JAMFSoftwareServer.log檔案中的常見錯誤 - 技術文獻:使用Jamf Pro與Active Directory Certificate Services(AD CS)整合

技術文獻:使用Jamf Pro與Active Directory Certificate Services(AD CS)整合

Solution
Application
Content Type
技術說明文件
Utilities & Services
Jamf AD CS Connector
ft:locale
zh-TW

您可以檢視JAMFSoftwareServer.log檔中的錯誤來疑難排解常見問題。下面提供了常見的錯誤和解決方案。

Jamf AD CS Connector與叢集環境中的所有節點進行通訊。疑難排解時,您必須檢查所有節點上的Jamf Pro伺服器記錄檔。當您登入Jamf Pro時,瀏覽器索引標籤會顯示一個星號*或兩個星號**。一個星號表示您已連線到次要節點。兩個星號表示您已連接到主要節點。當您從Web應用程式下載Jamf Pro伺服器記錄檔時,只會下載您登入的節點記錄檔。但是,該請求可能已由其他節點處理。欲瞭解更多資訊,請參閱Primary and Secondary Web Application Responsibilities(主要和次要Web應用程式責任)文章。

SSL憑證錯誤

2021-07-31 12:47:10,023 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
造成原因:
javax.net.ssl.SSLHandshakeException: PKIX path building failed: sun.security.provider.certpath.SunCertPathBuilderException: unable to find valid certification path to requested target
GUI:
仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
解決方案:
檢查IIS中的Jamf AD CS Connector伺服器憑證和Jamf ProPKI設定。如果已設置負載平衡器/反向代理伺服器,則檢查負載平衡器/反向代理伺服器上的伺服器憑證。

範本問題

2021-07-31 14:45:09,581 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
造成原因:
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: CR_DISP_DENIED: Request denied
GUI:
仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
解決方案:
檢查範本或變數。

無效的參數

2021-07-31 15:37:47,755 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
造成原因:
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: INTERNAL_ERROR: System.ArgumentException - CCertRequest::Submit: The parameter is incorrect. 0x80070057 (WIN32: 87 ERROR_INVALID_PARAMETER)
GUI:
仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
解決方案:
檢查Jamf Pro中PKI憑證設定內的CA名稱。

無效憑證主體名稱

2021-07-31 15:42:47,394 [ERROR] [-Pki-Pool-2] [ertificateInjectorService] - Failed to issue certificate for command c6fef8da-c73c-4068-a411-73739815ffad and payload E096CC55-C0D4-4202-91EF-6D84545D8CD0 improperly specified input name: 000000000000
java.lang.IllegalArgumentException: improperly specified input name: 000000000000
造成原因:
java.io.IOException: Incorrect AVA format
GUI:
仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
解決方案:
格式中缺少CN=

憑證授權單位無法取得聯繫

2021-07-31 15:51:21,554 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
造成原因:
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: INTERNAL_ERROR: System.Runtime.InteropServices.COMException - CCertRequest::Submit: The RPC server is unavailable. 0x800706ba (WIN32: 1722 RPC_S_SERVER_UNAVAILABLE)
GUI:
仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
解決方案:
Jamf Pro的PKI憑證設定或防火牆設定中,檢查CA的完整網域名稱(FQDN)。

DNS問題

2021-07-31 16:21:09,559 [ERROR] [-Pki-Pool-2] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
造成原因:
java.net.UnknownHostException: [myadcs.mydomain.devBAD]: Name or service not known
GUI:
仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
解決方案:
檢查Jamf AD CS Connector的FQDN。

防火牆問題

2021-08-01 13:25:38,357 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
造成原因:
org.apache.http.conn.ConnectTimeoutException: Connect to [myadcs.mydomain.com:443 [myadcs.mydomain.com/10.0.1.3] failed: connect timed out
GUI:
仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
解決方案:
檢查防火牆。

用戶端憑證問題

2021-08-01 14:00:54,234 [ERROR] [-Pki-Pool-7] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
造成原因:
org.springframework.web.client.HttpClientErrorException$Unauthorized: 401 Unauthorized: [<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Strict//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-strict.dtd">]
GUI:
仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
解決方案:
檢查用戶端憑證。

