You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Ansible自动化签发证书时CertReq无法生成.cer/.crt文件问题

Windows Server 2022 CA签发证书仅生成.rsp文件问题排查

以下是针对你遇到问题的可能原因及解决方向:

  • CertReq提交命令未指定证书输出参数
    仅执行基础的CertReq -submit命令时,Windows CA默认只会返回请求响应文件(.rsp),不会自动生成.cer/.crt证书文件。你需要在提交命令中明确指定输出证书的路径,示例命令如下:

    CertReq -submit -config "你的CA服务器名\CA实例名称" checkmk.csr checkmk.cer
    

    其中-config参数需准确匹配你的CA服务器名称和CA实例名,可通过在CA服务器上执行certutil -dump查看完整的CA配置标识。

  • 证书模板配置导致无法自动生成证书
    检查你使用的证书模板:

    • 如果模板设置为手动审批模式,即使通过certsrv.msc接受请求,也不会自动将证书输出到指定路径,需要手动在certsrv.msc中找到已颁发的证书并导出。
    • 确认模板是否允许生成可导出的证书文件,部分受限模板可能会限制证书的自动输出行为。
  • Ansible执行权限不足
    确保Ansible在Windows CA节点上执行命令的用户具备以下权限:

    • 拥有证书颁发管理员角色权限,能够完成证书请求的处理和签发操作。
    • 对证书输出目录拥有读写权限,避免因权限不足导致无法写入.cer/.crt文件。
  • CSR格式与Windows CA不兼容
    检查RHEL9上生成的openssl.conf配置:

    • 确认[req_distinguished_name]中的字段(如CN、O、OU等)符合Windows CA的命名规范,不存在特殊字符或不符合要求的格式。
    • 检查[req_extensions]中的扩展项(如subjectAltName)是否采用Windows CA支持的格式,例如subjectAltName = DNS:checkmk.example.com,避免使用非标准扩展语法。

内容的提问来源于stack exchange,提问作者Lior

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.12 21:22:41