Host Integration Server 2013 BizTalk Server 2013 R2 Branch BizTalk Server 2013 R2 Developer BizTalk Server 2013 R2 Enterprise BizTalk Server 2013 R2 Standard Еще…Меньше
Обновленные рекомендации
После применить исправление, описанное в разделе «Решение», службы корпоративного единого входа (ENTSSO) происходит утечка памяти. Поэтому рекомендуется вместо установки более поздней версии исправления .
Симптомы
Рассмотрим следующий сценарий:
-
Был установлен компонент версии 5 корпоративного единого входа (SSO), включенный в Microsoft BizTalk Server 2013 R2 или узла Integration Server 2013.
-
В одном из следующих сценариев восстановления главного ключа из файла резервной копии:
-
При установке кластера SSO в сети предприятия
-
Во время корпоративного единого входа аварийного восстановления
-
Когда повышение роли сервер корпоративного единого входа для сервера главный секрет (MSS)
-
Во время миграции с более ранней версии SSO в сети предприятия
-
Во время обновления на месте с более ранней версии SSO в сети предприятия
-
При выполнении нескольких V5 единого входа предприятия восстановления и резервного копирования последовательности
-
После восстановления главного ключа в любой из этих сценариев, SSO в сети предприятия не удается расшифровать данные, содержащиеся в базе данных SSO в сети предприятия. В этой ситуации SSO в сети предприятия регистрирует следующие события в журнале приложений:
Код события: 10536
Источник: ENTSSO
Уровень: предупреждение
АУДИТА функция единого входа: Идентификатор трассировки GetConfigInfo ({11111111-6055-4cda-89CD-389E8A2B1640}): b084f15b-43fd-474e-a075-398943753c91 клиентский компьютер: имя компьютера (имя: PID исполняемый) пользователь клиента: имя пользователя имя приложения: имя приложения код ошибки: 0x80090005, неверные данные.
Кроме того может быть зарегистрировано следующее всплывающее сообщение об ошибке, при открытии оснастки MMC администрирования BizTalk Server:
Администрирования BizTalk Server
Неверные данные.
(WinMgmt)
Кнопки:
Хорошо
Причина
V5 единого входа предприятия добавляет метку времени главный секретный ключ для ограничения продолжительности использования ключа. Кроме того проверка была добавлена для определения, содержит ли главный секретный ключ штамп времени. Служба единого входа предприятия неправильно определяет, что отсутствует отметка времени при восстановлении главного ключа возникает проблема, описанная в разделе «Проблема». Так как восстановленный главный секретный ключ был добавлен штамп времени, восстановленный ключ не соответствует ключ, используемый для шифрования данных в базе данных единого входа предприятия. Поэтому не удается расшифровать данные, и это вызывает сообщения об ошибках, описанные выше.
Решение
Сведения об исправлении
Существует исправление от корпорации Майкрософт. Однако данное исправление предназначено для устранения только проблемы, описанной в этой статье. Это исправление ко всем системам V5 единого входа предприятия для предотвращения этой проблемы, а также для всех систем, которые уже испытывают проблемы. Для установки исправления требуется не дополнительных действий для предотвращения и устранения проблемы.
Если исправление доступно для скачивания, имеется раздел «Пакет исправлений доступен для скачивания» в верхней части этой статьи базы знаний. Если этого раздела нет, отправьте запрос в службу технической поддержки для получения исправления.
Примечание. Если наблюдаются другие проблемы или необходимо устранить неполадки, вам может понадобиться создать отдельный запрос на обслуживание. Стандартная оплата за поддержку будет взиматься только за дополнительные вопросы и проблемы, которые не соответствуют требованиям конкретного исправления. Для получения полного списка телефонов поддержки и обслуживания клиентов корпорации Майкрософт, или для создания отдельного запроса на обслуживание, посетите следующий веб-сайт Майкрософт:
http://support.microsoft.com/contactus/?ws=support
Примечание. В форме «Пакет исправлений доступен для скачивания» отображаются языки, для которых доступно исправление. Если нужный язык не отображается, значит исправление для данного языка отсутствует.
