您可以檢視JAMFSoftwareServer.log檔中的錯誤來疑難排解常見問題。下面提供了常見的錯誤和解決方案。
Jamf AD CS Connector與叢集環境中的所有節點進行通訊。疑難排解時,您必須檢查所有節點上的Jamf Pro伺服器記錄檔。當您登入Jamf Pro時,瀏覽器索引標籤會顯示一個星號*或兩個星號**。一個星號表示您已連線到次要節點。兩個星號表示您已連接到主要節點。當您從Web應用程式下載Jamf Pro伺服器記錄檔時,只會下載您登入的節點記錄檔。但是,該請求可能已由其他節點處理。欲瞭解更多資訊,請參閱Primary and Secondary Web Application Responsibilities(主要和次要Web應用程式責任)文章。
SSL憑證錯誤
2021-07-31 12:47:10,023 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS- 造成原因:
javax.net.ssl.SSLHandshakeException: PKIX path building failed: sun.security.provider.certpath.SunCertPathBuilderException: unable to find valid certification path to requested target- GUI:
- 仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
- 解決方案:
- 檢查IIS中的Jamf AD CS Connector伺服器憑證和Jamf ProPKI設定。如果已設置負載平衡器/反向代理伺服器,則檢查負載平衡器/反向代理伺服器上的伺服器憑證。
範本問題
2021-07-31 14:45:09,581 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS- 造成原因:
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: CR_DISP_DENIED: Request denied- GUI:
- 仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
- 解決方案:
- 檢查範本或變數。
無效的參數
2021-07-31 15:37:47,755 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS- 造成原因:
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: INTERNAL_ERROR: System.ArgumentException - CCertRequest::Submit: The parameter is incorrect. 0x80070057 (WIN32: 87 ERROR_INVALID_PARAMETER)- GUI:
- 仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
- 解決方案:
- 檢查Jamf Pro中PKI憑證設定內的CA名稱。
無效憑證主體名稱
2021-07-31 15:42:47,394 [ERROR] [-Pki-Pool-2] [ertificateInjectorService] - Failed to issue certificate for command c6fef8da-c73c-4068-a411-73739815ffad and payload E096CC55-C0D4-4202-91EF-6D84545D8CD0 improperly specified input name: 000000000000
java.lang.IllegalArgumentException: improperly specified input name: 000000000000- 造成原因:
java.io.IOException: Incorrect AVA format- GUI:
- 仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
- 解決方案:
- 格式中缺少
CN=
憑證授權單位無法取得聯繫
2021-07-31 15:51:21,554 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS- 造成原因:
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: INTERNAL_ERROR: System.Runtime.InteropServices.COMException - CCertRequest::Submit: The RPC server is unavailable. 0x800706ba (WIN32: 1722 RPC_S_SERVER_UNAVAILABLE)- GUI:
- 仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
- 解決方案:
- 在Jamf Pro的PKI憑證設定或防火牆設定中,檢查CA的完整網域名稱(FQDN)。
DNS問題
2021-07-31 16:21:09,559 [ERROR] [-Pki-Pool-2] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS- 造成原因:
java.net.UnknownHostException: [myadcs.mydomain.devBAD]: Name or service not known- GUI:
- 仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
- 解決方案:
- 檢查Jamf AD CS Connector的FQDN。
防火牆問題
2021-08-01 13:25:38,357 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS- 造成原因:
org.apache.http.conn.ConnectTimeoutException: Connect to [myadcs.mydomain.com:443 [myadcs.mydomain.com/10.0.1.3] failed: connect timed out- GUI:
- 仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
- 解決方案:
- 檢查防火牆。
用戶端憑證問題
2021-08-01 14:00:54,234 [ERROR] [-Pki-Pool-7] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS- 造成原因:
org.springframework.web.client.HttpClientErrorException$Unauthorized: 401 Unauthorized: [<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Strict//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-strict.dtd">]- GUI:
- 仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
- 解決方案:
- 檢查用戶端憑證。
可信任的根CA錯誤
2021-08-01 14:00:54,234 [ERROR] [-Pki-Pool-7] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS- 造成原因:
org.springframework.web.client.HttpClientErrorException: 403 Forbidden- GUI:
- 仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
- 解決方案:
- 檢查Jamf AD CS Connector或用戶端憑證上可信任的根CA。如需更多資訊,請參閱下列Microsoft文件:開啟IIS網站時發生錯誤:403.7禁止:需要用戶端憑證
連線重設
2021-08-01 14:00:54,234 [ERROR] [-Pki-Pool-7] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS- 造成原因:
org.springframework.web.client.ResourceAccessException: I/O error on POST request for "https://ADCSConnector.server.here/api/v1/certificate/request": Connection reset; nested exception is java.net.SocketException: Connection reset- IIS記錄檔中的錯誤範例:
2024-01-25 21:36:06 10.19.3.42 POST /api/v1/certificate/request - 443 - 18.224.191.224 Java-SDK - 403 7 64 1- GUI:
- 仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
- 解決方案:
當Jamf AD CS Connector伺服器正在執行Windows Server 2022且軟體更新可能已將IIS更新為預設TLS 1.3通訊協定時,會出現此錯誤。
在IIS Manager中,編輯網站綁定,選取停用TLS 1.3 over TCP核取方塊,然後重新啟動Web服務。Note:您也可以使用登錄或第三方工具停用TLS 1.3 over TCP。
Jamf AD CS Connector配置錯誤
2024-08-08 15:24:25,741 [ERROR] [-Pki-Pool-1] [ertificatePayloadInjector] - Failed to get pending PKI payload certificate
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Request has failed with status INTERNAL_ERROR. Initiate another request in the future- 造成原因:
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: INTERNAL_ERROR: System.NullReferenceException - Object reference not set to an instance of an object.- GUI:
- 仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
- 解決方案:
如果您正在使用Jamf Pro 11.9.0或更新版本及Jamf AD CS Connector 1.0.0,請將Jamf AD CS Connector版本升級為1.1.0或更新版本。
憑證範本設定問題
2022-04-07 11:18:41,130 [ERROR] [-Pki-Pool-2] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS
- 造成原因:
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: CR_DISP_DENIED: Request denied- GUI:
- 仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
- 解決方案:
- 發生此錯誤的原因有多種:
您正在使用對應到$USERNAME之類的變數,且電腦記錄上的使用者名稱為空。
憑證範本在請求處理下啟用了「封存主旨的加密私鑰」。
尚未將「簽發和管理憑證」權限授與CA上的Jamf AD CS Connector。經過認證的使用者應具有CA的「讀取」權限。
Jamf AD CS Connector需要憑證範本的「註冊」權限。經過認證的使用者應具有憑證範本的「讀取」權限。
- 設定描述檔設定中的範本名稱不正確。您可以透過執行以下操作來驗證範本名稱:
在CA伺服器上,開啟「伺服器管理員」,然後開啟「憑證授權單位」。
在certsrv中,以滑鼠右鍵按一下「憑證範本」並選取「管理」。
在憑證範本中,以滑鼠右鍵按一下您正在使用的「憑證範本」,然後選取「屬性」。
在「屬性」中,您將看到「範本顯示名稱:」和「範本名稱:」。必須在Jamf Pro的設定描述檔設定中輸入範本名稱。
503 服務無法使用錯誤
2024-09-03 13:59:19,918 [ERROR] [Pki-Pool-45] [ertificatePayloadInjector] - Failed to get PKI payload certificate
