Problema
Cada vez que el usuario intenta inscribir un certificado, aparece un error de servidor RPC no disponible. En este caso, el controlador de dominio u otro cliente no se registra para obtener certificados de la CA.
Código de error
0x800706ba (WIN32: 1722 RPC_S_SERVER_NO DISPONIBLE)

Mareas Ideales para Lecciones
Cuando un usuario solicita un certificado a una autoridad de certificación de ADCS, el certificado solicitado no es compatible con esta CA o la solicitud no se puede enviar a la autoridad de certificación debido a un error de RPC:
Error 1722 de Win32: «El servidor RPC no está disponible»
¿Qué significa el error "El servidor RPC no está disponible"? Normalmente indica una interrupción de la comunicación entre dos dispositivos o sistemas. Este error se produce cuando un dispositivo Windows tiene problemas para comunicarse con otro dispositivo remoto.
Causa
Este error de servidor RPC no disponible ocurre solo por dos motivos:
- No es posible conectarse a la interfaz RPC de la CA.
- Aunque es posible conectarse a la interfaz RPC de la CA, no se pudo autenticar la computadora remota debido a problemas con su certificado de seguridad o restricciones del firewall.
Pasos realizados
- Se verificó desde el seguimiento de la red y se encontró que niega el acceso (estado: nca_s_fault_access_denied)
- Se verificó el resultado de GP para ver qué GPO se están completando.
Solución
Esta solución se ha dividido en cinco partes, que cubren los detalles de lo que debemos hacer:
-
Comprobando la conexión de red
El cliente y la CA deben poder comunicarse a través de la red.
- Compruebe si el nombre de host del servidor CA es correcto o no.
- Si el nombre de host es correcto, verifique si la resolución de nombre funciona bien y resuelve el nombre del servidor (es decir, la entrada DNS registrada en el objeto de computadora anterior).
- Verifique si los puertos correctos están abiertos en todos los firewalls (si hay alguno) para verificar que no haya fallado ninguna conexión RPC.
- Básico, pero también se debe tener en cuenta que el servidor y el servicio de CA estén disponibles y funcionando correctamente.
-
Reparación de la interfaz RPC
Al llegar a CA, el primer obstáculo es que se debe despejar la interfaz RPC y establecer la conexión. Para ello, la cuenta debe tener permisos de "Acceso a este equipo desde la red" .
Para hacer esto
-
Abra Política de seguridad local -> Expanda Políticas locales -> Haga doble clic en Asignación de derechos de usuario.

-
De forma predeterminada, las siguientes cuentas deben registrarse aquí: Todos, Administradores, Operadores de respaldo, Usuarios

Nota: También existe la opción de "Denegar el acceso a este equipo desde la red", lo cual debe evitarse estrictamente.
-
-
Permisos DCOM
Una vez configurado correctamente el protocolo RPC, DCOM gestionará la autenticación. Para abrir esta configuración,
- Abrir Servicios de componentes; para ello, escriba dccomcnfg.
-
Vaya a Mis equipos y haga clic derecho. Acceda a Propiedades.

-
Navegue hasta Seguridad COM en “EDITAR LÍMITES”.

-
Compruebe si estos permisos existen en el grupo de seguridad:
- Permisos de acceso: Acceso local y “Acceso remoto”
-
Permisos de lanzamiento y activación: “Lanzar local” y “Lanzar remoto”.


- De forma predeterminada, los “Usuarios autenticados” están en el grupo de seguridad local “Acceso DCOM al servicio de certificados”.
Nota: Tenga en cuenta que estas configuraciones se pueden controlar mediante la Directiva de grupo.
-
Interfaz de configuración DCOM (CertSrv)
- Vaya a “Servicios de componentes” -> “Computadoras” -> “Mis computadoras” -> “Configuración DCOM”
-
Abra la configuración de DCOM y seleccione "Solicitud de certificado". Haga clic derecho y abra las propiedades.

-
Vaya a la pestaña de seguridad y haga clic en editar.

- Para permisos de lanzamiento y activación: Marque “Activación local” y “Activación remota” para Todos
-
Para permisos de acceso: marque “Acceso local” y “Acceso remoto” para todos.


Establezca los siguientes permisos:
-
Permisos de CA
Siempre se debe verificar que se hayan otorgado los permisos adecuados a la CA. De lo contrario, se devolverá el error CERTSRV_E_ENROLL_DENIED.
