Сбои регистрации сертификатов NDES (SCEP): решение ошибок службы NDES
Симптомы сбоев регистрации сертификатов NDES (SCEP)
Сетевые маршрутизаторы, VPN-шлюзы или мобильные устройства под управлением MDM/Intune не могут получить сертификаты по протоколу SCEP. При обращении к странице https://ndes.company.com/certsrv/mscep/mscep.dll возвращается ошибка: HTTP Error 500.0 - Internal Server Error, либо в журнале Application регистрируются ошибки: Event ID 2: The Network Device Enrollment Service cannot be started или Event ID 10: The signing/encryption certificate is invalid.
| Симптом | Локация | Причина |
|---|---|---|
| HTTP 500 на странице /certsrv/mscep | IIS NDES Server | Пул приложений SCEP (SCEP AppPool) остановлен из-за неверного пароля сервисной учетной записи |
| Event ID 2 / Event ID 10 | Application Log | Сертификаты подписи (CEPEncryption / ExchangeEnrollment) истекли или не имеют закрытого ключа |
| Intune SCEP 0x87D1FDE8 | MDM Console | Несовпадение открытого ключа или недоступность модуля политики Intune NDES Policy Module |
Пошаговое восстановление работы службы NDES (SCEP)
- Проверьте наличие и валидность служебных сертификатов NDES: в хранилище Личное (Local Machine \ My) должны присутствовать два валидных сертификата:
NDES Registration Authority (CEP Encryption)иNDES Response Signing (Exchange Enrollment Agent Offline). - Перевыпустите сертификаты NDES при истечении срока действия:
certreq -enroll -machine -q "CEPEncryption"; certreq -enroll -machine -q "ExchangeEnrollmentAgentOffline" - Предоставьте сервисной учетной записи NDES доступ к закрытым ключам: в оснастке
certlm.mscоткройте управление закрытыми ключами обоих сертификатов и добавьте учетную запись службы NDES (илиIIS_IUSRS) с правом Чтение (Read). - Перезапустите пул приложений и веб-сервер IIS:
Restart-WebAppPool -Name "SCEP"; iisreset /restart - Проверьте доступность интерфейса NDES через браузер: откройте
https://localhost/certsrv/mscep/mscep.dll— при корректной работе появится запрос пароля или окно проверки подлинности HTTP 403/401.
Важно: Учетная запись службы NDES должна входить в локальную группу IIS_IUSRS на сервере и иметь право «Вход в качестве пакета» (Log on as a batch job) в локальных политиках безопасности.
Частые вопросы (FAQ)
Что такое NDES и протокол SCEP?
NDES (Network Device Enrollment Service) — это компонент службы Active Directory Certificate Services, реализующий протокол SCEP (Simple Certificate Enrollment Protocol) для выдачи сертификатов сетевым устройствам и смартфонам.
Зачем NDES использует два внутренних сертификата?
Один сертификат (Exchange Enrollment Agent Offline) используется для подписи запросов на сертификат от имени устройства, второй (CEP Encryption) — для расшифровки приватных данных SCEP-транзакций.
Почему пароль службы NDES меняется в реестре?
Пароли пула приложений IIS шифруются. При изменении пароля учетной записи в Active Directory его необходимо обновить в свойствах пула приложений SCEP в диспетчере IIS.
Как увеличить длину ключа сертификатов NDES до 4096 бит?
Скорректируйте параметры шаблонов CEPEncryption и ExchangeEnrollmentAgentOffline в консоли У центра сертификации (certtmpl.msc), выставив минимальный размер ключа 4096 бит.