Solucionar problemas de conexão LDAP sobre SSL

Este artigo discute as etapas sobre como solucionar problemas de conexão LDAP sobre SSL (LDAPS).

Aplica-se a: Windows Server 2016, Windows Server 2019, Windows Server 2022
Número original do KB: 938703

Etapa 1: Verificar o certificado de autenticação do servidor

Verifique se o certificado de autenticação de servidor que você usa atende aos seguintes requisitos:

  • O nome de domínio totalmente qualificado do Active Directory do controlador de domínio aparece em um dos seguintes locais:

    • O nome comum (CN) no campo Assunto .
    • A extensão SAN (Nome Alternativo da Entidade) na entrada DNS.
  • A extensão de uso de chave aprimorada inclui o identificador de objeto de Autenticação de Servidor (1.3.6.1.5.5.7.3.1).

  • A chave privada associada está disponível no controlador de domínio. Para verificar se a chave está disponível, use o certutil -verifykeys comando.

  • A cadeia de certificados é válida no computador cliente. Para determinar se o certificado é válido, siga estas etapas:

    1. No controlador de domínio, use o snap-in Certificados para exportar o certificado SSL para um arquivo chamado Serverssl.cer.

    2. Copie o arquivo Serverssl.cer para o computador cliente.

    3. No computador cliente, abra uma janela do Prompt de Comando.

    4. No prompt de comando, digite o seguinte comando para enviar a saída do comando para um arquivo chamado Output.txt:

      certutil -v -urlfetch -verify serverssl.cer > output.txt
      

      Observação

      Para seguir esta etapa, você deve ter a ferramenta de linha de comando Certutil instalada.

    5. Abra o arquivo Output.txt e procure erros.

Etapa 2: Verificar o certificado de autenticação do cliente

Em alguns casos, o LDAPS usa um certificado de autenticação de cliente se ele estiver disponível no computador cliente. Se esse certificado estiver disponível, certifique-se de que ele atenda aos seguintes requisitos:

  • A extensão de uso de chave aprimorada inclui o identificador de objeto de autenticação de cliente (1.3.6.1.5.5.7.3.2).

  • A chave privada associada está disponível no computador cliente. Para verificar se a chave está disponível, use o certutil -verifykeys comando.

  • A cadeia de certificados é válida no controlador de domínio. Para determinar se o certificado é válido, siga estas etapas:

    1. No computador cliente, use o snap-in Certificados para exportar o certificado SSL para um arquivo chamado Clientssl.cer.

    2. Copie o arquivo Clientssl.cer para o servidor.

    3. No servidor, abra uma janela do Prompt de Comando.

    4. No prompt de comando, digite o seguinte comando para enviar a saída do comando para um arquivo chamado Outputclient.txt:

      certutil -v -urlfetch -verify serverssl.cer > outputclient.txt
      
    5. Abra o arquivo Outputclient.txt e procure erros.

Etapa 3: verificar se há vários certificados SSL

Determine se vários certificados SSL atendem aos requisitos descritos na etapa 1. O Schannel (o provedor SSL da Microsoft) seleciona o primeiro certificado válido que o Schannel encontra no repositório do Computador Local. Se vários certificados válidos estiverem disponíveis no repositório do Computador Local, o Schannel poderá não selecionar o certificado correto. Um conflito com um certificado de autoridade de certificação (CA) pode ocorrer se a CA estiver instalada em um controlador de domínio que você está tentando acessar por meio do LDAPS.

Etapa 4: Verificar a conexão LDAPS no servidor

Use a ferramenta Ldp.exe no controlador de domínio para tentar se conectar ao servidor usando a porta 636. Se você não conseguir se conectar ao servidor usando a porta 636, consulte os erros gerados pelo Ldp.exe. Além disso, exiba os logs do Visualizador de Eventos para encontrar erros. Para obter mais informações sobre como usar o Ldp.exe para se conectar à porta 636, consulte Como habilitar o LDAP sobre SSL com uma autoridade de certificação de terceiros.

Etapa 5: Ativar o registro do Schannel

Habilite o log de eventos do Schannel no servidor e no computador cliente. Para obter mais informações sobre como habilitar o log de eventos do Schannel, consulte Como habilitar o log de eventos do Schannel no Windows e no Windows Server.

Observação

Se você precisar executar a depuração SSL em um computador que esteja executando o Microsoft Windows NT 4.0, deverá usar um arquivo Schannel.dll para o service pack do Windows NT 4.0 instalado e, em seguida, conectar um depurador ao computador. O log do Schannel só envia a saída para um depurador no Windows NT 4.0.