance du dc
à un de ces groupes.

2. Connectivité au CA.
Il se peut qu'il y ait une problème de connectivité RPC lié à certains
firewall et nouveautés SP1.
Il se peut qu'il y ait un problème de permissions du type "access this
computer from the network" sur le CA

Vérifiez que le dc peut se connecter au CA en RPC/ DCOM.
-> Sur le DC du domaine child, at hh:mm /interactice cmd.exe ( ex at 18:00
/interactive cmd.exe )
-> Dans cette fenêtre lancer mmc.exe
-> dans mmc ouvrir par exemple disk management et se connecter au CA.

Créez un share sur le CA, donner les permission de lecture uniquement au dc
du domaine child.
Dans la fenêtre système sur le dc child, dir casharename.

Ces tests devrait valider kerberos, la couche RPC DCOM et l'accès au CA.

J'attends votre retour avant de vous proposer d'autres manipulations.
Cordialement,



"Philippe Bonatti" a écrit dans le message
de news:
Bien,

sur l'autorité :
----------------
Groupe administrateurs,administrateur de l'entreprise et Admins du domaine
"emettre et gérer des certificats" et "Gérer l'autorité"
Utilisateurs authentifiés
"Demander des certificats"

Modèle "Ordinateur" (Certificat d'orignine) :
---------------------------------------------
Administrateur de l'entreprise, Admins du domaine
"Lecture" "Ecriture" "Inscrire"
Ordinateurs du domaine
"Inscrire"
Utilisateurs authentifiés
"Lire"

Modèle "Controleur de domaine" (Certificat d'orignine) :
--------------------------------------------------------
Administrateur de l'entreprise, admins du domaine
"Lecture" "Ecriture" "Inscrire"
Controleurs de domaine (domaineparentcontroleur de domaine), ENTERPRISE
DOMAIN CONTROLLERS
"Inscrire"
SYSTEM
"Lecture" "Inscrire"
Utilisateurs authentifiés
"Lire"

Observateur d'énévements (Applications)

Source : CertSvc
ID : 53
Type : Avertissement

Les services de certificats ont refusé la demande 269 car les
autorisations sur le modèle de certificat n'autorisent pas l'utilisateur
actuel à s'inscrire pour ce type de certificat. 0x80094012 (-21468774422).
La demande était pour domaineparentworkstation$.
Informations supplémentaires : Refusé par le module de stratégie.

J'ai suivi la procédure (QB281271) et j'ai changé le groupe Cert Publisher
(Editeurs de certificat) en Groupe Universelle puis Groupe Domaine local.

Voila.

Merci

Salutations

Philippe




Jonathan Bismuth a exprimé avec précision :
Mes excuses, je n'ai pas du voir un bout de ton texte ...

Quels sont les droits positionnés sur les modèles et sur l'autorité?
Quels sont les messages d'erreur de l'observateur d'événements?
As tu modifié le type du groupe Cert Publisher sur ton domaine parent?

--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"Philippe Bonatti" a écrit dans le
message de news:
Bonjour Jonathan
je suis déjà tombé sur cette procédure qui ne me convient pas
entièrement, car les Worstation qui demande des certificats sont des
workstation du domaine parent, alors pourquoi toutes ces erreurs ?!?

En plus, la procédure parle de donner les droits aux utilisateurs et pas
trop au controleur de domaine il me semble...

Salutations

Philippe

Jonathan Bismuth a présenté l'énoncé suivant :
Bonjour Philippe,

j'ai déjà croisé ce genre de problèmes, du généralement au fait d'une
hiérarchie de domaines sur N niveaux.
Voici un lien qui devrait solutionner ton problème :
http://support.microsoft.com/default.aspx?scid=kb;en-us;Q281271

Cordialement,
--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"Philippe Bonatti" a écrit dans le
message de news:
Bonjour,

j'ai un gros soucis avec notre nouvelle structure PKI

Les problèmes :
---------------
Lorsqu'un ordinateur demande un certificat (par l'autoinscription),
l'autorité de certification d'emission délivre le certificat (visible
dans le dossier "Certificats délivrés" et dans le magasin de
l'ordinateur qui en a fait la demande.) mais, quelques minutes plus
tard, un élément s'ajout sur le serveur dans le dosseir "Demandes
avant échoué" de la MMC du AC :
...




