You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

更新SSL证书后WAP代表用户获取Kerberos票证异常修复咨询

核心根因说明

WAP侧事件ID 12027直接指向故障核心:SSL证书更新后,WAP服务器的计算机账号无法为后端SharePoint服务请求Kerberos约束委派票证,和证书更新后域名匹配校验失效、AD委派配置与SPN不匹配直接相关,直连SharePoint正常说明SharePoint本身的身份验证配置无故障。

各组件SSL证书标准更新流程

1. ADFS 侧更新流程

  • 首先在所有ADFS节点导入新证书(含私钥,需赋予ADFS服务账号对证书私钥的读取权限)
  • 打开ADFS PowerShell模块,依次执行命令替换三类证书:
    # 替换服务通信证书
    Set-AdfsCertificate -CertificateType Service-Communications -Thumbprint <新证书指纹>
    # 替换令牌解密证书
    Set-AdfsCertificate -CertificateType Token-Decrypting -Thumbprint <新证书指纹>
    # 替换令牌签名证书
    Set-AdfsCertificate -CertificateType Token-Signing -Thumbprint <新证书指纹>
    
  • 重启ADFS服务,验证ADFS管理控制台无证书告警
  • 所有WAP节点执行以下命令重建和ADFS的信任关系:
    Install-WebApplicationProxy -CertificateThumbprint <新ADFS通信证书指纹> -FederationServiceName <ADFS服务域名> -FederationServiceTrustCredential (Get-Credential)
    

2. WAP 侧更新流程

  • 所有WAP节点导入新的公网访问证书(含私钥,需赋予本地Network Service账号私钥读取权限)
  • 执行以下命令更新每个发布应用的外部绑定证书:
    Set-WebApplicationProxyApplication -ID <发布应用的ID> -ExternalCertificateThumbprint <新证书指纹>
    
  • 验证所有发布应用的后端服务地址、外部访问地址均与新证书的使用者/使用者备用名称完全匹配
  • 重启WAP服务

3. SharePoint 2019 侧更新流程

  • 所有SharePoint场节点导入新证书(含私钥,需赋予SharePoint管理账号、Web应用池账号私钥读取权限)
  • 打开SharePoint 管理命令行,执行命令将证书导入SharePoint信任体系:
    $cert = Get-PfxCertificate <证书本地路径>
    New-SPCertificateSettings -Identity $cert -Store SharePoint -Purpose Default
    
  • 进入SharePoint中心管理->安全->管理信任,确认新证书已加入受信任根证书列表
  • 进入中心管理->应用程序管理->管理Web应用,选中对应Web应用点击「绑定」,替换IIS站点的SSL证书为新证书
  • 验证Web应用的所有备用访问映射(AAM)域名,均与新证书的使用者/使用者备用名称完全匹配
  • 所有场节点执行iisreset /noforce重启IIS服务
当前故障专属解决方案
  • 第一步:校验WAP服务器AD约束委派配置

    证书更新后如果域名有调整,会导致原有委派配置的服务主体失效

    • 打开AD用户和计算机控制台,找到WAP服务器的计算机账号,进入属性->委派页,确认选中「仅信任这台计算机委派到指定服务」+「使用任意身份验证协议」
    • 检查下方委派服务列表,确认已添加SharePoint Web应用的所有HTTP SPN,格式为HTTP/<SharePoint公网域名>、HTTP/<SharePoint内网域名>,缺失则手动补全
  • 第二步:校验SharePoint侧SPN注册
    运行setspn -L <SharePoint Web应用池域账号>,确认输出中包含对应Web应用的所有HTTP SPN,不存在重复注册的SPN(同一SPN被多个账号注册会直接导致Kerberos票证请求失败)
  • 第三步:校验ADFS非声明感知信赖方配置
    • 打开ADFS管理控制台->信赖方信任,找到对应SharePoint的非声明感知信赖方,进入属性->标识符页,确认标识符为SharePoint Web应用的完整URL,和新证书的使用者备用名称完全匹配
    • 进入端点配置页,确认WS-Federation被动端点地址为SharePoint的正确登录地址
  • 第四步:校验WAP发布应用配置
    运行Get-WebApplicationProxyApplication查看对应SharePoint应用的配置,确认BackendServerUrl字段的域名和SharePoint证书的使用者/备用名称一致,ExternalUrl和公网访问域名、证书匹配
  • 第五步:清除Kerberos缓存验证
    在WAP服务器运行klist purge -li 0x3e7清除本地系统账号的Kerberos缓存,重启WAP服务后重新测试访问

内容的提问来源于stack exchange,提问作者T.Anand

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.25 09:54:07