Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

gelöst Problem Enterprise PKI

Mitglied: Texas3110

Texas3110 (Level 1) - Jetzt verbinden

26.01.2014, aktualisiert 27.01.2014, 1592 Aufrufe, 5 Kommentare

Hallo,
Ich versuchte heute eine Enterprise PKI in einer Lab Umgebung aufzubauen. Aber ich bekam immer den folgenden Fehler:

Can not verify certification chain. Do you wish to ignore the error and continue? The revocation function was unable to check revocation because the revocation server was offline.

Meine Lab Umgebung besteht aus 3 Server. Einem DC einer Subordinate CA (Domain Member Server) und einer Root CA (kein Domain Member).
Nach dieser Anleitung http://mizitechinfo.wordpress.com/2013/08/31/step-by-step-deploying-an- ... ging ich vor.
Könnt Ihr mir helfen um das Problem zu beheben?


Danke für Eure Hilfe.

Viele Grüße
Stefan
Mitglied: AndiEoh
LÖSUNG 27.01.2014, aktualisiert um 11:42 Uhr
Hallo,

die Fehlermeldung ist doch recht eindeutig:

The revocation function was unable to check revocation because the revocation server was offline

Windows PKI überprüft für die gesamte Kette die CRL Informationen unter dern URLs die in den Zertifikaten angegeben sind. Das klappt bei dir mit mindestens einem Zertifikat nicht, d.h. entweder die eingetragene URI ist falsch oder du hast vergessen die CRL zu den passenden Plätzen zu verteilen. Lösungen gibt es z.B. hier:

http://social.technet.microsoft.com/Forums/windowsserver/en-US/348a9b8d ...

Gruß

Andi
Bitte warten ..
Mitglied: Texas3110
27.01.2014, aktualisiert um 11:07 Uhr
Hallo Andi,

Danke für Deine Antwort.
An so etwas habe ich schon gedacht. Nur verstehe ich noch nicht das warum.
Kannst Du mir bitte da noch etwas auf die Sprünge helfen? In den Anleitungen fand ich immer wieder das die Root CA keinen IIS Server am laufen hat. Aber wird er nicht benötigt um die URL zu testen? https://mizitechinfo.wordpress.com/2013/08/29/step-by-step-deploying-a-s ...


Lg
Stefan
Bitte warten ..
Mitglied: AndiEoh
27.01.2014 um 12:34 Uhr
Hallo,

das hängt davon ab welche URL in den Zertifikaten der Kette eingetragen ist. Es kann sich dabei auch um einen ganz anderen und nicht den Root CA Server handeln, dieser muß lediglich eine aktuelle signierte CRL vorhalten oder per OCSP eine gültige Antwort liefern (http://de.wikipedia.org/wiki/Zertifikatsperrliste, http://de.wikipedia.org/wiki/Online_Certificate_Status_Protocol). Alternativ dazu kann man den Check auf zurück gezogene Zertifikate deaktivieren, ist aber dann eher Pfusch*Pfusch.

Gruß

Andi
Bitte warten ..
Mitglied: Texas3110
27.01.2014 um 13:29 Uhr
Hallo Andi,

ich nutze diese beiden URLs

http://svr02rootca/CertData/<CaName><CRLNameSuffix><Delt ...
http://svr02rootca/CertData/<ServerDNSName>_<CertificateName&g ...

svr02rootca Root CA
svr01dc.domain.loc Domain DC
svr03subCA.domain.loc Sub CA

Root CA ist kein Domainmitglied. Die Erstellung der URLs sind in der Anleitung https://mizitechinfo.wordpress.com/2013/08/29/step-by-step-deploying-a-s ... ab Punkt 25 beschrieben.

Kannst Du bitte mal in die Anleitung schauen und wo Du denkst ist der Fehler. Danke

Viele Grüße
STefan
Bitte warten ..
Mitglied: AndiEoh
27.01.2014 um 16:56 Uhr
Hallo,

ich hab zur Zeit keine Windows PKI hier und die Anleitung ist im Punkt CRL verteilen nicht sehr detailiert.

