分析Inetpub.log檔案中的IP位址和錯誤代碼 - 技術文獻:使用Jamf Pro與Active Directory Certificate Services(AD CS)整合

技術文獻:使用Jamf Pro與Active Directory Certificate Services(AD CS)整合

Solution
Application
Content Type
技術說明文件
Utilities & Services
Jamf AD CS Connector
ft:locale
zh-TW

Inetpub.log檔案中的IP位址和錯誤代碼可提供有關AD CS通訊的重要資訊。

具備有效憑證請求的Inetpub.log檔案看起來如下:

#Fields: date time s-ip cs-method cs-uri-stem cs-uri-query s-port cs-username c-ip cs(User-Agent) cs(Referer) sc-status sc-substatus sc-win32-status time-taken

2021-08-01 14:04:07 10.0.1.3 POST /api/v1/certificate/request - 443 AdcsProxyAccessUser 10.0.1.10 Java-SDK - 200 0 0 2156

2021-08-01 14:04:10 10.0.1.3 POST /api/v1/certificate/retrieve - 443 AdcsProxyAccessUser 10.0.1.10 Java-SDK - 200 0 0 63

在上面的範例中:

  • 10.0.1.3Jamf AD CS Connector的IP位址。

  • 10.0.1.10 是請求的來源IP位址:Jamf Pro或反向代理伺服器/負載平衡器。

  • 200 是錯誤代碼或狀態。200表示通訊成功。

  • 緊接在200後面的0為子狀態。

分析Inetpub.log檔案以了解下列常見問題:

  • 如果記錄檔為空白,表示Jamf Pro伺服器未與Jamf AD CS Connector通訊。

  • 如果記錄檔包含憑證請求,但沒有擷取陳述,則表示Jamf Pro伺服器正在與Jamf AD CS Connector通訊。如果發生此情況,請檢查憑證請求的狀況(請參閱下面的憑證授權單位疑難排解步驟)。Jamf Pro伺服器記錄檔同樣可提供更多詳細資訊。可能的情況會是CA名稱不正確,或範本發生問題。

  • 如果有擷取陳述存在,表示Jamf Pro伺服器與CA之間的雙向通訊很可能是成功的。這就表示,問題不在AD CS/CA層級,而需要進一步在Jamf Pro伺服器或目標裝置上進行疑難排解。

  • 401狀態是未經授權錯誤。

  • 403狀態是禁止錯誤。

  • 403.7是禁止錯誤和子狀態代碼的特定組合。

    如需更多資訊,請參閱下列來自 Microsoft 的說明文件:

    開啟IIS網站時發生錯誤:403.7禁止:需要用戶端憑證

  • 403.16是禁止錯誤和子狀態代碼的特定組合。

    如需更多資訊,請參閱下列來自 Microsoft 的說明文件:

    嘗試存取託管於IIS 7.0上的網站時發生HTTP錯誤403.16

  • 如果已記錄請求陳述,但無擷取陳述存在,Jamf Pro伺服器記錄檔可能會指出原因,但可在Microsoft Windows CA端查看下列情形:

  1. 在Windows伺服器上,前往憑證授權單位工具 > 管理範本,然後選取使用中的範本。
  2. 按一下一般索引標籤並確認Template name field(範本名稱欄位)中的文字(不是Template display name〔範本顯示名稱〕欄位)。

  3. 按一下安全性索引標籤,並確認已新增Jamf AD CSAD CS Connector電腦且已允許註冊權限:

  4. 在憑證授權單位工具中檢查失敗的請求。

    大多數情況下,它會提供有關請求失敗的更詳細資訊。