Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Wie behebt man den Fehler „Der RPC-Server ist nicht verfügbar“?

RPC-Server ist nicht verfügbar

Problem

Bei jedem Versuch des Benutzers, ein Zertifikat zu registrieren, erscheint die Fehlermeldung „RPC-Server nicht verfügbar“. In diesem Fall hat der Domänencontroller oder ein anderer Client die Registrierung für Zertifikate bei der Zertifizierungsstelle versäumt.

Fehlercode

0x800706ba (WIN32: 1722 RPC_S_SERVER_UNAVAILABLE)

ADCS-Zertifizierungsstelle

Beschreibung

Wenn ein Benutzer ein Zertifikat von der ADCS-Zertifizierungsstelle anfordert, wird das angeforderte Zertifikat von dieser Zertifizierungsstelle nicht unterstützt oder die Anforderung kann aufgrund eines RPC-Fehlers nicht an die Zertifizierungsstelle übermittelt werden:

Win32-Fehler 1722: „Der RPC-Server ist nicht verfügbar“

Was bedeutet nun der Fehler „Der RPC-Server ist nicht verfügbar“? Er weist typischerweise auf einen Kommunikationsausfall zwischen zwei Geräten oder Systemen hin. Dieser Fehler tritt auf, wenn ein Windows-Gerät Probleme bei der Kommunikation mit einem anderen Remote-Gerät hat.

Verursachen

Dieser Fehler „RPC-Server nicht verfügbar“ tritt nur aus zwei Gründen auf:

  • Eine Verbindung zur RPC-Schnittstelle der CA ist nicht möglich.
  • Obwohl eine Verbindung zur RPC-Schnittstelle der CA möglich ist, konnte der Remotecomputer aufgrund von Problemen mit seinem Sicherheitszertifikat oder Firewall-Einschränkungen nicht authentifiziert werden.

Erledigte Schritte

  • Überprüft anhand der Netzwerkablaufverfolgung, dass der Zugriff verweigert wird (Status: nca_s_fault_access_denied)
  • GP-Ergebnis geprüft, um zu sehen, welche GPOs ausgefüllt werden.

Enterprise-PKI-Dienste

Erhalten Sie umfassende End-to-End-Beratungsunterstützung für alle Ihre PKI-Anforderungen!

Lösung

Diese Lösung ist in fünf Teile unterteilt, die die Einzelheiten dessen abdecken, was wir tun müssen:

  1. Überprüfen der Netzwerkverbindung

    Der Client und die CA müssen über das Netzwerk kommunizieren können.

    • Überprüfen Sie, ob der Hostname für den CA-Server korrekt ist oder nicht.
    • Wenn der Hostname korrekt ist, prüfen Sie, ob die Namensauflösung einwandfrei funktioniert und den Namen des Servers auflöst (d. h. den auf dem alten Computerobjekt registrierten DNS-Eintrag).
    • Überprüfen Sie, ob auf allen Firewalls (sofern vorhanden) die richtigen Ports geöffnet sind, um sicherzustellen, dass keine RPC-Verbindung fehlgeschlagen ist.
    • Grundlegend, es sollte jedoch auch darauf geachtet werden, dass der CA-Server und -Dienst verfügbar sind und erfolgreich ausgeführt werden.
  2. Beheben der RPC-Schnittstelle

    Um CA zu erreichen, muss zunächst die RPC-Schnittstelle freigegeben und die Verbindung hergestellt werden. Dazu benötigt das Konto die Berechtigung „Auf diesen Computer vom Netzwerk zugreifen“ .

    Um dies zu tun

    • Öffnen Sie die lokale Sicherheitsrichtlinie -> Erweitern Sie die lokalen Richtlinien -> Doppelklicken Sie auf Zuweisung von Benutzerrechten.

      Zugriff auf den Computer über das Netzwerk
    • Standardmäßig sollten hier die folgenden Konten registriert sein: Jeder, Administratoren, Backup-Operatoren, Benutzer

      Netzwerkeigenschaften

      Hinweis: Es gibt auch die Option „Zugriff auf diesen Computer aus dem Netzwerk verweigern“, die unbedingt vermieden werden sollte.

  3. DCOM-Berechtigungen

    Nachdem RPC ordnungsgemäß konfiguriert wurde, übernimmt DCOM die Authentifizierung. Um diese Konfiguration zu öffnen,

    • Öffnen Sie die Komponentendienste. Geben Sie dazu Folgendes ein: dccomcnfg.
    • Navigieren Sie zu „Arbeitsplätze“, klicken Sie mit der rechten Maustaste und öffnen Sie „Eigenschaften“.

      dccomcnfg
    • Navigieren Sie zu COM Security unter „BEARBEITUNGSLIMITS“.

      Navigieren Sie zu „COM-Sicherheit“
    • Überprüfen Sie, ob diese Berechtigungen in der Sicherheitsgruppe vorhanden sind:

      • Zugriffsberechtigungen: Lokaler Zugriff und „Remote-Zugriff“
      • Start- und Aktivierungsberechtigungen: „Lokaler Start“ und „Remote-Start“.

        Lokaler Zugriff und Remote-Zugriff
        Lokaler Start und Remote-Start
      • Standardmäßig befinden sich die „Authentifizierten Benutzer“ in der lokalen Sicherheitsgruppe „Zertifikatdienst DCOM-Zugriff“.

      Hinweis: Diese Einstellungen können über Gruppenrichtlinien gesteuert werden.

  4. DCOM-Konfigurationsschnittstelle (CertSrv)

    • Gehen Sie zu „Komponentendienste“ -> „Computer“ -> „Arbeitsplätze“ -> „DCOM-Konfiguration“
    • Öffnen Sie die DCOM-Konfiguration und wählen Sie „CertSrv-Anforderung“. Klicken Sie mit der rechten Maustaste und öffnen Sie die Eigenschaften.

      CertSrv-Anforderung
    • Gehen Sie zur Registerkarte „Sicherheit“ und klicken Sie auf „Bearbeiten“.

      CertSrv-Schnittstelle
    • Legen Sie die folgenden Berechtigungen fest:

    • Für Start- und Aktivierungsberechtigungen: Aktivieren Sie „Lokale Aktivierung“ und „Remote-Aktivierung“ für Jeden.
    • Zugriffsberechtigungen: Aktivieren Sie „Lokaler Zugriff“ und „Fernzugriff“ für alle.

      Zugriffsberechtigungen
      CA-Berechtigungen
  5. CA-Berechtigungen

    Es ist stets eine Checkliste erforderlich, um sicherzustellen, dass die erforderlichen Berechtigungen auf der Zertifizierungsstelle (CA) erteilt wurden. Andernfalls würde der Fehler CERTSRV_E_ENROLL_DENIED zurückgegeben.