Zertifikatsfehler bei einigen Usern auf einigen Maschinen bei RDP
Moin,
dazu habe ich noch nicht einmal eine Idee:
DC Server 2012 R2, auf dem DC ist auch die CA installiert.
TS Server 2012 R2, beide sind auf dem aktuellen Stand.
Verteilung der Zertifikate erfolgt via GPO. Alles korrekt installiert. Es wurden auch alle notwendigen Zertifikate von den beteiligten Instanzen korrekt angefordert und im entsprechenden Speicher gespeichert. Das lief auch bis gestern ohne Probleme.
Clients sind Windows 10. Per Skript werden die User automatisch am TS angemeldet. Per GPO ist eingerichtet, dass die Credentials übergeben werden. Auch das hat problemlos funktioniert.
Gestern meldete der Kollege vor Ort, dass neu eingerichtete User einen Zertifikatsfehler seit Montag oder Freitag (genau konnte er mir das nicht sagen) bei der Anmeldung am TS bekommen. Hmmmm. Dann wurde die Meldung erweitert: Es betrifft auch Bestandsuser. Allerdings nicht alle. Gestern und heute wurde das noch einmal getestet. Es betrifft tatsächlich nicht alle User. Einige bekommen die Meldung. Andere nicht. Es kann nicht daran liegen, dass der Haken "Nicht mehr anzeigen" angeklickt wurde. Ich habe das nie gemacht und habe gestern für die Einheit sieben Notebooks eingerichtet. Bei keinem hatte ich beim Testen mit meinem eingeschränkten User ein Zertifikatsproblem. Bei den Bestandsusern, bei denen der Fehler auftritt, hat es bis Ende letzter Woche funktioniert.
Lasse ich mir das Zertifikat anzeigen, dann stimmt alles. Die CA stimmt, der Pfad stimmt, Gültigkeit stimmt. Alles gut. Dennoch meldet Windows "Unbekannter Herausgeber". Es sind immer die gleichen User, bei denen der Fehler auftritt. Geändert wurde nichts. Die Installation ist seit ca. anderthalb Jahren unverändert. Sie hat auch die ganze Zeit ohne Probleme funktioniert. In den Protokollen auf dem TS kann ich auch nichts entdecken.
Hat jemand eine Idee, woran das liegen könnte?
Liebe Grüße
Erik
dazu habe ich noch nicht einmal eine Idee:
DC Server 2012 R2, auf dem DC ist auch die CA installiert.
TS Server 2012 R2, beide sind auf dem aktuellen Stand.
Verteilung der Zertifikate erfolgt via GPO. Alles korrekt installiert. Es wurden auch alle notwendigen Zertifikate von den beteiligten Instanzen korrekt angefordert und im entsprechenden Speicher gespeichert. Das lief auch bis gestern ohne Probleme.
Clients sind Windows 10. Per Skript werden die User automatisch am TS angemeldet. Per GPO ist eingerichtet, dass die Credentials übergeben werden. Auch das hat problemlos funktioniert.
Gestern meldete der Kollege vor Ort, dass neu eingerichtete User einen Zertifikatsfehler seit Montag oder Freitag (genau konnte er mir das nicht sagen) bei der Anmeldung am TS bekommen. Hmmmm. Dann wurde die Meldung erweitert: Es betrifft auch Bestandsuser. Allerdings nicht alle. Gestern und heute wurde das noch einmal getestet. Es betrifft tatsächlich nicht alle User. Einige bekommen die Meldung. Andere nicht. Es kann nicht daran liegen, dass der Haken "Nicht mehr anzeigen" angeklickt wurde. Ich habe das nie gemacht und habe gestern für die Einheit sieben Notebooks eingerichtet. Bei keinem hatte ich beim Testen mit meinem eingeschränkten User ein Zertifikatsproblem. Bei den Bestandsusern, bei denen der Fehler auftritt, hat es bis Ende letzter Woche funktioniert.
Lasse ich mir das Zertifikat anzeigen, dann stimmt alles. Die CA stimmt, der Pfad stimmt, Gültigkeit stimmt. Alles gut. Dennoch meldet Windows "Unbekannter Herausgeber". Es sind immer die gleichen User, bei denen der Fehler auftritt. Geändert wurde nichts. Die Installation ist seit ca. anderthalb Jahren unverändert. Sie hat auch die ganze Zeit ohne Probleme funktioniert. In den Protokollen auf dem TS kann ich auch nichts entdecken.
Hat jemand eine Idee, woran das liegen könnte?
Liebe Grüße
Erik
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 554098
Url: https://administrator.de/forum/zertifikatsfehler-bei-einigen-usern-auf-einigen-maschinen-bei-rdp-554098.html
Ausgedruckt am: 26.03.2025 um 11:03 Uhr
6 Kommentare
Neuester Kommentar

Also ich halte mich bei RDS und SSO immer an die Anleitung
https://www.rdsgurus.com/windows-2012-r2-how-to-create-a-mostly-seamless ...
Ich würde mal überprüfen ob folgende GPO auf den Clients tatsächlich zieht und ob der Hash des Zertifikats der dort eingetragen ist noch stimmt.
Computer Configuration\Administrative Templates\Windows Desktop Services\Remote Desktop Connection Client.
Edit the policy ‘Specify SHA1 thumbprints of certificates representing RDP publishers’ and add the thumbprint of the RD Web Access certificate to the list.
https://www.rdsgurus.com/windows-2012-r2-how-to-create-a-mostly-seamless ...
Ich würde mal überprüfen ob folgende GPO auf den Clients tatsächlich zieht und ob der Hash des Zertifikats der dort eingetragen ist noch stimmt.
Computer Configuration\Administrative Templates\Windows Desktop Services\Remote Desktop Connection Client.
Edit the policy ‘Specify SHA1 thumbprints of certificates representing RDP publishers’ and add the thumbprint of the RD Web Access certificate to the list.

Tatsächlich waren die Zertifikate abgelaufen.
Wenn du schon dabei bist prüfe auch deine Lets Encrypt Zertifikate, da werden heute einige Millionen wegen Fehlers zurückgezogen... https://community.letsencrypt.org/t/revoking-certain-certificates-on-mar ...
Was mich allerdings wundert ist, dass nur ein paar User betroffen waren und nicht alle. Ich hätte da eher vermutet, dass dann alle den Fehler bekommen.
Das lässt sich evtl. wie folgt erklären: Windows aktualisiert im Hintergrund die Remoteapps, welche signiert wurden. Auf den Rechnern, wo die Aktualisierung noch nicht stattgefunden hat, wird noch mit dem alten Zertifikat Signiertes gestartet. Hat der User jemals ausgewählt, dass bei diesem Zertifikat auch bei Ungültigkeit nicht weiter gewarnt werden soll, dann wird nach wie vor keine Meldung kommen.Prüfe bei denen also einmal, wann das letzte Update der RemoteApps stattgefunden hat.