안녕하세요.
NDES 환경에서는 먼저 실제로 사용 중인 NDES 서비스 계정이 해당 Certificate Template에 필요한 권한을 가지고 있는지 확인해야 합니다. Certificate Templates > Manage > 해당 Template > Security에서 NDES 서비스 계정에 최소한 Read 및 Enroll 권한이 있어야 하며, SCEP 처리 자체에는 NDES 계정에 Autoenroll 권한이 필요하지 않습니다. 또한 해당 Template이 사용하는 CA에 정상적으로 게시되어 있어야 하며, CA 측에서도 해당 계정이 인증서 요청을 수행할 수 있는 권한을 가지고 있어야 합니다.
NDES 서버의 Event Viewer > Windows Logs > Application에서 Microsoft-Windows-NetworkDeviceEnrollmentService 관련 이벤트와 오류를 확인하고, IIS 로그 C:\inetpub\logs\LogFiles\W3SVC1도 함께 확인하는 것이 좋습니다. IIS 로그에서 SCEP 요청이 NDES에 정상적으로 도달했는지 HTTP 상태 코드로 확인할 수 있으며, 500 오류가 발생한다면 IIS 또는 NDES 구성 문제를 우선 확인해야 합니다.
Template 권한 문제인지 확인하려면 CA의 Certification Authority > Failed Requests를 확인하는 것이 가장 중요합니다. 예를 들어 0x80094800 (CERTSRV_E_UNSUPPORTED_CERT_TYPE) 오류가 발생한다면 해당 Template이 CA에 게시되어 있는지와 Template의 Security 설정을 확인해야 합니다.
Intune과 NDES Connector를 함께 사용하는 환경이라면 NDES 및 Connector 로그도 확인하여 SCEP 요청이 정상적으로 검증되고 CA로 전달되었는지 확인해야 합니다. Template 권한을 문제 해결 목적으로 무조건 Full Control로 변경하지 말고, 필요한 최소 권한인 Read/Enroll 및 CA의 인증서 요청 권한을 기준으로 검증하는 것이 권장됩니다.
특히 NDES 서버의 Event ID와 정확한 오류 메시지, 그리고 CA의 Failed Requests에 표시되는 오류 코드와 요청 정보를 확인하면 Template 권한 문제인지, Template 미게시 문제인지, 또는 NDES/CA 구성 문제인지 구분할 수 있습니다.
Domic Vo.