Event ID 5122 CAPI2: сбой обновления корневых сертификатов
Симптомы ошибки CAPI2 5122
В журнале Application регистрируется предупреждение Event ID 5122: Failed to update the third-party root certificate from the auto-update cab file от источника CAPI2 / Microsoft-Windows-CAPI2.
| Симптом | Причина |
|---|---|
| Регулярные ошибки CAPI2 в журнале | Сервер не имеет прямого доступа в интернет к серверам Windows Update |
| Таймауты при проверке цепочки SSL/TLS | Служба криптографии пытается скачать корневой сертификат с ctldl.windowsupdate.com |
| Задержки при проверке подписей файлов | Зависание диалогов запуска исполняемых файлов на 10–15 секунд |
Пошаговое устранение ошибки Event ID 5122
Данная ошибка характерна для серверов в закрытых локальных сетях (без прямого выхода в интернет или работающих через строгий прокси), где механизм автоматического обновления доверенных корневых сертификатов Windows (AuthRoot) не может связаться с серверами Microsoft.
- Отключите автообновление сторонних корневых сертификатов через реестр:
# Отключение автоматического обновления корневых сертификатов через интернет (PowerShell):
$regPath = "HKLM:\SOFTWARE\Policies\Microsoft\SystemCertificates\AuthRoot"
if (-not (Test-Path $regPath)) { New-Item -Path $regPath -Force }
Set-ItemProperty -Path $regPath -Name "DisableRootAutoUpdate" -Value 1 -Type DWord -Force- Отключите автообновление через групповую политику (GPO):
В редакторе gpedit.msc перейдите: Конфигурация компьютера > Административные шаблоны > Система > Управление связью через Интернет > Параметры связи через Интернет > Включите параметр «Отключить автоматическое обновление корневых сертификатов» (Turn off Automatic Root Certificates Update).
- Ручное обновление корневых сертификатов на изолированном сервере: скачайте архив сертификатов на ПК с интернетом и перенесите на сервер:
# Генерация актуального списка сертификатов на компьютере с интернетом:
CertUtil -generateSSTFromWU roots.sst
# Импорт файла roots.sst на изолированном сервере:
$sst = Get-ChildItem -Path .\roots.sst
$sst | Import-Certificate -CertStoreLocation Cert:\LocalMachine\RootДля сетей с прокси: Если на сервере настроен доступ через корпоративный прокси, настройте системный WinHTTP-прокси: netsh winhttp set proxy proxy-server:8080.
Частые вопросы (FAQ)
Опасно ли отключать автоматическое обновление корневых сертификатов?
В изолированных корпоративных сегментах это стандартная практика. Сертификаты централизованно распространяются администратором через Group Policy (GPO).
Почему CAPI2 пытается выходить в интернет, если сервер в домене?
При проверке неизвестного сертификата подсистемы Windows CAPI2 пытается найти недостающий корневой сертификат в онлайн-хранилище Microsoft CTL.
Как сбросить кэш проверки сертификатов на локальном сервере?
Выполните команду: certutil -urlcache * delete в командной строке от имени администратора.
Где включить подробный отладочный журнал CAPI2?
В Event Viewer: Applications and Services Logs -> Microsoft -> Windows -> CAPI2 -> Operational (нажмите 'Включить журнал').