Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Cómo solucionar el error “El servidor RPC no está disponible”?

El servidor RPC no está disponible

Problema

Cada vez que el usuario intenta inscribir un certificado, aparece un error de servidor RPC no disponible. En este caso, el controlador de dominio u otro cliente no se registra para obtener certificados de la CA.

Código de error

0x800706ba (WIN32: 1722 RPC_S_SERVER_NO DISPONIBLE)

Autoridad de certificación ADCS

Mareas Ideales para Lecciones

Cuando un usuario solicita un certificado a una autoridad de certificación de ADCS, el certificado solicitado no es compatible con esta CA o la solicitud no se puede enviar a la autoridad de certificación debido a un error de RPC:

Error 1722 de Win32: «El servidor RPC no está disponible»

¿Qué significa el error "El servidor RPC no está disponible"? Normalmente indica una interrupción de la comunicación entre dos dispositivos o sistemas. Este error se produce cuando un dispositivo Windows tiene problemas para comunicarse con otro dispositivo remoto.

Causa

Este error de servidor RPC no disponible ocurre solo por dos motivos:

  • No es posible conectarse a la interfaz RPC de la CA.
  • Aunque es posible conectarse a la interfaz RPC de la CA, no se pudo autenticar la computadora remota debido a problemas con su certificado de seguridad o restricciones del firewall.

Pasos realizados

  • Se verificó desde el seguimiento de la red y se encontró que niega el acceso (estado: nca_s_fault_access_denied)
  • Se verificó el resultado de GP para ver qué GPO se están completando.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Solución

Esta solución se ha dividido en cinco partes, que cubren los detalles de lo que debemos hacer:

  1. Comprobando la conexión de red

    El cliente y la CA deben poder comunicarse a través de la red.

    • Compruebe si el nombre de host del servidor CA es correcto o no.
    • Si el nombre de host es correcto, verifique si la resolución de nombre funciona bien y resuelve el nombre del servidor (es decir, la entrada DNS registrada en el objeto de computadora anterior).
    • Verifique si los puertos correctos están abiertos en todos los firewalls (si hay alguno) para verificar que no haya fallado ninguna conexión RPC.
    • Básico, pero también se debe tener en cuenta que el servidor y el servicio de CA estén disponibles y funcionando correctamente.
  2. Reparación de la interfaz RPC

    Al llegar a CA, el primer obstáculo es que se debe despejar la interfaz RPC y establecer la conexión. Para ello, la cuenta debe tener permisos de "Acceso a este equipo desde la red" .

    Para hacer esto

    • Abra Política de seguridad local -> Expanda Políticas locales -> Haga doble clic en Asignación de derechos de usuario.

      acceder a la computadora desde la red
    • De forma predeterminada, las siguientes cuentas deben registrarse aquí: Todos, Administradores, Operadores de respaldo, Usuarios

      propiedades de red

      Nota: También existe la opción de "Denegar el acceso a este equipo desde la red", lo cual debe evitarse estrictamente.

  3. Permisos DCOM

    Una vez configurado correctamente el protocolo RPC, DCOM gestionará la autenticación. Para abrir esta configuración,

    • Abrir Servicios de componentes; para ello, escriba dccomcnfg.
    • Vaya a Mis equipos y haga clic derecho. Acceda a Propiedades.

      dccomcnfg
    • Navegue hasta Seguridad COM en “EDITAR LÍMITES”.

      Ir a Seguridad COM
    • Compruebe si estos permisos existen en el grupo de seguridad:

      • Permisos de acceso: Acceso local y “Acceso remoto”
      • Permisos de lanzamiento y activación: “Lanzar local” y “Lanzar remoto”.

        Acceso local y acceso remoto
        Lanzamiento local y lanzamiento remoto
      • De forma predeterminada, los “Usuarios autenticados” están en el grupo de seguridad local “Acceso DCOM al servicio de certificados”.

      Nota: Tenga en cuenta que estas configuraciones se pueden controlar mediante la Directiva de grupo.

  4. Interfaz de configuración DCOM (CertSrv)

    • Vaya a “Servicios de componentes” -> “Computadoras” -> “Mis computadoras” -> “Configuración DCOM”
    • Abra la configuración de DCOM y seleccione "Solicitud de certificado". Haga clic derecho y abra las propiedades.

      Solicitud de CertSrv
    • Vaya a la pestaña de seguridad y haga clic en editar.

      Interfaz CertSrv
    • Establezca los siguientes permisos:

    • Para permisos de lanzamiento y activación: Marque “Activación local” y “Activación remota” para Todos
    • Para permisos de acceso: marque “Acceso local” y “Acceso remoto” para todos.

      Permisos de acceso
      Permisos de CA
  5. Permisos de CA

    Siempre se debe verificar que se hayan otorgado los permisos adecuados a la CA. De lo contrario, se devolverá el error CERTSRV_E_ENROLL_DENIED.