SPNs aktualisieren, um HTTP 500-Fehler bei CES/CEP zu beheben?

Zaheen Wean 60 Zuverlässigkeitspunkte
2026-09-02T10:20:56.0266667+00:00

Meine Benutzer versuchen, Zertifikate über die Certificate Enrollment Web Services (CES/CEP) anzufordern, erhalten aber ständig den Fehler "HTTP 500 Internal Server Error". Ich habe mir das genauer angesehen und die Kerberos Constrained Delegation (KCD) zwischen IIS und der CA ist falsch konfiguriert, oder eigentlich muss ich nur die SPNs in Ordnung bringen. Aktualisieren wir die Service Principal Names (SPNs) über ein spezielles Kommandozeilen-Skript, oder kann ich sie einfach direkt in den Servereinstellungen finden und anpassen?

Windows für Unternehmen | Windows 365 Enterprise
0 Kommentare Keine Kommentare

1 Antwort

Sortieren nach: Am hilfreichsten
  1. VPHAN 44,780 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-09-02T10:58:02.7466667+00:00

    Zaheen Wean

    Um Ihre Frage zu beantworten: Sie benötigen kein spezielles Skript. Sie können die SPNs entweder über ein integriertes Befehlszeilentool oder über Ihre Standard-Servereinstellungen aktualisieren. Die zuverlässigste Methode ist das Öffnen einer administrativen Eingabeaufforderung und die Verwendung des systemeigenen Dienstprogramms setspn. Die Ausführung eines Befehls wie setspn -S HTTP/ces.yourdomain.com domain\serviceaccount registriert den korrekten Routing-Tag. Die Verwendung des großgeschriebenen S-Parameters (-S) ist entscheidend, da das Active Directory dadurch gezwungen wird, vor dem Speichern auf doppelte SPNs zu prüfen. Dies schützt Ihre Kerberos-Umgebung vor weiteren Authentifizierungsfehlern.

    Wenn Sie die visuelle Konfiguration bevorzugen, können Sie die SPNs direkt in der Konsole "Active Directory-Benutzer und -Computer" verwalten. Klicken Sie zunächst oben in der Konsole auf das Menü "Ansicht" und aktivieren Sie "Erweiterte Features", damit die erweiterten Registerkarten sichtbar werden. Öffnen Sie die Eigenschaften des Kontos, unter dem Ihr IIS-Anwendungspool ausgeführt wird, und wechseln Sie zur Registerkarte "Attributeditor". Suchen Sie in der Liste das Attribut servicePrincipalName. Dort können Sie die erforderlichen HTTP-Einträge manuell hinzufügen. Sobald der SPN gespeichert ist, ist die Registerkarte "Delegierung" für dieses Konto voll funktionsfähig, sodass Sie die eingeschränkte Kerberos-Delegierung (Kerberos Constrained Delegation) an Ihre Backend-Zertifizierungsstelle (CA) ordnungsgemäß konfigurieren können.

    Ich hoffe, diese Antwort hat Ihnen nützliche Informationen geliefert. Wenn dies der Fall ist, klicken Sie bitte auf „accept answer“. Sollten Sie noch Fragen haben, können Sie gerne einen Kommentar hinterlassen.

    VPHAN

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.