Как удалить сертификаты из outlook 2016
Перейти к содержимому

Как удалить сертификаты из outlook 2016

  • автор:

Устранение ошибки сертификата Outlook

В связи с обновлением сертификата почтового сервера единого домена Правительства Свердловской области некоторые пользователи могут наблюдать ошибки сертификата в почтовом клиенте Microsoft Outlook вида:
Ошибка сертификатаОшибка сертификата

Для устранения данной ошибки подключения почтового клиента Outlook из интрасети необходимо пересоздать почтовый профиль через панель управления следующим образом.

1. Закрыть почтовый клиент Outlook. 2. Зайти в панель управления, учётные записи пользователей.
Панель управления3. Выбрать почту.
Учётные записи пользователей4. Открыть конфигурации.
Настройка почты Outlook5. Удалить выбранный профиль.
Профили почты6. После этого запустить почтовый клиент Outlook. Профиль настроится автоматически. Вести любое имя новой конфигурации.
Имя конфигурацииДальше почтовый клиент автоматически определяет учётную запись.
Автоматическая настройка учётной записиИ автоматически настраивает почту.
Подтверждение успешной настройки почты

Не удается удалить сертификат, установленный в Exchange Server

В этом случае появляется следующее сообщение об ошибке:

«В имени сервера сервера соединителей).> Удаление и замена сертификатов из соединителя отправки приведет к прерыванию потока обработки почты. Если вы по-прежнему хотите продолжить, замените или удалите эти сертификаты из соединителя отправки, а затем выполните эту команду.

Снимок экрана: ошибка, возникающая при попытке удалить сертификат транспорта, связанный с соединителем отправки.

Проблема возникает, если новый сертификат имеет то же имя издателя и имя субъекта , которые используются старым сертификатом.

Причина

Чтобы избежать перебоев в потоке обработки почты, Exchange Server предотвращает удаление сертификата, если имя издателя и имя субъекта указаны в свойстве TlsCertificateName любого соединителя отправки. TlsCertificateName Формат значения свойства — «IssuerNameSubjectName». TlsCertificateName Если значение совпадает со старым и новым сертификатом, Exchange Server предотвратит удаление обоих сертификатов.

Решение

Чтобы удалить старый сертификат, выполните следующие действия. Если не указано иное, выполните следующие команды PowerShell в командной консоли Exchange (EMS).

    Получение отпечатков новых и старых сертификатов. Для этого получите список всех сертификатов Exchange Server, выполнив следующую команду. Затем определите в списке новые и старые сертификаты.

Get-ExchangeCertificate | Format-List FriendlyName,Subject,Issuer,CertificateDomains,Thumbprint,NotBefore,NotAfter 
Get-SendConnector -Identity | Format-List SourceTransportServers 
  1. Перейдите в раздел Отправкасоединителейпотока обработки почты>.
  2. Для каждого соединителя отправки, указанного в сообщении об ошибке:
    1. Дважды щелкните, чтобы открыть соединитель.
    2. Перейдите к исходномусерверуобласти>, чтобы просмотреть серверы, связанные с этим соединителем.
    Stop-Service MSExchangeTransport 

    Или остановите транспортную службу Microsoft Exchange с помощью оснастки Services.msc на каждом исходном транспортном сервере.

    Примечание. После остановки службы транспорта поток обработки почты на каждом исходном транспортном сервере будет остановлен до тех пор, пока вы не перезапустите транспортную службу Microsoft Exchange на последнем шаге этой процедуры. Дополнительные сведения о потоке обработки почты в Exchange Server см. в разделе Очереди и сообщения в очередях.

    Set-SendConnector -Identity -TlsCertificateName $Null 

    Примечание. Если у вас большая среда, в которой используются различные сайты, может потребоваться принудительная репликация AD полностью удалить TlsCertificateName значение свойства на затронутых исходных транспортных серверах.

    Remove-ExchangeCertificate -Server -Thumbprint
    1. Перейдите в раздел Сертификаты серверов>.
    2. Для каждого исходного транспортного сервера, найденного на шаге 2:
      1. Выберите сервер.
      2. Выберите старый сертификат и удалите его.

