Microsoft PKI Certificate denied request - Intune iOS PKCS Zertifikats-Konfiguration via NDES Server

Anonym
2024-08-19T15:18:34+00:00

Hallo zusammen,

kurz zusammengefasst. Der Microsoft Support hat schon bestätigt, dass die iOS PKCS Konfiguration in Intune korrekt ist.
Settings:
Certificate validity period: 1 Years

In der Certification Authority (Local) auf unserem PKI Server ist das "Certificate Template" für das PKCS Zertifikat ebenfalls mit einer validity period von 1 Jahr konfiguriert.

Mein Problem ist, dass die die Zertifikatsanfrage vom Intune Connector auf unserem NDES Server an die PKI immer mit einer "validity Period" von 2 Jahren gestellt wird. Diese wird dann nicht akzeptiert, weil das Root CA in unter 2 Jahren ausläuft.
Das sehe ich in den "Failed Requests" in der Certification Authority auf der PKI.

Fehlermeldung Event Manager
Active Directory Certificate Services denied request 3750657 because The specified time is invalid. 0x8007076d (WIN32: 1901 ERROR_INVALID_TIME). The request was for CN=xxxxxxxxxxx. Additional information: Denied by Policy Module 0x8007076d, The requested validity period is invalid. Confirm that the validity period or expiration date and time specified in the request does not extend beyond the validity period of the CA certificate, the certificate template, and the CA. The validity period of the CA can be verified by running the following commands: certutil -getreg ca\validityPeriod & certutil -getreg ca\ValdityPeriodUnits.

Ich habe absolut keine Idee wo diese 2 Jahre eingestellt sein könnten.

Habt ihr eine Idee woran das liegen könnte? Danke.

Windows für Unternehmen | Windows Server | Verzeichnisdienste | Zertifikate und PKI-Infrastruktur (Public Key Infrastructure)

Gesperrte Frage. Diese Frage wurde aus der Microsoft-Support-Community migriert. Sie können darüber abstimmen, ob sie hilfreich ist, aber Sie können keine Kommentare oder Antworten hinzufügen oder der Frage folgen.

0 Kommentare Keine Kommentare

7 Antworten

Sortieren nach: Am hilfreichsten
  1. Anonym
    2024-08-20T08:07:14+00:00

    Diese Antwort wurde automatisch übersetzt. Daher kann es zu grammatikalischen Fehlern oder seltsamen Formulierungen kommen.

    Hallo

    Vielen Dank für Ihre Antwort.

    Ich kann nicht den gleichen Screenshot wie Sie sehen.

    Hier ist der Screenshot auf meinem CA-Server.

    Image

    Image

    1.Do verwenden Sie die Windows-Zertifizierungsstelle (PKI)?
    2.Wie beantragen Sie in Ihrem Fall ein solches Zertifikat?

    Wenn Sie Fragen oder Bedenken haben, können Sie uns dies gerne mitteilen.

    Alles Gute
    Daisy Zhou

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare
  2. Anonym
    2024-08-20T07:17:15+00:00

    Nein. Das ist der Screenshot von den fehlgeschlagene Anfragen auf dem PKI Server.

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare
  3. Anonym
    2024-08-20T07:09:51+00:00

    Diese Antwort wurde automatisch übersetzt. Daher können grammatikalische Fehler oder seltsame Formulierungen vorkommen.

    Hallo

    Guten Tag!

    Ist dein Screenshot mit 2 Jahren "ValidityPeriodUnits" von den Intune Connector?

    Alles Gute
    Daisy Zhou

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare
  4. Anonym
    2024-08-20T06:59:15+00:00

    Hallo Daisy Zhou,

    vielen Dank für Ihre schnelle Antwort.

    Das Problem ist glaube nicht die Gültigkeit des ausgestellten Zertifikat a)

    Dieses ist noch 22 Monate gültig.
    (Wenn ich richtig liege und es um die Gültigkeit des ROOT CA Zertifikats auf dem PKI Servergeht?)

    Den Gültigkeitszeitraum für die Registrierung haben wir in der Intune Konfiguration und im Zertifikats Template auf der PKI jeweils mit 1 Jahr definiert.
    Aber der Request an die PKI wird mit der validity period von 2 years gestellt.


    (Request vom Intune Connector via NDES Server an die PKI)

    Zu b)

    Die Standardregistrierungseinstellung "ValidityPeriodUnits" in der Registry steht auf 3 Jahre.

    Ich versuche zu verstehen, wo der Wert der 2 Jahre Valdity Period in dem Request (Bild) herkommt. Weil wir überall 1 Jahr definiert haben (vermute ich).

    Vielleicht haben Sie noch eine Idee.

    Vielen Dank

    Sascha

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare
  5. Anonym
    2024-08-19T15:39:22+00:00

    Diese Antwort wurde automatisch übersetzt. Daher können grammatikalische Fehler oder seltsame Formulierungen vorkommen.

    Hallo Friedr,

    Vielen Dank für Ihren Beitrag im Microsoft Community-Forum.

    Nach meinem Kenntnisstand hängt die Gültigkeitsdauer des ausgestellten Zertifikats vom kleinsten Wert unten ab.

    a)     Das Ablaufdatum des Zertifikats der ausstellenden Zertifizierungsstelle (die verbleibende Lebensdauer des Servers der ausstellenden Zertifizierungsstelle).

    b)    Der Gültigkeitszeitraum, der in der Registrierung definiert ist, wirkt sich auf alle Zertifikate aus, die von Standalone- und Enterprise-Zertifizierungsstellen ausgestellt werden.

    Für die Unternehmenszertifizierungsstelle beträgt die Standardregistrierungseinstellung zwei Jahre.

    Für die eigenständige Zertifizierungsstelle beträgt die Standardregistrierungseinstellung ein Jahr     

    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\CertSvc\Configuration<CAName>\ValidityPeriodUnits

    c)    Die Gültigkeitsdauer der Vorlage im Falle einer Unternehmenszertifizierungsstelle (AD-integriert)

    Ich hoffe, die obigen Informationen sind hilfreich.

    Wenn Sie Fragen oder Bedenken haben, können Sie uns dies gerne mitteilen.

    Alles Gute

    Daisy Zhou

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare