Share via

The client cannot retrieve the CA certificate

姚黎忠 120 Reputation points
2026-01-16T03:27:53.01+00:00

新装的客户端获取不到CA证书,老电脑看起来更新是好的,然后我更新了下补丁到最新的25H2 发现有一台获取了,但其他都还是故障 ,看了DC的诊断 确实用 相关的错误,网上看了一篇帖子 和我这个一样但是没有解决方案 https://learn.microsoft.com/en-us/answers/questions/1144358/multiple-windows-servers-didnt-update-the-internal,![图片1](/api/attachments/3eb74532-4efa-4086-af80-6830a9646a33?platform=QnA)

Windows for business | Windows Client for IT Pros | Devices and deployment | Set up, install, or upgrade
0 comments No comments

1 answer

Sort by: Most helpful
  1. Harry Phan 22,550 Reputation points Independent Advisor
    2026-01-16T07:24:16.53+00:00

    Hi 姚黎忠

    在你描述的情况里,关键点是新装的 Windows 11 客户端无法自动获取企业 CA 证书,而老机器可以正常更新。你已经确认 DC 诊断里有相关错误,并且在升级到 25H2 后只有一台能获取,其余仍然失败。这通常不是补丁本身的问题,而是证书自动注册机制(Autoenrollment)和组策略/模板配置之间的差异。

    首先要确认客户端是否正确应用了域的组策略。打开客户端的 gpresult /h report.html 或者在事件查看器里看 Applications and Services Logs → Microsoft → Windows → CertificateServicesClient-AutoEnrollment,如果出现 Event ID 64 或 13,说明自动注册失败。常见原因是 CA 模板没有启用“自动注册”,或者安全权限没有给到 Domain Computers 或相应的组。请在 CA 管理控制台里检查证书模板的安全设置,确保“自动注册”复选框已启用,并且客户端有读取和注册权限。

    其次,确认客户端和 DC/CA 的时间同步正常,Kerberos 票据有效。如果时间差超过 5 分钟,证书请求会被拒绝。再检查网络层面,确保客户端能访问 CA 的 RPC/HTTP 端口(默认 TCP 135、445 以及 CertSrv 的 80/443,如果启用了 Web Enrollment)。

    如果只有一台在 25H2 上能获取证书,说明系统版本本身没有阻断功能,而是策略应用或信任链的问题。可以在故障机上运行 certutil -pulse 强制触发自动注册,看是否报出更具体的错误。如果报 “0x80094011” 或类似错误,通常是模板或权限配置不匹配。

    总结来说,这不是 Windows 25H2 的 bug,而是 CA 模板和组策略配置需要重新检查。建议逐台确认组策略应用情况、事件日志错误代码,以及 CA 模板权限。必要时重新发布模板并在 GPO 中启用自动注册策略。

    希望你在这里找到了有用的内容。如果这些信息能帮助你更深入地理解问题,欢迎接受这个回答。若你还有其他问题,随时可以留言。祝你有美好的一天!

    Harry.

    Was this answer helpful?

    0 comments No comments

Your answer

Answers can be marked as 'Accepted' by the question author and 'Recommended' by moderators, which helps users know the answer solved the author's problem.