Autoenrollment erneuert keine Zertifikate – Checkliste
Autoenrollment sorgt dafür, dass Computer ihre Zertifikate aus der Enterprise-CA selbst beantragen und rechtzeitig erneuern. Hakt es an einer Stelle, merkt das niemand – bis das Zertifikat abläuft. Diese Checkliste geht die üblichen Ursachen der Reihe nach durch. Alle Befehle laufen auf dem betroffenen Computer in einer PowerShell als Administrator.
1. Autoenrollment sofort auslösen und Fehler sehen
Normalerweise läuft Autoenrollment beim Start, bei jeder Aktualisierung der Gruppenrichtlinien und etwa alle acht Stunden. Sofort auslösen:
gpupdate /force
certutil -pulseDas Ergebnis steht im Ereignisprotokoll Anwendung unter der Quelle CertificateServicesClient-AutoEnrollment (Fehler z. B. mit ID 6 und einem Fehlercode wie 0x800706ba = RPC-Server nicht erreichbar). Ausführlicher ist das Protokoll „Anwendungs- und Dienstprotokolle → Microsoft → Windows → CertificateServicesClient-Lifecycle-System → Operational“.
2. Ist die Gruppenrichtlinie aktiv?
Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Richtlinien für öffentliche Schlüssel → „Zertifikatdienstclient – automatische Registrierung“: Konfigurationsmodell Aktiviert, beide Kontrollkästchen gesetzt (abgelaufene Zertifikate erneuern … sowie Zertifikate aktualisieren, die Zertifikatvorlagen verwenden). Ob sie auf dem Computer angekommen ist:
Get-ItemProperty HKLM:\SOFTWARE\Policies\Microsoft\Cryptography\AutoEnrollmentAEPolicy sollte 7 sein. Fehlt der Schlüssel, greift die Richtlinie nicht – mit gpresult /h bericht.html sehen Sie, warum (Filterung, Verknüpfung, OU).
3. Darf der Computer die Vorlage nutzen?
In certtmpl.msc → Vorlage → Sicherheit braucht der Computer (bzw. eine Gruppe, in der er Mitglied ist) Lesen, Registrieren und Automatisch registrieren. Fehlt „Automatisch registrieren“, erneuert Windows nichts von selbst.
Wurde der Computer erst kürzlich in die Gruppe aufgenommen, kennt sein Kerberos-Ticket die neue Mitgliedschaft noch nicht. Neustart oder:
klist -li 0x3e7 purge
certutil -pulse4. Ist die Vorlage auf der CA veröffentlicht?
Eine Vorlage, die nicht unter „Auszustellende Zertifikatvorlagen“ der CA steht, kann niemand beantragen. Liste der veröffentlichten Vorlagen, auf der CA ausgeführt:
certutil -CATemplates5. Ist die CA erreichbar?
certutil -config "ca01.firma.local\FIRMA-CA" -pingDer Konfigurationsname setzt sich aus dem DNS-Namen des CA-Servers und dem Namen der CA zusammen; certutil -config - -ping öffnet stattdessen eine Auswahl aller CAs. Schlägt der Ping fehl: Dienst „Active Directory-Zertifikatdienste“ auf der CA, DNS und die Firewall prüfen. Die Registrierung nutzt RPC/DCOM, also TCP 135 und den dynamischen Portbereich 49152–65535 zwischen Client und CA.
6. Manuell beantragen – mit direkter Fehlermeldung
Ein manueller Antrag über dieselbe Vorlage liefert die Fehlermeldung sofort statt im Ereignisprotokoll. Als Vorlage den Vorlagennamen angeben, nicht den Anzeigenamen:
certreq -enroll -machine -q Vorlagenname
# Bestehendes Zertifikat erneuern (Fingerabdruck aus certlm.msc)
certreq -enroll -machine -q -cert FINGERABDRUCK renewTypische Antworten: „Zugriff verweigert“ (Schritt 3), „RPC-Server nicht verfügbar“ (Schritt 5), „Die Anforderung steht aus“ – dann verlangt die Vorlage die Genehmigung durch einen Zertifikat-Manager (Vorlage → Ausstellungsvoraussetzungen).
7. Wann wird überhaupt erneuert?
Autoenrollment erneuert erst im Verlängerungszeitraum der Vorlage (Registerkarte „Allgemein“, Standard sechs Wochen vor Ablauf) – ein Zertifikat, das in drei Monaten abläuft, bleibt also noch unangetastet. Wurde die Vorlage durch eine neue ersetzt, muss die neue unter „Ersetzte Vorlagen“ auf die alte verweisen, sonst beantragt Windows zusätzlich statt ersetzend.
Und danach?
Ein erneuertes Zertifikat ist noch nicht überall im Einsatz: IIS, NPS, SQL Server und andere Dienste müssen oft neu gebunden werden. Welche Dienste das betrifft, steht im Ratgeber Ablaufende Zertifikate auf Windows-Servern finden. Für RDP und LDAPS gibt es eigene Anleitungen: RDP-Zertifikat, LDAPS-Zertifikat.
Weitere Ratgeber
Ablaufende Zertifikate auf Windows-Servern finden
Mit PowerShell ablaufende Zertifikate im Computer-Speicher finden – auf einem oder vielen Servern – und herausfinden, welcher Dienst sie verwendet.
RDP-Zertifikat prüfen, tauschen und aus der eigenen CA beziehen
Schluss mit der Warnung, dass die Identität des Remotecomputers nicht überprüft werden kann: RDP-Zertifikate per Gruppenrichtlinie aus der eigenen CA verteilen.
LDAPS-Zertifikat auf Domänencontrollern prüfen und erneuern
Welches Zertifikat nutzt der Domänencontroller für LDAPS, wann läuft es ab und wie tauschen Sie es ohne Neustart? Mit PowerShell-Test für Port 636.
Sperrliste abgelaufen: Notfallplan für die Microsoft-PKI
WLAN, VPN oder Anmeldung fallen aus, weil eine Sperrliste abgelaufen ist? So veröffentlichen Sie eine neue CRL – auch von der Offline-Root – und verhindern den nächsten Ausfall.