-- Philippe Bonatti
-------------------------






--
Philippe Bonatti
-------------------------








Avatar
Jonathan Bismuth
Je ne devais pas être très frais cet après midi, j'avais (parmis tant
d'autres chose) raté le fait que le CA soit en SP1, merci à toi Emmanuel
pour me l'avoir fait remarquer.

Concernant le Template, je partage complètement ton avis (apparemment le
post où j'en parle n'est pas passé?)
Sachant que la forêt de Philippe est sur deux niveaux, il convient
effectivement de vérifier que les droits pour domain controllers sont
positionner pour les DC des deux domaines sur read et enroll

Encore merci Emmanuel pour ta perspicacité :)

--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?z5pCI2OyS6

"Emmanuel Dreux [MS]" a écrit dans le message
de news: OI7Wys$
Bonjour Philippe, Bonjour Jonathan,

effectivement cette erreur indique un problème de permissions.
A priori, il y a 2 problèmes distincts qui peut-être ne font qu'un:
utilisation du template computer et utilisation du template domain
controler.
...


Avatar
Philippe Bonatti
Bonjour Emmanuel,

je me lance dans tous ces tests demain matin.
Mais dans la procedure de vérification, le compte system d'un
controleur de domaine d'un domaine enfant peut se connecter sur un
controleur de domaine parent au niveau du gestionnaire de disque ?!?

Salutations

Philippe

Emmanuel Dreux [MS] avait prétendu :
Bonjour Philippe, Bonjour Jonathan,

effectivement cette erreur indique un problème de permissions.
A priori, il y a 2 problèmes distincts qui peut-être ne font qu'un:
utilisation du template computer et utilisation du template domain controler.

1. Vérifiez les permissions sur le template.
Dans Active directory sites & services
-> "View"-->"show services Node".
-> services -> "Public Key Services"-->"Certificate templates"
-> vérification des permissions sur le template domain controllers. Il faut
read et enroll pour le DC.
Si la permission se fait au travers de groupe, vérifier l'appartenance du dc
à un de ces groupes.

2. Connectivité au CA.
Il se peut qu'il y ait une problème de connectivité RPC lié à certains
firewall et nouveautés SP1.
Il se peut qu'il y ait un problème de permissions du type "access this
computer from the network" sur le CA

Vérifiez que le dc peut se connecter au CA en RPC/ DCOM.
-> Sur le DC du domaine child, at hh:mm /interactice cmd.exe ( ex at 18:00
/interactive cmd.exe )
-> Dans cette fenêtre lancer mmc.exe
-> dans mmc ouvrir par exemple disk management et se connecter au CA.

Créez un share sur le CA, donner les permission de lecture uniquement au dc
du domaine child.
Dans la fenêtre système sur le dc child, dir casharename.

Ces tests devrait valider kerberos, la couche RPC DCOM et l'accès au CA.

J'attends votre retour avant de vous proposer d'autres manipulations.
Cordialement,



"Philippe Bonatti" a écrit dans le message de
news:
Bien,

sur l'autorité :
----------------
Groupe administrateurs,administrateur de l'entreprise et Admins du domaine
"emettre et gérer des certificats" et "Gérer l'autorité"
Utilisateurs authentifiés
"Demander des certificats"

Modèle "Ordinateur" (Certificat d'orignine) :
---------------------------------------------
Administrateur de l'entreprise, Admins du domaine
"Lecture" "Ecriture" "Inscrire"
Ordinateurs du domaine
"Inscrire"
Utilisateurs authentifiés
"Lire"

Modèle "Controleur de domaine" (Certificat d'orignine) :
--------------------------------------------------------
Administrateur de l'entreprise, admins du domaine
"Lecture" "Ecriture" "Inscrire"
Controleurs de domaine (domaineparentcontroleur de domaine), ENTERPRISE
DOMAIN CONTROLLERS
"Inscrire"
SYSTEM
"Lecture" "Inscrire"
Utilisateurs authentifiés
"Lire"

Observateur d'énévements (Applications)

Source : CertSvc
ID : 53
Type : Avertissement

Les services de certificats ont refusé la demande 269 car les autorisations
sur le modèle de certificat n'autorisent pas l'utilisateur actuel à
s'inscrire pour ce type de certificat. 0x80094012 (-21468774422). La
demande était pour domaineparentworkstation$.
Informations supplémentaires : Refusé par le module de stratégie.

