Symptomer
Overvej følgende scenarie:
- Du har Microsoft Onlinesvar installeret på en server, der kører Windows Server 2008 R2 eller Windows Server 2012 R2.
- Serveren bruges til at konfigurere og administrere OCSP-validering ( Online Certificate Status Protocol ).
I dette scenarie returnerer onlinesvartjenesten ikke den deterministiske værdi GOD for alle certifikater, der ikke er medtaget på listen over tilbagekaldte certifikater.
Årsag
Dette problem opstår, fordi OCSP ikke kontrollerer med en bekræftet kilde, at certifikatet faktisk er udstedt af det tilsvarende nøglecenter. Hvis et certifikat ikke er inkluderet i listen over tilbagekaldte certifikater, antager onlinesvartjenesten i stedet, at certifikatet er gyldigt og returnerer værdien GOD.
Løsning
Du kan løse dette problem i Windows 8.1 eller Windows Server 2012 R2 ved at installere opdatering 2967917. Du kan finde flere oplysninger ved at klikke på nedenstående artikelnummer for at få vist artiklen i Microsoft Knowledge Base:
2967917 opdateringspakke fra juli 2014 til Windows RT 8.1, Windows 8.1 og Windows Server 2012 R2
For at løse dette problem i Windows 7 eller Windows Server 2008 R2 skal du installere det hotfix, der er beskrevet i afsnittet "Oplysninger om hotfix" i denne artikel.
Før du installerer dette hotfix, skal du konfigurere OCSP-tjenesten til at læse serienumre, der er udstedt af nøglecentret. Du gør dette ved at følge trinnene i dette afsnit for at oprette en mappeplacering, hvor du kan gemme serienummerfilerne, og for at oprette registreringsdatabasenøgler, der peger på denne mappe.
Noter
- Mappen kan findes på et netværksshare eller hostes på en lokal computer. Hvis du konfigurerer en matrixkonfiguration, anbefaler vi, at du hoster mappen på et netværksshare, så alle matrixmedlemmer kan få "læseadgang" til den.
- Uanset hvor mappen er placeret, skal du sikre dig, at OCSP-tjenesten har læserettigheder til mappen. Indstillingerne i registreringsdatabasen gælder ikke for Microsoft-onlinesvarere, der ikke modtager rettelser af dette hotfix.
Konfigurere OCSP-tjenesten
Kør følgende trin på den nøglecentercomputer, du har konfigureret OCSP-tjenesten til.
Trin 1: Mappestruktur
Start Notesblok, og indsæt derefter følgende eksempelscript i et nyt dokument:
param( [ValidateScript({Test-Path $_})] [String] $Path ) pushd $Path dir | foreach { remove-item $_ -force } certutil.exe -out serialnumber -restrict "Disposition = 20" -view | foreach { if($_ -match 'Serial Number: "([^"]+)"') { New-Item -type File $matches[1] | out-null } } popdGem det nye dokument som Certs.ps1.
Opret en mappe, hvor tomme filer, der svarer til alle udstedte serienumre, skal gemmes.
Kør scriptet Certs.ps1. Det gør du ved at køre følgende kommando i Windows PowerShell:
Certs.ps1 mappeplacering, <der blev oprettet i trin 3>
Undersøg den mappe, du oprettede i trin 3, for at sikre, at filerne svarer til de udstedte serienumre.
Bemærk! Hvis du har flere nøglecentre hostet i dit miljø, skal du kontrollere, at deres tilsvarende serienummermapper er forskellige. Del ikke den samme mappe mellem forskellige nøglecentre.
Kør scriptet på nøglecenterets computer, og upload den gemte fil ved at give den restriktive ACL'er. Filen skal ikke kunne redigeres. Sørg for, at alle Microsoft Onlinesvar-computere kan få adgang til denne placering.
Flere oplysninger om denne procedure
Microsoft Onlinesvar returnerer værdien UKENDT for alle certifikater, der er udstedt, men endnu ikke i filen, der oprettes i trin 6. Dette script skal køres med jævne mellemrum og opdateres, for at Microsoft Online Responder kan give en opdateret status. Indstillingen for interval afhænger af dit specifikke installationsmiljø. Vi anbefaler, at du vælger et passende interval mellem fire timer og værdien for næste publiceringsdato for listen over tilbagekaldte certifikater.
