Artigo: 933430 - Última revisão: quinta-feira, 11 de Outubro de 2007 - Revisão: 3.4 Os clientes não consegue estabelecer ligações, se necessitar de certificados de cliente num Web site ou se utilizar o IAS no Windows Server 2003
Importante Este artigo contém informações sobre como modificar o registo. Certifique-se que cópias do registo antes de o modificar. Certifique-se de que sabe como restaurar o registo se ocorrer um problema. Para obter mais informações sobre como efectuar uma cópia de segurança, restaurar e modificar o registo, clique no número de artigo que se segue para visualizar o artigo na base de dados de conhecimento da Microsoft: 256986
(http://support.microsoft.com/kb/256986/
)
Descrição do registo do Microsoft Windows Nesta páginaSintomasConsidere os seguintes cenários. Cenário 1
Cenário 2Utilizar um computador baseado no Microsoft Windows Server 2003 que esteja a executar o Microsoft Internet Authentication Service (IAS) para suportar a autenticação para uma rede sem fios. Neste cenário, poderá detectar os seguintes sintomas:
CausaEste problema poderá ocorrer se o servidor Web ou o servidor IAS contém várias entradas na lista de certificação de raiz fidedigna. O servidor envia uma lista de autoridades de certificação fidedignas para o cliente caso se verifiquem as seguintes condições:
Actualmente, o tamanho máximo da lista de autoridades de certificado fidedigno que suporte o pacote de segurança Schannel é 12,228 (0x3000) bytes. Schannel cria a lista de autoridades de certificação fidedignas procurando o arquivo de autoridades de certificação de raiz fidedigna no computador local. Todos os certificados é fidedigno para fins de autenticação de cliente é adicionado à lista. Se o tamanho desta lista exceder 12,228 bytes, Schannel regista o ID de evento de aviso 36855. Em seguida, Schannel trunca a lista de certificados de raiz fidedigna e envia esta lista truncada para o computador cliente. Quando o computador cliente recebe a lista de certificados de raiz fidedigna truncada, o computador cliente pode não ter um certificado que existe na cadeia de um emissor de certificados fidedignos. Por exemplo, o computador cliente pode ter um certificado que corresponde a um certificado de raiz fidedigna Schannel truncado da lista de autoridades de certificação fidedignas. Por conseguinte, o servidor IAS não é possível autenticar o cliente. ResoluçãoInformações sobre a correcçãoTem já disponível na Microsoft uma correcção suportada. Contudo, destina-se a corrigir o problema descrito neste artigo. Aplique-a apenas em sistemas que tenham este problema específico. Esta correcção poderá ser submetida a testes adicionais. Por conseguinte, se não estiver a ser gravemente afectado por este problema, recomendamos que aguarde o próximo service pack do Windows Server 2003 que contenha esta correcção.Para resolver este problema imediatamente, contacte o suporte técnico da Microsoft para obter a correcção. Para obter uma lista completa dos números de telefone do suporte técnico da Microsoft e informações sobre os custos de suporte, visite o seguinte Web site da Microsoft: http://support.microsoft.com/contactus/?ws=support
(http://support.microsoft.com/contactus/?ws=support)
Nota Em casos especiais, os custos normalmente inerentes às chamadas de suporte poderão ser anulados se um técnico de suporte da Microsoft determinar que uma actualização específica resolverá o problema. Os custos normais do suporte serão aplicados a perguntas de suporte adicionais e problemas que não se enquadrem na atualização específica em questão.Pré-requisitosPara aplicar esta correcção, tem de ter o Windows Server 2003 Service Pack 1 (SP1) ou Windows Server 2003 Service Pack 2 (SP2) instalado no computador.Para obter mais informações sobre como obter o service pack mais recente para o Windows Server 2003, clique no número de artigo que se segue para visualizar o artigo na base de dados de conhecimento da Microsoft:889100
(http://support.microsoft.com/kb/889100/
)
Como obter o service pack mais recente para o Windows Server 2003 Requisito de reinícioTem de reiniciar o computador depois de aplicar esta correcção.Informações sobre substituição de correcçõesEsta correcção não substitui quaisquer outras correcções.Informações de ficheirosA versão inglesa desta correcção tem os atributos de ficheiro (ou atributos de ficheiro posteriores) listados na seguinte tabela. As datas e horas destes ficheiros são indicadas na hora universal coordenada (UTC). Quando visualiza as informações do ficheiro, são convertida para a hora local. Para determinar a diferença entre a UTC e a hora local, utilize o separador Fuso horário no item data e hora no painel de controlo.Windows Server 2003, x 86-based versões com SP1Reduzir esta tabela
Windows Server 2003, x 86-based versões com SP2Reduzir esta tabela
Windows Server 2003, versões baseadas em 64 com SP1 xReduzir esta tabela
Windows Server 2003, versões baseadas em 64 com o SP2 xReduzir esta tabela
Windows Server 2003, versões baseadas em Itanium com SP1Reduzir esta tabela
Windows Server 2003, versões baseadas em Itanium com o SP2Reduzir esta tabela
Como contornarPara contornar este problema, utilize um dos seguintes métodos, conforme adequado à situação. Método 1: Remover alguns certificados de raiz fidedignaSe alguns dos certificados de raiz fidedigna não são utilizados no seu ambiente, removê-los a partir do servidor Web ou a partir do servidor IAS. Para tal, siga estes passos:
293781
(http://support.microsoft.com/kb/293781/
)
