Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Hur man åtgärdar felet "RPC-servern är inte tillgänglig"?

RPC-servern är inte tillgänglig

Utgåva

Varje gång användaren försöker registrera ett certifikat visas ett felmeddelande om att RPC-servern inte är tillgänglig. I det här fallet försummar domänkontrollanten eller en annan klient att registrera sig för certifikat från certifikatutfärdaren.

Felkod

0x800706ba (WIN32: 1722 RPC_S_SERVER_UNAVAILABLE)

ADCS-certifieringsutfärdare

BESKRIVNING

När en användare begär ett certifikat från ADCS-certifieringsutfärdaren stöds inte det begärda certifikatet av denna certifikatutfärdare, eller så kan begäran inte skickas till certifieringsutfärdaren på grund av ett RPC-fel:

Win32-fel 1722: "RPC-servern är inte tillgänglig"

Vad betyder felet "RPC-servern är inte tillgänglig"? Det indikerar vanligtvis ett kommunikationsavbrott mellan två enheter eller system. Detta fel uppstår när en Windows-enhet har problem med att kommunicera med en annan fjärrenhet.

Orsak

Detta fel på grund av att RPC-servern inte är tillgänglig uppstår endast av två anledningar:

  • Det är inte möjligt att ansluta till CA:s RPC-gränssnitt.
  • Även om det är möjligt att ansluta till CA:s RPC-gränssnitt kunde fjärrdatorn inte autentiseras på grund av problem med dess säkerhetscertifikat eller brandväggsbegränsningar.

Steg utförda

  • Kontrollerade från nätverksspårningen för att upptäcka att åtkomst nekas (status: nca_s_fault_access_denied)
  • Kontrollerade GP-resultat för att se vilka GPO som fylls i.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Lösning

Denna lösning har delats in i fem delar som täcker detaljerna kring vad vi behöver göra:

  1. Kontrollerar nätverksanslutning

    Klienten och CA:n måste kunna kommunicera via nätverket.

    • Kontrollera om värdnamnet för CA-servern är korrekt eller inte.
    • Om värdnamnet är korrekt, kontrollera om namnmatchningen fungerar som den ska och om servernamnet löser serverns namn (dvs. DNS-posten som är registrerad på det gamla datorobjektet).
    • Kontrollera om rätt portar är öppna på alla brandväggar (om några) för att verifiera att ingen RPC-anslutning misslyckades.
    • Grundläggande, men det bör också säkerställas att CA-servern och tjänsten är tillgängliga och körs korrekt.
  2. Åtgärda RPC-gränssnittet

    När det gäller CA är det första hindret att RPC-gränssnittet måste rensas och anslutningen måste upprättas. För att göra detta måste kontot ha behörigheten "Åtkomst till den här datorn från nätverket" beviljad.

    Att göra detta

    • Öppna Lokal säkerhetspolicy -> Expandera Lokala policyer -> Dubbelklicka på Tilldelning av användarrättigheter.

      komma åt datorn från nätverket
    • Som standard bör följande konton vara registrerade här. Alla, Administratörer, Säkerhetskopieringsoperatörer, Användare

      nätverksegenskaper

      Obs: Det finns också ett alternativ att "Neka åtkomst till den här datorn från nätverket", vilket absolut bör undvikas.

  3. DCOM-behörigheter

    När RPC är korrekt konfigurerad kommer DCOM att hantera autentiseringen. För att öppna den här konfigurationen,

    • Öppna Komponenttjänster; för att göra det, skriv dccomcnfg.
    • Bläddra till Mina datorer och högerklicka. Ange egenskaper.

      dccomcnfg
    • Bläddra till COM-säkerhet under "REDIGERA GRÄNSER".

      Bläddra till COM-säkerhet
    • Kontrollera om dessa behörigheter finns i säkerhetsgruppen:

      • Åtkomstbehörigheter: Lokal åtkomst och "Fjärråtkomst"
      • Start- och aktiveringsbehörigheter: ”Lokal start” och ”Fjärrstart”.

        Lokal åtkomst och fjärråtkomst
        Lokal start och fjärrstart
      • Som standard finns "Autentiserade användare" i den lokala säkerhetsgruppen "Certificate Service DCOM Access".

      Obs: Var medveten om att dessa inställningar kan styras via gruppolicy.

  4. DCOM-konfigurationsgränssnitt (CertSrv)

    • Gå till "Komponenttjänster" -> "Datorer" -> "Mina datorer" -> "DCOM-konfiguration"
    • Öppna DCOM-konfigurationen och välj CertSrv-begäran. Högerklicka och öppna egenskaper.

      CertSrv-begäran
    • Gå till fliken Säkerhet och klicka på Redigera.

      CertSrv-gränssnitt
    • Ställ in följande behörigheter:

    • För start- och aktiveringsbehörigheter: Markera "Lokal aktivering" och "Fjärraktivering" för alla
    • För åtkomstbehörigheter: Markera "Lokal åtkomst" och "Fjärråtkomst" för alla

      Åtkomstbehörigheter
      CA-behörigheter
  5. CA-behörigheter

    Det är alltid en checklista för att se till att rätt behörigheter för CA ges. Annars skulle det returnera CERTSRV_E_ENROLL_DENIED- felet.