专用或 ITAR Office 365 环境中的 Outlook 中出现“安全证书上的名称无效或与网站名称不匹配”错误

应用对象
Microsoft Business Productivity Online Dedicated Microsoft Business Productivity Online Suite Federal

症状

在专用或国际武器贸易法规 (ITAR) Microsoft Office 365 环境中,系统会提示用户出现一个包含以下错误消息的安全警报对话框:

注意

安全证书上的名称无效或与站点名称不匹配。

例如, “安全警报 ”对话框类似于以下内容:

安全警报

在以下情况下可能会出现此问题:

  • 用户尝试在 Microsoft Office Outlook 中创建新的配置文件。
  • 用户尝试启动一个 Outlook 客户端。
  • 此问题在 Outlook 客户端运行时间歇性发生。

如果用户单击“ 是”,则可继续操作。 但是,如果用户单击“ 否”,自动发现查找失败。 自动发现查找失败会阻止以下功能按预期工作:

  • 使用自动发现自动创建 Outlook 配置文件
  • 外出 (OOF) Assistant
  • 忙/闲信息

原因

通常,当尝试访问的 URL 未在网站的安全套接字层 (SSL) 证书的“使用者”或“使用者备用名称” (SAN) 中列出时,会出现此问题。 尽管不同组织的配置可能略有不同,但出现此问题通常是因为组织的自动发现域名系统 (DNS) 记录配置不正确。

解决方法

若要解决此问题,你可能需要将自动发现 DNS 记录更改为内部、外部或两者 () 。 但是,这些更改不应掉以轻心,因为如果 DNS 记录配置不正确,自动发现功能可能无法运行。

更改自动发现 DNS 记录之前,应了解 Outlook 客户端如何尝试查找自动发现服务。 Outlook 客户端尝试使用以下基本操作顺序来查找自动发现服务。 但是,自动发现服务所在的步骤因部署而异。 此位置取决于是否存在共存的本地解决方案以及特定的本地电子邮件环境 (什么,例如本地Microsoft Exchange Server、本地 Lotus Notes 或其他环境) 。

下表显示了 Outlook 客户端查找自动发现服务的基本操作顺序:

1
  1. SCP) 对象 (服务连接点 - 仅限内部连接。
  2. Outlook 客户端尝试查找 SCP 对象返回的 URL 的 A 记录。
2
  1. 用户的 SMTP 域。 (例如, https://proseware.com)
  2. Outlook 客户端尝试查找用户的 SMTP 域的 A 记录。
3
  1. 用户的 SMTP 域以自动发现开头。 (例如, https://autodiscover.proseware.com)
  2. Outlook 客户端尝试查找附加有自动发现的 URL 的 A 记录。
4
  1. Outlook 客户端尝试在与用户的 SMTP 域匹配的 DNS 区域中查找 DNS 服务 (自动发现服务的 SRV) 记录。 (例如,_autodiscover._tcp.proseware.com)
  2. 然后,SRV 记录返回另一个 URL,对于该 URL 必须存在某种可解析的记录,例如 A 记录或 CNAME 记录。
5 结果 如果这些方法均未找到自动发现服务,则自动发现失败。

总之,可以使用 A 记录、CNAME 记录或 SRV 记录来解析自动发现服务。 若要确定当前使用的记录,请在命令提示符下或在 Windows PowerShell 中运行以下命令:

  1. 要查找 A 记录,请运行以下命令。 请确保将下面的 SMTPDomain.com 替换为证书错误顶部的值的域。

nslookup 

set type=A 

Autodiscover.SMTPDomain.com 
  1. 要查找 SRV 记录,请运行以下命令:

nslookup 

set type=SRV 

_autodiscover._tcp.SMTPDomain.com 

在以下示例中,Outlook 客户端可以使用自动发现 URL 的 A 记录定位自动发现服务,如上表中的步骤 3 中所述:

autodiscover.proseware.com 但是,正如我们在“原因”部分中提到的,此 URL 未列在自动发现服务使用的 SSL 证书的 SAN 中。 例如,请参见以下屏幕截图:

自动发现服务

要解决此问题,请使用以下方法。

使用指向已在 SSL 证书的 SAN 中的命名空间的 SRV 记录替换现有 A 记录

这是当前服务设计中的首选解决方法,因为无需更新和部署现有 SSL 证书。 根据本节前面列出的操作的基本顺序,组织可以使用受控和测试的方式实现新记录,以防止自动发现服务中断。

若要解决此问题,请按照下列步骤操作:

  1. 创建新的 SRV 记录。

    应在与用户的 SMTP 域匹配的 DNS 区域中创建 SRV 记录。 SRV 记录应具有以下属性:

    • 服务:_autodiscover
    • 协议:_tcp
    • 端口: 443
    • 主机:重定向的 URL。 此 URL 可能是 Outlook Web Access (OWA) URL,因为解析的 IP 应与自动发现服务相同。 此外,这可能因部署而异。
  2. 在删除现有 A 记录之前,应通过更改用户的主机文件来测试新的 SRV 记录,以将当前 A 记录重定向到无效的 IP。 在将新的 DNS 记录部署到整个组织之前,此测试可以验证新的 SRV 记录是否按预期工作。

    注意 当 Outlook 客户端使用 SRV 记录时,用户可能会收到以下消息,告知用户即将发生的重定向。 建议用户选中“不再询问我有关此网站的信息”检查框,以便不会再次显示该消息。
    不要再问我这个网站了

  3. 当 SRV 记录按预期工作时,就可以从 DNS 中删除现有的 A 记录。

详细信息

有关自动发现服务的更多信息,请转到以下 Microsoft TechNet 网站:

了解自动发现服务