Trin 2: Registreringsdatabase
Advarsel: Der kan forekomme alvorlige problemer, hvis du ved hjælp af Registreringseditor eller anden metode foretager forkerte ændringer af registreringsdatabasen. Disse problemer kan medføre, at du skal geninstallere operativsystemet. Microsoft kan ikke garantere, at disse problemer kan løses. Ændringer af registreringsdatabasen er på eget ansvar.
Afslut alle Windows-programmer.
Klik på Start, klik på Kør, skriv regedit, og klik derefter på OK.
Find og vælg følgende undernøgler i registreringsdatabasen:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\OcspSvc\Responder
Klik på det nøglecenter, som du har oprettet mappestrukturen for.
Højreklik på Providernode, peg på Ny, og klik derefter på Multistrengsværdi.
Skriv IssuedSerialNumbersDirectories, og tryk derefter på Enter.
Højreklik på IssuedSerialNumbersDirectories, og klik derefter på Rediger.
Skriv stien til den mappe, du oprettede i trin 3 i guiden Mappestruktur, og som indeholder de udstedte serienumre, i feltet Værdidata, og klik derefter på OK.
Brug følgende format til mappestien:
\\<computernavn>\<directorylocation>Brug f.eks. en sti, der ligner følgende:
\\contoso-ocspfileserver\SerialNumbers
I menuen Filer skal du klikke på Afslut for at afslutte registreringseditor.
Installér den hotfixpakke, der er nævnt i denne artikel.
Når du har fulgt trinene "Mappestruktur" og "Registreringsdatabase", skal du installere den hotfixpakke, der er nævnt i denne artikel.
Resultater
Når hotfixet er installeret, skal tjenesten Onlinesvar gøre følgende:
- Returner værdien GOD for de certifikater, der bekræftes
- Returnerer værdien TILBAGEKALDT for de certifikater, der er inkluderet i listen over tilbagekaldte certifikater
- Returner værdien UKENDT for alle andre certifikater, der ikke kan verificeres
Oplysninger om hotfix
Der findes et understøttet hotfix fra Microsoft Support. Denne hotfix er dog kun beregnet til at løse det problem, der er beskrevet i denne artikel. Anvend kun dette hotfix på systemer, der oplever det problem, der er beskrevet i denne artikel. Dette hotfix testes muligvis yderligere. Så hvis du ikke er hårdt ramt af dette problem, anbefaler vi, at du venter på den næste softwareopdatering, der indeholder dette hotfix.
Hvis hotfixet kan downloades, er der afsnittet "Hotfix download available" øverst i denne Knowledge Base-artikel. Hvis dette afsnit ikke vises, skal du kontakte Microsofts kundeservice og support for at få hotfixet.
Bemærk, at hvis der opstår flere problemer, eller hvis der kræves fejlfinding, kan det være nødvendigt at oprette en separat serviceanmodning. De sædvanlige supportomkostninger gælder for yderligere supportspørgsmål og -problemer, der ikke falder ind under dette specifikke hotfix. Du kan se en komplet liste over telefonnumre til Microsofts kundeservice og support eller oprette en separat serviceanmodning på følgende Microsoft-websted:
http://support.microsoft.com/contactus/?ws=support Bemærk at formularen "Hotfix download tilgængelig" viser de sprog, hotfixet er tilgængeligt for. Hvis du ikke kan se dit sprog, skyldes det, at der ikke findes et hotfix for det pågældende sprog.
Forudsætninger
Hvis du vil anvende dette hotfix, skal du have Service Pack 1 til Windows 7 eller Windows Server 2008 R2 installeret.
Krav om genstart
Du behøver ikke genstarte computeren, når du har anvendt dette hotfix.
Oplysninger om erstatning af hotfix
Denne hotfix erstatter ikke tidligere udgivet hotfix.
