woraxor
Goto Top

Zertifikatsrichlinie wird nicht verarbeitet

Moinsen,

ich habe ein Problem und weiß nicht wie ich es lösen soll....Ich habe für eine OU, für unsere Clients eine Zertifikatsrichtlinie erlassen, damit sich die Zertifikate automatisch von unserem PKI-Server ziehen sollen.

Die Richtlinie wird aber überhaupt nicht verarbeitet....noch nicht mal unter rsop.msc / gpresult /r /z angezeigt...
Die Berechtigungen wurden von mir auch schon geprüft, es sollte sich jeder Domäne-Benutzer die Richtlinie ziehen dürfen.

Konfiguration, siehe Bild.

Hat jemand noch eine Idee?

VG
Hanuta
2019-07-23 11_12_27-clipboard

Content-Key: 476454

Url: https://administrator.de/contentid/476454

Printed on: April 27, 2024 at 19:04 o'clock

Member: Bitboy
Bitboy Jul 23, 2019 at 09:21:41 (UTC)
Goto Top
HI,

ich benutz ganz gern gpresult /h result.html. Find ich übersichtlicher. Taucht die Richtlinie da mit Namen auf?
gpupdate /force nehm ich an hast du schon gemacht.

mfg
Member: Woraxor
Woraxor Jul 23, 2019 updated at 09:42:24 (UTC)
Goto Top
Jap, beides

Sie taucht auch über gpresult /h result.hmtl nicht auf... face-confused

AD-Server hab ich auch schon geprüft, die Replizierung stimmt.

VG
Member: Dani
Dani Jul 23, 2019 at 10:01:09 (UTC)
Goto Top
Moin,
Ich habe für eine OU, für unsere Clients eine Zertifikatsrichtlinie erlassen,
und
Die Berechtigungen wurden von mir auch schon geprüft, es sollte sich jeder Domäne-Benutzer die Richtlinie ziehen dürfen.
ist meiner Meinung nach ein Wiederspruch in sich. Sollen nun die Computer und/oder die Benutzer automatisch Zertifikate erhalten?

Die Richtlinie wird aber überhaupt nicht verarbeitet....noch nicht mal unter rsop.msc / gpresult /r /z angezeigt...
Führe einmal mit administrativen Rechten ein gpupdate /force aus. Anschließend schau in die Ereignisanzeige des Rechners und kontrolliere die Verarbeitung der Richtlinien. Falls diese nicht ordnungsgemäß funktioniert, wird ein Fehler mit Details geschrieben.


Gruß,
Dani
Member: sabines
sabines Jul 23, 2019 at 10:29:38 (UTC)
Goto Top
Zitat von @Woraxor:

Sie taucht auch über gpresult /h result.hmtl nicht auf... face-confused


Wenn die gar nicht auftaucht, dann stimmen i.d.R. die Leseberechtigungen für die GPO nicht.
Sonst würde die als "gefiltert" angezeigt werden, glaub' ich jedenfalls.
Member: Woraxor
Woraxor Jul 23, 2019 at 11:18:52 (UTC)
Goto Top
Moin,

Es sollen die Benutzer das Zertifikat erhalten, das mit den Adminrechten ist auch schon probiert worden.
Hat leider nicht funktioniert....

In der Ereignisanzeige wird die GPO auch nicht angezeigt, noch nicht mal als Fehler oder nicht Verarbeitet...

VG
Member: Woraxor
Woraxor Jul 23, 2019 at 11:21:01 (UTC)
Goto Top
Als Leseberechtigung ist:

-Authentifizierte Benutzer und die AD-Gruppe die Sie erhalten Soll eingetragen. (Ebenso wie die Standardsystemwerte)

-Die AD-Gruppe hat auch durch die Sicherheitsfilterung, "Gruppenrichtlinie übernehmen drin" Der Hacken ist gesetzt...

VG
Member: Bitboy
Bitboy Jul 23, 2019 at 11:57:54 (UTC)
Goto Top
Ok, gehen wir es mal Stück für Stück durch.

Es ist eine Benutzerrichtlinie.
Sicherheitsfilter ist: Authentifizierter Benutzer. Das passt.
Im Tab Details steht die Richtlinie auf Aktiviert oder Computerkonfiguration deaktiviert?
Die Richtlinie ist einer OU zugewiesen. Was ist in der OU drinne? Benutzer oder Computer?
WMI Filter gibs wahrscheinlich keine.
Member: Woraxor
Woraxor Jul 23, 2019 at 12:05:23 (UTC)
Goto Top
Moin,

Glaube ich habe das Problem gefunden....

Sehr verwirrent...dadurch, das die Gruppenrichtlinie Zertifikate für Computer ausstellt, benötigt Sie laut Microsoft Computerkonten und keine User-Accounts. Auch wenn man das ganze in User Eingerichtet hat.....

Denn bei dem Versuch die Gruppenrichtlinie zu aktualisieren, sagt er mir, das keine Computer zum ausrollen zur Verfügung stehen...macht Natürlcih Sinn....

VG
Member: Dani
Dani Jul 23, 2019 updated at 13:56:01 (UTC)
Goto Top
Moin,
Sehr verwirrent...dadurch, das die Gruppenrichtlinie Zertifikate für Computer ausstellt, benötigt Sie laut Microsoft Computerkonten und keine User-Accounts. Auch wenn man das ganze in User Eingerichtet hat.....
Warum? Genau aus diesem Punkt habe ich oben danach gefragt, für was Zertifikate ausgerollt werden sollen! Wer im Active Directory Grundkurs aufgepasst hat, weiß natürlich, dass der Computer mit einem eigenen Benutzer (Computerkonto) sich am Active Directory anmeldet/authentifiziert.


Gruß,
Dani