Služba online respondéru nevrací deterministické hodnoty GOOD pro všechny certifikáty, které nejsou zahrnuty v seznamu CRL

Platí pro
Windows 8.1 Enterprise Windows 8.1 Windows 8.1 Pro Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows Server 2012 R2 Standard Windows 7 Enterprise Windows 7 Professional Windows 7 Ultimate Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard

Příznaky

Vezměte v úvahu následující scénář:

  • Máte nainstalovanou službu online respondéru společnosti Microsoft na serveru se systémem Windows Server 2008 R2 nebo Windows Server 2012 R2.
  • Tento server slouží ke konfiguraci a správě ověřování protokolu OCSP ( Online Certificate Status Protocol ).

V tomto scénáři nevrátí Služba online respondéru deterministickou hodnotu GOOD pro všechny certifikáty, které nejsou zahrnuty v seznamu odvolaných certifikátů (CRL).

Příčina

K tomuto problému dochází, protože OCSP neověří u ověřeného zdroje, že certifikát byl skutečně vydán odpovídající certifikační autoritou. Pokud certifikát součástí seznamu CRL není, Online respondér jej považuje za platný a vrátí hodnotu GOOD.

Řešení

Pokud chcete tento problém vyřešit v Windows 8.1 nebo Windows Server 2012 R2, nainstalujte aktualizaci 2967917. Další informace naleznete v následujícím článku znalostní báze znalostní báze Microsoft Knowledge Base:

2967917 kumulativní aktualizace z července 2014 pro Windows RT 8.1, Windows 8.1 a Windows Server 2012 R2
Chcete-li vyřešit tento problém v systému Windows 7 nebo Windows Server 2008 R2, nainstalujte opravu hotfix popsanou v tomto článku v části Informace o opravě hotfix.

Před instalací této opravy hotfix je nutné nakonfigurovat službu OCSP pro čtení sériových čísel vydaných certifikační autoritou. Postup popsaný v této části spočívá ve vytvoření umístění adresáře pro uložení souborů sériových čísel a klíčů registru, které odkazují na tento adresář.

Poznámky

  • Adresář může být umístěn ve sdílené síťové složce nebo hostován v místním počítači. Pokud nastavíte konfiguraci pole, doporučujeme hostovat adresář ve sdílené síťové složce, aby všichni členové pole mohli mít přístup pro čtení.
  • Bez ohledu na umístění adresáře se ujistěte, zda má služba OCSP oprávnění ke čtení adresáře. Nastavení registru se nebude vztahovat na online respondéry Microsoftu, které nejsou opravou této opravy hotfix.

Konfigurace služby OCSP

V počítači certifikační autority, pro který jste nakonfigurovali službu OCSP, spusťte následující kroky.

Krok 1: Struktura adresáře

  1. Spusťte aplikaci Poznámkový blok a pak do nového dokumentu vložte následující ukázkový skript:

    param(
        [ValidateScript({Test-Path $_})]
        [String] $Path
    )
    pushd $Path
    dir | foreach {
        remove-item $_ -force
    }
    certutil.exe -out serialnumber -restrict "Disposition = 20" -view | foreach {
        if($_ -match 'Serial Number: "([^"]+)"') {
            New-Item -type File $matches[1] | out-null
         } 
    }
    popd
    
  2. Uložte nový dokument jako Certs.ps1.

  3. Vytvořte adresář, ve kterém mají být uloženy prázdné soubory, které odpovídají všem vystaveným sériovým číslům.

  4. Spusťte skript Certs.ps1. Uděláte to tak, že v Windows PowerShell spustíte následující příkaz:

    <Certs.ps1 umístění adresáře vytvořené v kroku 3>

  5. Zkontrolujte adresář, který jste vytvořili v kroku 3, a ověřte, zda soubory odpovídají vydaným sériovým číslům.

    Poznámka: Pokud máte ve svém prostředí více certifikačních autorit, ujistěte se, že se jejich odpovídající adresáře sériových čísel liší. Nesdílejte stejný adresář mezi různými certifikačními autoritami.

