Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

0x8009030e Windows Server, AD и Роли

Ошибка IIS SSL 0x8009030e: SEC_E_NO_CREDENTIALS — сбой привязки сертификата

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы ошибки инициализации SSL 0x8009030e

При попытке открыть сайт по протоколу HTTPS соединение мгновенно сбрасывается (ERR_CONNECTION_RESET). В журнале System появляется ошибка от источника Schannel: Event ID 36870: A fatal error occurred when attempting to access the TLS server credential private key. The error code is 0x8009030e (SEC_E_NO_CREDENTIALS).

СимптомПричина
Сайт работает по HTTP, но падает по HTTPSСлужба веб-сервера не имеет доступа к закрытому ключу (Private Key) SSL-сертификата
Event ID 36870 SchannelОтсутствуют права на чтение файлов ключей в папке RSA MachineKeys
SSL-привязка исчезает в IIS ManagerПовреждение связи между сертификатом и приватным ключом

Пошаговое восстановление прав на закрытый ключ SSL

  1. Восстановите привязку закрытого ключа через CertUtil:
    certutil -repairstore my "ОТПЕЧАТОК_СЕРТИФИКАТА"
  2. Предоставьте права сервисной учетной записи IIS на закрытый ключ: откройте оснастку certlm.msc > Личное > Сертификаты > ПКМ на сертификат > Все задачи > Управление закрытыми ключами (Manage Private Keys) > Добавьте учетные записи NT SERVICE\WMSvc, IIS_IUSRS и NETWORK SERVICE с правом Чтение (Read).
  3. Восстановите права на каталог ключей MachineKeys:
    icacls "C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys" /grant "Administrators:(OI)(CI)F" "SYSTEM:(OI)(CI)F" "Everyone:(R,W)"
  4. Пересоздайте привязку сертификата (Binding) в IIS:
    netsh http delete sslcert ipport=0.0.0.0:443; netsh http add sslcert ipport=0.0.0.0:443 certhash=ОТПЕЧАТОК_СЕРТИФИКАТА appid='{4dc3e181-e14b-4a21-b022-59fc669b0914}'

Справка: При экспорте сертификата с другого сервера всегда проверяйте наличие закрытого ключа (формат файла .pfx) и устанавливайте флажок «Включить все сертификаты в цепочку сертификатов».

💡 Практика специалистов: Ошибка 0x8009030e часто возникает после автоматического перевыпуска сертификатов через утилиты ACME, если скрипт создания сертификата не назначил права группе IIS_IUSRS на созданный контейнер ключа.

Частые вопросы (FAQ)

Что означает шестнадцатеричный код 0x8009030e?

Константа SEC_E_NO_CREDENTIALS означает, что подсистема безопасности Windows не смогла найти или прочитать закрытый ключ (Private Key), соответствующий открытому сертификату.

Где физически хранятся закрытые ключи сертификатов Windows?

В зашифрованном виде в системном каталоге C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys.

Почему команда certutil -repairstore может выдать ошибку?

Если сертификат был изначально импортирован из файла .cer (где закрытого ключа нет изначально), восстановление невозможно — требуется повторный импорт из исходного .pfx.

Как убедиться, что у сертификата есть закрытый ключ?

В оснастке certlm.msc на значке сертификата отображается иконка золотого ключика, а внутри — надпись о наличии закрытого ключа.

Полезные материалы
Рекомендуем