      Если вы не удалите старый сертификат со всех применимых исходных транспортных серверов перед переназначением TlsCertificateName значения свойства, потребуется повторить процедуру разрешения, чтобы удалить оставшиеся экземпляры старого сертификата.

      $cert = Get-ExchangeCertificate -Thumbprint $tlscertificatename = "$($cert.Issuer)$($cert.Subject)" 
      Set-SendConnector -Identity -TlsCertificateName $tlscertificatename 
      Start-Service MSExchangeTransport 

      Дополнительная информация

      Чтобы определить, какой сертификат использует соединитель отправки или получения, выполните следующие действия.

      1. Включите ведение журнала протокола для соединителя. Дополнительные сведения о ведении журнала протокола см. в разделе Ведение журнала протоколов в Exchange Server.
      2. Откройте последний файл журнала протокола для соединителя. Вы можете определить применимый путь к папке журнала, выполнив следующую команду в EMS:

      Get-TransportService | Format-List Identity,*ProtocolLogPath 
      Get-ExchangeCertificate | Format-List Subject,Issuer,SerialNumber,Thumbprint,NotBefore,NotAfter,CertificateDomains 

      Дополнительные сведения об управлении сертификатами см. в разделе Процедуры сертификатов в Exchange Server.

      Обратная связь

      Были ли сведения на этой странице полезными?

      Вывод из эксплуатации центра сертификации Windows enterprise и удаление всех связанных объектов

      В этой пошаговой статье описывается, как списать корпоративный ЦС Microsoft Windows и удалить все связанные объекты из службы каталогов Active Directory.

      Применимо к: Windows Server
      Исходный номер базы знаний: 889250

      Аннотация

      При удалении центра сертификации (ЦС) сертификаты, выданные центром сертификации, обычно остаются невыполненных. Если невыполненные сертификаты обрабатываются различными клиентскими компьютерами инфраструктуры открытых ключей, проверка завершится ошибкой, и эти сертификаты не будут использоваться.

      В этой статье описывается, как отозвать незавершенные сертификаты и выполнить различные другие задачи, необходимые для успешного удаления ЦС. Кроме того, в этой статье описывается несколько служебных программ, которые можно использовать для удаления объектов ЦС из домена.

      Шаг 1. Отзыв всех активных сертификатов, выданных корпоративным ЦС

      1. Выберите «Пуск«, наведите указатель на «Администрирование«, а затем выберите центр сертификации.
      2. Разверните центр сертификации, а затем выберите папку «Выданные сертификаты».
      3. В области справа выберите один из выданных сертификатов и нажмите клавиши CTRL+A, чтобы выбрать все выданные сертификаты.
      4. Щелкните выбранные сертификаты правой кнопкой мыши, выберите «Все задачи» и выберите » Отозвать сертификат».
      5. В диалоговом окне отзыва сертификата выберите » Прекращение работы» в качестве причины отзыва, а затем нажмите кнопку «ОК».

      Шаг 2. Увеличение интервала публикации списка отзыва сертификатов

      1. В оснастке консоли управления (MMC) центра сертификации щелкните правой кнопкой мыши папку «Отозванные сертификаты» и выберите пункт «Свойства».
      2. В поле «Интервал публикации списка отзыва сертификатов» введите подходящее длинное значение и нажмите кнопку «ОК».

      Время существования списка отзыва сертификатов (CRL) должно быть больше времени, которое осталось для сертификатов, которые были отозваны.

      Шаг 3. Публикация нового списка отзыва сертификатов

      1. В оснастке MMC центра сертификации щелкните правой кнопкой мыши папку «Отозванные сертификаты».
      2. Выберите «Все задачи«, а затем нажмите кнопку » Опубликовать».
      3. В диалоговом окне «Публикация списка отзыва сертификатов» выберите «Создать список отзыва сертификатов» и нажмите кнопку «ОК».