Предварительные условия
Для установки этого исправления необходимо иметь корпоративного единого входа V5 (9.0.2096) установлен.
Сведения о перезагрузке компьютера
Может потребоваться перезагрузить компьютер после установки данного исправления.
Сведения о файлах
Английская версия данного исправления содержит атрибуты файла (или более поздние атрибуты файлов), приведенные в следующей таблице. Дата и время для этих файлов указаны в формате общего скоординированного времени (UTC). При просмотре сведений о файле, он преобразуется в локальное время. Чтобы узнать разницу между временем по Гринвичу и местным временем, откройте вкладку часовой пояс элемента Дата и время панели управления.
32-разрядный (x 86) версии
|
Имя файла |
Версия файла |
Размер файла |
Дата |
Время |
Платформа |
|---|---|---|---|---|---|
|
Infocache.dll |
9.0.2187.0 |
130,536 |
01-Oct-2014 |
22:00 |
x86 |
|
Microsoft.enterprisesinglesignon.systemmmc.dll |
9.0.2187.0 |
198,632 |
01-Oct-2014 |
22:00 |
x86 |
|
Ssoss.dll |
9.0.2187.0 |
113,128 |
01-Oct-2014 |
22:00 |
x86 |
64-разрядный (x 64) версии
|
Имя файла |
Версия файла |
Размер файла |
Дата |
Время |
Платформа |
|---|---|---|---|---|---|
|
Infocache.dll |
9.0.2187.0 |
130,536 |
01-Oct-2014 |
22:00 |
x86 |
|
Microsoft.enterprisesinglesignon.systemmmc.dll |
9.0.2187.0 |
198,632 |
01-Oct-2014 |
22:00 |
x86 |
|
Ssoss.dll |
9.0.2187.0 |
113,128 |
01-Oct-2014 |
22:00 |
x86 |
|
Infocache.dll |
9.0.2187.0 |
151,528 |
01-Oct-2014 |
22:00 |
x64 |
|
Microsoft.enterprisesinglesignon.systemmmc.dll |
9.0.2187.0 |
198,632 |
01-Oct-2014 |
22:00 |
x86 |
|
Ssoss.dll |
9.0.2187.0 |
124,392 |
01-Oct-2014 |
22:00 |
x64 |
Примечание из-за зависимостей между файлами, последние исправления, содержит эти файлы также могут содержать дополнительные файлы.
Статус
Корпорация Майкрософт подтверждает, что это проблема продуктов Майкрософт, перечисленных в разделе «Относится к».
Дополнительные сведения
Это обновление можно применить для любого сервера предприятия единого входа, не требуя дополнительных изменений возникли неполадки. Кроме того это обновление следует применять ко всем системам корпоративного единого входа V5 для предотвращения проблемы при выполнении операции восстановления главной секретного ключа.
Нужна дополнительная помощь?
