Tjenesten Onlinesvar returnerer ikke en deterministisk GOD for alle certifikater, der ikke er inkluderet i listen over tilbagekaldte certifikater

Gælder for
Windows 8.1 Enterprise Windows 8.1 Windows 8.1 Pro Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows Server 2012 R2 Standard Windows 7 Enterprise Windows 7 Professional Windows 7 Ultimate Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard

Symptomer

Overvej følgende scenarie:

  • Du har Microsoft Onlinesvar installeret på en server, der kører Windows Server 2008 R2 eller Windows Server 2012 R2.
  • Serveren bruges til at konfigurere og administrere OCSP-validering ( Online Certificate Status Protocol ).

I dette scenarie returnerer onlinesvartjenesten ikke den deterministiske værdi GOD for alle certifikater, der ikke er medtaget på listen over tilbagekaldte certifikater.

Årsag

Dette problem opstår, fordi OCSP ikke kontrollerer med en bekræftet kilde, at certifikatet faktisk er udstedt af det tilsvarende nøglecenter. Hvis et certifikat ikke er inkluderet i listen over tilbagekaldte certifikater, antager onlinesvartjenesten i stedet, at certifikatet er gyldigt og returnerer værdien GOD.

Løsning

Du kan løse dette problem i Windows 8.1 eller Windows Server 2012 R2 ved at installere opdatering 2967917. Du kan finde flere oplysninger ved at klikke på nedenstående artikelnummer for at få vist artiklen i Microsoft Knowledge Base:

2967917 opdateringspakke fra juli 2014 til Windows RT 8.1, Windows 8.1 og Windows Server 2012 R2
For at løse dette problem i Windows 7 eller Windows Server 2008 R2 skal du installere det hotfix, der er beskrevet i afsnittet "Oplysninger om hotfix" i denne artikel.

Før du installerer dette hotfix, skal du konfigurere OCSP-tjenesten til at læse serienumre, der er udstedt af nøglecentret. Du gør dette ved at følge trinnene i dette afsnit for at oprette en mappeplacering, hvor du kan gemme serienummerfilerne, og for at oprette registreringsdatabasenøgler, der peger på denne mappe.

Noter

  • Mappen kan findes på et netværksshare eller hostes på en lokal computer. Hvis du konfigurerer en matrixkonfiguration, anbefaler vi, at du hoster mappen på et netværksshare, så alle matrixmedlemmer kan få "læseadgang" til den.
  • Uanset hvor mappen er placeret, skal du sikre dig, at OCSP-tjenesten har læserettigheder til mappen. Indstillingerne i registreringsdatabasen gælder ikke for Microsoft-onlinesvarere, der ikke modtager rettelser af dette hotfix.

Konfigurere OCSP-tjenesten

Kør følgende trin på den nøglecentercomputer, du har konfigureret OCSP-tjenesten til.

Trin 1: Mappestruktur

  1. Start Notesblok, og indsæt derefter følgende eksempelscript i et nyt dokument:

    param(
        [ValidateScript({Test-Path $_})]
        [String] $Path
    )
    pushd $Path
    dir | foreach {
        remove-item $_ -force
    }
    certutil.exe -out serialnumber -restrict "Disposition = 20" -view | foreach {
        if($_ -match 'Serial Number: "([^"]+)"') {
            New-Item -type File $matches[1] | out-null
         } 
    }
    popd
    
  2. Gem det nye dokument som Certs.ps1.

  3. Opret en mappe, hvor tomme filer, der svarer til alle udstedte serienumre, skal gemmes.

  4. Kør scriptet Certs.ps1. Det gør du ved at køre følgende kommando i Windows PowerShell:

    Certs.ps1 mappeplacering, <der blev oprettet i trin 3>

  5. Undersøg den mappe, du oprettede i trin 3, for at sikre, at filerne svarer til de udstedte serienumre.

    Bemærk! Hvis du har flere nøglecentre hostet i dit miljø, skal du kontrollere, at deres tilsvarende serienummermapper er forskellige. Del ikke den samme mappe mellem forskellige nøglecentre.