      Шаг 4. Отклонение ожидающих запросов

      По умолчанию ЦС предприятия не хранит запросы на сертификаты. Однако администратор может изменить это поведение по умолчанию. Чтобы отклонить все ожидающие запросы сертификатов, выполните следующие действия.

      1. В оснастке MMC центра сертификации выберите папку «Ожидающие запросы».
      2. В области справа выберите один из ожидающих запросов и нажмите клавиши CTRL+A, чтобы выбрать все ожидающие сертификаты.
      3. Щелкните выбранные запросы правой кнопкой мыши, выберите «Все задачи«, а затем выберите » Отклонить запрос».

      Шаг 5. Удаление служб сертификатов с сервера

      1. Чтобы остановить службы сертификатов, нажмите кнопку «Пуск«, выберите «Выполнить», введите cmd и нажмите кнопку «ОК».
      2. В командной строке введите certutil -shutdown и нажмите клавишу ВВОД.
      3. В командной строке введите certutil -getreg CA\CSP\Provider и нажмите клавишу ВВОД. Обратите внимание на значение поставщика в выходных данных. Например:
      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CertSvc\Configuration\Fabrikam Root CA1 G2\csp: Provider REG_SZ = Microsoft Software Key Storage Provider CertUtil: -getreg command completed successfully. 

      Если значение равно microsoft Strong Cryptographic Provider или Microsoft Enhanced Cryptographic Provider версии 1.0, введите CertUtil -Key и нажмите клавишу ВВОД.
      Если значение равно поставщику хранилища ключей программного обеспечения Майкрософт, введите CertUtil -CSP KSP -Key и нажмите клавишу ВВОД.
      Если значение другое, введите CertUtil -CSP -Key и нажмите клавишу ВВОД. Эта команда отображает имена всех установленных поставщиков служб шифрования (CSP) и хранилищ ключей, связанных с каждым поставщиком. В списке хранилищ ключей будет указано имя вашего ЦС. Имя будет указано несколько раз, как показано в следующем примере:

      (1) Базовый поставщик шифрования Майкрософт версии 1.0:
      1a3b2f44-2540-408b-8867-51bd6b6ed413
      MS IIS DCOM ClientSYSTEMS-1-5-18
      MS IIS DCOM Server
      Корневой ЦС Windows 2000 Enterprise
      MS IIS DCOM ClientAdministratorS-1-5-21-436374069-839522115-1060284298-500 afd1bc0a-a93c-4a31-8056-c0b9ca632896
      Microsoft Internet Information Server
      NetMon
      MS IIS DCOM ClientAdministratorS-1-5-21-842925246-1715567821-839522115-500 (5) Microsoft Enhanced Cryptographic Provider v1.0:
      1a3b2f44-2540-408b-8867-51bd6b6ed413
      MS IIS DCOM ClientSYSTEMS-1-5-18
      MS IIS DCOM Server
      Корневой ЦС Windows 2000 Enterprise
      MS IIS DCOM ClientAdministratorS-1-5-21-436374069-839522115-1060284298-500 afd1bc0a-a93c-4a31-8056-c0b9ca632896
      Microsoft Internet Information Server
      NetMon
      MS IIS DCOM ClientAdministratorS-1-5-21-842925246-1715567821-839522115-500

      certutil -delkey CertificateAuthorityName 

      Примечание. Если имя ЦС содержит пробелы, заключите его в кавычки.

      В этом примере имя центра сертификации — Windows2000 Корпоративный корневой ЦС. Таким образом, командная строка в этом примере выглядит следующим образом:

      certutil -delkey "Windows2000 Enterprise Root CA" 
      1. Выберите «Пуск«, «Администрирование» и «Диспетчер сервера».
      2. В разделе «Сводка ролей» выберите «Удалить роли «, чтобы запустить мастер удаления ролей, а затем нажмите кнопку «Далее».
      3. Снимите флажок «Службы сертификатов Active Directory «, а затем нажмите кнопку «Далее».
      4. На странице «Подтверждение параметров удаления » просмотрите сведения и нажмите кнопку » Удалить».
      5. Если службы IIS запущены и вам будет предложено остановить службу перед продолжением процесса удаления, нажмите кнопку » ОК».
      6. После завершения работы мастера удаления ролей перезапустите сервер. Это завершает процесс удаления.

