Erreurs courantes dans le fichier JAMFSoftwareServer.log - Document technique : Intégration à Active Directory Certificate Services (AD CS) avec Jamf Pro

Document technique : Intégration à Active Directory Certificate Services (AD CS) avec Jamf Pro

Solution
Application
Content Type
Documentation technique
Utilities & Services
Jamf AD CS Connector
ft:locale
fr-FR

Vous pouvez corriger les problèmes les plus courants en affichant les erreurs dans le fichier JAMFSoftwareServer.log. Vous trouverez ci-dessous une liste des erreurs courantes et de leurs solutions.

Le connecteur Jamf AD CS communique avec tous les nœuds d’un environnement en cluster. Lors du dépannage, vous devez vérifier les journaux de serveur Jamf Pro sur tous les nœuds. Lorsque vous êtes connecté à Jamf Pro, l’onglet du navigateur affiche un astérisque (*) ou deux astérisques (**). Un astérisque indique que vous êtes connecté à un nœud secondaire. Deux astérisques indiquent que vous êtes connecté au nœud principal. Lorsque vous téléchargez les journaux de serveur Jamf Pro depuis l’application Web, vous ne téléchargez que les journaux du nœud auquel vous êtes connecté. Cependant, la demande peut avoir été traitée par l’autre nœud. Pour plus d’informations, consultez l’article Primary and Secondary Web Application Responsibilities (Responsabilités principales et secondaires des applications Web).

Erreur liée au certificat SSL

2021-07-31 12:47:10,023 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
Causée par :
javax.net.ssl.SSLHandshakeException: PKIX path building failed: sun.security.provider.certpath.SunCertPathBuilderException: unable to find valid certification path to requested target
Interface utilisateur graphique :
Reste en suspens ou échoue avec : "Failed to inject certificates into the profile" (Échec de l’injection de certificats dans le profil)
Solution :
Vérifier le certificat du serveur du connecteur Jamf AD CS dans IIS et les réglages PKI de Jamf Pro. Si un répartiteur de charge/proxy inverse est utilisé, vérifiez le certificat serveur sur le répartiteur de charge/proxy inverse.

Problème avec le modèle

2021-07-31 14:45:09,581 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
Causée par :
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: CR_DISP_DENIED: Request denied
Interface utilisateur graphique :
Reste en suspens ou échoue avec : "Failed to inject certificates into the profile" (Échec de l’injection de certificats dans le profil)
Solution :
Vérifier le modèle ou les variables.

Paramètre invalide

2021-07-31 15:37:47,755 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
Causée par :
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: INTERNAL_ERROR: System.ArgumentException - CCertRequest::Submit: The parameter is incorrect. 0x80070057 (WIN32: 87 ERROR_INVALID_PARAMETER)
Interface utilisateur graphique :
Reste en suspens ou échoue avec : "Failed to inject certificates into the profile" (Échec de l’injection de certificats dans le profil)
Solution :
Vérifiez le nom de la CA dans les réglages Jamf Pro des certificats PKI.

Nom de l’objet du certificat invalide

2021-07-31 15:42:47,394 [ERROR] [-Pki-Pool-2] [ertificateInjectorService] - Failed to issue certificate for command c6fef8da-c73c-4068-a411-73739815ffad and payload E096CC55-C0D4-4202-91EF-6D84545D8CD0 improperly specified input name: 000000000000
java.lang.IllegalArgumentException: improperly specified input name: 000000000000
Causée par :
java.io.IOException: Incorrect AVA format
Interface utilisateur graphique :
Reste en suspens ou échoue avec : "Failed to inject certificates into the profile" (Échec de l’injection de certificats dans le profil)
Solution :
CN= manquant dans le format

Autorité de certification injoignable

2021-07-31 15:51:21,554 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
Causée par :
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: INTERNAL_ERROR: System.Runtime.InteropServices.COMException - CCertRequest::Submit: The RPC server is unavailable. 0x800706ba (WIN32: 1722 RPC_S_SERVER_UNAVAILABLE)
Interface utilisateur graphique :
Reste en suspens ou échoue avec : "Failed to inject certificates into the profile" (Échec de l’injection de certificats dans le profil)
Solution :
Vérifiez le nom de domaine entièrement qualifié (FQDN) de la CA dans les réglages Jamf Pro des certificats PKI ou dans les réglages du pare-feu.

Problème DNS

2021-07-31 16:21:09,559 [ERROR] [-Pki-Pool-2] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
Causée par :
java.net.UnknownHostException: [myadcs.mydomain.devBAD]: Name or service not known
Interface utilisateur graphique :
Reste en suspens ou échoue avec : "Failed to inject certificates into the profile" (Échec de l’injection de certificats dans le profil)
Solution :
Vérifiez le nom de domaine entièrement qualifié (FQDN) du connecteur Jamf AD CS.

Problème de pare-feu

2021-08-01 13:25:38,357 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
Causée par :
org.apache.http.conn.ConnectTimeoutException: Connect to [myadcs.mydomain.com:443 [myadcs.mydomain.com/10.0.1.3] failed: connect timed out
Interface utilisateur graphique :
Reste en suspens ou échoue avec : "Failed to inject certificates into the profile" (Échec de l’injection de certificats dans le profil)
Solution :
Vérifiez les pare-feu.

Problème de certificat du client

2021-08-01 14:00:54,234 [ERROR] [-Pki-Pool-7] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
Causée par :
org.springframework.web.client.HttpClientErrorException$Unauthorized: 401 Unauthorized: [<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Strict//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-strict.dtd">]
Interface utilisateur graphique :
Reste en suspens ou échoue avec : "Failed to inject certificates into the profile" (Échec de l’injection de certificats dans le profil)
Solution :
Vérifiez le certificat du client.

CA racine de confiance erronée

2021-08-01 14:00:54,234 [ERROR] [-Pki-Pool-7] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
Causée par :
org.springframework.web.client.HttpClientErrorException: 403 Forbidden
Interface utilisateur graphique :
Reste en suspens ou échoue avec : "Failed to inject certificates into the profile" (Échec de l’injection de certificats dans le profil)
Solution :
Vérifiez la CA racine de confiance sur le connecteur Jamf AD CS ou le certificat du client. Pour plus d’informations, consultez la documentation Microsoft suivante : Erreur lors de l’ouverture d’une page Web IIS : 403.7 Interdit : Certificat client requis

Réinitialisation de la connexion

2021-08-01 14:00:54,234 [ERROR] [-Pki-Pool-7] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
Causée par :
org.springframework.web.client.ResourceAccessException: I/O error on POST request for "https://ADCSConnector.server.here/api/v1/certificate/request": Connection reset; nested exception is java.net.SocketException: Connection reset
Exemple d’erreur dans les journaux IIS :
2024-01-25 21:36:06 10.19.3.42 POST /api/v1/certificate/request - 443 - 18.224.191.224 Java-SDK - 403 7 64 1
Interface utilisateur graphique :
Reste en suspens ou échoue avec : "Failed to inject certificates into the profile" (Échec de l’injection de certificats dans le profil)
Solution :

Cette erreur se produit lorsque le serveur du connecteur Jamf AD CS fonctionne avec Windows Server 2022 et que les mises à jour logicielles peuvent avoir mis à jour IIS de sorte à utiliser le protocole TLS 1.3 par défaut.

Dans le gestionnaire IIS, modifiez la section Site Binding (Liaison des sites), cochez la case Disable TLS 1.3 over TCP (Désactiver TLS 1.3 via TCP), puis redémarrez les services Web.
Note:

Vous pouvez également désactiver l’option TLS 1.3 via TCP à l’aide du registre ou d’outils tiers.

Erreurs de configuration du connecteur Jamf AD CS

2024-08-08 15:24:25,741 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Failed to get pending PKI payload certificate
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Request has failed with status INTERNAL_ERROR. Initiate another request in the future
Causée par :
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: INTERNAL_ERROR: System.NullReferenceException - Object reference not set to an instance of an object.
Interface utilisateur graphique :
Reste en suspens ou échoue avec : "Failed to inject certificates into the profile" (Échec de l’injection de certificats dans le profil)
Solution :

Si vous utilisez Jamf Pro 11.9.0 ou version ultérieure et le connecteur Jamf AD CS 1.0.0, mettez à jour le connecteur Jamf AD CS vers la version 1.1.0 (ou version ultérieure).

Problème avec les réglages du modèle de certificat

2022-04-07 11:18:41,130 [ERROR] [-Pki-Pool-2] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
Causée par :
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: CR_DISP_DENIED: Request denied
Interface utilisateur graphique :
Reste en suspens ou échoue avec : "Failed to inject certificates into the profile" (Échec de l’injection de certificats dans le profil)
Solution :
Cette erreur peut se produire pour plusieurs raisons :
  • Vous utilisez une variable liée à un élément de type $USERNAME alors que le champ Nom d’utilisateur est vide dans le rapport d’ordinateur.

  • Dans la section Modèle de certificat, l’option « Archiver la clé privée de chiffrement du sujet » est activée dans Traitement des requêtes.

  • Les autorisations « Émettre et gérer les certificats » n’ont pas été accordées au connecteur Jamf AD CS pour la CA. Les utilisateurs authentifiés doivent avoir des droits de lecture pour la CA.

  • Le connecteur Jamf AD CS a besoin des droits d’inscription pour le modèle de certificat. Les utilisateurs authentifiés doivent avoir des droits de lecture pour le modèle de certificat.

  • Dans les réglages de la section Profil de configuration, le nom du modèle est incorrect. Vous pouvez vérifier le nom du modèle en procédant comme suit :
    1. Sur le serveur de la CA, ouvrez le gestionnaire de serveur, puis l’autorité de certification.

    2. Dans certsrv, cliquez avec le bouton droit sur Certificate Templates (Modèles de certificats) et sélectionnez Manage (Gérer).

    3. Dans Certificate Templates (Modèles de certificats), cliquez avec le bouton droit sur le modèle de certificat que vous utilisez et sélectionnez Properties (Propriétés).

    4. Dans les propriétés, vous accédez aux options « Template display name (Nom d’affichage du modèle) » et « Template name (Nom du modèle) ». Le nom du modèle doit être renseigné dans les réglages de la section Profil de configuration de Jamf Pro.

Erreur de service indisponible (erreur 503)

2024-09-03 13:59:19,918 [ERROR] [Pki-Pool-45] [ertificatePayloadInjector] - Failed to get PKI payload certificate
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
Causée par :
org.springframework.web.client.HttpServerErrorException$ServiceUnavailable: 503 Service Unavailable: "<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01//EN""http://www.w3.org/TR/html4/strict.dtd"><EOL><EOL><HTML><HEAD><TITLE>Service Unavailable</TITLE><EOL><EOL><META HTTP-EQUIV="Content-Type" Content="text/html; charset=UTF-8"></HEAD><EOL><EOL><BODY><h2>Service Unavailable</h2><EOL><EOL><hr><p>HTTP Error 503. The service is unavailable.</p><EOL><EOL></BODY></HTML><EOL><EOL>"
Interface utilisateur graphique :
Reste en suspens ou échoue avec : "Failed to inject certificates into the profile" (Échec de l’injection de certificats dans le profil)
Solution :
Si AdcsProxyPool est désactivé, le site AdcsProxy renvoie une réponse HTTP 503. Ouvrez l’observateur d’événements et accédez à Journaux Windows > Système pour déterminer le message d’erreur et l’identifiant de l’événement.
  • Identifiant de l’événement 5021L’identité du pool d’applications %1 est invalide. Le nom d’utilisateur ou le mot de passe spécifié pour l’identité peut être incorrect, ou l’utilisateur ne dispose pas de l’autorisation de connexion par lots. Pour corriger ce problème, saisissez à nouveau le nom d’utilisateur et le mot de passe du compte de service du domaine utilisé comme identité pour le pool d’applications AdcsProxyPool. Redémarrez ensuite le service IIS. Pour plus d’informations, reportez-vous à la documentation Microsoft suivante : Event ID 5021 — IIS Application Pool Availability (Identifiant de l’événement 5021 – Disponibilité du pool d’applications IIS)
  • Identifiant de l’événement 5057Le pool d’applications %1 a été désactivé. Le service d’activation de processus Windows (WAS) n’a pas créé de processus de travail pour le pool d’applications, car l’identité du pool d’applications est invalide. Pour corriger ce problème, assurez-vous que le compte de service du domaine a été ajouté au groupe local « IIS_USRS » de l’ordinateur. Pour plus d’informations, reportez-vous à la documentation Microsoft suivante : Event ID 5057 — IIS Application Pool Availability (Identifiant de l’événement 5021 – Disponibilité du pool d’applications IIS)
  • Identifiant de l’événement 5059
    Le pool d’applications %1 a été désactivé. Le service d’activation de processus Windows (WAS) a rencontré un échec lors du lancement d’un processus de travail pour le pool d’applications. Pour corriger ce problème, procédez comme suit :
    1. Assurez-vous que le compte utilisé comme identité du pool d’applications n’est pas verrouillé.

    2. S’il a expiré, réinitialisez le mot de passe du compte d’identité du pool d’applications.

    3. Modifiez l’identité du pool d’applications en passant d’un compte intégré à un compte de domaine.

    4. Utilisez un autre compte de domaine comme identité du pool d’applications.

    5. Donnez au compte d’identité du pool d’applications le contrôle total sur les dossiers de configuration et de données partagés.

    6. Donnez au compte d’identité du pool d’applications l’autorisation Log on as Batch Job (Se connecter pour une tâche par lots).

    7. Ajoutez le compte d’identité du pool d’applications au groupe IIS_USRS.

    8. Vérifiez les informations du compte dans applicationHost.config à la recherche d’éventuelles fautes de frappe.

    9. Recréez les pools d’applications, les sites Web et la configuration partagée (le cas échéant).

    10. Assurez-vous d’utiliser le même fournisseur de chiffrement (IISWASOnlyCngProvider ou IISCngProvider) dans applicationHost.config.

    11. Remplacez le modèle de processus du pool d’applications LogonBatch par LogonService.

    12. Si une configuration partagée est configurée dans IIS, utilisez la même clé IISWASKey.

    Pour plus d’informations, reportez-vous à la documentation Microsoft suivante : Event ID 5059 — IIS Application Pool Availability (Identifiant de l’événement 5021 – Disponibilité du pool d’applications IIS)

Conflit lié à l’expiration du certificat

2021-08-01 14:00:54,234 [ERROR] [-Pki-Pool-7] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
Causée par :
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: INTERNAL_ERROR: System.Runtime.InteropServices.COMException - CCertRequest::Submit: An internal error occurred. 0x80090020 (-2146893792 NTE_FAIL)
Interface utilisateur graphique :
Reste en suspens ou échoue avec : "Failed to inject certificates into the profile" (Échec de l’injection de certificats dans le profil)
Solution :
Si la date d’expiration du certificat de l’autorité de certification émettrice (CA) est antérieure à la date d’expiration des certificats que vous tentez de déployer, le déploiement des certificats échouera et cette erreur s’affichera dans les journaux de serveur. Par exemple, si le modèle de certificat utilisé dans la demande a une période de validité de 3 ans et que le certificat CA expire avant cette date, il n’est pas possible d’émettre le certificat, car sa période de validité serait plus longue que celle du certificat CA.

Erreur de serveur interne (erreur 500)

2021-08-01 14:00:54,234 [ERROR] [-Pki-Pool-7] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
Causée par :
org.springframework.web.client.HttpServerErrorException$InternalServerError: 500 Internal Server Error:
Interface utilisateur graphique :
Reste en suspens ou échoue avec : "Failed to inject certificates into the profile" (Échec de l’injection de certificats dans le profil)
Solution :

Cette erreur est généralement due à une version de .NET Framework antérieure à la version 4.8 et à la présence du connecteur Jamf AD CS 1.1.0. Mettez à jour .NET Framework vers la version 4.8 ou version ultérieure.

Si le problème n’est pas lié à .NET Framework, accédez à l’URL suivante depuis un navigateur sur le serveur du connecteur Jamf AD CS : https://FQDN/api/v1/certificate/request

Note:

Assurez-vous de remplacer FQDN par le nom de domaine utilisé pour le connecteur Jamf AD CS.

L’erreur 500 s’affiche dans l’en-tête et un code HResult vers le bas de cette page. Localisez le code HResult dans la documentation Microsoft suivante : HTTP Error 500.0 - Internal Server Error error when you open an IIS webpage (Erreur HTTP 500.0 - Erreur de serveur interne à lʼouverture dʼune page web IIS)