L’un des échecs les plus fréquents avec la configuration EAP-TLS se produit lorsque le certificat de l’utilisateur ou du client n’est pas généré correctement. Le nom principal de l’utilisateur doit être inclus dans l’extension Nom alternatif de l’objet (SubjectAltName) du certificat. Par défaut, les modèles de certificat standard dans Active Directory ne sont pas configurés de cette façon. Pour plus d’informations, consultez l’article Conditions requises pour les certificats lorsque vous utilisez EAP-TLS ou PEAP avec EAP-TLS de Microsoft.
Votre administrateur Active Directory ou votre administrateur de certificats devra peut-être s’assurer que le modèle utilisé pour le certificat d’utilisateur est configuré pour utiliser l’UPN dans le champ Nom alternatif de l’objet.
La capture d’écran suivante illustre la configuration à reproduire :
Le nom alternatif de l’objet dans le certificat émis par AD lors de l’utilisation du modèle par défaut était : username.domain.corp
Après la modification du modèle, le nom alternatif de l’objet dans le certificat émis par AD est devenu le suivant et la connexion a pu être établie. username@domain.corp