Почему отказывает в доступе при подключении доменной машины к Microsoft Windows Event Collector?
Добрый день! Пытаюсь уже долгое время подключить доменную машину к Microsoft Windows Event Collector и получаю ошибку «Сервер пересылки испытывает трудности при взаимодействии с диспетчером подписки. Код ошибки: 5. Отказано в доступе».
Пытаюсь подключить доменную машину по 5986 порту с проверкой подлинности ПО СЕРТИФИКАТУ.
Проверил уже все:
1) Ни один из сертификатов (сервера-коллектора, компьютера-источника, промежуточного и корневого ЦС) не просрочены и у всех есть возможность провести проверку отзыва сертификата.
2) На сервере-коллекторе listener настроен на прослушивание любых адресов, сертификат указан проверки подлинности сервера
3) На сервере-коллекторе certmapping имеет запись на любые URI и Subject с Issuer - доменный ЦС.
4) Брандмауэр ничего не блокирует.
5) В конфигурации winrm метод аутентификации ClientCerts = true.
6) SDDL указаны доменные компьютеры. Примечательно что по 5985 порту по HTTP соединению доменный компьютер успешно подключается к серверу и пересылает события.
7) netsh http show urlacl - для 5986 и 5985 портов права на прослушивание есть и у winrm и у wecsvc.
8) На клиенте SubscriptionManager указан верный! Сертификат источника в параметре указан доменный ЦС.
Ошибку «Отказано в доступе» получаю именно при попытке подключения к SubscriptionManager/WEC. Например просто получить конфигурацию WinRM удается по wsman без проблем.
Прошу помощи, что нужно проверить, в чем может быть проблема?… Любые комментарии и советы будут кстати, у меня уже руки опускаются
а сертификаты в саму подписку добавлены? SDDL с доменными компьютерами — это ветка авторизации для Kerberos (AllowedSourceDomainComputers), а для HTTPS+client cert у WEF отдельная ACL: issuer CA и subject сертификата (AllowedIssuerCAList/AllowedSubjectList), из доменной она не наследуется. В Event Viewer — «Add Certificates» в свойствах подписки, руками смотреть wecutil gs ИмяПодписки. Заодно глянь права NETWORK SERVICE на приватный ключ клиентского сертификата (certlm.msc → Manage Private Keys → Read) — WEF ходит от этой учётки, без доступа к ключу будет тот же код 5, даже если ручной winrm под админом отрабатывает нормально.