Bonjour Hugo Michel,
Dans ce cas, l'échec de la validation du certificat client est directement lié à l'inaccessibilité des points de distribution CRL (CDP) ou AIA depuis certains segments réseau. La première étape consiste à tester l'accessibilité réelle des URL CDP/AIA publiées dans les certificats. Vous pouvez extraire ces URL à l'aide de la commande certutil -dump <certificate.cer>, puis exécuter certutil -url <certificate.cer> depuis une machine affectée. Cet outil tente de contacter chaque point CDP/AIA et indique si la connexion est refusée, filtrée ou si elle a expiré (timeout). Parallèlement, une simple commande Invoke-WebRequest <URL> ou curl <URL> permet de vérifier si le fichier CRL est téléchargeable depuis le segment concerné.
Si les tests révèlent que l'URL est accessible depuis certains réseaux mais bloquée ailleurs, vous devez analyser les listes de contrôle d'accès (ACL) du pare-feu ou les règles de proxy qui filtrent le trafic HTTP/LDAP vers les serveurs de publication des CRL. Les événements de la série 48xx dans le journal Microsoft → Windows → CertificateServicesClient sont utiles pour confirmer les erreurs de récupération des CRL côté client. La solution consiste à autoriser le routage ou à modifier le filtrage pour ces URL, ou encore à reconfigurer l'autorité de certification (CA) pour qu'elle publie les points CDP/AIA à des emplacements accessibles depuis tous les segments (par exemple, via HTTP dans une DMZ).
Si ma réponse vous a été utile, veuillez cliquer sur « Accepter la réponse » pour me soutenir.
Merci,
HL.