View a markdown version of this page

Beheben Sie Probleme mit Connector für AD-Fehlercodes - AWS Private Certificate Authority

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Beheben Sie Probleme mit Connector für AD-Fehlercodes

Connector für AD sendet aus verschiedenen Gründen Fehlermeldungen. Informationen zu den einzelnen Fehlern und Empfehlungen zu deren Behebung finden Sie in der folgenden Tabelle. Sie können diese Fehler erhalten, indem Sie Amazon EventBridge Scheduler-Ereignisse abonnieren (Ereignisquelle:aws.pca-connector-ad) oder indem Sie die manuelle Registrierung in Windows verwenden.

Fehlercode Ursache Abhilfe

0x8FFFA000

Die Kerberos-Authentifizierung ist fehlgeschlagen.

Stellen Sie sicher, dass Ihr Verzeichnis erreichbar ist und der Client entweder ein Benutzer oder ein Computer ist. Wenn Sie die automatische Registrierung verwenden, korrigieren Sie Ihren AWS Resource Service Principal. Wenn Sie die Active Directory-Benutzeroberfläche verwenden, um ein Zertifikat abzurufen, führen Sie Folgendes aus. gpupdate /force

0x8FFFA001

Die SOAP-Nachricht muss einen Aktionsheader enthalten.

Fügen Sie einen Aktionsheader hinzu.

0x8FFFA002

Der Connector hat keinen Zugriff auf die private CA, mit der er verbunden ist.

Teilen Sie Ihre private CA mit dem Connector, indem Sie einen AWS Resource Access Manager (RAM) erstellen, den Sie von Ihrer privaten CA und dem Connector für AD-Dienst gemeinsam nutzen können.

0x8FFFA003

Die private CA für diesen Connector ist nicht aktiv.

Verschieben Sie die private CA in den Status Aktiv. Wenn sich Ihre private Zertifizierungsstelle im Status Ausstehendes Zertifikat befindet, installieren Sie das CA-Zertifikat.

0x8FFFA004

Die private CA für diesen Connector existiert nicht.

Versetzen Sie Ihre Zertifizierungsstelle in den Status Aktiv, wenn sie sich im Status Gelöscht befindet. Wenn Ihre private CA dauerhaft gelöscht wird, erstellen Sie einen neuen Connector mit einer anderen CA.

0x8FFFA005

In der Vorlage wurde das directoryGuid Attribut für den Zertifikatsantragsteller oder der alternative Name des Antragstellers angegeben, aber das Attribut wurde im AD-Objekt für den Anforderer nicht gefunden.

Active Directory hat keinen directoryGuid für Ihr Verzeichnis generiert. Problembehandlung in Active Directory.

0x8FFFA006

In der Vorlage wurde das dnsHostName Attribut für den Zertifikatsantragsteller oder der alternative Name des Antragstellers angegeben, aber das Attribut wurde im AD-Objekt für den Anforderer nicht gefunden.

Fügen Sie das dnsHostName Attribut Ihrem AD-Objekt hinzu.

0x8FFFA007

In der Vorlage wurde das E-Mail-Attribut angegeben, das in den Betreff des Zertifikats aufgenommen werden soll, oder der alternative Betreffname, aber das Attribut wurde im AD-Objekt für den Anforderer nicht gefunden.

Fügen Sie das E-Mail-Attribut zu Ihrem AD-Objekt hinzu

0x8FFFA008

Die SOAP-Nachricht muss einen Aktionsheader von entweder oder haben. http://schemas.microsoft.com/windows/pki/2009/01/enrollmentpolicy/IPolicy/GetPolicies http://schemas.microsoft.com/windows/pki/2009/01/enrollment/RST/wstep

Aktualisieren Sie den Aktionsheader, sodass er einen der angegebenen Werte verwendet.

0x8FFFA009

Das BinarySecurityToken muss codiert sein. http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-secext-1.0.xsd#base64binary

Aktualisieren Sie den binären Sicherheitstokentyp.

0x8FFFA00A

Das ist ungültig BinarySecurityToken .

Vergewissern Sie sich, dass der CSR korrekt generiert wurde.