  6. Spusťte tento skript v počítači certifikační autority a nahrajte uložený soubor pomocí omezujících seznamů řízení přístupu (ACL). Soubor by neměl být možné upravovat. Ověřte, zda mají k tomuto umístění přístup všechny počítače online respondéru společnosti Microsoft.

Další informace o tomto postupu

Microsoft Online Responder vrátí hodnotu UNKNOWN pro všechny certifikáty, které byly vydány, ale zatím nejsou v souboru vytvořeném v kroku 6. Tento skript musí být spouštěn v pravidelných intervalech a aktualizován, aby mohl online respondér Microsoft poskytovat aktuální stav. Nastavení tohoto intervalu bude záviset na konkrétním prostředí nasazení. Doporučujeme zvolit vhodný interval kdekoli od čtyř hodin do hodnoty data publikování dalšího seznamu CRL.

Krok 2: Registr

Upozornění: Pokud pomocí Editoru registru nebo jiným způsobem změníte registr nesprávně, může dojít k vážným problémům. Tyto problémy by mohly vyžadovat přeinstalaci operačního systému. Microsoft nezaručuje, že se tyto problémy dají vyřešit. Registr upravujete na vlastní nebezpečí.

  1. Ukončete všechny aplikace systému Windows.

  2. Klikněte na tlačítko Start, klikněte na příkaz Spustit, zadejte příkaz regedit a klikněte na tlačítko OK.

  3. Vyhledejte a vyberte tento podklíč registru:

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\OcspSvc\Responder

  4. Klikněte na certifikační autoritu (CA), pro kterou jste vytvořili adresářovou strukturu.

  5. Klikněte pravým tlačítkem myši na uzel zprostředkovatele, přejděte na příkaz Nový a potom klikněte na položku Víceřetězcová hodnota.

  6. Zadejte IssuedSerialNumbersDirectories a stiskněte Enter.

  7. Klikněte pravým tlačítkem myši na položku IssuedSerialNumbersDirectories a potom klikněte na příkaz Upravit.

  8. Do pole Údaj hodnoty zadejte cestu k adresáři, který jste vytvořili v kroku 3 postupu struktury adresářů a který obsahuje vydaná sériová čísla, a klikněte na tlačítko OK.

    Jako cestu k adresáři použijte následující formát:

    \\<název>_počítače\<umístění_adresáře>Použijte například cestu podobnou této:

    \\contoso-ocspfileserver\SerialNumbers

  9. V nabídce Soubor kliknutím na Ukončit ukončíte Editor registru.

  10. Nainstalujte sadu hotfix uvedenou v tomto článku.

Po provedení kroků "Struktura adresáře" a "Registr" nainstalujte balíček opravy hotfix uvedený v tomto článku.

Výsledky

Po instalaci opravy hotfix by měla Služba online respondéru provést následující kroky:

  • Vrácení hodnoty GOOD pro certifikáty, které jsou ověřené.
  • Vrátí hodnotu REVOKED pro certifikáty, které jsou součástí seznamu CRL
  • Vrácení hodnoty UNKNOWN pro všechny ostatní certifikáty, které nelze ověřit

Informace o opravě hotfix

Podporovanou opravu hotfix poskytuje podpora Microsoftu. Tato oprava hotfix je však určena pouze k opravě problému popsaného v tomto článku. Tuto opravu hotfix použijte pouze v systémech, které se potýkají s potížemi popsanými v tomto článku. Tuto opravu hotfix je možné dále otestovat. Pokud se vás tedy tento problém vážně netýká, doporučujeme počkat na další aktualizaci softwaru, která obsahuje tuto opravu hotfix.

Pokud je oprava hotfix dostupná ke stažení, je k dispozici část "Oprava hotfix ke stažení" v horní části tohoto článku znalostní báze Knowledge Base. Pokud se tato část nezobrazí, obraťte se na služby zákazníkům a podporu společnosti Microsoft a požádejte o opravu hotfix.

