更新SSL证书后WAP代表用户获取Kerberos票证异常修复咨询
核心根因说明
WAP侧事件ID 12027直接指向故障核心:SSL证书更新后,WAP服务器的计算机账号无法为后端SharePoint服务请求Kerberos约束委派票证,和证书更新后域名匹配校验失效、AD委派配置与SPN不匹配直接相关,直连SharePoint正常说明SharePoint本身的身份验证配置无故障。
各组件SSL证书标准更新流程
1. ADFS 侧更新流程
- 首先在所有ADFS节点导入新证书(含私钥,需赋予ADFS服务账号对证书私钥的读取权限)
- 打开ADFS PowerShell模块,依次执行命令替换三类证书:
# 替换服务通信证书 Set-AdfsCertificate -CertificateType Service-Communications -Thumbprint <新证书指纹> # 替换令牌解密证书 Set-AdfsCertificate -CertificateType Token-Decrypting -Thumbprint <新证书指纹> # 替换令牌签名证书 Set-AdfsCertificate -CertificateType Token-Signing -Thumbprint <新证书指纹> - 重启ADFS服务,验证ADFS管理控制台无证书告警
- 所有WAP节点执行以下命令重建和ADFS的信任关系:
Install-WebApplicationProxy -CertificateThumbprint <新ADFS通信证书指纹> -FederationServiceName <ADFS服务域名> -FederationServiceTrustCredential (Get-Credential)
2. WAP 侧更新流程
- 所有WAP节点导入新的公网访问证书(含私钥,需赋予本地Network Service账号私钥读取权限)
- 执行以下命令更新每个发布应用的外部绑定证书:
Set-WebApplicationProxyApplication -ID <发布应用的ID> -ExternalCertificateThumbprint <新证书指纹> - 验证所有发布应用的后端服务地址、外部访问地址均与新证书的使用者/使用者备用名称完全匹配
- 重启WAP服务
3. SharePoint 2019 侧更新流程
- 所有SharePoint场节点导入新证书(含私钥,需赋予SharePoint管理账号、Web应用池账号私钥读取权限)
- 打开SharePoint 管理命令行,执行命令将证书导入SharePoint信任体系:
$cert = Get-PfxCertificate <证书本地路径> New-SPCertificateSettings -Identity $cert -Store SharePoint -Purpose Default - 进入SharePoint中心管理->安全->管理信任,确认新证书已加入受信任根证书列表
- 进入中心管理->应用程序管理->管理Web应用,选中对应Web应用点击「绑定」,替换IIS站点的SSL证书为新证书
- 验证Web应用的所有备用访问映射(AAM)域名,均与新证书的使用者/使用者备用名称完全匹配
- 所有场节点执行
iisreset /noforce重启IIS服务
当前故障专属解决方案
- 第一步:校验WAP服务器AD约束委派配置
证书更新后如果域名有调整,会导致原有委派配置的服务主体失效
- 打开AD用户和计算机控制台,找到WAP服务器的计算机账号,进入属性->委派页,确认选中「仅信任这台计算机委派到指定服务」+「使用任意身份验证协议」
- 检查下方委派服务列表,确认已添加SharePoint Web应用的所有HTTP SPN,格式为
HTTP/<SharePoint公网域名>、HTTP/<SharePoint内网域名>,缺失则手动补全
- 第二步:校验SharePoint侧SPN注册
运行setspn -L <SharePoint Web应用池域账号>,确认输出中包含对应Web应用的所有HTTP SPN,不存在重复注册的SPN(同一SPN被多个账号注册会直接导致Kerberos票证请求失败) - 第三步:校验ADFS非声明感知信赖方配置
- 打开ADFS管理控制台->信赖方信任,找到对应SharePoint的非声明感知信赖方,进入属性->标识符页,确认标识符为SharePoint Web应用的完整URL,和新证书的使用者备用名称完全匹配
- 进入端点配置页,确认WS-Federation被动端点地址为SharePoint的正确登录地址
- 第四步:校验WAP发布应用配置
运行Get-WebApplicationProxyApplication查看对应SharePoint应用的配置,确认BackendServerUrl字段的域名和SharePoint证书的使用者/备用名称一致,ExternalUrl和公网访问域名、证书匹配 - 第五步:清除Kerberos缓存验证
在WAP服务器运行klist purge -li 0x3e7清除本地系统账号的Kerberos缓存,重启WAP服务后重新测试访问
内容的提问来源于stack exchange,提问作者T.Anand
相关产品推荐
相关产品推荐

