ID do artigo: 933430 - Última revisão: quinta-feira, 11 de outubro de 2007 - Revisão: 3.4 Os clientes não podem estabelecer conexões se você exigir certificados de cliente em um site ou se você usar o IAS no Windows Server 2003
Importante Este artigo contém informações sobre como modificar o registro. Certifique-se de fazer backup do registro antes de modificá-lo. Certifique-se de que você sabe como restaurá-lo se ocorrer um problema. Para obter mais informações sobre como fazer backup, restaurar e modificar o registro, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft: 256986
(http://support.microsoft.com/kb/256986/
)
Descrição do registro do Microsoft Windows Nesta páginaSintomasConsidere os cenários a seguir. Cenário 1
Cenário 2Você usar um computador baseado no Microsoft Windows Server 2003 que esteja executando o Microsoft Internet Authentication Service (IAS) para oferecer suporte à autenticação de uma rede sem fio. Nesse cenário, poderá detectar os seguintes sintomas:
CausaEsse problema pode ocorrer se o servidor Web ou o servidor IAS contém muitas entradas na lista de certificação raiz confiável. O servidor envia uma lista de autoridades de certificação confiáveis ao cliente se as seguintes condições forem verdadeiras:
Atualmente, o tamanho máximo da lista de autoridades de certificados confiáveis que ofereça suporte a pacote de segurança Schannel é 12,228 (0x3000) bytes. Schannel cria a lista de autoridades de certificação confiáveis ao pesquisar o armazenamento de autoridades de certificação raiz confiável no computador local. Cada certificado é confiável para fins de autenticação de cliente é adicionado à lista. Se o tamanho desta lista exceder 12,228 bytes, o Schannel registra a identificação de evento de aviso 36855. Em seguida, o Schannel trunca a lista de certificados raiz confiáveis e envia essa lista truncada para o computador cliente. Quando o computador cliente recebe truncada lista de certificados raiz confiáveis, o computador cliente não pode ter um certificado que existe na cadeia de um emissor de certificados confiáveis. Por exemplo, o computador cliente pode ter um certificado que corresponde a um certificado de raiz confiável Schannel truncado da lista de autoridades de certificação confiáveis. Portanto, o servidor IAS não pode autenticar o cliente. ResoluçãoInformações sobre hotfixUm hotfix compatível foi disponibilizado pela Microsoft. No entanto, destina-se a corrigir o problema descrito neste artigo. Aplique-o somente nos sistemas que apresentarem esse problema específico. Esta correcção pode ser submetida a testes adicionais. Portanto, se esse problema não o prejudicar, recomendamos que aguarde o próximo service pack do Windows Server 2003 que contém esse hotfix.Para resolver esse problema imediatamente, contate o atendimento ao cliente Microsoft para obter o hotfix. Para obter uma lista completa de números de telefone do serviços de suporte ao cliente da Microsoft e informações sobre os custos de suporte, visite o seguinte site da Microsoft: http://support.microsoft.com/contactus/?ws=support
(http://support.microsoft.com/contactus/?ws=support)
Observação: Em alguns casos, taxas cobradas pelas ligações para o suporte podem ser canceladas se um profissional de suporte da Microsoft determinar que uma atualização específica resolverá o problema. Os custos normais de suporte serão aplicados a questões de suporte adicionais e problemas que não se qualificam à atualização específica em questão.Pré-requisitosPara aplicar esse hotfix, você deve ter o Windows Server 2003 Service Pack 1 (SP1) ou Windows Server 2003 Service Pack 2 (SP2) instalado no computador.Para obter mais informações sobre como obter o service pack mais recente para o Windows Server 2003, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft:889100
(http://support.microsoft.com/kb/889100/
)
Como obter o service pack mais recente para o Windows Server 2003 Requisito de reinicializaçãoVocê precisa reiniciar o computador após aplicar esse hotfix.Informações sobre a substituição do hotfixEsse hotfix não substitui outros hotfixes.Informações de arquivoA versão em inglês deste hotfix apresenta os atributos de arquivo (ou atributos de arquivo posteriores) listados na tabela a seguir. As datas e horas desses arquivos são listadas em UTC (hora coordenada universal COORDENADO). Quando você exibe as informações do arquivo, ele é convertido em hora local. Para encontrar a diferença entre o UTC e a hora local, use a guia fuso horário no item Data e hora no painel de controle.Windows Server 2003, versões com base em 86 x com SP1Recolher esta tabela
Windows Server 2003, versões com base em 86 x com SP2Recolher esta tabela
Windows Server 2003, versões com base em 64 x com SP1Recolher esta tabela
Windows Server 2003, versões com base em 64 x com SP2Recolher esta tabela
Windows Server 2003, versões com base em Itanium com SP1Recolher esta tabela
Windows Server 2003, versões com base em Itanium com SP2Recolher esta tabela
