Перейти к содержимому

Ms organization access сертификат что это

  • автор:

SOLVED: What is MS-Organization-P2P-Access [2021] Certificate?

One of client had Logic Monitor kick off the following ticket:

Eventsource: Windows Exchange EventsWindows
Event ID: 25
Message: The Exchange certificate [Subject] CN=11f90176-4bca-4cec-90fa-2a7bdc7b5181
DC=88467e97-b67a-4906-983f-c201d2100bc8
[Issuer] CN=MS-Organization-P2P-Access [2021]
[Serial Number] 128616464061E8F328FAE2380BB88E82
[Not Before] 7/1/2022 5:46:40 PM
[Not After] 7/2/2022 5:51:40 PM
[Thumbprint] 8E1AA568E95C7BAE26E1BCEB8728E2D43D54DD21 will expire very soon on 7/2/2022 5:51:40 PM.

The certificate in question looks like:

What is the Azure AD service principal P2P Server for

What is a AD Service Principal “P2P Server” Certificate?

A MS-Organization-P2P-Access certificate is:

  • valid for only 24 hours
  • generated by Azure and issued to an on-premise server
  • enables Azure AD credentials to be used in an RDP session

It only has a one day life because the MS-Organization-P2P-Access is not generally needed for longer. You will notice that is starts appearing in Windows logs after AD FS Device Registration has been enabled.

These MS-Organization-P2P-Access certificates are NOT automatically renewed when they expire; they are automatically replaced only when they are needed again.

You can safely ignore them and the fact that they are expiring.

Who Issues MS-Organization-P2P-Access Certificates?

Look in Local Computer\AAD Token Issuer\Certificates and you will see your own on-premise computer issues the MS-Organization-P2P-Access certificates.

The certs are issued to both the user and the computer so they are present in both:

What is "ms-organization-access" certificate why is it showing up in thycotic

I have been trying to fix an issue with our Thycotic Server for months now and can’t seem to find the help we have contacted both Microsoft and Thycotic support and both blame one another and me the customer never gets the problem solved. So I come to you Spiceheads before I just suggest we move to another password vault site.

Every time I connect to our Thycotic server I get a security prompt asking me to «Select a certificate to authenticate yourself to (site name)» and the certificate listed has a long alphanumeric string and the issuer is «ms-organization-access».

What is this certificate and how can I stop this from happening.

  • local_offer Tagged Items
  • Tag by Jordan (Thycotic)Jordan (Thycotic)

User: Shawn SWK

Enter to win a PS5 console!

6 Replies

Author Gregory Hall

Gregory for Microsoft This person is a Verified Professional

Brand Representative for Microsoft

Have you applied a 3rd party SSL cert to the SecretServer?

Author Shawn SWK

Yes we have set up and applied the SSL certificate and that works fine we get this pop-up in IE, edge, and Chrome but in firefox it’s fine. The prompts I’m getting are for client certificates, not the site SSL.

Author Jordan True

Jordan (Thycotic) This person is a Verified Professional

Brand Representative for Delinea, Inc.

Hey, SSWK! Thank you for bringing this to my attention. Would you be able to send me a DM with your contact details? I’d love to get this over to our support team.

And I would wonder if in this case you have multiple certs for the same user account on this machine and therefore you’re being asked to pick when you authenticate to IIS over SSL.

I look forward to getting this solved for you shortly! 🙂

Author Shawn SWK

Thank you for your reply I have seen that article and we have no Group Policy set like that and its temporarily fixed by deleting the certificate from the personal store. I suspect its a IIS setting that is set by the installer or the device assigning the certificate is incorrectly set.

Author Shawn SWK

The issue has been found looks like the protocol handler Virtual directory was set to Ignore Client certificates and setting to Accept stopped the prompt.

Author Jordan True

Jordan (Thycotic) This person is a Verified Professional

Brand Representative for Delinea, Inc.

SSWK wrote:

The issue has been found looks like the protocol handler Virtual directory was set to Ignore Client certificates and setting to Accept stopped the prompt.

AWESOME to hear! Sorry for all of the trouble you had to go through, but happy you were able to find a solution. Please send me a message if you have any questions or problems in the future. Best, Jordan

This topic has been locked by an administrator and is no longer open for commenting.

To continue this discussion, please ask a new question.

Read these next.

PowerShell mailbox delegated permissions

I've scripted what I thought was a solution to see which mailboxes a given user has been delegated access to.Here's the relevant line:$SharedMailboxes = Get-Mailbox -ResultSize Unlimited | Get-MailboxPermission -User $leaver.UserPrincipalNameWhat I've dis.

Checking Network Speed

What is the best way to check network/internet speed? Is speed test in a web browser a good way? What speed does that actually show? We are a SMB and are using 1G fiber for internet connection with SD-WAN outputting to our firewall. Is there a good way to.

