Проблема, кажется, вызвана удаленным сбросом пароля. В тестовой среде повторяется проблема:
• Контроллер домена Server 2012 R2 с центром сертификации, настроенным для автоматической регистрации
• Windows 7 x64 клиент присоединился к домену
• Изолированная сеть, в которой размещены только DC и клиент
• Шаблон сертификата пользователя с экспортируемым закрытым ключом
- Развертывание сертификата пользователя на клиенте с помощью групповой политики автоматической регистрации
- Удален клиент из сети
- Подтвержденный пользователь может экспортировать закрытый ключ для сертификата, позволяющего экспортировать с помощью certmgr на клиенте Windows 7
- Переподключен клиент к сети
- Сбросить пароль пользователя, вошедшего в клиент с контроллера домена
- Использовать «Запуск от имени» для кэширования обновленного пароля на клиенте
- Отключен клиент от сети
- Вышел из системы / вошел в систему отключен от сети с обновленными кэшированными учетными данными
- Невозможно экспортировать закрытый ключ
- Переподключен клиент к сети
- Невозможно экспортировать закрытый ключ
- Выход из системы / вход в сеть - теперь можно снова экспортировать закрытый ключ
Закрытые ключи защищены путем шифрования с использованием мастер-ключей, хранящихся в папке% APPDATA% \ Microsoft \ Protect \\. Мастер-ключи дополнительно шифруются с помощью комбинации элементов, включая пароль пользователя. Если главный ключ не может быть расшифрован, закрытый ключ не может быть использован.
Метод изменения пароля - Ctrl + Alt + Del «Изменить пароль» на клиенте
С помощью монитора процессов, определенных Локальным центром безопасности, процесс (LSASS.exe) выполняет следующие действия:
- Связь с контроллером домена через порт TCP 88 (kerberos) и TCP порт 464 (kpasswd / kerberos v5)
- Обновите ключ reg в разделе HKLM \ Security \ Cache
- Написать в \ domaincontroller \ PIPE \ protected_storage
- Обновления Serivce профиля пользователя HKLM \ Software \ Microsoft \ Windows NT \ CurrentVersion \ ProfileList \\ RefCount
- Обновление мастер-ключей, используемых для расшифровки закрытых ключей:
% APPDATA% \ Microsoft \ Protect \\
- Прочитать файл SYNCHIST & CREDHIST в папке% APPDATA% \ Microsoft \ Protect
- Обновить файл% APPDATA% \ Microsoft \ Protect \ SYNCHIST
- Процесс 1-7 может повторяться несколько раз
- Обновите C: \ Windows \ debug \ PASSWD.log с сообщением «Попытка сменить пароль сервер / домен для пользователя
Закрытые ключи продолжают работать благодаря шагам 5 - 7.
Метод изменения пароля - удаленный сброс через Active Directory - пользователи и компьютеры
- Файлы SYNCHIST & Master key не обновляются автоматически мгновенно
- Выйти из системы / войти в сеть при обновлении файлов SYNCHIST и Master key, сертификаты в порядке