Menu Close

Windows PKI-Fehleranalyse mit pkiview.msc

pkiview.msc ist ein MMC-Snap-In, das speziell für die Überwachung und Verwaltung von Active Directory Certificate Services (AD CS) entwickelt wurde. Es ist Teil der Windows Server-Rolle für Zertifikatdienste und wird meist auf der CA selbst oder auf einem Administrations-Host genutzt.

Status von AD CS-Diensten mit pkiview.msc prüfen

Es dient dazu, den Gesundheitszustand einer Windows-PKI zu überprüfen und Probleme wie abgelaufene Zertifikate, CRL-Veröffentlichungsfehler oder OCSP-Fehler schnell zu identifizieren.

Einsatz von pkiview und Alternativen

Wichtige Funktionen von pkiview.msc:

  • CA-Status prüfen: Zeigt alle Zertifizierungsstellen in der Forest-Hierarchie an (Root-, Intermediate-, Issuing-CAs) und ihren Status.
  • Zertifikatketten validieren: Überprüft, ob CA-Zertifikate gültig sind und ob CRLs/OCSP verfügbar sind.
  • CRL (Certificate Revocation List) Monitoring: Zeigt an, ob CRLs korrekt veröffentlicht wurden und ob sie bald ablaufen.
  • AIA & CDP Distribution Point Checks: Prüft die Erreichbarkeit von CRL- und AIA-Pfaden (HTTP, LDAP, File).
  • Alarm bei Problemen: Markiert fehlerhafte Stellen mit Warnsymbolen (gelb/rot).

Direkt über „Ausführen“ oder PowerShell starten:

pkiview.msc

Wichtige Befehle / Alternativen in PowerShell:

#Alle Enterprise CAs im Forest anzeigen
Get-ADObject -LDAPFilter "(objectClass=pKIEnrollmentService)" -SearchBase "CN=Configuration,DC=deinforest,DC=local"

#CA Zertifikate abrufen
certutil -viewstore CA

#CRL prüfen (lokale CRL)
certutil -dump "PfadZurCRL.crl"

#Zertifikatketten überprüfen
certutil -verify "PfadZuZertifikat.cer"

#OCSP Responder prüfen
certutil -urlfetch -verify "PfadZuZertifikat.cer"

Typische Fehler, die pkiview.msc anzeigt:

FehlerBedeutungLösung
CRL expiredCRL ist abgelaufenNeue CRL veröffentlichen: certutil -crl
AIA/CDP unreachableCRL oder AIA Pfad nicht erreichbarIIS / Fileshare / LDAP überprüfen
CA Certificate ExpiringCA Zertifikat läuft bald abCA Zertifikat erneuern
Delta CRL missingDelta CRL wurde nicht veröffentlichtDelta CRL Publishing aktivieren

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahren Sie, wie Ihre Kommentardaten verarbeitet werden.