Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Felsökning av LDAP-problem

lösa LDAP-fel
Innehållsförteckning

Felsökning av LDAP- problem kan verka knepigt, och det är där den här bloggen bör hjälpa dig på din felsökningsresa. Vi kommer att diskutera två scenarier som bör lösa dina LDAP-fel.

Scenario 1

Det här scenariot tar hänsyn till att ditt certifikat inte publicerades i Active Directory . Kör följande kommandon för att lösa problemet:

För att lösa AIA-problem: certutil -dspublish -f RootCA

För att lösa CDP-problem: certutil -dspublish -f

Om problemet finns för den utfärdande CA:n måste du ersätta RootCA med SubCA och använda den utfärdande CA:ns värdnamn.

utfärdande CA:s värdnamn

Efter detta kan du kontrollera om certifikatet finns i Active Directory eller inte.

För att göra det, logga in på domänkontrollanten och öppna adsiedit.msc, anslut till konfiguration, och sedan kan vi navigera till tjänster > Public Key Services > AIA och kontrollera de aktuella certifikaten. Om certifikaten finns och du fortfarande får det felet, följ då scenario 2.

Domain Controller

Scenario 2

Om scenario 1 inte löser problemet kan det vara möjligt att LDAP-URL:en konfigurerades felaktigt när AIA-punkterna konfigurerades på din rot-CA.

AIA-poäng på rot-CA

För att lösa detta, öppna först PKIView.msc för att kontrollera vilken LDAP-URL din PKI letar efter. I det här scenariot letar min PKI efter:

ldap:///CN=Encon%20Root%20CA,CN=AIA,CN=Public%20Key%20Services,CN=Tjänster,CN=ROOTCAOCS,CN=Konfiguration,DC=Encon,DC=com?cACertificate?base?objectClass=certificationAuthority

Men certifikatet är publicerat den:

CN=Encon Root CA, CN=AIA, CN=Public Key Services, CN=Tjänster, CN=Konfiguration, DC=encon, DC=com

Du kan kontrollera det unika namnet på objektet som finns i ADSIedit.msc.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

För att lösa detta skulle vi följa stegen:

  1. Skapa en ny containerstruktur i din domänpartition

    CN=Encon%20Root%20CA,CN=AIA,CN=Public%20Key%20Services,CN=Tjänster,CN=ROOTCAOCS,CN=Konfiguration,DC=Encon,DC=com

  2. Skapa ett objekt under Konfiguration

    Rot-CA - Domänpartition
  3. Välj objektklassen "container"

    Rot-CA - Behållare
  4. Ange det exakta värdet ROOTCAOCS som markerat ovan

    Rot-CA - Objektskapande
  5. Klicka på Slutför

    Rot-CA - Skapande av objekt
  6. Följ steg 2–5 för att skapa ytterligare containrar i ROOTCAOCS > Tjänster > Public Key Services > AIA

    containrar i AIA
  7. Kör kommandot på domänkontrollanten för att extrahera det publicerade objektet

    LDIFDE -d ” CN=Encon Root CA, CN=AIA, CN=Public Key Services, CN=Tjänster, CN=Konfiguration, DC=encon, DC=com” -fc:\export.txt

    Rot-CA - extrahera det publicerade objektet
  8. Gör ändringar i export.txt där du ersätter det befintliga dn-et med LDAP-URL:en som din PKI letar efter.

    CN=Encon Root CA, CN=AIA, CN=Public Key Services, CN=Tjänster, CN=ROOTCAOCS, CN=Konfiguration, DC=encon, DC=com

    Du måste också ta bort GUID, USN-information och annan information.

    det befintliga dn:et med LDAP-URL:en
  9. Publicera u ldifde -i -fc:\export.txt

    Rot-CA - Exportera fil
  10. Objektet borde nu vara på sin nya plats

    ADSI - Rot-CA
  11. PKI-vyn borde inte visa några fel

    PKI - Utfärdande CA

Slutsats

Problem med CDP- och AIA LDAP-platser kan vara knepiga. Felaktig konfiguration kan ofta orsaka problem som kan vara svårare att spåra. Detta borde lösa alla LDAP-URL-problem som du kan stöta på i din PKI-miljö. LDAP-problem kan vara knepiga ibland, men om scenario 1 inte löser problemet, kommer scenario 2 definitivt att göra det.