文章編號: 933430 - 上次校閱: 2007年10月11日 - 版次: 3.4 如果您需要在網站上的用戶端憑證,或者您在 Windows Server 2003 中使用 IAS 的用戶端無法進行連線
重要本文包含有關如何修改登錄的資訊。請確定您在修改之前備份登錄。如果發生問題,請確定您知道如何還原登錄。如何備份、 還原,及修改登錄的相關資訊,請按一下下列的文件編號,檢視 Microsoft 知識庫中的文件: 256986?
(http://support.microsoft.com/kb/256986/
)
Microsoft Windows 登錄的描述 在此頁中徵狀請考慮下列案例。 案例 1
案例 2您使用 Microsoft Windows Server 2003 的電腦正在執行 Microsoft [網際網路驗證服務 (IAS)] 若要支援驗證的無線網路。在這種情況下您可能會遇到下列徵狀:
發生的原因如果 Web 伺服器或 IAS 伺服器包含受信任的根憑證清單中的許多項目,可能就會發生這個問題。如果下列情況成立,則伺服器會傳送給用戶端的受信任的憑證授權單位清單:
受信任的憑證授權單位清單 Schannel 安全性封裝所支援的最大大小是 12,228 (0x3000) 的目前,位元組。 Schannel 會藉由搜尋本機電腦上的 [受信任的根憑證授權] 存放區建立信任的憑證授權單位的清單。每個受信任用戶端驗證用途的憑證新增到清單。如果此清單的大小超過 12,228 位元組,Schannel 記錄警告事件識別碼 36855。然後,Schannel 截斷的受信任的根憑證清單,並將此截斷的清單傳送到用戶端電腦。 當用戶端電腦接收受信任的根憑證截斷的清單時,用戶端電腦可能沒有存在於受信任的憑證發行者鏈結的憑證。比方說用戶端電腦可能會有對應至 Schannel 截斷的受信任的憑證授權單位清單中的受信任的根憑證的憑證。因此,IAS 伺服器無法驗證用戶端。 解決方案Hotfix 資訊一個支援的 Hotfix 現在已可從 Microsoft取得。不過,它只修正本文中所述此問題。請只在發生此特定問題的系統上套用。此 Hotfix 可能會接受其他測試。因此,如果您不會嚴重影響這個問題,我們建議您等候下一個的 Windows Server 2003 Service Pack 包含此 Hotfix。如果要立即解決這個問題,請聯絡 Microsoft 客戶支援服務 」,以取得該 Hotfix。如需 Microsoft 客戶支援服務電話號碼及支援成本的相關資訊的完整清單,請造訪下列 Microsoft 網站]: http://support.microsoft.com/contactus/?ws=support
(http://support.microsoft.com/contactus/?ws=support)
附註 在特殊情況下通常會因支援電話所產生的費用可能就不收取如果 Microsoft 支援人員認為某特定更新程式可以解決您的問題。平常的支援成本將會套用到其他支援問題是所做不限定特定有問題的更新程式。必要條件若要將這個 Hotfix 您必須 Windows Server 2003 Service Pack 1 (SP1) 或 Windows Server 2003 Service Pack 2 (SP2) 安裝在電腦上。如需有關如何取得最新的 Service Pack 的 Windows Server 2003 的詳細資訊,按一下 [下面的文件編號,檢視 「 Microsoft 知識庫 」 中的發行項]:889100?
(http://support.microsoft.com/kb/889100/
)
如何取得最新的 Service Pack 的 Windows Server 2003 重新啟動需求您必須套用此 Hotfix 之後重新啟動電腦。Hotfix 取代資訊此 Hotfix 不會取代任何其他的 Hotfix。檔案資訊此 Hotfix 的英文版在檔案屬性 (或更新版本的檔案屬性) 如下列表格中所列。這些檔案的日期和時間為 Coordinated Universal Time (UTC)。當您檢視檔案資訊時,會將它轉換為當地時間。若要到 UTC 與當地時間差異使用在 [日期及時間 中項目控制台中的 [時區] 索引標籤]。Windows Server 2003 x x86 版本有了 SP1 之後摺疊此表格
x x86 版本與 SP2 的 Windows Server 2003摺疊此表格
x x64 版 SP1 的 Windows Server 2003摺疊此表格
x x64 版 SP2 的 Windows Server 2003摺疊此表格
Windows Server 2003 SP1 的 Itanium 架構版本摺疊此表格
Windows Server 2003 SP2 的 Itanium 架構版本摺疊此表格
其他可行方案如果要解決這個問題,請根據您的情況使用下列方法之一。 方法 1: 移除某些受信任的根憑證如果部分受信任的根憑證沒有使用您環境中移除它們從 Web 伺服器或從 IAS 伺服器。要這麼做,請您執行下列步驟:
293781?
