Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 51002 Windows Server, AD и Роли

Event ID 51002 CAPI2: сбой загрузки списка корневых сертификатов

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы ошибки загрузки сертификатов CAPI2 51002

В журнале Application регистрируется ошибка Event ID 51002: Failed to download third-party root list from: <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab> от источника CAPI2.

СимптомПричина
Ошибки CAPI2 при старте и валидации SSLСервер не может установить HTTP-соединение с узлами Microsoft Windows Update
Блокировка на сетевом шлюзе (Firewall)Сетевой экран блокирует прямые исходящие запросы по порту 80 к ресурсам Microsoft
Задержки в работе веб-сервисовПриложения висят по 15–30 секунд в ожидании таймаута скачивания CRL/CTL списков

Пошаговое устранение сбоя Event ID 51002

Служба криптографии пытается автоматически загрузить актуальный список корневых сертификатов authrootstl.cab с серверов Windows Update, но соединение сбрасывается из-за отсутствия прямого интернета или закрытого фаервола.

  1. Отключите автообновление корневых сертификатов через интернет (рекомендуется для изолированных серверов):
# Полное отключение компонента автоматического обновления сертификатов (PowerShell):
$regPath = "HKLM:\SOFTWARE\Policies\Microsoft\SystemCertificates\AuthRoot"
if (-not (Test-Path $regPath)) { New-Item -Path $regPath -Force }
Set-ItemProperty -Path $regPath -Name "DisableRootAutoUpdate" -Value 1 -Type DWord -Force
  1. Настройте системный прокси WinHTTP (если в сети используется Proxy-сервер):
# Проверка текущей конфигурации WinHTTP прокси:
netsh winhttp show proxy

# Установка корпоративного прокси-сервера (если требуется):
netsh winhttp set proxy proxy-server.domain.local:8080 ";*.domain.local"
  1. Проверьте доступность URL через PowerShell:
# Тест сетевой доступности серверов сертификатов Microsoft:
Test-NetConnection -ComputerName "www.download.windowsupdate.com" -Port 80

Рекомендация: Если сервер находится в изолированном защищенном контуре (PCI-DSS / 152-ФЗ), отключите DisableRootAutoUpdate и распространяйте корневые сертификаты централизованно через групповые политики Active Directory (GPO).

💡 Практика специалистов: Event ID 51002 — самая массовая 'мусорная' ошибка на серверах без прямого выхода в интернет. Установка политики DisableRootAutoUpdate = 1 через GPO для всего домена полностью ликвидирует эти события и ускоряет загрузку ОС.

Частые вопросы (FAQ)

Почему Windows использует незащищенный протокол HTTP (порт 80) для скачивания authrootstl.cab?

Файлы списков доверенных сертификатов (CTL) имеют встроенную цифровую подпись Microsoft. Использование HTTP вместо HTTPS предотвращает циклическую ошибку: чтобы проверить SSL-сертификат для HTTPS, потребовалось бы сначала скачать этот же список.

Будет ли сервер защищен, если отключить обновление корневых сертификатов?

Да, если вы периодически обновляете операционную систему через WSUS или вручную импортируете актуальные доверенные сертификаты.

Влияет ли ошибка 51002 на работу сайтов внутри локального домена?

Нет, для внутренних ресурсов используются сертификаты вашего локального центра сертификации Active Directory Certificate Services (AD CS).

Как очистить неудачные попытки скачивания в CAPI2?

Выполните команду CertUtil -URLCache * delete в командной строке с правами администратора.

Полезные материалы
Рекомендуем