{"id":659,"date":"2009-03-20T20:49:18","date_gmt":"2009-03-20T19:49:18","guid":{"rendered":"http:\/\/www.it-training-grote.de\/blog\/?p=659"},"modified":"2009-03-21T00:34:03","modified_gmt":"2009-03-20T23:34:03","slug":"isa-password-change-vs-zertifikatsfehler","status":"publish","type":"post","link":"https:\/\/www.it-consulting-grote.de\/blog\/?p=659","title":{"rendered":"ISA-Password-Change vs. Zertifikatsfehler&#8230;"},"content":{"rendered":"<p>&#8230;Tach Allerseits,<\/p>\n<p>Anfang des Jahres habe ich eine ISA-Installation bei einem Kunden durchgef\u00fchrt, der ein sicheres OWA-Publishing inklusive Password-Change-Option w\u00fcnschte. Als ich nach zwei Tagen Installation, Konfiguration und Dokumentation den OP-Tisch verlie\u00df lief alles\u00a0einwandfrei. Doch Ende letzter Woche klingelte bei mir das Telefon mit einem traurigen Admin am anderen Ende der Leitung. Ihr ahnt es schon: die Password-Change-Option hatte ihren Geist aufgegeben und funktionierte bereits seit einiger Zeit nicht mehr.<\/p>\n<p>Einmal mehr ein Fall f\u00fcr den ISA-Arztkoffer. Diesen flott gepackt, zum Kunden gefahren und ein wenig &#8220;herumgedoktort&#8221;. Folgende Diagnose konnte gestellt werden:<\/p>\n<p>Die Password-Change-Option auf der Form-Based-Authentication (FBA) des ISAs verweigerte den Dienst mit der Fehlermeldung:&#8221;An error occurred while trying to change the password. Please contact technical support for your organization&#8221;<\/p>\n<p>Diese Fehlermeldung ist mir inzwischen hinreichend bekannt. Sie tritt auf, wenn z.B. keine dom\u00e4nenintegrierte CA vorhanden ist (wird f\u00fcr die Password-Change-Option zwingend ben\u00f6tigt), oder wenn einer der am Szenario beteiligten Server (DCs, ISAs) die CA nicht kennt, oder verwaiste DCs im AD herumgeistern (<a href=\"http:\/\/www.it-training-grote.de\/blog\/?p=538\">http:\/\/www.it-training-grote.de\/blog\/?p=538<\/a>). Nicht so in unserem vorliegenden Fall. Hier begegnete mir zum ersten Mal folgender Event-Log-Eintrag auf einem der DCs: &#8220;Die automatische Zertifikatregistrierung f\u00fcr &#8220;lokaler Computer&#8221; konnte ein Zertifikat &#8220;Dom\u00e4nencontroller&#8221; (0x80070005) nicht registrieren. Zugriff verweigert.&#8221;<\/p>\n<p>Im Unternehmen stehen zwei DCs. Einer der beiden DCs hat sein passendes Dom\u00e4nencontroller-Zertifikat beim Aufsetzen der CA\u00a0erhalten (deshalb\u00a0funktionierte die Password-Change-Option direkt nach der Installation bzw. Konfiguration, da der ISA mit genau diesem DC kommunizierte), der zweite DC mochte die Pille allerdings nicht so recht und wies obige Fehlermeldung auf. Die gute Nachricht: Dem Patienten konnte geholfen werden!<\/p>\n<p>Meine Therapieempfehlung: F\u00fcgen Sie\u00a0im Wartungsfenster die Gruppe der &#8220;Dom\u00e4nencontroller&#8221; der Gruppe &#8220;CERTSVC_DCOM_ACCESS&#8221; hinzu. Daraufhin einmal Replizieren und Rebooten und eine flotte Genesung d\u00fcrfte sich einstellen (sprich: der zweite DC erh\u00e4lt daraufhin von der dom\u00e4nenintegrierten CA sein Dom\u00e4nencontroler-Zertifikat)!<\/p>\n<p>Mit den besten gesundheitlichen W\u00fcnschen verabschiede ich mich f\u00fcr heute:<\/p>\n<p>Karsten Hentrup aka Jens Mander&#8230;<\/p>\n<p>|&lt;-|<\/p>\n","protected":false},"excerpt":{"rendered":"<p>&#8230;Tach Allerseits, Anfang des Jahres habe ich eine ISA-Installation bei einem Kunden durchgef\u00fchrt, der ein sicheres OWA-Publishing inklusive Password-Change-Option w\u00fcnschte. Als ich nach zwei Tagen Installation, Konfiguration und Dokumentation den OP-Tisch verlie\u00df lief alles\u00a0einwandfrei. Doch Ende letzter Woche klingelte bei &hellip; <a href=\"https:\/\/www.it-consulting-grote.de\/blog\/?p=659\">Continue reading <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":4,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[5,10],"tags":[],"_links":{"self":[{"href":"https:\/\/www.it-consulting-grote.de\/blog\/index.php?rest_route=\/wp\/v2\/posts\/659"}],"collection":[{"href":"https:\/\/www.it-consulting-grote.de\/blog\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.it-consulting-grote.de\/blog\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.it-consulting-grote.de\/blog\/index.php?rest_route=\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/www.it-consulting-grote.de\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=659"}],"version-history":[{"count":2,"href":"https:\/\/www.it-consulting-grote.de\/blog\/index.php?rest_route=\/wp\/v2\/posts\/659\/revisions"}],"predecessor-version":[{"id":662,"href":"https:\/\/www.it-consulting-grote.de\/blog\/index.php?rest_route=\/wp\/v2\/posts\/659\/revisions\/662"}],"wp:attachment":[{"href":"https:\/\/www.it-consulting-grote.de\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=659"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.it-consulting-grote.de\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=659"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.it-consulting-grote.de\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=659"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}