Spark! Pro series 19th July 2023

Today in History: 1545 King Henry VIII's flagship Mary Rose sinks at PortsmouthThe Mary Rose was a carrack warship built for the Royal Navy of Henry VIII of England (r. 1509-1547). The ship infamously sank in the Solent off the south coast of England on 1.

Log into Modem remotely

Good morning,I have a project out of state where I need to log into the customer's modem remotely. The customer is NOT tech-savvy at all. Is there a way to log into the modem settings remotely if I have the WAN IP address? Getting the default username .

Windows Server Service Issues

Hello, I have a core server our applications team utilizes, we have a service that seems to either stop and fail to start or shows it is running but not actually doing anything. I have checked the application logs but is there logs I can filter that perta.

Ошибка CAA50021, количество повторных попыток превышает ожидаемое

Microsoft предлагает своим пользователям ряд приложений, включая Microsoft Teams, Outlook, OneDrive и т. д., все из которых подпадают под зонтик приложений Office 365. Организации в основном используют эти приложения для лучшего управления своими ресурсами. В последнее время поступил ряд жалоб на то, что пользователи Microsoft Teams не могут вернуться в свои учетные записи. Каждый раз, когда они нажимают кнопку входа, они получают номер ошибки CAA50021, а если они нажимают ее снова и снова, они получают сообщение «Количество повторных попыток превышает ожидаемое».

Исправление ошибки Office CAA50021, количество повторных попыток превышает ожидаемое.

Эта ошибка возникает в других настольных приложениях Office 365, таких как Outlook, OneDrive, Excel и т. д. К счастью, есть несколько проверенных решений, которые вы можете попробовать всякий раз, когда сталкиваетесь с этой ошибкой, и мы подробно рассмотрим их в этой статье.

Как исправить ошибку Office CAA50021

Ошибка CAA50021 — частая проблема с Microsoft Teams, Outlook, OneDrive и другими приложениями Office. Если вы столкнулись с проблемой, ниже приведены лучшие способы ее устранения:

Программы для Windows, мобильные приложения, игры — ВСЁ БЕСПЛАТНО, в нашем закрытом телеграмм канале — Подписывайтесь:)

  1. Перерегистрируйте устройство с проблемой в Azure AD.
  2. Свяжите устройство с рабочей или учебной учетной записью
  3. Удалите свои учетные данные MS Teams
  4. Временно отключить антивирус
  5. Проверить наличие обновлений Office
  6. Обратитесь к своему ИТ-администратору

1]Перерегистрируйте устройство с проблемой в Azure AD.

Большинство людей, столкнувшихся с этой ошибкой, смогли исправить ее, просто перерегистрировав свое устройство в Azure AD. Это связано с тем, что срок регистрации вашего устройства, возможно, истек, и ее необходимо выполнить снова. Между тем, это решение может быть выполнено только в том случае, если вы являетесь администратором. Вот как отменить регистрацию и повторно зарегистрировать устройство в Azure AD:

  • Нажмите Windows + R, чтобы открыть окно «Выполнить».
  • Введите cmd в поле и нажмите Enter.
  • В окне командной строки введите dsregcmd /leave и нажмите Enter.

Командная строка

  • Удалите записи MS-Organization-Access и MS-Organization-P2P-Access из хранилища сертификатов.
  • Введите dsregcmd /status в командной строке и нажмите Enter.
  • Теперь установите для AzureAdJoined значение NO.

Этот процесс отменит регистрацию вашего устройства в Azure, и вы сможете повторно зарегистрировать его, выполнив следующие действия:

  • Введите планировщик заданий в поле поиска Windows и запустите его.
  • Щелкните библиотеку планировщика заданий и выберите Microsoft.
  • Выберите вариант Windows и нажмите «Присоединение к рабочему месту» под ним.

Планировщик заданий Windows

  • Теперь запустите задачу Automatic-Device-Join.

2]Свяжите устройство со своей рабочей или учебной учетной записью.

Добавление рабочей или учебной учетной записи

Возможно, ваше устройство неправильно подключено к Azure AD, поэтому вам следует проверить настройки Windows и связать устройство.

  • Нажмите Windows + I, чтобы открыть настройки на вашем компьютере.
  • Выберите «Учетные записи» на левой панели и нажмите «Доступ к работе или школе» на появившейся странице.
  • Нажмите Подключить перед Добавить рабочую или учебную учетную запись и следуйте другим инструкциям на экране, чтобы подключить свое устройство к Azure.

3]Удалите свои учетные данные MS Teams.

Еще одна вещь, которую вы можете сделать, если у вас возникла эта проблема с MS Teams, — это удалить учетные данные MS Teams в диспетчере учетных данных Windows. После этого вы должны перезагрузить компьютер, и, надеюсь, проблема должна исчезнуть.