Certificados de raiz fidedigna que são necessários pelo Windows Server 2003, Windows XP e Windows 2000 Método 2: Configurar a política de grupo para ignorar a lista das autoridades de certificação fidedignas no computador localSe o servidor IAS ou o servidor Web é um membro de um domínio, pode criar uma política para fazer com que o servidor ignorar à lista de autoridades de certificação fidedignas no computador local. Quando aplica esta política, clientes e servidores afectados apenas confiar em certificados que estão a ser o arquivo de autoridades de certificação de raiz empresarial. Por conseguinte, não é necessário modificar os computadores individuais.Nota Este método funciona apenas se forem todos os computadores cliente do mesmo domínio do serviço de directório do Active Directory ou floresta do Active Directory. Política de grupo não é aplicada a computadores que não sejam da mesma floresta do Active Directory. Para criar esta política, siga estes passos. Passo 1: Criar um objecto de política de grupo
Passo 2: Adicionar certificados de raiz ao arquivo de certificados "Autoridades de certificação de raiz fidedigna"
293781
(http://support.microsoft.com/kb/293781/
)
Certificados de raiz fidedigna que são necessários pelo Windows Server 2003, Windows XP e Windows 2000 Método 3: Configurar o Schannel já não enviar a lista de autoridades de certificação de raiz fidedigna durante o processo de handshake TLS/SSLAviso Podem ocorrer problemas graves se modificar o registo incorrectamente utilizando o Editor de registo ou utilizando outro método. Estes problemas poderão forçar a reinstalação o sistema operativo. Microsoft não garante que estes problemas podem ser resolvidos. Modificar o registo por sua própria conta e risco.No servidor que está a executar o IIS ou no servidor IAS no qual tiver este problema, defina a entrada de registo seguinte como falso: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL Nome do valor: SendTrustedIssuerList Tipo de valor: REG_DWORD Dados do valor: 0 (FALSO) Para definir esta entrada de registo, siga estes passos:
http://technet2.microsoft.com/WindowsServer/en/library/3f98fdd9-ed64-49f7-9c20-a2d4581dfbea1033.mspx
(http://technet2.microsoft.com/WindowsServer/en/library/3f98fdd9-ed64-49f7-9c20-a2d4581dfbea1033.mspx)
Ponto Da SituaçãoA Microsoft confirmou que este é um problema nos produtos da Microsoft listados na secção "Aplica-se a". Mais InformaçãoWindows Server 2003 destina-se a examinar automaticamente a lista das autoridades de certificação fidedigna no Microsoft Windows Update Web site quando actualizar certificados raiz. Em seguida, o Windows instala o certificado raiz adequado depois que o certificado é validado pelo programa de um utilizador. Nota No Windows Server 2003, a lista de autoridades de certificação não pode exceder 12,228 (0x3000) bytes. Quando actualizar certificados raiz, a lista das autoridades de certificação fidedigna poderá aumentar significativamente. Por conseguinte, a lista poderá ficar demasiado longa. Neste caso, o Windows trunca da lista. Este comportamento pode causar problemas com a autorização. Neste cenário, poderá detectar o problema descrito na secção "Sintomas". Como configurar o registo para eventos SchannelAviso Podem ocorrer problemas graves se modificar o registo incorrectamente utilizando o Editor de registo ou utilizando outro método. Estes problemas poderão forçar a reinstalação o sistema operativo. Microsoft não garante que estes problemas podem ser resolvidos. Modificar o registo por sua própria conta e risco.Para configurar Schannel para registar eventos de aviso no registo do sistema, defina a seguinte chave de registo: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel Nome do valor: EventLogging Tipo de valor: REG_DWORD Dados do valor: 0 x 3 Para obter mais informações sobre como configurar o registo para eventos Schannel, clique no número de artigo que se segue para visualizar o artigo na base de dados de conhecimento da Microsoft: 260729
(http://support.microsoft.com/kb/260729/
)
Como activar o registo no IIS de eventos Schannel ReferênciasPara obter mais informações, clique no número de artigo que se segue para visualizar o artigo na base de dados de conhecimento da Microsoft: 931125
(http://support.microsoft.com/kb/931125/
)
Microsoft raiz certificado programa Membros (Janeiro de 2007) Para obter mais informações, clique no número de artigo que se segue para visualizar o artigo na base de dados de conhecimento da Microsoft: 814394
(http://support.microsoft.com/kb/814394/
)
Requisitos de certificados quando utilizar EAP-TLS ou PEAP com EAP-TLS A informação contida neste artigo aplica-se a:
Tradução automáticaIMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine translation ou MT), não tendo sido portanto revisto ou traduzido por humanos. A Microsoft tem artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais. O objectivo é simples: oferecer em Português a totalidade dos artigos existentes na base de dados do suporte. Sabemos no entanto que a tradução automática não é sempre perfeita. Esta pode conter erros de vocabulário, sintaxe ou gramática? erros semelhantes aos que um estrangeiro realiza ao falar em Português. A Microsoft não é responsável por incoerências, erros ou estragos realizados na sequência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza actualizações frequentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 933430
(http://support.microsoft.com/kb/933430/en-us/
)
| Outros Recursos Outros Sites de Suporte
ComunidadesObtenha Ajuda AgoraTraduções de Artigos
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Voltar ao topo