Hier werden die Hintergründe zu CDP/CRL etwas genauer ausgeführt, ist allerdings in englisch:
http://blogs.technet.com/b/nexthop/archive/2012/12/17/creating-a-certif ...

Gruß

Andi
Bitte warten ..
Ähnliche Inhalte
Verschlüsselung & Zertifikate
Keepass mit PKI und NFC
Frage von trallerVerschlüsselung & Zertifikate11 Kommentare

Hallo, welche Möglichkeiten / Produkte gibt es für eine Zwei-Faktor-Authentifizieurng mit KeyPass und PKI / NFC Karte? Also ich ...

Verschlüsselung & Zertifikate

Zertifikatsbenachrichtigung PKI Windows Server 2012R2

gelöst Frage von SnipesVerschlüsselung & Zertifikate9 Kommentare

Hallo Zusammen, wir wollen hier eine interne PKI einrichten. Das Ganze soll auf einem Windows Server 2012R2 in zweistufiger ...

Hyper-V

Kein Zugriff auf die PKI

gelöst Frage von OberhausenerHyper-V6 Kommentare

Hallo und guten Morgen, ich bin neu hier und möchte mich "superkurz" vorstellen. Ich war über 30 Jahre in ...

Verschlüsselung & Zertifikate

MS PKI Zertifikattemplate Error 0x80094800

Tipp von SnipesVerschlüsselung & Zertifikate2 Kommentare

Hallo liebe Admin-Gemeinde, dieser Tipp ist für alle, die wie ich einmal wieder auf dem Schlauch stehen! Als ich ...

Neue Wissensbeiträge
Internet

Schwarzer Tag für die Netzfreiheit: Die umstrittene Urheberrechtsreform wurde beschlossen

Information von Frank vor 13 StundenInternet22 Kommentare

Ich zitiere einfach mal Julia Reda von den Piraten, da mir selbst einfach die Worte dazu fehlen: Schwarzer Tag ...

Internet
Ist zwar keien Anleitung, aber
Anleitung von SachsenHessi vor 14 StundenInternet1 Kommentar

oder doch eine Anleitung ? Für die nächste EU-Wahl ? SH

PHP
Pfsense - Vouchergenerator 1.6.1
Anleitung von cafepost vor 15 StundenPHP

Hallo Zusammen , aus Sicherheitsgründen wurde mein Server auf den neuesten Stand gebracht, jetzt wollte ich den Vouchergenerator 1.6.1 ...

Internet

Verlag protestiert gegen Artikel 13 (jetzt Artikel 17) der geplanten EU-Verordnung

Information von Dilbert-MD vor 18 StundenInternet

Leider etwas spät, aber immerhin hat auch der heise-Verlag eingesehen, dass die Umsetzung der Urheberrechtsreform - so wie sie ...

Heiß diskutierte Inhalte
Internet
Schwarzer Tag für die Netzfreiheit: Die umstrittene Urheberrechtsreform wurde beschlossen
Information von FrankInternet22 Kommentare

Ich zitiere einfach mal Julia Reda von den Piraten, da mir selbst einfach die Worte dazu fehlen: Schwarzer Tag ...

Voice over IP
Mikrotik: Voip mit SIP Phones in verschiedenen Subnetzen mit FritzBox
Frage von SpartacusVoice over IP20 Kommentare

Hallo, ich habe das Problem, dass ich verschiedene SIP-Clients in unterschiedlichen Subnetzen habe, die mit meinem Server FritzBox7412 keine ...

Batch & Shell
Computer im Active Directory filtern
Frage von chkdskBatch & Shell16 Kommentare

Hallo Zusammen, ich möchte über die Powershell Computer im Active Directory filtern. Als Beispiel: listet mir alle Computer auf, ...

LAN, WAN, Wireless
Netzwerkkomponenten von 2011 und nur 100 Mbit?
gelöst Frage von FalaffelLAN, WAN, Wireless16 Kommentare

Hallo zusammen, ist es möglich, dass bei Netzwerkkomponenten von ca. 2011 nicht mehr wie 100 Mbit möglich ist? Konkret ...