|
DVAckom |
|
|
Статус: Активный участник Группы: Участники Сказал(а) «Спасибо»: 17 раз |
В последнее время все чаще и чаще сталкиваемся с проблемой расшифровки сообщений в КриптоПро CSP 3.6. Раньше данная проблема возникала и лечилась переустановкой CSP. Но это были единичные случаи, и мы списывали их на естественные проблемы конкретных пользователей. В последние 3-4 месяца количество подобных обращений выросло значительно. |
![]() |
|
|
Molostvov |
|
|
Статус: Сотрудник Группы: Участники Сказал(а) «Спасибо»: 2 раз |
В Outlook может быть такое: |
![]() |
|
|
DVAckom |
|
|
Статус: Активный участник Группы: Участники Сказал(а) «Спасибо»: 17 раз |
К сожалению, Outlook тут ни при чем. В других продуктах ошибка воспроизводится, ключи исключительно ГОСТовые. |
![]() |
|
|
Андрей Писарев |
|
|
Статус: Сотрудник Группы: Участники Сказал «Спасибо»: 451 раз |
Такое поведение, также возможно, если установлен другой CSP, с поддержкой ГОСТ… |
|
Техническую поддержку оказываем тут |
|
![]() |
WWW |
|
Андрей Писарев |
|
|
Статус: Сотрудник Группы: Участники Сказал «Спасибо»: 451 раз |
Дополнительно, еще можно посмотреть сертификаты (asn1dump) и сравнить информацию в OID «1.2.643.2.2.19» Цитата: OBJECT IDENTIFIER ‘1 2 643 2 2 19’ |
|
Техническую поддержку оказываем тут |
|
![]() |
WWW |
|
infocentre |
|
|
Статус: Активный участник Группы: Участники Сказал «Спасибо»: 22 раз |
Автор: Андрей * Такое поведение, также возможно, если установлен другой CSP, с поддержкой ГОСТ… Тот же Випнет, к примеру. |
![]() |
|
|
Андрей Писарев |
|
|
Статус: Сотрудник Группы: Участники Сказал «Спасибо»: 451 раз |
Автор: infocentre Автор: Андрей * Такое поведение, также возможно, если установлен другой CSP, с поддержкой ГОСТ… Тот же Випнет, к примеру. |
|
Техническую поддержку оказываем тут |
|
![]() |
WWW |
|
Дина |
|
|
Статус: Новичок Группы: Участники
|
Автор: DVAckom В последнее время все чаще и чаще сталкиваемся с проблемой расшифровки сообщений в КриптоПро CSP 3.6. Раньше данная проблема возникала и лечилась переустановкой CSP. Но это были единичные случаи, и мы списывали их на естественные проблемы конкретных пользователей. В последние 3-4 месяца количество подобных обращений выросло значительно. Столкулись с аналогичной проблемой, переустановка криптопро CSP версия 3.6.7777 решает проблему на один раз, после того как проблема решена у одного пользователя, она возникает у другого пользователя, либо при следующем приеме/расшифровке сообщений. Другой CSP, с поддержкой ГОСТ, не установлен. |
![]() |
|
|
DVAckom |
|
|
Статус: Активный участник Группы: Участники Сказал(а) «Спасибо»: 17 раз |
Известна проблема плохой совместимости КриптоПро CSP и VipNet CSP и даже предложены варианты решения. Проблема стоит, похоже, шире: КриптоПро CSP перестает расшифровывать файлы при установленном VipNet-клиенте, VipNet-мониторе. При этом VipNet CSP не устанавливалась, но в ветке HKEY_LOCAL_MACHINESOFTWAREMicrosoftCryptographyDefaultsProvider появляются сведения о VipNet CSP. В настоящий момент имеем два компьютера, у которых в реестре есть упоминание о VipNet CSP. На одном все работает корректно, на другом, сообщение не расшифровывается. Может не туда копаем? |
![]() |
|
|
Максим Коллегин |
|
|
Статус: Сотрудник Группы: Администраторы Сказал «Спасибо»: 21 раз |
Попробуйте CSP 3.9R2 |
|
Знания в базе знаний, поддержка в техподдержке |
|
![]() |
WWW |
| Пользователи, просматривающие эту тему |
|
Guest |
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
- Remove From My Forums
-
Question
-
I am running Windows Server 2012 Standard and my client with the issue is on Windows 10 Pro Version 1703.
I have created a new GPO to schedule a task. I have confirmed the GPO is working and the task has been created on a client with Windows 10 Pro Version 1607. I checked another computer running Version 1703 and it is also having the same problem.
The GPO I have created in under Computer Configuration -> Preferences -> Control Panel Settings -> Scheduled Tasks, and my new task is set to update.
The policy is being applied on both V1703 PC’s but returns error:
The computer ‘Cleanup_Script’ preference item in the ‘Cleanup_Script {5ADA0CC5-0969-4FF4-B203-85F160979FE8}’ Group Policy Object did not apply because it failed with error code ‘0x80090005 Bad Data.’ This error was suppressed.