      Процедура немного отличается, если на одном сервере установлено несколько служб ролей служб сертификатов Active Directory (AD CS). Чтобы удалить ЦС, но сохранить другие службы ролей AD CS, выполните следующие действия.

      Для выполнения этой процедуры необходимо войти в систему с тем же разрешением, что и пользователь, который установил ЦС. Если вы удаляете корпоративный ЦС, для выполнения этой процедуры требуется членство в enterprise Admins или его эквиваленте. Дополнительные сведения см. в статье «Role-Based администрирование».

      1. Выберите «Пуск«, «Администрирование» и «Диспетчер сервера».
      2. В разделе «Сводка ролей» выберите службы сертификатов Active Directory.
      3. В разделе «Службы ролей» выберите «Удалить службы ролей».
      4. Установите этот флажок, чтобы снять флажок центра сертификации, а затем нажмите кнопку «Далее».
      5. На странице «Подтверждение параметров удаления » просмотрите сведения и нажмите кнопку » Удалить».
      6. Если служба IIS запущена и вам будет предложено остановить службу перед продолжением процесса удаления, нажмите кнопку «ОК».
      7. После завершения работы мастера удаления ролей необходимо перезапустить сервер. Это завершает процесс удаления.

      Если остальные службы ролей, такие как служба оперативного реагирования, были настроены для использования данных из удаленного ЦС, необходимо перенастроить эти службы для поддержки другого ЦС. После удаления ЦС на сервере будут оставлены следующие сведения:

      • База данных ЦС.
      • Открытый и закрытый ключи ЦС.
      • Сертификаты ЦС в личном хранилище.
      • Сертификаты ЦС в общей папке, если общая папка была указана во время установки AD CS.
      • Корневой сертификат цепочки ЦС в хранилище доверенных корневых центров сертификации.
      • Промежуточные сертификаты цепочки ЦС в хранилище промежуточных центров сертификации.
      • Список отзыва сертификатов ЦС.

      По умолчанию эти сведения хранятся на сервере в случае удаления, а затем переустановки ЦС. Например, вы можете удалить и переустановить ЦС, если вы хотите изменить автономный ЦС на корпоративный ЦС.

      Шаг 6. Удаление объектов ЦС из Active Directory

      При установке служб сертификатов Майкрософт на сервере, который является членом домена, в контейнере конфигурации в Active Directory создается несколько объектов.

      Ниже перечислены следующие объекты.

      • Объект certificateAuthority
        • Расположен в cn=AIA,CN=Public Key Services,CN=Services,CN=Configuration,DC=ForestRootDomain.
        • Содержит сертификат ЦС для ЦС.
        • Расположение опубликованного доступа к данным центра (AIA).
        • Расположен в cn=ServerName,CN=CDP,CN=Public Key Service,CN=Services,CN=Configuration,DC=ForestRoot,DC=com.
        • Содержит список отзыва сертификатов, периодически опубликованный центром сертификации.
        • Опубликованное расположение точки распространения списка отзыва сертификатов (CDP).
        • Расположен в cn=Certification Authorities,CN=Public Key Services,CN=Services,CN=Configuration,DC=ForestRoot,DC=com.
        • Содержит сертификат ЦС для ЦС.
        • Расположен в папке CN=Enrollment Services,CN=Public Key Services,CN=Services,CN=Configuration,DC=ForestRoot,DC=com.
        • Создается ЦС предприятия.
        • Содержит сведения о типах сертификатов, которые ЦС настроен для выдачи. Разрешения на этот объект могут контролировать, какие субъекты безопасности могут регистрироваться в этом ЦС.

