Zsolt Hallo,
Die Update-Fehler hängen direkt mit der Zeitsynchronisation und der Zertifikatsvalidierung zusammen. Windows Update benötigt eine korrekte Systemzeit und gültige Signaturzertifikate; wenn ein Domänencontroller nicht synchron ist, schlagen die Updates auf Clients fehl, die ihn als Zeitquelle nutzen. In Ihrem Fall ignoriert DC2 die Domänenhierarchie und verwendet weiterhin die lokale CMOS‑Uhr, was die Meldungen zu abgelaufenen Zertifikaten erklärt.
Auf einem Domänencontroller muss die autoritative Zeitquelle der PDC‑Emulator sein. Prüfen Sie mit w32tm /query /status und w32tm /query /source, ob DC2 tatsächlich auf den PDC zeigt. Wenn weiterhin „Local CMOS Clock“ angezeigt wird, stellen Sie sicher, dass der PDC selbst mit einer zuverlässigen externen NTP‑Quelle konfiguriert ist (w32tm /config /manualpeerlist:<NTP‑Server> /syncfromflags:manual /update). Kontrollieren Sie außerdem die AD‑Replikation mit dcdiag /test:replications und repadmin /showrepl, da Replikationsprobleme verhindern können, dass die Zeitdienst‑Hierarchie angewendet wird.
Falls DC2 sich nicht synchronisieren lässt, setzen Sie die Zeitdienst‑Konfiguration zurück mit w32tm /unregister und anschließend w32tm /register, danach erneut die Domänenhierarchie‑Befehle ausführen. Sobald DC2 korrekt mit dem PDC synchronisiert, sollten die Update‑Zertifikatsfehler verschwinden. Bleibt das Problem bestehen, löschen Sie den Windows Update‑Cache (net stop wuauserv && net stop cryptsvc && ren C:\Windows\SoftwareDistribution SoftwareDistribution.old && ren C:\Windows\System32\catroot2 catroot2.old && net start wuauserv && net start cryptsvc) und versuchen Sie die Updates erneut.
Wenn die obige Antwort Ihre Frage beantwortet, klicken Sie bitte auf „Antwort akzeptieren“, damit andere Mitglieder der Community mit ähnlichen Problemen die Lösung leichter finden können. Ihr Beitrag wird sehr geschätzt.