amgm2006
Goto Top

Zertifikatdienste startet nicht

Hallo,

auf einem 2003er Server startet der Zertifikatdienste startet nicht mehr.

1 Meldung in den Anwendungen:
Die Zertifikatdienste wurden nicht gestartet: Das aktuelle Zertifizierungsstellenzertifikat konnte nicht geladen bzw. verifiziert werden.
DOMAIN Die Signatur des Zertifikats konnte nicht bestätigt werden. 0x80096004 (-2146869244).

2. Meldung in den Anwendungen:
Es konnte keine Zertifikatkette für das Zertifizierungsstellenzertifikat 0 für DOMAIN erstellt werden.
Die Signatur des Zertifikats konnte nicht bestätigt werden. 0x80096004 (-2146869244).

Meldung im System:
Der Dienst "Zertifikatdienste" wurde mit folgendem dienstspezifischem Fehler beendet: 2148098052 (0x80096004).

hat einer ne idee wo ich anfangen kann zu suchen?

Content-ID: 355453

Url: https://administrator.de/contentid/355453

Ausgedruckt am: 25.11.2024 um 04:11 Uhr

Dani
Dani 20.11.2017 um 20:08:46 Uhr
Goto Top
Moin,
1) ein oder zweistufige PKI?
2) Ist die Sperliste der PKI von den Servern/Clients aus erreichbar?
3) Ist die (Delta)Speerliste vorhanden bzw. gültig?
4) Das Zertifikatskette ist gültig, wenn du das Zertifikat auf dem Server öffnest?
5) Was wurde verändert?


Gruß,
Dani
Pjordorf
Pjordorf 20.11.2017 um 20:11:09 Uhr
Goto Top
Hallo,

Zitat von @amgm2006:
hat einer ne idee wo ich anfangen kann zu suchen?
Ja, in der Ereignissanzeige und dann dort in der Reihenfolge des Fehlers vorgehen (Erster Fehler nachgehen bevor du an dem ende der Fehlersite dran gehst). Und am besten schaust du zuerst in System rein, bevor du bei Anwendungen reinschaust.

Selbstausgestelltes Zertifikat?

Zertifizierungsstellenzertifikat installieren
https://technet.microsoft.com/de-de/library/bb331963(v=exchg.141).aspx

Gruß,
Peter
amgm2006
amgm2006 21.11.2017 aktualisiert um 06:15:42 Uhr
Goto Top
Ja, in der Ereignissanzeige und dann dort in der Reihenfolge des Fehlers vorgehen (Erster Fehler nachgehen bevor du an dem ende der Fehlersite dran gehst).

- Der Fehler erscheint zeitlich genau in der oberen reihenfolge (die ersten beiden in den anwendungen und dann im System)

@Dani
1) ein oder zweistufige PKI?
2) Ist die Sperliste der PKI von den Servern/Clients aus erreichbar?
3) Ist die (Delta)Speerliste vorhanden bzw. gültig?
4) Das Zertifikatskette ist gültig, wenn du das Zertifikat auf dem Server öffnest?
5) Was wurde verändert?//

In der Materie bin ich nicht ganz firm und das System hatte ich mal so übernommen.
Zu 1. : Ich vermute das es einstufig ist (wenn ich die Zertifikatsstelle öffne und über auswählen gehe / Anderer Computer durchsuchen) ist nur der Locale aufgeführt. Wenn ich den dann aufrufe kommt der fehler (zugriff verweigert 0x8007005 (Win32:5)


Das einzigste was ich gemacht habe, ist über SelfSSL ein neues Zertifikat erstellt habe.
Kann das daran liegen? Vieleicht mit nem falschen Parameter was falsch gemacht ?
Dani
Dani 21.11.2017 um 12:34:49 Uhr
Goto Top
Moin,
Das einzigste was ich gemacht habe, ist über SelfSSL ein neues Zertifikat erstellt habe.
Für den Server auf dem die Rolle für die bzw. der PKI oder für einen Rechner? Trifft ersteres zu, hast du die Ursache gefunden. Darf man fragen, warum du

a) das Zertifikat über SelfSSL generiert hast?
b) Welches Zertifikat muss ersetzt werden?


Gruß,
Dani
amgm2006
amgm2006 21.11.2017 um 12:51:30 Uhr
Goto Top
Hallo Dani,

Da war ich bei der Erstellung wohl zu voreilig.
Es gibt ein Problem mit dem Zertifikat des Exchangeservers.
Das wollte ich damit nur neu erstellen. Wie mache ich das jetzt wieder rückgängig??

LG Alex
Dani
Dani 21.11.2017 um 13:10:44 Uhr
Goto Top
Moin,
Wie mache ich das jetzt wieder rückgängig??
hast du das alte Zertifikat noch? Dieses erstmal wieder einbinden und alles testen. Das Self Signed Zertifikat anschließlich vollständig löschen.
Allerdings bin ich bei Windows Server 2003 raus, da das vor meiner Zeit noch war und ich keine praktische Erfarhung habe.


Gruß,
Dani
amgm2006
amgm2006 21.11.2017 aktualisiert um 13:24:37 Uhr
Goto Top
Hi,

da bin ich ja jetzt schonmal was schaluer, bin da jetzt was vorsichtiger geworden.
Wo befindet sich diese Zertifikate?

LG Alex
amgm2006
amgm2006 21.11.2017 aktualisiert um 14:48:10 Uhr
Goto Top
Hallo Peter,

ist ein 2003er.
Klar habe ich schon Google gefragt...
Da gibt es viel dazu, nur frage ich lieber hier nach rat, bevor ich mich da von einem fund zum anderen hangel.

LG alex
amgm2006
amgm2006 22.11.2017 um 05:52:19 Uhr
Goto Top
Guten Morgen nochmal,

https://support.microsoft.com/de-de/help/842210/certificate-services-may ...

wäre das der richtige schritt um das problem zu lösen???

MfG Alex
makaroni
makaroni 22.11.2017 um 21:29:27 Uhr
Goto Top
Zitat von @amgm2006:

Hallo,

auf einem 2003er Server startet der Zertifikatdienste startet nicht mehr.

Auf diesem 2003er Server ist auch die Rolle der CA installiert?

1 Meldung in den Anwendungen:
Die Zertifikatdienste wurden nicht gestartet: Das aktuelle Zertifizierungsstellenzertifikat konnte nicht geladen bzw. verifiziert werden.
DOMAIN Die Signatur des Zertifikats konnte nicht bestätigt werden. 0x80096004 (-2146869244).

Das Zertifizierungsstellenzertifikat ist das entweder das Zertifikat der Root/Issuing CA oder bei bei einer zweistufigen PKI das der Issuing CA

2. Meldung in den Anwendungen:
Es konnte keine Zertifikatkette für das Zertifizierungsstellenzertifikat 0 für DOMAIN erstellt werden.
Die Signatur des Zertifikats konnte nicht bestätigt werden. 0x80096004 (-2146869244).

Die Kette besteht aus dem Zertifikat der Root und der Issuing CA ( bei einer zweistufigen / es gibt noch noch mehrstufige in der noch die PolCAs auftauchen aber ich gehe mal davon aus, dass ihr davon keine im Einsatz habt)


Schau bitte einmal im Zertifikatsstore nach, ob dort die Kette von der CA vorhanden ist.
Führ auf dem Server auf dem sich die Roller der PKI befindet einmal pkiview.msc aus und kontrolliere ob alle Sperrlisten gültig und abrufbar sind. (Ich hoffe pkiview gab es auf den 2003er Systemen schon?)
amgm2006
amgm2006 23.11.2017 um 14:41:22 Uhr
Goto Top
Hallo makaroni,

pkiview.msc gibt es da leider noch nicht.
In den Zertifikatsstore komme ich über die Konsole rein.
Das system ist einstufig.
Bei Zertifikaten fehlt mir noch was wissen.....
Dani
Dani 27.01.2018 um 19:41:29 Uhr
Goto Top
Moin,
Bei Zertifikaten fehlt mir noch was wissen.....
an der Stelle ist ein IT-Dienstleister eine sinvolle Investition. Denn PKI ist an sich schon ein komplexes Thema und sowas über ein Forum zu lösen ist nicht nur schwierig sondern auch zeitintensiv.


Gruß,
Dani