Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

HTTP 500.0 Windows Server, AD и Роли

Сбои регистрации сертификатов NDES (SCEP): решение ошибок службы NDES

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы сбоев регистрации сертификатов NDES (SCEP)

Сетевые маршрутизаторы, VPN-шлюзы или мобильные устройства под управлением MDM/Intune не могут получить сертификаты по протоколу SCEP. При обращении к странице https://ndes.company.com/certsrv/mscep/mscep.dll возвращается ошибка: HTTP Error 500.0 - Internal Server Error, либо в журнале Application регистрируются ошибки: Event ID 2: The Network Device Enrollment Service cannot be started или Event ID 10: The signing/encryption certificate is invalid.

СимптомЛокацияПричина
HTTP 500 на странице /certsrv/mscepIIS NDES ServerПул приложений SCEP (SCEP AppPool) остановлен из-за неверного пароля сервисной учетной записи
Event ID 2 / Event ID 10Application LogСертификаты подписи (CEPEncryption / ExchangeEnrollment) истекли или не имеют закрытого ключа
Intune SCEP 0x87D1FDE8MDM ConsoleНесовпадение открытого ключа или недоступность модуля политики Intune NDES Policy Module

Пошаговое восстановление работы службы NDES (SCEP)

  1. Проверьте наличие и валидность служебных сертификатов NDES: в хранилище Личное (Local Machine \ My) должны присутствовать два валидных сертификата: NDES Registration Authority (CEP Encryption) и NDES Response Signing (Exchange Enrollment Agent Offline).
  2. Перевыпустите сертификаты NDES при истечении срока действия:
    certreq -enroll -machine -q "CEPEncryption"; certreq -enroll -machine -q "ExchangeEnrollmentAgentOffline"
  3. Предоставьте сервисной учетной записи NDES доступ к закрытым ключам: в оснастке certlm.msc откройте управление закрытыми ключами обоих сертификатов и добавьте учетную запись службы NDES (или IIS_IUSRS) с правом Чтение (Read).
  4. Перезапустите пул приложений и веб-сервер IIS:
    Restart-WebAppPool -Name "SCEP"; iisreset /restart
  5. Проверьте доступность интерфейса NDES через браузер: откройте https://localhost/certsrv/mscep/mscep.dll — при корректной работе появится запрос пароля или окно проверки подлинности HTTP 403/401.

Важно: Учетная запись службы NDES должна входить в локальную группу IIS_IUSRS на сервере и иметь право «Вход в качестве пакета» (Log on as a batch job) в локальных политиках безопасности.

💡 Практика специалистов: Если NDES используется в связке с Microsoft Intune, обязательно проверяйте логи в 'C:\Program Files\Microsoft Intune\NDESPolicyModule\Logs'. 90% ошибок связаны с истечением сертификата клиента аутентификации Intune Connector.

Частые вопросы (FAQ)

Что такое NDES и протокол SCEP?

NDES (Network Device Enrollment Service) — это компонент службы Active Directory Certificate Services, реализующий протокол SCEP (Simple Certificate Enrollment Protocol) для выдачи сертификатов сетевым устройствам и смартфонам.

Зачем NDES использует два внутренних сертификата?

Один сертификат (Exchange Enrollment Agent Offline) используется для подписи запросов на сертификат от имени устройства, второй (CEP Encryption) — для расшифровки приватных данных SCEP-транзакций.

Почему пароль службы NDES меняется в реестре?

Пароли пула приложений IIS шифруются. При изменении пароля учетной записи в Active Directory его необходимо обновить в свойствах пула приложений SCEP в диспетчере IIS.

Как увеличить длину ключа сертификатов NDES до 4096 бит?

Скорректируйте параметры шаблонов CEPEncryption и ExchangeEnrollmentAgentOffline в консоли У центра сертификации (certtmpl.msc), выставив минимальный размер ключа 4096 бит.

Полезные материалы
Рекомендуем