Windows Hello for Business – Authentifizierungsprobleme wegen fehlendem Zertifikat im KDC

In diesem Artikel.

Ein Kunde hatte Probleme bei der Einführung von Windows Hello for Business. Aufgrund der bestehenden Infrastruktur hatte sich der Kunde für das “Hybrid Azure AD joined Key Trust Deployment” entschieden und ist nach dem entsprechenden Deployment Guide von Microsoft vorgegangen https://docs.microsoft.com/en-us/windows/security/identity-protection/hello-for-business/hello-hybrid-key-trust. Soweit war auch alles in Ordnung, allerdings konnten sich die User nicht mit Windows Hello for Business (z.B. via PIN) anmelden. Bei den Clients sah man immer die folgenden Fehlermeldungen:

„Ihre Anmeldedaten konnten nicht verifiziert werden“
„Da hat etwas nicht geklappt, und ihre PIN ist nicht verfügbar (Status: 0xc00000bb, Unterstatus: 0x0). Klicken Sie hier, um Ihre PIN erneut einzurichten.“

Nachdem diverse mögliche Ursache auf dem Client ausgeschlossen werden konnten, sind wir im Event-Log auf dem Domain Controller über die folgende Meldung gestoßen:

Event ID19
SourceMicrosoft-Windows-Kerberos-Key-Distribution-Center
LogSystem
TypeError
MessageThis event inidactes an attempt was made to use smartcard logon, but the KDC is unable to use the PKINIT protocol because it is missing a suitable certificate



Ein entsprechendes Zertifikat mit passendem Template war vorhanden – aber irgendwo musste hier das Problem liegen, weshalb der Kerberos Key Distribution Center Dienst das Zertifikat nicht verwenden konnte.
Mit dem folgenden Befehl kann die Gültigkeit der Zertifikate überprüft werden:


certutil -dcinfo verify


Bei dem Test hat sich herausgestellt, dass es ein Problem mit den Sperrlisten gibt. Die Fehlermeldung lautete:

“ERROR: Verifying leaf certificate revocation status returned The revocation function was unable to check revocation because the revocation server was offline. 0x80092013 (-2146885613) CertUtil: The revocation function was unable to check revocation because the revocation server was offline.”

In diesem Fall hat eine fehlerhafte Konfiguration der Certification Authority (CA) dazu geführt, dass die Base CRL von den Delta CRLs überschrieben wurden.
Nach Korrektur der CA-Konfiguration und einem neuen nrollment der Zertifikate war der “certutil” Check erfolgreich („…. Completed sucessfully“) und eine Anmeldung via Windows Hello for Business war dann möglich.

Infohub

Bleiben Sie auf dem Laufenden.

Citrix Cloud Licensing Transition – Was bedeutet d…

Die Citrix Cloud Licensing Transition markiert das Ende der herkömmlichen, dateibasierten Lizenzaktivierung für On-Premises-Produkte am 15. April 2026 und den...

Mehr erfahren

Mehr Sicherheit im Web mit NetScaler als Web Appli…

Webanwendungen und APIs werden immer häufiger zum Ziel von Cyberattacken. Wir helfen Unternehmen, diese Angriffe abzuwehren. Mit NetScaler als Web...

Mehr erfahren

Neues Jahr – neue Superkräfte bei der IF-Tec…

Wir begrüßen gleich drei neue Kolleginnen und Kollegen im IF-Tech Team, die ab sofort bei uns durchstarten. Unsere neuen Kolleginnen...

Mehr erfahren

Wir spenden gemeinsam Kraft!

Auch in diesem Jahr verzichten wir auf teure Weihnachtsgeschenke und setzen stattdessen auf eine Herzensangelegenheit: Wir spenden die entsprechende Summe...

Mehr erfahren

Inuvika Proof-of-Concept in der Azure Cloud – Auto…

Erleben Sie Inuvika OVD als Proof-of-Concept in der Azure Cloud – schnell, sicher und zuverlässig bereitgestellt per Infrastructure-as-Code (IaC). IF-Tech...

Mehr erfahren

Ihr Draht zu uns

Sprechen Sie uns an.
Wir freuen uns auf Ihre Nachricht.

*“ zeigt erforderliche Felder an