J'ai suivi la procédure (QB281271) et j'ai changé le groupe Cert Publisher
(Editeurs de certificat) en Groupe Universelle puis Groupe Domaine local.

Voila.

Merci

Salutations

Philippe




Jonathan Bismuth a exprimé avec précision :
Mes excuses, je n'ai pas du voir un bout de ton texte ...

Quels sont les droits positionnés sur les modèles et sur l'autorité?
Quels sont les messages d'erreur de l'observateur d'événements?
As tu modifié le type du groupe Cert Publisher sur ton domaine parent?

--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"Philippe Bonatti" a écrit dans le message
de news:
Bonjour Jonathan
je suis déjà tombé sur cette procédure qui ne me convient pas
entièrement, car les Worstation qui demande des certificats sont des
workstation du domaine parent, alors pourquoi toutes ces erreurs ?!?

En plus, la procédure parle de donner les droits aux utilisateurs et pas
trop au controleur de domaine il me semble...

Salutations

Philippe

Jonathan Bismuth a présenté l'énoncé suivant :
Bonjour Philippe,

j'ai déjà croisé ce genre de problèmes, du généralement au fait d'une
hiérarchie de domaines sur N niveaux.
Voici un lien qui devrait solutionner ton problème :
http://support.microsoft.com/default.aspx?scid=kb;en-us;Q281271

Cordialement,
--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"Philippe Bonatti" a écrit dans le
message de news:
Bonjour,

j'ai un gros soucis avec notre nouvelle structure PKI

Les problèmes :
---------------
Lorsqu'un ordinateur demande un certificat (par l'autoinscription),
l'autorité de certification d'emission délivre le certificat (visible
dans le dossier "Certificats délivrés" et dans le magasin de
l'ordinateur qui en a fait la demande.) mais, quelques minutes plus
tard, un élément s'ajout sur le serveur dans le dosseir "Demandes avant
échoué" de la MMC du AC :
...




-- Philippe Bonatti
-------------------------






-- Philippe Bonatti
-------------------------






--
Philippe Bonatti
-------------------------






Avatar
Philippe Bonatti
Alors voici ce que j'ai :

1. Permission sur le template :
Dans sites et services, le certificat "Controleurs de domaine" à les
permissions suivantes :
Administrateurs de l'entreprise : Lire,Ecrire,Inscrire.
ADminis du domaine (parentadmins du domaine) : Lire,Ecrire,Inscrire
Contrôleurs de doamine (ParentControleur de domaine) : Inscrire
Contrôleurs de doamine (EnfantControleur de domaine) : Lire,Inscrire
ENTERPRISE DOMAIN CONTROLLERS : Inscrire
SYSTEM : Lire,Inscrire
Utilisateurs authentifiés : Lire

Les contrôleurs de domaine du domaine enfant sont bien dans le groupe
"EnfantControleur de domaine"
Il sont sensé être dans le groupe "ENTERPRISE DOMAIN CONTROLLER" mais
je ne peux pas le vérifier.

2. Connectivité.
Depuis la console MMC lancée avec le compte system, je n'ai pas accès
au gestionnaire de disque (Accès refusé), j'ai fais le teste sur
d'accès avec cette console sur l'autres DC avec toujours le même
résultat.

L'accès au share me donne également un accès refusé.
Ce qui donne effectivement un blème puisque les droits NTFS et Share
sont "Contrôl Total pour le DC du domaine enfant.

J'attends la suite des tests,
Merci de votre aide

Salutations

Philippe

Emmanuel Dreux [MS] a exprimé avec précision :
Bonjour Philippe, Bonjour Jonathan,

effectivement cette erreur indique un problème de permissions.
A priori, il y a 2 problèmes distincts qui peut-être ne font qu'un:
utilisation du template computer et utilisation du template domain controler.

1. Vérifiez les permissions sur le template.
Dans Active directory sites & services
-> "View"-->"show services Node".
-> services -> "Public Key Services"-->"Certificate templates"
-> vérification des permissions sur le template domain controllers. Il faut
read et enroll pour le DC.
Si la permission se fait au travers de groupe, vérifier l'appartenance du dc
à un de ces groupes.