Como ContornarPara contornar esse problema, use um dos seguintes métodos, conforme apropriado para sua situação. Método 1: Remover alguns certificados raiz confiáveisSe alguns dos certificados raiz confiáveis não são usados em seu ambiente, remova-os do servidor Web ou do servidor IAS. Para fazer isso, execute as seguintes etapas:
293781
(http://support.microsoft.com/kb/293781/
)
Certificados raiz confiáveis necessários pelo Windows Server 2003, Windows XP e Windows 2000 Método 2: Configurar a diretiva de grupo para ignorar a lista de autoridades de certificação confiáveis no computador localSe o servidor IAS ou o servidor Web for membro de um domínio, você pode criar uma diretiva para fazer com que o servidor ignorar a lista de autoridades de certificação confiável no computador local. Quando você aplica essa diretiva, clientes e servidores afetados confiam somente certificados que estejam no armazenamento de autoridades de certificação raiz corporativas. Portanto, não é necessário modificar os computadores individuais.Observação: Esse método funciona somente se todos os computadores clientes forem do mesmo domínio do serviço de diretório do Active Directory ou floresta do Active Directory. Diretiva de grupo não será aplicada a computadores que não estão na mesma floresta do Active Directory. Para criar esta diretiva, execute estas etapas. Etapa 1: Criar um objeto de diretiva de grupo
Etapa 2: Adicionar certificados raiz ao armazenamento de certificado "Autoridades de certificação raiz confiáveis"
293781
(http://support.microsoft.com/kb/293781/
)
Certificados raiz confiáveis necessários pelo Windows Server 2003, Windows XP e Windows 2000 Método 3: Configurar Schannel para não enviar a lista de autoridades de certificação raiz confiável durante o processo de handshake de TLS/SSLAviso Podem ocorrer problemas graves se modificar o registro incorretamente usando o Editor do registro ou utilizando outro método. Esses problemas podem exigir a reinstalação do sistema operacional. A Microsoft não garante que esses problemas possam ser solucionados. Modificar o registro de sua responsabilidade.No servidor que está executando o IIS ou no servidor IAS em que você enfrentar esse problema, defina a seguinte entrada do registro como false: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL Nome do valor: SendTrustedIssuerList Tipo de valor: REG_DWORD Dados do valor: 0 (FALSO) Para definir essa entrada do registro, execute as seguintes etapas:
http://technet2.microsoft.com/WindowsServer/en/library/3f98fdd9-ed64-49f7-9c20-a2d4581dfbea1033.mspx
(http://technet2.microsoft.com/WindowsServer/en/library/3f98fdd9-ed64-49f7-9c20-a2d4581dfbea1033.mspx)
SituaçãoA Microsoft confirmou que este é um problema nos produtos da Microsoft listados na seção "Aplica-se a". Mais InformaçõesWindows Server 2003 foi projetado para examina automaticamente a lista de autoridades de certificação confiável no site Microsoft Windows Update quando você atualizar certificados raiz. Em seguida, o Windows instala o certificado de raiz apropriado depois que o certificado é validado pelo programa do usuário. Observação: No Windows Server 2003, a lista de autoridades de certificação não pode exceder 12,228 (0x3000) bytes. Quando você atualizar certificados raiz, a lista de autoridades de certificação confiáveis pode aumentar significativamente. Portanto, a lista pode se tornar muito longa. Nesse caso, o Windows trunca a lista. Esse comportamento pode causar problemas com a autorização. Nesse cenário, você pode passar pelo problema descrito na seção "Sintomas". Como configurar o log de eventos SchannelAviso Podem ocorrer problemas graves se modificar o registro incorretamente usando o Editor do registro ou utilizando outro método. Esses problemas podem exigir a reinstalação do sistema operacional. A Microsoft não garante que esses problemas possam ser solucionados. Modificar o registro de sua responsabilidade.Para configurar Schannel para registrar eventos de aviso no log do sistema, defina a entrada do registro a seguir: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel Nome do valor: EventLogging Tipo de valor: REG_DWORD Dados do valor: 0 x 3 Para obter mais informações sobre como configurar o log do Schannel eventos, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft: 260729
(http://support.microsoft.com/kb/260729/
)
Como habilitar o log do IIS de eventos Schannel ReferênciasPara obter mais informações, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft: 931125
(http://support.microsoft.com/kb/931125/
)
Membros do programa de certificado Microsoft raiz (janeiro de 2007) Para obter mais informações, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft: 814394
(http://support.microsoft.com/kb/814394/
)
Requisitos de certificados quando você usa o EAP-TLS ou PEAP com EAP-TLS A informação contida neste artigo aplica-se a:
Tradução automáticaIMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 933430
(http://support.microsoft.com/kb/933430/en-us/
)
| Outros Recursos Outros Sites de Suporte
ComunidadesObtenha Ajuda AgoraTraduções deste artigo
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Voltar para o início