Is this a bug with the new creators update or has the Group Policies for Scheduled Tasks been changed?
- Remove From My Forums
-
Question
-
I am running Windows Server 2012 Standard and my client with the issue is on Windows 10 Pro Version 1703.
I have created a new GPO to schedule a task. I have confirmed the GPO is working and the task has been created on a client with Windows 10 Pro Version 1607. I checked another computer running Version 1703 and it is also having the same problem.
The GPO I have created in under Computer Configuration -> Preferences -> Control Panel Settings -> Scheduled Tasks, and my new task is set to update.
The policy is being applied on both V1703 PC’s but returns error:
The computer ‘Cleanup_Script’ preference item in the ‘Cleanup_Script {5ADA0CC5-0969-4FF4-B203-85F160979FE8}’ Group Policy Object did not apply because it failed with error code ‘0x80090005 Bad Data.’ This error was suppressed.
Is this a bug with the new creators update or has the Group Policies for Scheduled Tasks been changed?
- Remove From My Forums
-
Вопрос
-
I am running Windows Server 2012 Standard and my client with the issue is on Windows 10 Pro Version 1703.
I have created a new GPO to schedule a task. I have confirmed the GPO is working and the task has been created on a client with Windows 10 Pro Version 1607. I checked another computer running Version 1703 and it is also having the same problem.
The GPO I have created in under Computer Configuration -> Preferences -> Control Panel Settings -> Scheduled Tasks, and my new task is set to update.
The policy is being applied on both V1703 PC’s but returns error:
The computer ‘Cleanup_Script’ preference item in the ‘Cleanup_Script {5ADA0CC5-0969-4FF4-B203-85F160979FE8}’ Group Policy Object did not apply because it failed with error code ‘0x80090005 Bad Data.’ This error was suppressed.
Is this a bug with the new creators update or has the Group Policies for Scheduled Tasks been changed?
когда я попытался установить учетные данные физического пути в расширенных настройках, у меня появилось сообщение об ошибке следующим образом:
Internet Information Services (IIS) Manager
Неверные Данные. (Исключение из HRESULT: 0x80090005)
и это мешает мне установить конкретного пользователя на доступ к общей сетевой папке.
странно, у меня есть другой сервер с той же конфигурацией, он работает нормально, но этот вызвал ошибку. Есть идеи?
4 ответов
Если вы скопировали файл applicationhost.config, вам нужно экспортировать и импортировать также учетные записи, зашифрованные через WAS.
что я сделал (взято из здесь):
экспортировать:
aspnet_regiis -px "iisConfigurationKey" "D:iisConfigurationKey.xml" -pri
aspnet_regiis -px "iisWasKey" "D:iisWasKey.xml" -pri
импорт:
aspnet_regiis -pi "iisConfigurationKey" "D:iisConfigurationKey.xml"
aspnet_regiis -pi "iisWasKey" "D:iisWasKey.xml"
затем скопируйте снова applicationhost.конфиг
снова работает!
Я видел эту проблему, когда ключи шифрования были неправильно настроены, обычно из-за ApplicationHost.config был скопирован с другого компьютера (без импорта ключей шифрования) или ключи шифрования были неправильно переопределить.
причина, по которой вы получаете эту ошибку, заключается в том, что всякий раз, когда пароль хранится (например, пользователь виртуального каталога/pwd), он хранится с помощью шифрования, и это приведет к сбою.
5
автор: Carlos Aguilar Mares
благодаря хорошему ответу Матье Шато, я обнаружил, что applicationHost.файл конфигурации можно редактировать вручную, чтобы избежать необходимости экспортировать и импортировать машинный ключ, используемый для кодирования. Я просто вручную установил все идентификаторы пула приложений на идентификатор пула приложений по умолчанию следующим образом:
<add name="local.com">
<processModel identityType="ApplicationPoolIdentity" loadUserProfile="true" setProfileEnvironment="false" />
</add>
я обновил список пулов приложений в интерфейсе диспетчера IIS, и все, казалось, работали нормально, включая возможность редактирования параметров пула приложений для другого идентификатора. Я бы ожидайте, что любое другое изменение свойств также будет работать нормально.
простое исправление для меня:
Если вы используете общую конфигурацию для IIS, повторно добавьте учетные данные пользователя для сетевого расположения, где файл applicationHost является общим. Это позволит удалить ранее зашифрованные учетные данные из файла конфигурации и заменить его обновленным.
вы также можете удалить зашифрованное поле из файла applicationHost вручную, e.g:
<add name="site.com" autoStart="true" enable32BitAppOnWin64="true" managedRuntimeVersion="v4.0" startMode="AlwaysRunning">
<processModel identityType="SpecificUser" userName=".username" password="[enc:IISWASOnlyAesProvider:IIasdfasd225223xxx:enc]" />
</add>
I came up with a work-around, but it’s really not pretty: The Old is New again.
Background: We moved from using a simple CMD login script to GPO mapped drives when we moved from Windows XP to Windows 8, and User Account control stopped mapped drives working, due to standard and admin tokens conflicting (See TechNet note here)
As Creators update removed the ability to save credentials in group policy, and I couldn’t get group policy to add the details to the local Credential Manager (Tried using this script, but looks like it won’t work with User Account Control and allowing unsigned scripts), I turned on the EnableLinkedConnections registry key, and mapped this one drive using the old skool net use command.
Full Details:
Step 1
Create a new WMI Filter specifically to detect Creators update (This reduces the lower security footprint to only the machines that need it):
select * from Win32_OperatingSystem WHERE Version like "10.0.15063%" AND ProductType="1"
Step 2
Add the WMI Filter to a new GPO, which:
- Sets the DWORD regkey SOFTWAREMicrosoftWindowsCurrentVersionPoliciesSystemEnableLinkedConnections to 1
- Add a cmd Login script in the Sysvol folder

Step 3
In the login script, add the following code:
net use m: /delete /y
net use m: \[Server][Share] /user:[Server FQDN][Username] [Password] /PERSISTENT:YES
As a sidenote, this only fully affects users that are Local Administrators on Creator Update systems: If you have the option to take their administrator rights away, you can take out the EnableLinkedConnections step in the GPO, which improves the security for the other GPO mapped drives (The drive in question will still have a plaintext password script, though), but I’m working with a Legacy Program which needed the cross domain mapping AND Admin rights to work.
Know this is less than ideal as it goes back to the XP days of having a plaintext password in a not too hard to locate file, but it’s the only workaround I’ve found so far to this Creators Update issue: I have a feeling programming Credential Manager via GPO or a PowerShell login script is the correct answer, but I just can’t get it to work: If anyone can improve on this answer by getting that way to work, then that’s what I’ll go for.
|
plg |
|
|
Статус: Новичок Группы: Участники
|
Добрый день! После замены сертификатов, выданных по ГОСТ от 2001 года на новые сертификаты (ГОСТ от 2012) не удается настроить взаимодействие между WCF клиентами и WCF службой. Цитата: Токен подписывания DerivedKeySecurityToken: Stack Trace: Цитата: в System.ServiceModel.Security.SecurityAlgorithmSuite.GetSignatureAlgorithmAndKey(SecurityToken token, String& signatureAlgorithm, SecurityKey& key, XmlDictionaryString& signatureAlgorithmDictionaryString) КриптоПро CSP 4.0.9944 Файлы конфигураций сервера и клиента: |
![]() |
|
|
Артём Макаров |
|
|
Статус: Сотрудник Группы: Участники Сказал(а) «Спасибо»: 4 раз |
Добрый день. Попробуйте текущую сборку отсюда. |
|
Техническую поддержку оказываем тут |
|
![]() |
|
|
plg |
|
|
Статус: Новичок Группы: Участники
|
Генерируется новое исключение: Цитата: <Exception> В системном журнале следующая ошибка: КриптоПро TLS. Ошибка 0x80090005 при обращении к CSP: Плохие данные. |
![]() |
|
|
Артём Макаров |
|
|
Статус: Сотрудник Группы: Участники Сказал(а) «Спасибо»: 4 раз |
Теперь ошибка связана с TLS. Проверьте работоспособность TLS с использованием 2012 ГОСТа через браузер и csptest. Если есть возможность переведите проект на более свежий фреймворк (4.0+). |
|
Техническую поддержку оказываем тут |
|
![]() |
|
|
Skylimited |
|
|
Статус: Новичок Группы: Участники Сказал(а) «Спасибо»: 1 раз |
Здравствуйте. Также проблема с распознаванием ответа подписанного по гост 2012 Цитата: Message: The algorithm ‘urn:ietf:params:xml:ns:cpxmlsec:algorithms:gostr34102012-gostr34112012-256’ is not accepted for operation ‘AsymmetricSignature’ by algorithm suite CryptoPro.Sharpei.ServiceModel.GostAlgorithmSuite. |
![]() |
|
|
Артём Макаров |
|
|
Статус: Сотрудник Группы: Участники Сказал(а) «Спасибо»: 4 раз |
Добрый день. Устанавливаете ли вы явно в коде или в конфигурации GostAlgorithmSuite? В случае 2012 ГОСТов нужно использовать Gost2012_256AlgorithmSuite и Gost2012_512AlgorithmSuite |
|
Техническую поддержку оказываем тут |
|
![]() |
|
|
Skylimited |
|
|
Статус: Новичок Группы: Участники Сказал(а) «Спасибо»: 1 раз |
Здравствуйте, нет. Цитата: <basicHttpBinding> Если в message менять на Gost2012_256AlgorithmSuite, то падает с ошибкой уже отправки Цитата: Message: Параметр должен поддерживать алгоритм GOST R 34.10-2012 256. Отредактировано пользователем 25 октября 2018 г. 15:49:36(UTC) |
![]() |
|
|
Артём Макаров |
|
|
Статус: Сотрудник Группы: Участники Сказал(а) «Спасибо»: 4 раз |
Смешанный сценарий (2001 + 2012) не заработает. Если нужен 2012 ГОСТ то запросы и ответы должны быть на 2012 ГОСТе. |
|
Техническую поддержку оказываем тут |
|
![]() |
|
|
|
Skylimited
оставлено 25.10.2018(UTC) |
|
bony599 |
|
|
Статус: Активный участник Группы: Участники Сказал(а) «Спасибо»: 2 раз |
Автор: Артём Макаров Добрый день. Устанавливаете ли вы явно в коде или в конфигурации GostAlgorithmSuite? В случае 2012 ГОСТов нужно использовать Gost2012_256AlgorithmSuite и Gost2012_512AlgorithmSuite 1.Как в файле конфигурации для атрибутов algorithmSuite или defaultAlgorithmSuite использовать Gost2012_256AlgorithmSuite ? 2.Нашелся ли способ решения проблемы? Сегодня сменили сертификат Банка на новый ГОСТ2012, а ответы по-прежнему приходят ГОСТ2001, CryptoPro.Sharpei.ServiceModel клиент перестал работать. Отредактировано пользователем 23 сентября 2019 г. 16:54:17(UTC) |
![]() |
|
|
Артём Макаров |
|
|
Статус: Сотрудник Группы: Участники Сказал(а) «Спасибо»: 4 раз |
1. В файле конфигурации при указании привязки необходимо задать поле algorithmSuite. Код:
2. Какая именно у вас проблема? Какая ошибка? Установлена ли последняя версия КриптоПро.NET? Какую версию .net framework используете? Какая привязка используется? Если возможно — приложите trace и message log во время возникновения ошибки, конфигурацию клиента и сервера, и используемые сертификаты. |
|
Техническую поддержку оказываем тут |
|
![]() |
|
| Пользователи, просматривающие эту тему |
|
Guest |
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.






1 пользователь поблагодарил Артём Макаров за этот пост.