  6. Kør scriptet på nøglecenterets computer, og upload den gemte fil ved at give den restriktive ACL'er. Filen skal ikke kunne redigeres. Sørg for, at alle Microsoft Onlinesvar-computere kan få adgang til denne placering.

Flere oplysninger om denne procedure

Microsoft Onlinesvar returnerer værdien UKENDT for alle certifikater, der er udstedt, men endnu ikke i filen, der oprettes i trin 6. Dette script skal køres med jævne mellemrum og opdateres, for at Microsoft Online Responder kan give en opdateret status. Indstillingen for interval afhænger af dit specifikke installationsmiljø. Vi anbefaler, at du vælger et passende interval mellem fire timer og værdien for næste publiceringsdato for listen over tilbagekaldte certifikater.

Trin 2: Registreringsdatabase

Advarsel: Der kan forekomme alvorlige problemer, hvis du ved hjælp af Registreringseditor eller anden metode foretager forkerte ændringer af registreringsdatabasen. Disse problemer kan medføre, at du skal geninstallere operativsystemet. Microsoft kan ikke garantere, at disse problemer kan løses. Ændringer af registreringsdatabasen er på eget ansvar.

  1. Afslut alle Windows-programmer.

  2. Klik på Start, klik på Kør, skriv regedit, og klik derefter på OK.

  3. Find og vælg følgende undernøgler i registreringsdatabasen:

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\OcspSvc\Responder

  4. Klik på det nøglecenter, som du har oprettet mappestrukturen for.

  5. Højreklik på Providernode, peg på Ny, og klik derefter på Multistrengsværdi.

  6. Skriv IssuedSerialNumbersDirectories, og tryk derefter på Enter.

  7. Højreklik på IssuedSerialNumbersDirectories, og klik derefter på Rediger.

  8. Skriv stien til den mappe, du oprettede i trin 3 i guiden Mappestruktur, og som indeholder de udstedte serienumre, i feltet Værdidata, og klik derefter på OK.

    Brug følgende format til mappestien:

    \\<computernavn>\<directorylocation>Brug f.eks. en sti, der ligner følgende:

    \\contoso-ocspfileserver\SerialNumbers

  9. I menuen Filer skal du klikke på Afslut for at afslutte registreringseditor.

  10. Installér den hotfixpakke, der er nævnt i denne artikel.

Når du har fulgt trinene "Mappestruktur" og "Registreringsdatabase", skal du installere den hotfixpakke, der er nævnt i denne artikel.

Resultater

Når hotfixet er installeret, skal tjenesten Onlinesvar gøre følgende:

  • Returner værdien GOD for de certifikater, der bekræftes
  • Returnerer værdien TILBAGEKALDT for de certifikater, der er inkluderet i listen over tilbagekaldte certifikater
  • Returner værdien UKENDT for alle andre certifikater, der ikke kan verificeres

Oplysninger om hotfix

Der findes et understøttet hotfix fra Microsoft Support. Denne hotfix er dog kun beregnet til at løse det problem, der er beskrevet i denne artikel. Anvend kun dette hotfix på systemer, der oplever det problem, der er beskrevet i denne artikel. Dette hotfix testes muligvis yderligere. Så hvis du ikke er hårdt ramt af dette problem, anbefaler vi, at du venter på den næste softwareopdatering, der indeholder dette hotfix.

Hvis hotfixet kan downloades, er der afsnittet "Hotfix download available" øverst i denne Knowledge Base-artikel. Hvis dette afsnit ikke vises, skal du kontakte Microsofts kundeservice og support for at få hotfixet.

Bemærk, at hvis der opstår flere problemer, eller hvis der kræves fejlfinding, kan det være nødvendigt at oprette en separat serviceanmodning. De sædvanlige supportomkostninger gælder for yderligere supportspørgsmål og -problemer, der ikke falder ind under dette specifikke hotfix. Du kan se en komplet liste over telefonnumre til Microsofts kundeservice og support eller oprette en separat serviceanmodning på følgende Microsoft-websted:

http://support.microsoft.com/contactus/?ws=support Bemærk at formularen "Hotfix download tilgængelig" viser de sprog, hotfixet er tilgængeligt for. Hvis du ikke kan se dit sprog, skyldes det, at der ikke findes et hotfix for det pågældende sprog.