Poznámka: Pokud se vyskytnou další problémy nebo je vyžadováno jakékoli řešení potíží, budete pravděpodobně muset vytvořit samostatnou žádost o služby. Další dotazy a problémy týkající se podpory, které se netýkají této konkrétní opravy hotfix, podléhají běžným sazbám za podporu. Úplný seznam telefonních čísel zákaznických služeb a podpory společnosti Microsoft nebo vytvoření samostatné žádosti o služby naleznete na následujícím webu společnosti Microsoft:

http://support.microsoft.com/contactus/?ws=support Poznámka: Formulář "Hotfix download available" (K dispozici je ke stažení opravy hotfix) zobrazuje jazyky, pro které je oprava hotfix k dispozici. Pokud svůj jazyk nevidíte, je to proto, že pro tento jazyk není k dispozici oprava hotfix.

Požadavky

Chcete-li nainstalovat tuto opravu hotfix, musíte mít nainstalovanou aktualizaci Service Pack 1 pro systém Windows 7 nebo Windows Server 2008 R2.

Požadavky na restartování

Po instalaci této opravy hotfix není nutné restartovat počítač.

Informace o nahrazení opravy Hotfix

Tato oprava hotfix nenahrazuje žádnou dříve vydanou opravu hotfix.

Informace o souborech

Anglická verze této opravy hotfix (USA) nainstaluje soubory, které mají atributy uvedené v následujících tabulkách. Data a časy u těchto souborů jsou uvedeny v čase UTC (koordinovaný univerzální čas). Data a časy u těchto souborů na vašem místním počítači se zobrazují v místním čase včetně vašeho aktuálního posunu letního času. Kromě toho se data a časy můžou změnit při provádění některých operací se soubory.

Informace o souborech a poznámky pro systémy Windows 7 a Windows Server 2008 R2Důležité: Opravy hotfix pro systém Windows 7 a Windows Server 2008 R2 jsou obsaženy ve stejných balíčcích. Opravy hotfix na stránce požadavku na opravu hotfix jsou však uvedeny v sekcích obou operačních systémů. Chcete-li požádat o balíček opravy hotfix pro jeden nebo oba operační systémy, vyberte opravu hotfix uvedenou na této stránce v části pro Windows 7/Windows Server 2008 R2. V článcích vždy zjistíte operační systém, pro který je daná oprava hotfix určena, v sekci Tato oprava hotfix je určena pro následující operační systém.

  • Soubory, které se vztahují ke konkrétnímu produktu, SR_Level (RTM, SPn) a větvi služby (LDR, GDR), lze zjistit prozkoumáním čísel verzí souborů, jak je uvedeno v následující tabulce.

    Verze Produkt SR_Level Typ služeb
    6.1.760
    1. 22xxx
    Windows 7 a Windows Server 2008 R2 SP1 Rozhraní LDR
  • Větve služby GDR obsahují pouze opravy, které byly veřejně vydány k odstranění rozšířených, velmi důležitých problémů. Větve služby LDR obsahují kromě veřejně vydaných oprav také opravy hotfix.

  • Soubory MANIFEST a MUM nainstalované v každém prostředí jsou uvedeny samostatně v části Další informace o souborech pro systémy Windows 7 a Windows Server 2008 R2. Soubory MUM a MANIFEST a příslušné soubory CAT katalogu zabezpečení jsou mimořádně důležité pro udržování stavu aktualizovaných součástí. Soubory katalogu zabezpečení, pro něž nejsou uvedeny atributy, jsou podepsané digitálním podpisem společnosti Microsoft.

Pro všechny podporované verze systému Windows 7 pro platformu x86

Název souboru Verze souboru Velikost souboru Datum Čas Platforma Vyžadovaná aktualizace SP Typ služeb
Certadm.dll 6.1.7601.22705 311,808 30. května 2014 07:35 x86 Žádné
Ocsprevp.dll 6.1.7601.22705 151,552 30. května 2014 07:35 x86 SPR X86_MICROSOFT-WINDOWS-C.. RVICES-OCSP

Pro všechny podporované verze systémů Windows 7 a Windows Server 2008 R2 pro platformu x64

Název souboru Verze souboru Velikost souboru Datum Čas Platforma Vyžadovaná aktualizace SP Typ služeb
Certadm.dll 6.1.7601.22705 419,840 30. května 2014 08:00 x64 Žádné
Ocsprevp.dll 6.1.7601.22705 184 832 30. května 2014 08:00 x64 SPR AMD64_MICROSOFT-WINDOWS-C.. RVICES-OCSP
Certadm.dll 6.1.7601.22705 311,808 30. května 2014 07:35 x86 Žádné

