Select the product you need help with
Falha de autenticação do cliente TLS entre os pontos de comunicação unificada com um aviso de Schannel conectadoID do artigo: 2464556 - Exibir os produtos aos quais esse artigo se aplica. Nesta páginaSintomasOs seguintes aplicativos falharem na criação de uma conexão TLS com seu ponto de comunicação unificada (UC):
Tipo de evento: aviso CausaO servidor de comunicação unificada não passa as informações da autoridade de certificação correto para o cliente de comunicação unificada durante a negociação da conexão TLS.
Esse problema ocorre devido ao projeto do componente Schannel do sistema operacional Windows Server que hospeda os aplicativos de comunicação unificada. Como ContornarOs métodos listados aqui fornecem uma solução alternativa para o problema descrito na seção "Sintomas". Método 1:Remova alguns certificados raiz confiáveisSe alguns confiáveis certificados raiz não são usados em seu ambiente, você deve removê-los do servidor que hospeda o aplicativo de comunicação unificada. Para fazer isso, siga estes passos:Observação As etapas que estão listadas aqui podem ser executadas no Windows Server 2003 e no Windows Server 2008.
293781
(http://support.microsoft.com/kb/293781)
Certificados raiz confiáveis necessários pelo Windows Server 2008 R2, pelo Windows 7, pelo Windows Server 2008, pelo Windows Vista, Windows Server 2003, Windows XP e pelo Windows 2000Método 2:Configurar a diretiva de grupo para ignorar a lista de autoridades de certificação no computador que hospeda o cliente de comunicação unificada confiáveisSe o servidor que hospeda o aplicativo de comunicação unificada é um membro de um domínio, você pode criar uma diretiva que faz com que o servidor para ignorar a lista de autoridades de certificação confiáveis no computador que hospeda o cliente de comunicação unificada. Quando você aplicar esta diretiva, os clientes e servidores afetados confiam somente os certificados que estão no armazenamento de autoridades de certificação raiz corporativa. Portanto, você não precisará modificar computadores individuais.Observação As informações que estão listadas nas etapas 1 e 2 estão disponíveis apenas para o serviço de diretório do Active Directory do Windows Server 2003. Para criar esta diretiva, execute estas etapas: Etapa 1: Crie um objeto de diretiva de grupo. Para fazer isso, faça logon um controlador de domínio e, em seguida, inicie a ferramenta Active Directory Users and Computers.
293781
(http://support.microsoft.com/kb/293781)
Certificados raiz confiáveis necessários pelo Windows Server 2008 R2, pelo Windows 7, pelo Windows Server 2008, pelo Windows Vista, Windows Server 2003, Windows XP e pelo Windows 2000Método 3:Configurar Schannel para não mais enviar a lista de autoridades de certificação raiz confiável durante o processo de handshake TLS/SSLObservação As etapas que estão listadas aqui podem ser executadas no Windows Server 2003 e no Windows Server 2008.Aviso Podem ocorrer problemas graves se você modificar o registro incorretamente usando o Editor do Registro ou usando outro método. Esses problemas podem exigir a reinstalação do sistema operacional. A Microsoft não garante que esses problemas podem ser resolvidos. Modifique o registro por responsabilidade própria. No servidor que está executando o aplicativo de comunicação unificada em que você enfrentar esse problema, defina a seguinte entrada do registro como false: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL Nome do valor: SendTrustedIssuerList Tipo de valor: REG_DWORD Dados do valor: 0 (FALSO) Por padrão, essa entrada não está listada no registro. Por padrão, esse valor é 1 (verdadeiro). Essa entrada do registro controla o sinalizador que controla se o servidor envia uma lista de autoridades de certificação confiáveis para o cliente. Quando você definir essa entrada do registro como False, o servidor não envia uma lista de autoridades de certificação confiáveis ao cliente. Esse comportamento pode afetar como o cliente responde a uma solicitação de certificado. Por exemplo, se o Internet Explorer recebe uma solicitação de autenticação de cliente, o Internet Explorer exibe apenas os certificados de cliente que aparecem na cadeia de uma das autoridades de certificação que estão na lista do servidor. No entanto, se o servidor não envia uma lista de autoridades de certificação confiáveis, o Internet Explorer exibe todos os certificados de cliente que estão instalados no computador cliente. Para definir essa entrada do registro, execute estas etapas:
293781
(http://support.microsoft.com/kb/293781)
Certificados raiz confiáveis necessários pelo Windows Server 2008 R2, pelo Windows 7, pelo Windows Server 2008, pelo Windows Vista, Windows Server 2003, Windows XP e pelo Windows 2000Mais InformaçõesEmbora este fato não é observado na seção "Sintomas", esse problema pode ocorrer em todos os computadores que estão executando o Windows Server 2003 ou Windows Server 2008 e hospedam componentes de comunicação unificada da Microsoft Exchange, como as seguintes funções:
Os sistemas operacionais Windows Server use o mecanismo de atualização automática de raiz para baixar atualizações de autoridade de certificação do site Microsoft Windows Update quando um cliente requer uma conexão segura com TLS. Esse processo de atualização automatizada certificado faz com que o servidor acumular as informações de autoridade de certificação adicional é necessária para certificar-se de seguras UC cliente TLS solicitações de conexão. O componente do Windows Server Schannel empacota as informações da autoridade de certificação raiz para o cliente de comunicação unificada que requer a conexão TLS segura. O cliente de comunicação unificada irá comparar o conteúdo da lista de autoridade de certificação de Schannel raiz com sua própria lista de informações da autoridade de certificação. Esse processo certifica-se de que a correspondência de informações sobre o certificado raiz está presente na ambos os pontos de extremidade da conexão TCP para a continuidade do processo de handshake de TLS. No entanto, o componente do Windows Server Schannel pode empacotar somente uma quantidade limitada de informações da autoridade de certificação a instalado no Windows Server para o cliente de comunicação unificada que solicita a conexão TLS segura. Em alguns cenários, isso faz com que a comunicação unificada solicitação do cliente segura TLS conexão falhe. Consulte as seções a seguir para obter mais informações sobre as diferenças de design para as configurações de atualização automática raiz Windows Server 2003 e Windows Server 2008 e sobre as limitações de lista de autoridade de certificação Schannel. Windows Server 2003No Windows Server 2003, a lista de emissores não pode ser maior do que 0x3000 ou 12.288 bytes. A instalação do Windows Server 2003 SP1 ou do hotfix do Windows Server 2003 SP2 KB933940 está listado na seção "Mais informações" fornece um emissor ampliado capacidade da lista de 16.384 ou 0x4000 bytes. O mecanismo de atualização automática de raiz não está habilitado no Windows Server 2003. Windows Server 2003 oferece suporte para o mecanismo de atualização automática de raiz. Para obter mais informações sobre atualizações automáticas de raiz para o Server 2003, visite o seguinte site da Microsoft TechNet: Ativar atualização automática de certificados de autoridades raiz confiáveis
(http://technet.microsoft.com/en-us/library/cc786443(WS.10).aspx)
Windows Server 2008No Windows Server 2008, a lista de emissores não pode ser maior do que 16.384 ou 0x4000 bytes. Por padrão, o mecanismo de atualização automática de raiz está habilitado no Windows Server 2008 e em versões posteriores do Windows. Para obter mais informações sobre como gerenciar o mecanismo de atualização de raiz automática do Windows Server 2008, visite o seguinte site da Microsoft TechNet: Suporte e comunicação resultante com a Internet no Windows Server 2008 de certificado
(http://technet.microsoft.com/en-us/library/cc771121(WS.10).aspx)
Para obter mais informações sobre o problema descrito na seção "Sintomas", clique nos números abaixo para ler os artigos na Base de dados de Conhecimento da Microsoft: 933430
(http://support.microsoft.com/default.aspx?scid=kb;EN-US;933430)
Os clientes não é possível fazer conexões, se você exigir certificados de cliente em um site ou se você usar o IAS no Windows Server 2003931125
(http://support.microsoft.com/default.aspx?scid=kb;EN-US;931125)
Windows root certificate program members PropriedadesID do artigo: 2464556 - Última revisão: terça-feira, 20 de novembro de 2012 - Revisão: 3.0 A informação contida neste artigo aplica-se a:
Tradução automática IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 2464556
(http://support.microsoft.com/kb/2464556/en-us/
)
| Traduções deste artigo
|




Voltar para o início