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS- 造成原因:
org.springframework.web.client.HttpServerErrorException$ServiceUnavailable: 503 Service Unavailable: "<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01//EN""http://www.w3.org/TR/html4/strict.dtd"><EOL><EOL><HTML><HEAD><TITLE>Service Unavailable</TITLE><EOL><EOL><META HTTP-EQUIV="Content-Type" Content="text/html; charset=UTF-8"></HEAD><EOL><EOL><BODY><h2>Service Unavailable</h2><EOL><EOL><hr><p>HTTP Error 503. The service is unavailable.</p><EOL><EOL></BODY></HTML><EOL><EOL>"- GUI:
- 仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
- 解決方案:
- 如果AdcsProxyPool停用,AdcsProxy網站將傳回HTTP 503回應。開啟事件檢視器並前往以確定錯誤訊息和事件ID。
- 事件ID 5021 —應用程式集區%1的身分無效。為身分指定的使用者名稱或密碼可能不正確,或者使用者可能沒有批次登入權限。若要解決此問題,請重新輸入作為AdcsProxyPool應用程式集區身分的網域服務帳戶的使用者名稱和密碼。然後重新啟動IIS服務。如需更多資訊,請參閱下列來自 Microsoft 的說明文件:事件ID 5021—IIS應用程式集區可用性
- 事件ID 5057 —應用程式集區%1已停用。Windows Process Activation Service(WAS)未建立工作者程序來服務應用程式集區,因為應用程式集區身分無效。若要解決此問題,請確保已將網域服務帳戶新增至電腦的本機「IIS_USRS」群組。如需更多資訊,請參閱下列來自 Microsoft 的說明文件:事件ID 5057—IIS應用程式集區可用性
- 事件ID 5059 —應用程式集區%1已停用。Windows Process Activation Service(WAS)在啟動工作者程序來服務應用程式集區時發生失敗。若要解決此問題,請執行下列操作:
確保作為應用程式集區身分的帳戶未鎖定。
重設應用程式集區身分帳戶的密碼,以防其過期。
從內建帳戶切換到應用程式集區身分的網域帳戶。
使用另一個網域帳戶作為應用程式集區身分。
為共享的資料和配置資料夾上的應用程式集區身分帳戶提供「完全控制」。
將「以批次工作登入」權限授與應用程式集區身分帳戶。
將應用程式集區身分帳戶新增至
IIS_USRS群組。檢查applicationHost.config中的帳戶資訊以找出可能的錯字。
重新建立應用程式集區、網站和共享的配置(如果使用)。
確保在applicationHost.config中使用相同的加密提供者(
IISWASOnlyCngProvider或IISCngProvider)。將應用程式集區程序模型從
LogonBatch變更為LogonService。如果在IIS中設定了共享配置,請使用相同的
IISWASKey。
如需更多資訊,請參閱下列來自 Microsoft 的說明文件:事件ID 5059—IIS應用程式集區可用性
憑證過期衝突
2021-08-01 14:00:54,234 [ERROR] [-Pki-Pool-7] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS- 造成原因:
com.jamfsoftware.pki.adcs.exception.AdcsConnectorCertificateNotIssuedException: INTERNAL_ERROR: System.Runtime.InteropServices.COMException - CCertRequest::Submit: An internal error occurred. 0x80090020 (-2146893792 NTE_FAIL)- GUI:
- 仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
- 解決方案:
- 如果發行CA的憑證到期日早於您嘗試部署的憑證到期日,則憑證部署將失敗,且此錯誤將顯示在伺服器記錄檔中。例如,如果請求中使用的憑證範本的有效期為3年,且發行CA的憑證在此之前過期,則它無法發行該憑證,因為它的有效期比發行CA的有效期更長。
500內部伺服器錯誤
2021-08-01 14:00:54,234 [ERROR] [-Pki-Pool-7] [ertificatePayloadInjector] - Problem requesting certificate from ADCS
com.jamfsoftware.jss.core.service.certapi.CertificateRequestServiceException: Problem requesting certificate from ADCS- 造成原因:
org.springframework.web.client.HttpServerErrorException$InternalServerError: 500 Internal Server Error:- GUI:
- 仍為待處理或失敗,原因:"Failed to inject certificates into the profile"(無法將憑證置入描述檔內)
- 解決方案:
此錯誤通常是由於使用的版本早於.NET Framework4.8且已安裝Jamf AD CS Connector 1.1.0所致。將.NET Framework更新到4.8或更新版本。
如果問題不是.NET Framework,請使用Jamf AD CS Connector伺服器上的瀏覽器前往下列URL:https://FQDN/api/v1/certificate/request
Note:務必以用於Jamf AD CS Connector的實際網域名稱來取代FQDN。
在該頁面上,您應該會看到標題中顯示的500錯誤,以及底部的HResult代碼。在以下Microsoft說明文件中找到HResult代碼:開啟IIS網頁時出現「HTTP Error 500.0 - Internal Server Error」錯誤