等待2域:客户端没有PKI颁发的证书

ands04

新成员
3.
0
1
你好,
在我已经用这个论坛解决了这么多问题之后,这次我有一个自己的问题,所以我最终注册了这里。我们有以下情况:

我们有2个域连接到一个双向信任。
在A领域,我们有SCCM MP和1000个客户端,它们工作正常。域A也有一个PKI CA,它为域A的客户端生成证书。
在域B中,我们有一个SCCM DP和一个自己的PKI CA,它为域B的客户端生成证书。
在SCCM中,我们已经将两个根ca设置为受信任的根证书颁发机构。

域B的客户端将无法安装SCCM代理,并出现以下错误:
SCCM.png
如果我从域a的CA为域B的客户端创建一个PKI证书,一切都可以正常工作。但是我们需要用域B的PKI证书来完成这项工作。
什么好主意吗?

问候,
ands04
人事处
一个

ands04

新成员
3.
0
1
  • 线程启动
  • # 3
你好,再一次:)
我有以下发现:
问题出在IIS CRL检查上。如果我们禁用IIS Crl检查,sccm在域B的客户端上正确工作,证书来自域B。但是禁用Crl不是一个选项。

如果启用Crl,在IIS日志中会得到以下错误:
CCMHTTP 403 13 2148081683 1423 62

来自域B的PKI的CRL通过http发布。我可以访问和下载它从sccm MP服务器。但是当客户端连接时,iis的crl检查失败。

什么好主意吗?

最新的文章

论坛统计

线程
5261年
消息
20519年
成员
11123年
最新的成员
phatley