(http://support.microsoft.com/kb/293781/
)
所需透過 Windows Server 2003,Windows XP 以及 Windows 2000 受信任的根憑證 方法 2: 設定群組原則 」 來略過的本機電腦上的受信任的憑證授權單位清單如果 IAS 伺服器或 Web 伺服器是網域的成員,您可以建立原則來導致伺服器忽略本機電腦上的受信任的憑證授權單位清單。當您套用此原則時,受影響的伺服器和用戶端只信任企業根憑證授權單位存放區中的憑證。因此,您沒有修改個別的電腦。附註只有在所有用戶端電腦都從同一個 Active Directory 目錄服務網域或 Active Directory 樹系使用這個方法。群組原則不會套用至不在同一個 Active Directory 樹系的電腦。 若要建立此原則,請依照下列步驟執行。 步驟 1: 建立群組原則] 物件
步驟 2: 新增至 「 信任的根憑證授權 」 憑證存放區的根憑證
293781?
(http://support.microsoft.com/kb/293781/
)
所需透過 Windows Server 2003,Windows XP 以及 Windows 2000 受信任的根憑證 方法 3: 設定 Schannel 不再傳送在 TLS/SSL 信號交換過程中的 [受信任的根憑證授權單位清單警告如果您修改登錄不當使用 「 登錄編輯程式 」,或使用另一個方法,可能會發生嚴重的問題。這些問題可能需要重新安裝作業系統。Microsoft 無法保證可以解決這些問題。您必須自己承擔修改登錄所造成的風險。在執行 IIS 的伺服器或在 IAS 伺服器在其中,您遇到這個問題會設定為 false 下列的登錄項目: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL 數值名稱: SendTrustedIssuerList 實值型別: REG_DWORD 值的資料: 0 (假) 若要設定此登錄項目,請依照下列步驟執行:
http://technet2.microsoft.com/WindowsServer/en/library/3f98fdd9-ed64-49f7-9c20-a2d4581dfbea1033.mspx
(http://technet2.microsoft.com/WindowsServer/en/library/3f98fdd9-ed64-49f7-9c20-a2d4581dfbea1033.mspx)
狀況說明Microsoft 已確認<適用於>一節所列之 Microsoft 產品確實有此問題。 其他相關資訊Windows Server 2003 的設計被為了更新根憑證時,自動檢查在 Microsoft Windows Update 網站上的受信任的憑證授權單位清單。然後,Windows 安裝適當的根憑證,該憑證驗證使用者的程式之後。 附註在 Windows Server 2003 憑證授權單位清單不能超過 12,228 (0x3000) 個位元組。當您更新的根憑證時,受信任的憑證授權單位清單可能會明顯增加。因此,清單可能會變得太長。在這種情況下 Windows 會截斷清單。這種行為可能會導致授權的問題。在這種情況下也可能會遇到 < 徵狀 > 一節所述的問題。 如何設定 Schannel 事件的記錄警告如果您修改登錄不當使用 「 登錄編輯程式 」,或使用另一個方法,可能會發生嚴重的問題。這些問題可能需要重新安裝作業系統。Microsoft 無法保證可以解決這些問題。您必須自己承擔修改登錄所造成的風險。若要進行 Schannel 警告事件記錄在系統記錄檔中設定下列登錄項目: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel 數值名稱: EventLogging 實值型別: REG_DWORD 值的資料: 0x3 如如何設定的更多有關 Schannel 事件的記錄功能,請按一下下面的文件編號,檢視 「 Microsoft 知識庫 」 中的發行項: 260729?
(http://support.microsoft.com/kb/260729/
)
如何啟用 Schannel 事件記錄在 IIS 中 ?考這篇文章中的資訊適用於:
機器翻譯重要:本文是以 Microsoft 機器翻譯軟體翻譯而成,而非使用人工翻譯而成。Microsoft 同時提供使用者人工翻譯及機器翻譯兩個版本的文章,讓使用者可以依其使用語言使用知識庫中的所有文章。但是,機器翻譯的文章可能不盡完美。這些文章中也可能出現拼字、語意或文法上的錯誤,就像外國人在使用本國語言時可能發生的錯誤。Microsoft 不為內容的翻譯錯誤或客戶對該內容的使用所產生的任何錯誤或損害負責。Microsoft也同時將不斷地就機器翻譯軟體進行更新。 按一下這裡查看此文章的英文版本:933430?
(http://support.microsoft.com/kb/933430/en-us/
)
Microsoft及(或)其供應商不就任何在本伺服器上發表的文字資料及其相關圖表資訊的恰當性作任何承諾。所有文字資料及其相關圖表均以「現狀」供應,不負任何擔保責任。Microsoft及(或)其供應商謹此聲明,不負任何對與此資訊有關之擔保責任,包括關於適售性、適用於某一特定用途、權利或不侵權的明示或默示擔保責任。Microsoft及(或)其供應商無論如何不對因或與使用本伺服器上資訊或與資訊的實行有關而引起的契約、過失或其他侵權行為之訴訟中的特別的、間接的、衍生性的損害或任何因使用而喪失所導致的之損害、資料或利潤負任何責任。 | 其他資源 其他支援網站社群立即取得協助文章翻譯
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


回此頁最上方