Další informace o souborech pro systémy Windows 7 a Windows Server 2008 R2

Další soubory pro všechny podporované verze systému Windows 7 pro platformu x86

Vlastnost souboru Value (Hodnota)
Název souboru X86_74cf6012e0c0848e4278d81edb498f57_31bf3856ad364e35_6.1.7601.22705_none_687e23128c3d4f60.manifest
Verze souboru
Velikost souboru 720
Datum (UTC) 30. května 2014
Čas (UTC) 13:22
Platforma
Název souboru X86_ba7892133a8ba51b64cdd01b6c369fc1_31bf3856ad364e35_6.1.7601.22705_none_e2bdab049b2b9eb7.manifest
Verze souboru
Velikost souboru 719
Datum (UTC) 30. května 2014
Čas (UTC) 13:22
Platforma
Název souboru X86_microsoft-windows-c.. ervices-certadm-dll_31bf3856ad364e35_6.1.7601.22705_none_ee75b6303a02d65e.manifest
Verze souboru
Velikost souboru 63,628
Datum (UTC) 30. května 2014
Čas (UTC) 07:59
Platforma
Název souboru X86_microsoft-windows-c.. rvices-ocsprevp-dll_31bf3856ad364e35_6.1.7601.22705_none_aabdbfd684b7bee2.manifest
Verze souboru
Velikost souboru 11,236
Datum (UTC) 30. května 2014
Čas (UTC) 08:00
Platforma

Další soubory pro všechny podporované verze systémů Windows 7 a Windows Server 2008 R2 pro platformu x64

Vlastnost souboru Value (Hodnota)
Název souboru Amd64_289c1acfb9c833300b9be057dddaf8ce_31bf3856ad364e35_6.1.7601.22705_none_3849b07ccfc921b1.manifest
Verze souboru
Velikost souboru 723
Datum (UTC) 30. května 2014
Čas (UTC) 13:22
Platforma
Název souboru Amd64_ba7892133a8ba51b64cdd01b6c369fc1_31bf3856ad364e35_6.1.7601.22705_none_3edc468853890fed.manifest
Verze souboru
Velikost souboru 721
Datum (UTC) 30. května 2014
Čas (UTC) 13:22
Platforma
Název souboru Amd64_d2636d483577d32262fc058a8024fde6_31bf3856ad364e35_6.1.7601.22705_none_272f59c3d10b686a.manifest
Verze souboru
Velikost souboru 724
Datum (UTC) 30. května 2014
Čas (UTC) 13:22
Platforma
Název souboru Amd64_microsoft-windows-c.. ervices-certadm-dll_31bf3856ad364e35_6.1.7601.22705_none_4a9451b3f2604794.manifest
Verze souboru
Velikost souboru 63,632
Datum (UTC) 30. května 2014
Čas (UTC) 08:30
Platforma
Název souboru Amd64_microsoft-windows-c.. rvices-ocsprevp-dll_31bf3856ad364e35_6.1.7601.22705_none_06dc5b5a3d153018.manifest
Verze souboru
Velikost souboru 11,240
Datum (UTC) 30. května 2014
Čas (UTC) 08:30
Platforma
Název souboru X86_microsoft-windows-c.. ervices-certadm-dll_31bf3856ad364e35_6.1.7601.22705_none_ee75b6303a02d65e.manifest
Verze souboru
Velikost souboru 63,628
Datum (UTC) 30. května 2014
Čas (UTC) 07:59
Platforma

      

Stav

Společnost Microsoft potvrdila, že se jedná o problém produktů Microsoft, které jsou uvedeny v sekci Platí pro.

Další informace

Tato oprava hotfix představuje změnu návrhu, díky níž je respondér protokolu Microsoft OCSP informován o všech certifikátech, o kterých platí následující:

  • Vydává je certifikační autorita.
  • Neodvolávají se.
  • V současné době jsou ve své vlastní době platnosti.

Reference

Podívejte se na informace o terminologii, kterou společnost Microsoft používá k popisování aktualizací softwaru.