Filoplysninger
Den engelske (USA) version af dette hotfix installerer filer, der har de egenskaber, der er angivet i følgende tabeller. Datoerne og klokkeslættene for disse filer er angivet i Coordinated Universal Time (UTC). Datoerne og klokkeslættene for disse filer på din lokale computer vises i den lokale tid sammen med din aktuelle (sommertid) sommertidsafvigelse. Desuden kan datoerne og klokkeslættene ændres, når du udfører visse handlinger på filerne.
Filoplysninger og -bemærkninger til Windows 7 og Windows Server 2008 R2Vigtige Windows 7-hotfixes og Windows Server 2008 R2-hotfixes er inkluderet i de samme pakker. Hotfixes på siden Hotfixanmodninger vises dog under begge operativsystemer. Hvis du vil anmode om den hotfixpakke, der gælder for det ene eller begge operativsystemer, skal du vælge det hotfix, der er angivet under "Windows 7/Windows Server 2008 R2" på siden. Se altid afsnittet "Gælder for" i artikler for at finde ud af, hvilket operativsystem hvert hotfix faktisk gælder for.
De filer, der gælder for et specifikt produkt, SR_Level (RTM, SPn) og tjenestegren (LDR, GDR), kan identificeres ved at undersøge filversionsnumrene som vist i følgende tabel.
Version Produkt SR_Level Tjenestegren 6.1.760
1. 22xxxWindows 7 og Windows Server 2008 R2 SP1 LDR GDR-tjenestegrene indeholder kun de rettelser, der er udgivet bredt for at løse udbredte, ekstremt vigtige problemer. LDR-tjenestegrene indeholder programrettelser ud over meget udgivne rettelser.
MANIFEST-filerne (.manifest) og MUM-filerne (.mum), der er installeret for hvert miljø, vises separat i afsnittet "Yderligere filoplysninger for Windows 7 og Windows Server 2008 R2". MUM- og MANIFEST-filer og de tilknyttede sikkerhedskatalogfiler (.cat) er meget vigtige for at opretholde de opdaterede komponenters tilstand. Sikkerhedskatalogfilerne, hvis attributter ikke er angivet for, er signeret med en digital Microsoft-signatur.
For alle understøttede x86-baserede versioner af Windows 7
| Filnavn | Filversion | Filstørrelse | Dato | Klokkeslæt | Platform | SP-krav | Tjenestegren |
|---|---|---|---|---|---|---|---|
| Certadm.dll | 6.1.7601.22705 | 311,808 | 30-maj-2014 | 07:35 | x86 | Ingen | Ikke muligt |
| Ocsprevp.dll | 6.1.7601.22705 | 151,552 | 30-maj-2014 | 07:35 | x86 | SPR | X86_MICROSOFT-WINDOWS-C.. RVICES-OCSP |
For alle understøttede x64-baserede versioner af Windows 7 og Windows Server 2008 R2
| Filnavn | Filversion | Filstørrelse | Dato | Klokkeslæt | Platform | SP-krav | Tjenestegren |
|---|---|---|---|---|---|---|---|
| Certadm.dll | 6.1.7601.22705 | 419,840 | 30-maj-2014 | 08:00 | x64 | Ingen | Ikke muligt |
| Ocsprevp.dll | 6.1.7601.22705 | 184.832 | 30-maj-2014 | 08:00 | x64 | SPR | AMD64_MICROSOFT-WINDOWS-C.. RVICES-OCSP |
| Certadm.dll | 6.1.7601.22705 | 311,808 | 30-maj-2014 | 07:35 | x86 | Ingen | Ikke muligt |
Yderligere filoplysninger for Windows 7 og Windows Server 2008 R2
Yderligere filer til alle understøttede x86-baserede versioner af Windows 7
| Filegenskab | Værdi |
|---|---|
| Filnavn | X86_74cf6012e0c0848e4278d81edb498f57_31bf3856ad364e35_6.1.7601.22705_none_687e23128c3d4f60.manifest |