0x8FFFA00B

Der BinarySecurityToken muss den Werttyp entweder oder haben. http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-secext-1.0.xsd#PKCS7 http://schemas.microsoft.com/windows/pki/2009/01/enrollment#PKCS10

Aktualisieren Sie den Werttyp des binären Sicherheitstokens auf einen gültigen Wert.

0x8FFFA00C

Das enthaltene ungültige CMS. BinarySecurityToken

Base64 ist gültig, aber die kryptografische Nachrichtensyntax (CMS) ist ungültig. Überprüfen Sie die CMS-Syntax.

0x8FFFA00D

Der BinarySecurityToken enthielt eine ungültige CSR.

Stellen Sie sicher, dass die CSR korrekt generiert wurde.

0x8FFFA00E

Die private Zertifizierungsstelle konnte mit der spezifischen Vorlage kein Zertifikat ausstellen.

Überprüfen Sie die Validierungsausnahme von AWS Private CA. Sie können die Validierungsausnahme in Amazon EventBridge oder einsehen AWS CloudTrail.

0x8FFFA00F

Die SOAP-Nachricht muss den Anforderungstyp haben. http://docs.oasis-open.org/ws-sx/ws-trust/200512/Issue

Stellen Sie den Anforderungstyp auf einhttp://docs.oasis-open.org/ws-sx/ws-trust/200512/Issue.

0x8FFFA010

Die SOAP-Nachricht muss einen To-Header entweder des CertificateEnrollmentPolicyServerEndpoint Connector-Felds oder des URI-Felds in der XCEP-Antwort enthalten.

Setzen Sie den Header des Anforderungssicherheitstokens entweder auf das CertificateEnrollmentPolicyServerEndpoint Feld oder das URI-Feld in der XCEP-Antwort.

0x8FFFA011

Die SOAP-Nachricht darf nur einen Aktionsheader haben.

Überprüfen Sie den SOAP-Nachrichtenheader des Anforderungs-Sicherheitstokens und legen Sie den Header richtig fest.

0x8FFFA012

Die SOAP-Nachricht darf nur einen Header haben. messageId

Überprüfen Sie den SOAP-Nachrichtenheader des Anforderungssicherheitstokens und legen Sie den Header richtig fest.

0x8FFFA013

Die SOAP-Nachricht darf nur einen TO-Header haben.

Überprüfen Sie den SOAP-Nachrichtenheader des Anforderungssicherheitstokens und legen Sie den Header richtig fest.

0x8FFFA014

Der Anforderer hat keinen Zugriff auf die angeforderte Vorlage.

Ermöglichen Sie der Gruppe des Anforderers, sich mit der angeforderten Vorlage zu registrieren, indem Sie einen Eintrag für die Zugriffskontrolle erstellen.

0x8FFFA015

Entweder die CertificateTemplateInformation oder die CertificateTemplateName Erweiterung muss in der vorhanden sein. BinarySecurityToken

Fügen Sie die Sicherheitserweiterung zu Ihrem CSR hinzu.

0x8FFFA016

Die angeforderte Vorlage wurde für den angegebenen Connector nicht gefunden.

Vorlagen sind untergeordnete Ressourcen für jeden Connector. Erstellen Sie die Vorlage für den Connector mitcreateTemplate.

0x8FFFA017

Die Anforderung wurde aufgrund der Drosselung von Anforderungen abgelehnt.

Verlangsamen Sie die Anzahl der Anfragen.

0x8FFFA018

Die SOAP-Nachricht muss einen Header enthalten. to

Überprüfen Sie den Header der SOAP-Nachricht.

0x8FFFA019

Die SOAP-Nachricht konnte aufgrund eines unbekannten Headers nicht verarbeitet werden.

Überprüfen Sie den Header der SOAP-Nachricht.

0x8FFFA01A

In der Vorlage wurde das UPN-Attribut angegeben, das in den Betreff des Zertifikats oder den alternativen Namen des Antragstellers aufgenommen werden soll, aber das Attribut wurde im AD-Objekt für den Anforderer nicht gefunden.

Fügen Sie dem Active Directory-Objekt einen UPN hinzu.