未正確產生使用者或用戶端憑證,是EAP-TLS配置常見的失敗原因。使用者主體名稱必須包含在憑證的主旨備用名稱(SubjectAltName)延伸功能中。預設情況下,不會以這種方式配置Active Directory中的標準憑證範本。如需更多資訊,請參閱Microsoft的當您搭配EAP-TLS使用EAP-TLS或PEAP時的憑證需求。
您的Active Directory管理者或憑證管理者可能需要確保將用於使用者憑證的範本,設定為使用「主旨備用名稱」欄位中的UPN。
以下截圖說明了正確的設定:
使用預設範本時,AD發行的憑證中的主旨備用名稱為:username.domain.corp
範本變更後,AD發行的憑證中的主旨備用名稱將變更如下,並成功連線:username@domain.corp