| Filversion | Ikke muligt |
| Filstørrelse | 720 |
| Dato (UTC) | 30-maj-2014 |
| Klokkeslæt (UTC) | 13:22 |
| Platform | Ikke muligt |
| Filnavn | X86_ba7892133a8ba51b64cdd01b6c369fc1_31bf3856ad364e35_6.1.7601.22705_none_e2bdab049b2b9eb7.manifest |
| Filversion | Ikke muligt |
| Filstørrelse | 719 |
| Dato (UTC) | 30-maj-2014 |
| Klokkeslæt (UTC) | 13:22 |
| Platform | Ikke muligt |
| Filnavn | X86_microsoft-windows-c.. ervices-certadm-dll_31bf3856ad364e35_6.1.7601.22705_none_ee75b6303a02d65e.manifest |
| Filversion | Ikke muligt |
| Filstørrelse | 63,628 |
| Dato (UTC) | 30-maj-2014 |
| Klokkeslæt (UTC) | 07:59 |
| Platform | Ikke muligt |
| Filnavn | X86_microsoft-windows-c.. rvices-ocsprevp-dll_31bf3856ad364e35_6.1.7601.22705_none_aabdbfd684b7bee2.manifest |
| Filversion | Ikke muligt |
| Filstørrelse | 11,236 |
| Dato (UTC) | 30-maj-2014 |
| Klokkeslæt (UTC) | 08:00 |
| Platform | Ikke muligt |
Yderligere filer til alle understøttede x64-baserede versioner af Windows 7 og Windows Server 2008 R2
| Filegenskab | Værdi |
|---|---|
| Filnavn | Amd64_289c1acfb9c833300b9be057dddaf8ce_31bf3856ad364e35_6.1.7601.22705_none_3849b07ccfc921b1.manifest |
| Filversion | Ikke muligt |
| Filstørrelse | 723 |
| Dato (UTC) | 30-maj-2014 |
| Klokkeslæt (UTC) | 13:22 |
| Platform | Ikke muligt |
| Filnavn | Amd64_ba7892133a8ba51b64cdd01b6c369fc1_31bf3856ad364e35_6.1.7601.22705_none_3edc468853890fed.manifest |
| Filversion | Ikke muligt |
| Filstørrelse | 721 |
| Dato (UTC) | 30-maj-2014 |
| Klokkeslæt (UTC) | 13:22 |
| Platform | Ikke muligt |
| Filnavn | Amd64_d2636d483577d32262fc058a8024fde6_31bf3856ad364e35_6.1.7601.22705_none_272f59c3d10b686a.manifest |
| Filversion | Ikke muligt |
| Filstørrelse | 724 |
| Dato (UTC) | 30-maj-2014 |
| Klokkeslæt (UTC) | 13:22 |
| Platform | Ikke muligt |
| Filnavn | Amd64_microsoft-windows-c.. ervices-certadm-dll_31bf3856ad364e35_6.1.7601.22705_none_4a9451b3f2604794.manifest |
| Filversion | Ikke muligt |
| Filstørrelse | 63,632 |
| Dato (UTC) | 30-maj-2014 |
| Klokkeslæt (UTC) | 08:30 |
| Platform | Ikke muligt |
| Filnavn | Amd64_microsoft-windows-c.. rvices-ocsprevp-dll_31bf3856ad364e35_6.1.7601.22705_none_06dc5b5a3d153018.manifest |
| Filversion | Ikke muligt |
| Filstørrelse | 11,240 |
| Dato (UTC) | 30-maj-2014 |
| Klokkeslæt (UTC) | 08:30 |
| Platform | Ikke muligt |
| Filnavn | X86_microsoft-windows-c.. ervices-certadm-dll_31bf3856ad364e35_6.1.7601.22705_none_ee75b6303a02d65e.manifest |
| Filversion | Ikke muligt |
| Filstørrelse | 63,628 |
| Dato (UTC) | 30-maj-2014 |
| Klokkeslæt (UTC) | 07:59 |
| Platform | Ikke muligt |
Status
Microsoft har bekræftet, at dette er et problem i de Microsoft-produkter, der er angivet i afsnittet "Gælder for".
Flere oplysninger
Dette hotfix indeholder en designændring, der gør Microsoft OCSP-responderen opmærksom på alle certifikater, hvor følgende gælder:
- De udstedes af nøglecenteret.
- De tilbagekaldes ikke.
- De er i øjeblikket i deres egen gyldighedsperiode.
Referencer
Få mere at vide om den terminologi, som Microsoft bruger til at beskrive softwareopdateringer.