Forudsætninger

Hvis du vil anvende dette hotfix, skal du have Service Pack 1 til Windows 7 eller Windows Server 2008 R2 installeret.

Krav om genstart

Du behøver ikke genstarte computeren, når du har anvendt dette hotfix.

Oplysninger om erstatning af hotfix

Denne hotfix erstatter ikke tidligere udgivet hotfix.

Filoplysninger

Den engelske (USA) version af dette hotfix installerer filer, der har de egenskaber, der er angivet i følgende tabeller. Datoerne og klokkeslættene for disse filer er angivet i Coordinated Universal Time (UTC). Datoerne og klokkeslættene for disse filer på din lokale computer vises i den lokale tid sammen med din aktuelle (sommertid) sommertidsafvigelse. Desuden kan datoerne og klokkeslættene ændres, når du udfører visse handlinger på filerne.

Filoplysninger og -bemærkninger til Windows 7 og Windows Server 2008 R2Vigtige Windows 7-hotfixes og Windows Server 2008 R2-hotfixes er inkluderet i de samme pakker. Hotfixes på siden Hotfixanmodninger vises dog under begge operativsystemer. Hvis du vil anmode om den hotfixpakke, der gælder for det ene eller begge operativsystemer, skal du vælge det hotfix, der er angivet under "Windows 7/Windows Server 2008 R2" på siden. Se altid afsnittet "Gælder for" i artikler for at finde ud af, hvilket operativsystem hvert hotfix faktisk gælder for.

  • De filer, der gælder for et specifikt produkt, SR_Level (RTM, SPn) og tjenestegren (LDR, GDR), kan identificeres ved at undersøge filversionsnumrene som vist i følgende tabel.

    Version Produkt SR_Level Tjenestegren
    6.1.760
    1. 22xxx
    Windows 7 og Windows Server 2008 R2 SP1 LDR
  • GDR-tjenestegrene indeholder kun de rettelser, der er udgivet bredt for at løse udbredte, ekstremt vigtige problemer. LDR-tjenestegrene indeholder programrettelser ud over meget udgivne rettelser.

  • MANIFEST-filerne (.manifest) og MUM-filerne (.mum), der er installeret for hvert miljø, vises separat i afsnittet "Yderligere filoplysninger for Windows 7 og Windows Server 2008 R2". MUM- og MANIFEST-filer og de tilknyttede sikkerhedskatalogfiler (.cat) er meget vigtige for at opretholde de opdaterede komponenters tilstand. Sikkerhedskatalogfilerne, hvis attributter ikke er angivet for, er signeret med en digital Microsoft-signatur.

For alle understøttede x86-baserede versioner af Windows 7

Filnavn Filversion Filstørrelse Dato Klokkeslæt Platform SP-krav Tjenestegren
Certadm.dll 6.1.7601.22705 311,808 30-maj-2014 07:35 x86 Ingen Ikke muligt
Ocsprevp.dll 6.1.7601.22705 151,552 30-maj-2014 07:35 x86 SPR X86_MICROSOFT-WINDOWS-C.. RVICES-OCSP

For alle understøttede x64-baserede versioner af Windows 7 og Windows Server 2008 R2

Filnavn Filversion Filstørrelse Dato Klokkeslæt Platform SP-krav Tjenestegren
Certadm.dll 6.1.7601.22705 419,840 30-maj-2014 08:00 x64 Ingen Ikke muligt
Ocsprevp.dll 6.1.7601.22705 184.832 30-maj-2014 08:00 x64 SPR AMD64_MICROSOFT-WINDOWS-C.. RVICES-OCSP
Certadm.dll 6.1.7601.22705 311,808 30-maj-2014 07:35 x86 Ingen Ikke muligt

