Gehen Sie das Zwischenzertifikat der Zertifizierungsstelle für Daddy aus

1571
mythofechelon

Ein nicht betroffener PC (Windows 10 Pro ist mit der AD DS-Domäne verbunden)

enter image description here enter image description here

 

Betroffene PCs (Windows 10 Pro-Standalones)

enter image description here enter image description here enter image description here

 

Was könnte dazu führen, dass Zwischenzertifizierungsstellenzertifikate fehlen, aber nicht?

Ich habe überprüft, dass die lokale Richtlinie Computer Configuration\Administrative Templates\System\Internet Communication Management\Internet Communication settings\Turn off Automatic Root Certificates Updatenicht konfiguriert ist.

Ich habe festgestellt, dass der Windows-Dienst Cryptographic Services/ ausgeführt CryptSvcwird und der Neustart keinen Unterschied macht.

Ich habe festgestellt, dass keine relevanten Ereignisse protokolliert werden, soweit ich sehen kann.

https://support.microsoft.com/de-de/help/3004394/support-for-urgent-trusted-root-updates-for-windows-root-certificate-p sagt:

Das Windows-Stammzertifikatprogramm ermöglicht die automatische Verteilung vertrauenswürdiger Stammzertifikate in Windows. Normalerweise fragt ein Clientcomputer die Updates des Stammzertifikats einmal pro Woche ab.

Wie erzwingen Sie manuell ein Update?

0

1 Antwort auf die Frage

2
garethTheRed

Ein Server, der eine TLS / SSL-Verbindung bereitstellt (wie bei einem HTTPS-Webserver), sollte dem Client alle Zertifikate in der Kette senden . Das heißt, das Endentitätszertifikat, alle untergeordneten Zertifizierungsstellen und optional (aber nicht obligatorisch) das Zertifikat der Stammzertifizierungsstelle.

Ihre sogenannten Betroffenen PCs zeigen das Symptom eines falsch konfigurierten Webservers an, der lediglich das Endentitätszertifikat sendet. Ihr Browser erhält dieses Zertifikat und hat keine Möglichkeit, es an die Stammzertifizierungsstelle zu ketten, die in Ihrem Trust-Anchor-Store installiert ist.

Ihr nicht betroffener PC zeigt das Symptom eines Windows-Computers, auf dem die untergeordneten Zertifizierungsstellenzertifikate bequem im Zertifikatsspeicher zwischengespeichert sind. Diese werden normalerweise dort abgelegt, wenn ein Benutzer zu einer anderen Website wechselt, die die gleichen untergeordneten Zertifizierungsstellen verwendet, deren Administrator jedoch weiß, was er tut :-) Der PC erhält immer noch nur das Endentitätszertifikat vom Server, hat jedoch den untergeordneten Wenn CAs-Zertifikate zwischengespeichert werden, können sie zusammengefügt und die Kette aufgebaut werden.

Windows bietet jetzt die Möglichkeit, untergeordnete Zertifizierungsstellen aus einem Repository herunterzuladen. Dies funktioniert jedoch nur, wenn (a) die URL dieses Repositorys im Zertifikat enthalten ist, (b) das Zertifikat tatsächlich in diesem Repository installiert ist und (c ) Das Repository ist online und zugänglich.

Um dies zu beheben, müssen Sie ein strenges Wort mit dem Administrator der Website haben und ihnen sagen, dass sie RFC 5246 lesen sollen . Insbesondere Abschnitt 7.4.2 .

Ja, ich stimme zu, dass es ein Problem mit dem Webserver ist. https://www.bookkeepers.org.uk und https://uk.godaddy.com verwenden dieselben Stamm- und Zwischenzertifizierungsstellenzertifikate (durch Überprüfen von Daumenabdrücken / Hashes überprüft), aber das erstere funktioniert nicht und das letztere funktioniert. Interessanterweise wurde das Zwischenzertifizierungsstellenzertifikat immer noch nicht installiert, aber ich denke, das liegt daran, dass es der Kette bis zur Wurzel folgt, was ausreichend ist. Danke für Ihre Hilfe! mythofechelon vor 6 Jahren 0
https://www.ssllabs.com/ssltest/analyze.html?d=www.bookkeepers.org.uk&latest unterstützt dies auch - `Keine Vertrauenspfade verfügbar. Aussteller unbekannt oder Zwischenzertifikat (e) fehlen.` mythofechelon vor 6 Jahren 1
Langfristig habe ich das Institute of Certified Bookkeepers per E-Mail geschickt und kurzfristig das fehlende Zertifikat manuell importiert (erhalten von https://certs.godaddy.com/repository/). `GoDaddy Certificate Chain - G2` | `gdig2.crt (der)` | https://certs.godaddy.com/repository/gdig2.crt. mythofechelon vor 6 Jahren 0