        При удалении ЦС удаляется только объект pKIEnrollmentService. Это предотвращает попытки клиентов зарегистрироваться в списаном ЦС. Другие объекты сохраняются, так как сертификаты, выданные центром сертификации, вероятно, по-прежнему остаются невыполненных. Эти сертификаты необходимо отозвать, выполнив процедуру, описанную в разделе «Шаг 1 . Отзыв всех активных сертификатов, выданных корпоративным ЦС».

        Чтобы клиентские компьютеры инфраструктуры открытых ключей (PKI) успешно обрабатывали эти необработанные сертификаты, компьютеры должны находить пути доступа к данным центра (AIA) и точки распространения CRL в Active Directory. Рекомендуется отозвать все необработанные сертификаты, продлить срок действия списка отзыва сертификатов и опубликовать список отзыва сертификатов в Active Directory. Если невыполненные сертификаты обрабатываются различными PKI-клиентами, проверка завершится ошибкой, и эти сертификаты не будут использоваться.

        Если обслуживание точки распространения CRL и AIA в Active Directory не является приоритетом, эти объекты можно удалить. Не удаляйте эти объекты, если предполагается обработать один или несколько ранее активных цифровых сертификатов.

        Удаление всех объектов служб сертификации из Active Directory

        Не удаляйте шаблоны сертификатов из Active Directory, пока не удалите все объекты ЦС в лесу Active Directory.

        Чтобы удалить все объекты служб сертификации из Active Directory, выполните следующие действия.

        1. Определите CACommonName ЦС. Для этого выполните следующие действия:
          1. Нажмите кнопку «Пуск», выберите «Выполнить», введите командную строку в поле «Открыть», а затем нажмите кнопку «ОК».
          2. Введите certutil и нажмите клавишу ВВОД.
          3. Запишите значение name, которое принадлежит вашему ЦС. Для выполнения последующих действий в этой процедуре потребуется CACommonName.
          ldifde -r "cn= CACommonName" -d "CN=Public Key Services,CN=Services,CN=Configuration,DC= ForestRoot,DC=com" -f output.ldf 

          В этой команде CACommonName представляет значение name , которое вы определили на шаге 1. Например, если значение name — CA1 Contoso, введите следующее:

          ldifde -r "cn=CA1 Contoso" -d "cn=public key services,cn=services,cn=configuration,dc=contoso,dc=com" -f remainingCAobjects.ldf 
          ldifde -i -f remainingCAobjects.ldf 

          Важно! Вы не должны удалять шаблоны сертификатов, пока не будут удалены все центры сертификации. Если шаблоны случайно удалены, выполните следующие действия.

          1. Убедитесь, что вы вошли на сервер, на котором работают службы сертификатов, от имени администратора предприятия.
          2. В командную строку введите следующую команду и нажмите ВВОД:
          cd %windir%\system32 
          regsvr32 /i:i /n /s certcli.dll 

          Чтобы удалить шаблоны сертификатов, выполните следующие действия.

          1. В левой области оснастки MMC «Сайты и службы Active Directory » выберите папку «Шаблоны сертификатов».
          2. В области справа выберите шаблон сертификата и нажмите клавиши CTRL+A, чтобы выбрать все шаблоны. Щелкните выбранные шаблоны правой кнопкой мыши, выберите команду «Удалить», а затем выберите » Да».

          Шаг 7. Удаление сертификатов, опубликованных в объекте NtAuthCertificates

          После удаления объектов ЦС необходимо удалить сертификаты ЦС, опубликованные в объекте NtAuthCertificates . Чтобы удалить сертификаты из хранилища, NTAuthCertificates используйте следующую команду:

          certutil -viewdelstore " ldap:///CN=NtAuthCertificates,CN=Public Key Services. DC=ForestRoot,DC=com?cACertificate?base?objectclass=certificationAuthority" 
          certutil -viewdelstore " ldap:///CN=NtAuthCertificates,CN=Public Key Services. DC=ForestRoot,DC=com?cACertificate?base?objectclass=pKIEnrollmentService" 

          Для выполнения этой задачи у вас должны быть разрешения администратора предприятия.

          Действие -viewdelstore вызывает пользовательский интерфейс выбора сертификата для набора сертификатов в указанном атрибуте. Вы можете просмотреть сведения о сертификате. Вы можете отменить диалоговое окно выбора, чтобы не вносить никаких изменений. При выборе сертификата этот сертификат удаляется при закрытии пользовательского интерфейса и полном выполнении команды.

          Используйте следующую команду, чтобы просмотреть полный путь LDAP к объекту NtAuthCertificates в Active Directory:

          certutil -viewdelstore -? | findstr "CN=NTAuth" 

          Шаг 8. Удаление базы данных ЦС

          При удалении служб сертификации база данных ЦС остается неизменной, чтобы ЦС можно было повторно создать на другом сервере.

          Чтобы удалить базу данных ЦС, удалите папку %systemroot%\System32\Certlog .

          Шаг 9. Очистка контроллеров домена

          После удаления ЦС сертификаты, выданные контроллерам домена, необходимо удалить.

          Чтобы удалить сертификаты, выданные контроллерам домена Windows Server 2000, используйте служебную программу Dsstore.exe из комплекта ресурсов Microsoft Windows 2000.

          Чтобы удалить сертификаты, выданные контроллерам домена Windows Server 2000, выполните следующие действия.

          1. Нажмите кнопку «Пуск», выберите команду «Выполнить», введите cmd и нажмите клавишу ВВОД.
          2. На контроллере домена введите dsstore -dcmon в командной строке и нажмите клавишу ВВОД.
          3. Введите 3 и нажмите клавишу ВВОД. Это действие удаляет все сертификаты на всех контроллерах домена.

          Примечание. Служебная Dsstore.exe будет пытаться проверить сертификаты контроллера домена, выданные каждому контроллеру домена. Сертификаты, которые не проверяются, удаляются из соответствующего контроллера домена.

          Чтобы удалить сертификаты, выданные контроллерам домена Windows Server 2003, выполните следующие действия.

          Не используйте эту процедуру, если вы используете сертификаты, основанные на шаблонах контроллера домена версии 1.

          1. Нажмите кнопку «Пуск», выберите команду «Выполнить», введите cmd и нажмите клавишу ВВОД.
          2. В командной строке контроллера домена введите certutil -dcinfo deleteBad. Certutil.exe пытается проверить все сертификаты контроллера домена, выданные контроллерам домена. Сертификаты, которые не проверяются, удаляются.

          Чтобы принудительно применить политику безопасности, выполните следующие действия.

          1. Нажмите кнопку «Пуск», выберите «Выполнить» , введите командную строку в поле «Открыть» и нажмите клавишу ВВОД.
          2. В командной строке введите соответствующую команду для соответствующей версии операционной системы и нажмите клавишу ВВОД:
          3. Для Windows Server 2000:

          secedit /refreshpolicy machine_policy /enforce 
          gpupdate /force 

          Просмотр сертификатов

          Outlook использует сертификаты в зашифрованных сообщениях электронной почты, чтобы обеспечить безопасность связи. Вы можете просматривать собственные сертификаты или сертификаты, которые вы получаете в сообщениях электронной почты.

          Просмотр сертификатов

          1. На вкладке Файл нажмите кнопку Параметры.
          2. В левой области щелкните Центр управления доверием. В правой области щелкните Центр управления Параметры.
          3. В левой области щелкните Безопасность электронной почты.
          4. В списке Зашифрованная электронная почтащелкните Параметры.
          5. В области Сертификаты и алгоритмы нажмите кнопку Выбрать.
          6. Выберите нужный сертификат и нажмите кнопку Просмотреть сертификат.

          Просмотр сертификатов в полученных сообщениях

          1. В сообщении электронной почты щелкните Значок цифровой подписиили Значок шифрованияв строке Подписанные .
          2. Нажмите кнопку Подробности.
          3. Щелкните Signer (Подписаться) или Encryption Layer (Уровень шифрования), а затем выберите просмотреть подробные сведения.
          4. Чтобы просмотреть сведения о сертификате, нажмите кнопку Просмотреть сертификат.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *