ID do artigo: 219059 - Última revisão: sexta-feira, 23 de fevereiro de 2007 - Revisão: 5.4

Autoridade de certificação corporativa não pode publicar certificados do domínio filho ou domínio confiável

Dica do SistemaEste artigo aplica-se a um sistema operativo diferente do que está a utilizar. Foi desactivado o conteúdo do artigo, que pode não ser relevante para si.

Nesta página

Expandir tudo | Recolher tudo

Sintomas

Talvez não seja capaz de emitir certificados usando uma autoridade de certificação (CA) corporativa aos usuários em domínios filho. Quando você tenta fazer isso, a entrada a seguir pode aparecer no log de eventos:
IDENTIFICAÇÃO de evento: 11
Origem: Diretiva certificados servidor Enterprise
Aplicativo: A autoridade de certificação de aviso não pôde publicar o certificado para o Domain\server. Servidor não faz parte do grupo Editores de certificados. Violação de privilégio.

Causa

Quando você instala um domínio filho em uma árvore de domínio existente com uma empresa CA já configurada, as permissões padrão no domínio filho não permitem que a empresa CA para publicar certificados do domínio filho.

Situação

A Microsoft confirmou que este é um problema nos produtos da Microsoft listados no começo deste artigo.

Mais Informações

Se você tiver atualizado de um domínio do Windows 2000, talvez seja necessário alterar o tipo de grupo em um grupo local de domínio. Para obter mais informações sobre esse tópico, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft:
281271  (http://support.microsoft.com/kb/281271/ ) Configuração de autoridade de certificação para publicar certificados no Active Directory do domínio confiável
Servidores de certificado publicar certificados para objetos de usuário no serviço de diretório. Eles têm permissão para fazer isso porque eles estão no grupo Editores de certificados, que tem acesso de gravação para o atributo 'userCertificate' no objeto de usuário.

O problema ocorre quando um servidor de certificados em um domínio tenta emitir um certificado para um usuário em outro domínio.

SOLUÇÃO ALTERNATIVA

Para contornar esse problema, use um dos seguintes métodos:
  • Adicione manualmente o computador da autoridade de certificação ao grupo Editores de certificados no domínio filho. Esse processo não pode ser executado durante a instalação porque o domínio filho não poderão ainda existir quando a autoridade de certificação é configurada.

    Observação: Isso só funciona em um ambiente baseado no Windows Server 2003, não um ambiente do Windows 2000.
  • Use o Assistente para delegação para adicionar grupo de editor de certificado do domínio de raiz manualmente a cada objeto de usuário no domínio filho.

A informação contida neste artigo aplica-se a:
  • Microsoft Windows Server 2003, Datacenter Edition (32-bit x86)
  • Microsoft Windows Server 2003, Enterprise Edition (32-bit x86)
  • Microsoft Windows Server 2003, Standard Edition (32-bit x86)
  • Microsoft Windows Server 2003, 64-Bit Datacenter Edition
  • Microsoft Windows Server 2003, Enterprise x64 Edition
  • Microsoft Windows Server 2003, Web Edition
  • Microsoft Windows 2000 Server
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Datacenter Server
Palavras-chave: 
kbmt kbprb KB219059 KbMtpt
Tradução automáticaTradução automática
IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado.
Clique aqui para ver a versão em Inglês deste artigo: 219059  (http://support.microsoft.com/kb/219059/en-us/ )