You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

域控制器降级后SQL Server Management Studio连接失败(证书链不受信)求助

域控制器降级后SSMS连接SQL Server证书信任问题排查思路

问题描述

域控制器完成降级操作后,无法通过SQL Server Management Studio(SSMS)连接到SQL Server服务器,持续出现错误:

已成功与服务器建立连接,但在登录过程中发生错误。(provider: SSL Provider, error: 0 - 此证书链由不受信任的颁发机构颁发)

已尝试以下方法但未解决:

  • 在连接字符串中添加TrustServerCertificate=True
  • 通过MMC导入/导出证书

可行排查与解决思路

1. 核查SQL Server绑定的证书有效性

  • 打开SQL Server配置管理器,展开「SQL Server网络配置」→ 选择目标实例的「协议」
  • 右键点击「属性」,切换到「证书」标签,确认当前绑定的证书是否为原域CA(域控制器)颁发的证书
  • 若是域CA颁发的证书,因域控降级导致该证书的信任链已断裂,需更换为本地CA颁发的证书或自签证书(自签仅建议用于测试环境)

2. 调整SSMS GUI的连接信任设置

  • 打开SSMS的连接窗口,点击「选项」→「连接属性」
  • 勾选「信任服务器证书」选项(此选项对应连接字符串的TrustServerCertificate=True,但GUI设置可能覆盖SSMS的全局连接规则,单独测试更准确)
  • 可切换为「SQL Server身份验证」尝试连接,排除域身份验证的关联影响

3. 清理本地证书存储的无效域CA条目

  • 打开MMC控制台,添加「证书」管理单元(按需选择「当前用户」或「本地计算机」)
  • 依次展开「受信任的根证书颁发机构」→「证书」,找到原域控制器对应的CA证书,右键删除
  • 同步清理「中级证书颁发机构」中的无效域相关证书,清理完成后重启SSMS重试

4. 重新配置SQL Server的SSL证书

  • 若需使用自签证书,可通过PowerShell生成:
    New-SelfSignedCertificate -DnsName "你的SQL服务器名称" -CertStoreLocation "Cert:\LocalMachine\My"
    
  • 返回SQL Server配置管理器,将新生成的证书绑定到目标实例的协议上
  • 重启SQL Server服务后,再次尝试连接

5. 检查SQL Server登录账户权限

  • 域控降级后,原域账户可能已失去SQL Server登录权限,尝试使用本地管理员账户登录SQL Server
  • 查看「安全性」→「登录名」中域账户的状态,若已失效可删除或重新映射为本地账户,确保登录权限正常

内容的提问来源于stack exchange,提问作者seant6220

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.11 06:43:18