Troubleshooting für Active Directory-Zertifikatsdienste Locksmith kann Fehler bei Zertifikaten finden, Certuil beheben

Von Thomas Joos 1 min Lesedauer

Anbieter zum Thema

In Unternehmensnetzwerken spielen Zertifikate eine zunehmend wichtige Rolle. Zum Einsatz kommen dabei oft die „Active Directory“-Zertifikatsdienste. Treten dabei Fehler auf, lassen sich diese durchaus durch das richtige Vorgehen beheben. Der Beitrag zeigt, wie es geht.

Wie man Rechenzentrumszertifikate richtig verwaltet und Fehler findet. (Bild:  frei lizenziert /  Pixabay)
Wie man Rechenzentrumszertifikate richtig verwaltet und Fehler findet.
(Bild: frei lizenziert / Pixabay)

Mit dem Skript LockSmith lassen sich häufige Fehlkonfigurationen der Active Directory-Zertifikatsdienste identifizieren und teilweise beheben. Nach der Installation können Sie im Menü „Extras“ des Server Managers über das Verwaltungsprogramm „Zertifizierungsstelle“ überprüfen, ob die Installation erfolgreich war.

Der Server sollte in der Verwaltungsoberfläche mit einem grünen Häkchen angezeigt werden. Sie können das Tool auch mit dem Befehl „certsrv.msc“ aufrufen. Das Tool hilft bei der Fehlersuche, da man schnell erkennen kann, ob die Zertifizierungsstelle nach Änderungen noch funktioniert oder ob Fehler vorliegen.

Zusätzlich gibt es das Zusatz-Tool „Pkiview“, mit dem man sehr schnell den allgemeinen Zustand der Zertifizierungsstelle überprüfen kann. Wenn das Tool Fehler findet, zeigt es diese in einer Konsole an. Der schnellste Weg, das Werkzeug zu starten, ist die Eingabe von "pkiview" in einer Eingabe-Aufforderung.

Ein Beispiel

Angenommen, der Admin sieht im „Event Viewer“ die Fehlermeldung „Die Zertifikatskette wurde von einer nicht vertrauenswürdigen Zertifizierungsstelle ausgestellt“, könnte dieses darauf hindeuten, dass das Root-Zertifikat der Zertifizierungsstelle inkorrekt installiert oder abgelaufen ist.

In diesem Fall können er oder sie „Certutil“ verwenden, um das Root-Zertifikat zu überprüfen. Dazu ist der Befehl "certutil -viewstore Root" einzugeben. Dieser Befehl listet alle Zertifikate im Root-Zertifikatsspeicher auf, einschließlich des Ablaufdatums sowie weiterer wichtiger Informationen. Wenn festzustellen ist, dass ein Zertifikat abgelaufen ist oder fehlt, können lässt es sich mit dem Befehl "certutil -addstore Root <Zertifikatsdatei>" neu installieren.

(ID:49645406)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu RZ- und Server-Technik

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung