自社環境で Cert-to-Kerberos を構成するときに、問題が発生する場合があります。これらの問題の診断および修正には、さまざまな手順を使用できます。

エラー メッセージ:Internal error.Please contact your administrator(内部エラーです。管理者にお問い合わせください。)

/opt/vmware/gateway/logs/certauth-service.log で次のメッセージを確認します。

"OSCP validation of CN=clientCert, OU=EUC, O=<org name>, ST=<state name>, C=IN failed with "Could not send OCSP request to responder: Connection refused (Connection refused) , will attempt CRL validation"

これは、[X.509 証明書] で構成された OCSP URL にアクセスできない、または正しくない場合に表示されます。

OCSP 証明書が無効の場合のエラー

"revocation.RevocationCheck: OSCP validation of CN=clientCert failed with "Could not verify signing certificate for OCSP responder:http://asdkad01/ocsp". will attempt CRL validation."

は、OCSP に対して無効な証明書がアップロードされた場合、または OCSP 証明書が失効した場合に表示されます。

OCSP 応答の検証が失敗した場合のエラー

"WARN ocsp.BouncyCastleOCSPHandler: Failed to verify OCSP response: CN=asdkAD01.Asdk.ADrevocation.RevocationCheck: 08/23 14:25:49,975" [tomcat-http--26] WARN revocation.RevocationCheck: OSCP validation of CN=clientCert failed with "Could not verify signing certificate for OCSP responder: http://asdkad01/ocsp". will attempt CRL validation."

は、OCSP 応答の検証に失敗すると表示される場合があります。

エラー メッセージ:Unable to retrieve client certificate from session: <sessionId>(セッションからクライアント証明書を取得できません:<sessionId>)

このメッセージが表示される場合:
  • X.509 証明書の設定を確認し、構成されているかどうかを判断します。
  • X.509 証明書の設定が構成されている場合:クライアント側のブラウザにインストールされているクライアント証明書をチェックし、X.509 証明書設定の [ルートおよび中間 CA 証明書] フィールドにアップロードされているものと同じ認証局 (CA) によって発行されたものであるかを確認します。