可信任的根CA錯誤

2021-08-01 14:00:54,234 [ERROR] [-Pki-Pool-7] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
造成原因:
org.springframework.web.client.HttpClientErrorException: 403 Forbidden
GUI:
仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
解決方案:
檢查Jamf AD CS Connector或用戶端憑證上可信任的根CA。如需更多資訊,請參閱下列Microsoft文件:開啟IIS網站時發生錯誤:403.7禁止:需要用戶端憑證

連線重設

2021-08-01 14:00:54,234 [ERROR] [-Pki-Pool-7] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
造成原因:
org.springframework.web.client.ResourceAccessException: I/O error on POST request for "https://ADCSConnector.server.here/api/v1/certificate/request": Connection reset; nested exception is java.net.SocketException: Connection reset
IIS記錄檔中的錯誤範例:
2024-01-25 21:36:06 10.19.3.42 POST /api/v1/certificate/request - 443 - 18.224.191.224 Java-SDK - 403 7 64 1
GUI:
仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
解決方案:

Jamf AD CS Connector伺服器正在執行Windows Server 2022且軟體更新可能已將IIS更新為預設TLS 1.3通訊協定時,會出現此錯誤。

在IIS Manager中,編輯網站綁定,選取停用TLS 1.3 over TCP核取方塊,然後重新啟動Web服務。
Note:

您也可以使用登錄或第三方工具停用TLS 1.3 over TCP。

Jamf AD CS Connector配置錯誤

2024-08-08 15:24:25,741 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Failed to get pending PKI payload certificate
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Request has failed with status INTERNAL_ERROR. Initiate another request in the future
造成原因:
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: INTERNAL_ERROR: System.NullReferenceException - Object reference not set to an instance of an object.
GUI:
仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
解決方案:

如果您正在使用Jamf Pro 11.9.0或更新版本及Jamf AD CS Connector 1.0.0,請將Jamf AD CS Connector版本升級為1.1.0或更新版本。

憑證範本設定問題

2022-04-07 11:18:41,130 [ERROR] [-Pki-Pool-2] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
造成原因:
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: CR_DISP_DENIED: Request denied
GUI:
仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
解決方案:
發生此錯誤的原因有多種:
  • 您正在使用對應到$USERNAME之類的變數,且電腦記錄上的使用者名稱為空。

  • 憑證範本在請求處理下啟用了「封存主旨的加密私鑰」。

  • 尚未將「簽發和管理憑證」權限授與CA上的Jamf AD CS Connector。經過認證的使用者應具有CA的「讀取」權限。

  • Jamf AD CS Connector需要憑證範本的「註冊」權限。經過認證的使用者應具有憑證範本的「讀取」權限。

  • 設定描述檔設定中的範本名稱不正確。您可以透過執行以下操作來驗證範本名稱:
    1. 在CA伺服器上,開啟「伺服器管理員」,然後開啟「憑證授權單位」。

    2. 在certsrv中,以滑鼠右鍵按一下「憑證範本」並選取「管理」。

    3. 在憑證範本中,以滑鼠右鍵按一下您正在使用的「憑證範本」,然後選取「屬性」。

    4. 在「屬性」中,您將看到「範本顯示名稱:」和「範本名稱:」。必須在Jamf Pro的設定描述檔設定中輸入範本名稱。

503 服務無法使用錯誤

2024-09-03 13:59:19,918 [ERROR] [Pki-Pool-45] [ertificatePayloadInjector] - Failed to get PKI payload certificate
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
造成原因:
org.springframework.web.client.HttpServerErrorException$ServiceUnavailable: 503 Service Unavailable: "<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01//EN""http://www.w3.org/TR/html4/strict.dtd"><EOL><EOL><HTML><HEAD><TITLE>Service Unavailable</TITLE><EOL><EOL><META HTTP-EQUIV="Content-Type" Content="text/html; charset=UTF-8"></HEAD><EOL><EOL><BODY><h2>Service Unavailable</h2><EOL><EOL><hr><p>HTTP Error 503. The service is unavailable.</p><EOL><EOL></BODY></HTML><EOL><EOL>"
GUI:
仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
解決方案:
如果AdcsProxyPool停用,AdcsProxy網站將傳回HTTP 503回應。開啟事件檢視器並前往Windows記錄檔 > 系統以確定錯誤訊息和事件ID。
  • 事件ID 5021應用程式集區%1的身分無效。為身分指定的使用者名稱或密碼可能不正確,或者使用者可能沒有批次登入權限。若要解決此問題,請重新輸入作為AdcsProxyPool應用程式集區身分的網域服務帳戶的使用者名稱和密碼。然後重新啟動IIS服務。如需更多資訊,請參閱下列來自 Microsoft 的說明文件:事件ID 5021—IIS應用程式集區可用性
  • 事件ID 5057應用程式集區%1已停用。Windows Process Activation Service(WAS)未建立工作者程序來服務應用程式集區,因為應用程式集區身分無效。若要解決此問題,請確保已將網域服務帳戶新增至電腦的本機「IIS_USRS」群組。如需更多資訊,請參閱下列來自 Microsoft 的說明文件:事件ID 5057—IIS應用程式集區可用性
  • 事件ID 5059
    應用程式集區%1已停用。Windows Process Activation Service(WAS)在啟動工作者程序來服務應用程式集區時發生失敗。若要解決此問題,請執行下列操作:
    1. 確保作為應用程式集區身分的帳戶未鎖定。

    2. 重設應用程式集區身分帳戶的密碼,以防其過期。

    3. 從內建帳戶切換到應用程式集區身分的網域帳戶。

    4. 使用另一個網域帳戶作為應用程式集區身分。

    5. 為共享的資料和配置資料夾上的應用程式集區身分帳戶提供「完全控制」。

    6. 將「以批次工作登入」權限授與應用程式集區身分帳戶。

    7. 將應用程式集區身分帳戶新增至IIS_USRS群組。

    8. 檢查applicationHost.config中的帳戶資訊以找出可能的錯字。

    9. 重新建立應用程式集區、網站和共享的配置(如果使用)。

    10. 確保在applicationHost.config中使用相同的加密提供者(IISWASOnlyCngProviderIISCngProvider)。

    11. 將應用程式集區程序模型從LogonBatch變更為LogonService

    12. 如果在IIS中設定了共享配置,請使用相同的IISWASKey

    如需更多資訊,請參閱下列來自 Microsoft 的說明文件:事件ID 5059—IIS應用程式集區可用性

憑證過期衝突

2021-08-01 14:00:54,234 [ERROR] [-Pki-Pool-7] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
造成原因:
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: INTERNAL_ERROR: System.Runtime.InteropServices.COMException - CCertRequest::Submit: An internal error occurred. 0x80090020 (-2146893792 NTE_FAIL)
GUI:
仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
解決方案:
如果發行CA的憑證到期日早於您嘗試部署的憑證到期日,則憑證部署將失敗,且此錯誤將顯示在伺服器記錄檔中。例如,如果請求中使用的憑證範本的有效期為3年,且發行CA的憑證在此之前過期,則它無法發行該憑證,因為它的有效期比發行CA的有效期更長。

500內部伺服器錯誤

2021-08-01 14:00:54,234 [ERROR] [-Pki-Pool-7] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
造成原因:
org.springframework.web.client.HttpServerErrorException$InternalServerError: 500 Internal Server Error:
GUI:
仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
解決方案:

此錯誤通常是由於使用的版本早於.NET Framework4.8且已安裝Jamf AD CS Connector 1.1.0所致。將.NET Framework更新到4.8或更新版本。

如果問題不是.NET Framework,請使用Jamf AD CS Connector伺服器上的瀏覽器前往下列URL:https://FQDN/api/v1/certificate/request

Note:

務必以用於Jamf AD CS Connector的實際網域名稱來取代FQDN

在該頁面上,您應該會看到標題中顯示的500錯誤,以及底部的HResult代碼。在以下Microsoft說明文件中找到HResult代碼:開啟IIS網頁時出現「HTTP Error 500.0 - Internal Server Error」錯誤