Yderligere filoplysninger for Windows 7 og Windows Server 2008 R2

Yderligere filer til alle understøttede x86-baserede versioner af Windows 7

Filegenskab Værdi
Filnavn X86_74cf6012e0c0848e4278d81edb498f57_31bf3856ad364e35_6.1.7601.22705_none_687e23128c3d4f60.manifest
Filversion Ikke muligt
Filstørrelse 720
Dato (UTC) 30-maj-2014
Klokkeslæt (UTC) 13:22
Platform Ikke muligt
Filnavn X86_ba7892133a8ba51b64cdd01b6c369fc1_31bf3856ad364e35_6.1.7601.22705_none_e2bdab049b2b9eb7.manifest
Filversion Ikke muligt
Filstørrelse 719
Dato (UTC) 30-maj-2014
Klokkeslæt (UTC) 13:22
Platform Ikke muligt
Filnavn X86_microsoft-windows-c.. ervices-certadm-dll_31bf3856ad364e35_6.1.7601.22705_none_ee75b6303a02d65e.manifest
Filversion Ikke muligt
Filstørrelse 63,628
Dato (UTC) 30-maj-2014
Klokkeslæt (UTC) 07:59
Platform Ikke muligt
Filnavn X86_microsoft-windows-c.. rvices-ocsprevp-dll_31bf3856ad364e35_6.1.7601.22705_none_aabdbfd684b7bee2.manifest
Filversion Ikke muligt
Filstørrelse 11,236
Dato (UTC) 30-maj-2014
Klokkeslæt (UTC) 08:00
Platform Ikke muligt

Yderligere filer til alle understøttede x64-baserede versioner af Windows 7 og Windows Server 2008 R2

Filegenskab Værdi
Filnavn Amd64_289c1acfb9c833300b9be057dddaf8ce_31bf3856ad364e35_6.1.7601.22705_none_3849b07ccfc921b1.manifest
Filversion Ikke muligt
Filstørrelse 723
Dato (UTC) 30-maj-2014
Klokkeslæt (UTC) 13:22
Platform Ikke muligt
Filnavn Amd64_ba7892133a8ba51b64cdd01b6c369fc1_31bf3856ad364e35_6.1.7601.22705_none_3edc468853890fed.manifest
Filversion Ikke muligt
Filstørrelse 721
Dato (UTC) 30-maj-2014
Klokkeslæt (UTC) 13:22
Platform Ikke muligt
Filnavn Amd64_d2636d483577d32262fc058a8024fde6_31bf3856ad364e35_6.1.7601.22705_none_272f59c3d10b686a.manifest
Filversion Ikke muligt
Filstørrelse 724
Dato (UTC) 30-maj-2014
Klokkeslæt (UTC) 13:22
Platform Ikke muligt
Filnavn Amd64_microsoft-windows-c.. ervices-certadm-dll_31bf3856ad364e35_6.1.7601.22705_none_4a9451b3f2604794.manifest
Filversion Ikke muligt
Filstørrelse 63,632
Dato (UTC) 30-maj-2014
Klokkeslæt (UTC) 08:30
Platform Ikke muligt
Filnavn Amd64_microsoft-windows-c.. rvices-ocsprevp-dll_31bf3856ad364e35_6.1.7601.22705_none_06dc5b5a3d153018.manifest
Filversion Ikke muligt
Filstørrelse 11,240
Dato (UTC) 30-maj-2014
Klokkeslæt (UTC) 08:30
Platform Ikke muligt
Filnavn X86_microsoft-windows-c.. ervices-certadm-dll_31bf3856ad364e35_6.1.7601.22705_none_ee75b6303a02d65e.manifest
Filversion Ikke muligt
Filstørrelse 63,628
Dato (UTC) 30-maj-2014
Klokkeslæt (UTC) 07:59
Platform Ikke muligt

      

Status

Microsoft har bekræftet, at dette er et problem i de Microsoft-produkter, der er angivet i afsnittet "Gælder for".

Flere oplysninger

Dette hotfix indeholder en designændring, der gør Microsoft OCSP-responderen opmærksom på alle certifikater, hvor følgende gælder:

  • De udstedes af nøglecenteret.
  • De tilbagekaldes ikke.
  • De er i øjeblikket i deres egen gyldighedsperiode.

Referencer

Få mere at vide om den terminologi, som Microsoft bruger til at beskrive softwareopdateringer.