Event ID 51002 CAPI2: сбой загрузки списка корневых сертификатов
Симптомы ошибки загрузки сертификатов CAPI2 51002
В журнале Application регистрируется ошибка Event ID 51002: Failed to download third-party root list from: <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab> от источника CAPI2.
| Симптом | Причина |
|---|---|
| Ошибки CAPI2 при старте и валидации SSL | Сервер не может установить HTTP-соединение с узлами Microsoft Windows Update |
| Блокировка на сетевом шлюзе (Firewall) | Сетевой экран блокирует прямые исходящие запросы по порту 80 к ресурсам Microsoft |
| Задержки в работе веб-сервисов | Приложения висят по 15–30 секунд в ожидании таймаута скачивания CRL/CTL списков |
Пошаговое устранение сбоя Event ID 51002
Служба криптографии пытается автоматически загрузить актуальный список корневых сертификатов authrootstl.cab с серверов Windows Update, но соединение сбрасывается из-за отсутствия прямого интернета или закрытого фаервола.
- Отключите автообновление корневых сертификатов через интернет (рекомендуется для изолированных серверов):
# Полное отключение компонента автоматического обновления сертификатов (PowerShell):
$regPath = "HKLM:\SOFTWARE\Policies\Microsoft\SystemCertificates\AuthRoot"
if (-not (Test-Path $regPath)) { New-Item -Path $regPath -Force }
Set-ItemProperty -Path $regPath -Name "DisableRootAutoUpdate" -Value 1 -Type DWord -Force- Настройте системный прокси WinHTTP (если в сети используется Proxy-сервер):
# Проверка текущей конфигурации WinHTTP прокси:
netsh winhttp show proxy
# Установка корпоративного прокси-сервера (если требуется):
netsh winhttp set proxy proxy-server.domain.local:8080 ";*.domain.local" - Проверьте доступность URL через PowerShell:
# Тест сетевой доступности серверов сертификатов Microsoft:
Test-NetConnection -ComputerName "www.download.windowsupdate.com" -Port 80Рекомендация: Если сервер находится в изолированном защищенном контуре (PCI-DSS / 152-ФЗ), отключите DisableRootAutoUpdate и распространяйте корневые сертификаты централизованно через групповые политики Active Directory (GPO).
Частые вопросы (FAQ)
Почему Windows использует незащищенный протокол HTTP (порт 80) для скачивания authrootstl.cab?
Файлы списков доверенных сертификатов (CTL) имеют встроенную цифровую подпись Microsoft. Использование HTTP вместо HTTPS предотвращает циклическую ошибку: чтобы проверить SSL-сертификат для HTTPS, потребовалось бы сначала скачать этот же список.
Будет ли сервер защищен, если отключить обновление корневых сертификатов?
Да, если вы периодически обновляете операционную систему через WSUS или вручную импортируете актуальные доверенные сертификаты.
Влияет ли ошибка 51002 на работу сайтов внутри локального домена?
Нет, для внутренних ресурсов используются сертификаты вашего локального центра сертификации Active Directory Certificate Services (AD CS).
Как очистить неудачные попытки скачивания в CAPI2?
Выполните команду CertUtil -URLCache * delete в командной строке с правами администратора.