You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows Server 2016中IIS 10站点创建TLS客户端凭据遇致命错误求助

解决Windows Server 2016 IIS 10 TLS客户端凭证创建错误(状态10013)导致站点无法访问的方案

一、检查Schannel注册表项的错误配置

  • 打开注册表编辑器(regedit),定位到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL
  • 核查Protocols下的TLS协议子项(TLS 1.0/1.1/1.2/1.3):
    • 确认Client和Server分支下的DisabledByDefault、Enabled值配置正确:启用的协议需将Enabled设为1,DisabledByDefault设为0;禁用的协议则相反
    • 若存在自定义Cipher Suites键值,暂时删除并恢复为默认配置,重启IIS后测试

二、验证系统证书存储完整性

  • 打开mmc,添加“证书”管理单元并选择“计算机账户”
  • 检查“个人”和“受信任的根证书颁发机构”存储:
    • 删除过期、无效或已吊销的证书(重点排查站点绑定的SSL证书)
    • 若使用自签名证书,重新生成并重新绑定到IIS站点;若为CA颁发证书,确认证书链完整,无吊销验证失败问题
  • 执行命令certutil -verify -urlfetch <证书指纹>(替换<证书指纹>为目标证书的哈希值),排查证书有效性

三、重置IIS及加密服务相关组件

  • 以管理员身份打开命令提示符,依次执行以下命令:
    net stop w3svc
    net stop iisadmin
    net stop cryptsvc
    ren C:\Windows\System32\catroot2 catroot2.old
    ren C:\Windows\System32\certlog certlog.old
    net start cryptsvc
    net start iisadmin
    net start w3svc
    
  • 完成后重启服务器,测试站点访问情况

四、排查Windows更新兼容性问题

  • 查看近期安装的Windows更新,重点关注与TLS、Schannel相关的安全更新
  • 若更新后出现故障,暂时卸载对应更新,重启服务器验证是否恢复
  • 后续重新安装更新时,确认更新包兼容性,或等待微软发布修复补丁

五、验证应用程序池身份权限

  • 打开IIS管理器,查看站点对应的应用程序池身份(默认是ApplicationPoolIdentity)
  • 确认该身份对C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys文件夹拥有读取权限
  • 若使用自定义服务账户,确保账户已加入IIS_IUSRS组,且具备证书访问的必要权限

内容的提问来源于stack exchange,提问作者James

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.10 00:10:45