Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo discute as etapas sobre como solucionar problemas de conexão LDAP sobre SSL (LDAPS).
Aplica-se a: Windows Server 2016, Windows Server 2019, Windows Server 2022
Número original do KB: 938703
Etapa 1: Verificar o certificado de autenticação do servidor
Verifique se o certificado de autenticação de servidor que você usa atende aos seguintes requisitos:
O nome de domínio totalmente qualificado do Active Directory do controlador de domínio aparece em um dos seguintes locais:
- O nome comum (CN) no campo Assunto .
- A extensão SAN (Nome Alternativo da Entidade) na entrada DNS.
A extensão de uso de chave aprimorada inclui o identificador de objeto de Autenticação de Servidor (1.3.6.1.5.5.7.3.1).
A chave privada associada está disponível no controlador de domínio. Para verificar se a chave está disponível, use o
certutil -verifykeyscomando.A cadeia de certificados é válida no computador cliente. Para determinar se o certificado é válido, siga estas etapas:
No controlador de domínio, use o snap-in Certificados para exportar o certificado SSL para um arquivo chamado Serverssl.cer.
Copie o arquivo Serverssl.cer para o computador cliente.
No computador cliente, abra uma janela do Prompt de Comando.
No prompt de comando, digite o seguinte comando para enviar a saída do comando para um arquivo chamado Output.txt:
certutil -v -urlfetch -verify serverssl.cer > output.txtObservação
Para seguir esta etapa, você deve ter a ferramenta de linha de comando Certutil instalada.
Abra o arquivo Output.txt e procure erros.
Etapa 2: Verificar o certificado de autenticação do cliente
Em alguns casos, o LDAPS usa um certificado de autenticação de cliente se ele estiver disponível no computador cliente. Se esse certificado estiver disponível, certifique-se de que ele atenda aos seguintes requisitos:
A extensão de uso de chave aprimorada inclui o identificador de objeto de autenticação de cliente (1.3.6.1.5.5.7.3.2).
A chave privada associada está disponível no computador cliente. Para verificar se a chave está disponível, use o
certutil -verifykeyscomando.A cadeia de certificados é válida no controlador de domínio. Para determinar se o certificado é válido, siga estas etapas:
No computador cliente, use o snap-in Certificados para exportar o certificado SSL para um arquivo chamado Clientssl.cer.
Copie o arquivo Clientssl.cer para o servidor.
No servidor, abra uma janela do Prompt de Comando.
No prompt de comando, digite o seguinte comando para enviar a saída do comando para um arquivo chamado Outputclient.txt:
certutil -v -urlfetch -verify serverssl.cer > outputclient.txtAbra o arquivo Outputclient.txt e procure erros.
Etapa 3: verificar se há vários certificados SSL
Determine se vários certificados SSL atendem aos requisitos descritos na etapa 1. O Schannel (o provedor SSL da Microsoft) seleciona o primeiro certificado válido que o Schannel encontra no repositório do Computador Local. Se vários certificados válidos estiverem disponíveis no repositório do Computador Local, o Schannel poderá não selecionar o certificado correto. Um conflito com um certificado de autoridade de certificação (CA) pode ocorrer se a CA estiver instalada em um controlador de domínio que você está tentando acessar por meio do LDAPS.
Etapa 4: Verificar a conexão LDAPS no servidor
Use a ferramenta Ldp.exe no controlador de domínio para tentar se conectar ao servidor usando a porta 636. Se você não conseguir se conectar ao servidor usando a porta 636, consulte os erros gerados pelo Ldp.exe. Além disso, exiba os logs do Visualizador de Eventos para encontrar erros. Para obter mais informações sobre como usar o Ldp.exe para se conectar à porta 636, consulte Como habilitar o LDAP sobre SSL com uma autoridade de certificação de terceiros.
Etapa 5: Ativar o registro do Schannel
Habilite o log de eventos do Schannel no servidor e no computador cliente. Para obter mais informações sobre como habilitar o log de eventos do Schannel, consulte Como habilitar o log de eventos do Schannel no Windows e no Windows Server.
Observação
Se você precisar executar a depuração SSL em um computador que esteja executando o Microsoft Windows NT 4.0, deverá usar um arquivo Schannel.dll para o service pack do Windows NT 4.0 instalado e, em seguida, conectar um depurador ao computador. O log do Schannel só envia a saída para um depurador no Windows NT 4.0.