2. Connectivité au CA.
Il se peut qu'il y ait une problème de connectivité RPC lié à certains
firewall et nouveautés SP1.
Il se peut qu'il y ait un problème de permissions du type "access this
computer from the network" sur le CA

Vérifiez que le dc peut se connecter au CA en RPC/ DCOM.
-> Sur le DC du domaine child, at hh:mm /interactice cmd.exe ( ex at 18:00
/interactive cmd.exe )
-> Dans cette fenêtre lancer mmc.exe
-> dans mmc ouvrir par exemple disk management et se connecter au CA.

Créez un share sur le CA, donner les permission de lecture uniquement au dc
du domaine child.
Dans la fenêtre système sur le dc child, dir casharename.

Ces tests devrait valider kerberos, la couche RPC DCOM et l'accès au CA.

J'attends votre retour avant de vous proposer d'autres manipulations.
Cordialement,



"Philippe Bonatti" a écrit dans le message de
news:
Bien,

sur l'autorité :
----------------
Groupe administrateurs,administrateur de l'entreprise et Admins du domaine
"emettre et gérer des certificats" et "Gérer l'autorité"
Utilisateurs authentifiés
"Demander des certificats"

Modèle "Ordinateur" (Certificat d'orignine) :
---------------------------------------------
Administrateur de l'entreprise, Admins du domaine
"Lecture" "Ecriture" "Inscrire"
Ordinateurs du domaine
"Inscrire"
Utilisateurs authentifiés
"Lire"

Modèle "Controleur de domaine" (Certificat d'orignine) :
--------------------------------------------------------
Administrateur de l'entreprise, admins du domaine
"Lecture" "Ecriture" "Inscrire"
Controleurs de domaine (domaineparentcontroleur de domaine), ENTERPRISE
DOMAIN CONTROLLERS
"Inscrire"
SYSTEM
"Lecture" "Inscrire"
Utilisateurs authentifiés
"Lire"

Observateur d'énévements (Applications)

Source : CertSvc
ID : 53
Type : Avertissement

Les services de certificats ont refusé la demande 269 car les autorisations
sur le modèle de certificat n'autorisent pas l'utilisateur actuel à
s'inscrire pour ce type de certificat. 0x80094012 (-21468774422). La
demande était pour domaineparentworkstation$.
Informations supplémentaires : Refusé par le module de stratégie.

J'ai suivi la procédure (QB281271) et j'ai changé le groupe Cert Publisher
(Editeurs de certificat) en Groupe Universelle puis Groupe Domaine local.

Voila.

Merci

Salutations

Philippe




Jonathan Bismuth a exprimé avec précision :
Mes excuses, je n'ai pas du voir un bout de ton texte ...

Quels sont les droits positionnés sur les modèles et sur l'autorité?
Quels sont les messages d'erreur de l'observateur d'événements?
As tu modifié le type du groupe Cert Publisher sur ton domaine parent?

--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"Philippe Bonatti" a écrit dans le message
de news:
Bonjour Jonathan
je suis déjà tombé sur cette procédure qui ne me convient pas
entièrement, car les Worstation qui demande des certificats sont des
workstation du domaine parent, alors pourquoi toutes ces erreurs ?!?

En plus, la procédure parle de donner les droits aux utilisateurs et pas
trop au controleur de domaine il me semble...

Salutations

Philippe

Jonathan Bismuth a présenté l'énoncé suivant :
Bonjour Philippe,

j'ai déjà croisé ce genre de problèmes, du généralement au fait d'une
hiérarchie de domaines sur N niveaux.
Voici un lien qui devrait solutionner ton problème :
http://support.microsoft.com/default.aspx?scid=kb;en-us;Q281271

Cordialement,
--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"Philippe Bonatti" a écrit dans le
message de news:
Bonjour,

j'ai un gros soucis avec notre nouvelle structure PKI

Les problèmes :
---------------
Lorsqu'un ordinateur demande un certificat (par l'autoinscription),
l'autorité de certification d'emission délivre le certificat (visible
dans le dossier "Certificats délivrés" et dans le magasin de
l'ordinateur qui en a fait la demande.) mais, quelques minutes plus
tard, un élément s'ajout sur le serveur dans le dosseir "Demandes avant
échoué" de la MMC du AC :
...




-- Philippe Bonatti
-------------------------






-- Philippe Bonatti
-------------------------






--
Philippe Bonatti
-------------------------






1 2