4]Временно отключить антивирус

Антивирус и некоторые другие фоновые процессы, подобные ему, на компьютере могут конфликтовать или вызывать проблемы с MS Teams и другими приложениями Office 365. В связи с этим мы рекомендуем отключить антивирус на компьютере.

5]Проверьте наличие обновлений Office

Приложение Office, выдающее эту ошибку, может быть устаревшим и, как следствие, работать со сбоями. Их обновление может помочь исправить ошибку CAA50021, поэтому мы рекомендуем проверить наличие обновлений Office и установить их, если они есть.

6]Обратитесь к своему ИТ-администратору.

Если ни одно из приведенных выше решений не сработало и у вас нет прав администратора, вам следует сообщить о проблеме своему ИТ-администратору. Это связано с тем, что проблема может быть связана с действиями администратора и может быть решена только им.

Мы видели случаи, когда эта проблема начиналась, когда администратор начинал использовать систему многофакторной аутентификации. В этом случае разумным решением может быть исключение пользователей, столкнувшихся с проблемой, из системы многофакторной аутентификации.

Читать. Исправление кода ошибки Office 30010-4 во время установки или обновления

Как зарегистрировать устройство в Azure AD?

Если вы хотите зарегистрировать устройство в Azure AD, выполните следующие действия:

  1. Нажмите Windows + I, чтобы открыть настройки на вашем компьютере.
  2. Выберите «Учетные записи» и нажмите «Доступ к работе или школе».
  3. Нажмите «Подключиться» перед «Добавить рабочую или учебную учетную запись».
  4. На открывшейся странице выберите Присоединить это устройство к Azure Active Directory и следуйте инструкциям на экране для входа.

Чтение: Word, Excel, PowerPoint столкнулись с ошибкой, препятствующей правильной работе

Что вызывает ошибку CAA50021?

В большинстве случаев конфликт с учетными данными вашей учетной записи может вызвать ошибку CAA50021 в Microsoft Teams или других приложениях Office 365. Другая потенциальная причина этой проблемы заключается в том, что на вашу учетную запись может повлиять устаревшее приложение или процесс. Если эти два сценария исключены, ошибка может исходить от вашего ИТ-администратора, и в этой статье мы обсудили несколько методов, которые вы можете использовать для решения проблемы.

Программы для Windows, мобильные приложения, игры — ВСЁ БЕСПЛАТНО, в нашем закрытом телеграмм канале — Подписывайтесь:)

Управление сертификатами Exchange

Сертификаты могут быть использованы для шифрования трафика между двумя конечными точками (как клиентами, так и серверами). Также сертификаты могут применяться этими конечными точками для подтверждения своей подлинности друг другу. Exchange 2007 использует сертификаты X.509 для аутентификации и шифрования. Сертификаты X.509 соответствуют стандартному формату, опубликованному Telecommunication Standardization Sector (ITU-T).

Сертификат X.509 выпускается Certificate Authority (CA), который привязывает открытый ключ с желаемым Различимым именем, отформатированным согласно традиции X.500, или к так называемому Альтернативному имени или любому из Альтернативных имен субъекта.

В Exchange 2007 имеется несколько компонентов, которые полагаются на сертификаты при шифровании и/или аутентификации. В этой статье я представлю вам обзор обзор различных компонент Exchange, которые используют сертификаты. Далее я углублюсь в характеристики самоподписанных сертификатов, генерируемых по умолчанию. Во 2 части данной статьи я рассмотрю требования к именованию сертификата, о которых необходимо помнить при получении вами сертификатов. Наконец, в 3 части статьи я рассмотрю различные доступные командлеты Exchange Management Shell, позволяющие создавать, управлять и удалять сертификаты Exchange.

Использование сертификатов компонентами Exchange Server 2007

Как уже сказано, некоторые компоненты Exchange Server 2007 полагаются на сертификаты X.509 при шифровании и/или аутентификации. Вы заметите, что когда вы устанавливаете в Exchange 2007 серверные роли Hub Transport, Client Access, Unified Messaging и Edge Transport, Exchange по умолчанию создает самоподписанный сертификат для того, чтобы удостовериться, что этот сертификат работает как требуется при его использовании требуемыми компонентами.

Рисунок 1 ниже показывает вам самоподписанный сертификат, созданный Exchange во время установки серверных ролей Client Access, Hub и Unified Messaging в Exchange 2007. Этот сертификат будет использоваться следующими службами: IIS, SMTP, POP, IMAP и UM.

Рисунок 1: Рисунок 1: Самоподписанный сертификат, созданный по умолчанию во время установки серверных ролей Exchange 2007 HUB, CAS, UM

Серверные роли Hub/Edge Transport и сертификаты

Transport Layer Security между сайтами Active Directory

Серверная роль Exchange 2007 Hub Transport использует сертификат для шифрования всего SMTP-трафика между сайтами Active Directory. Невозможно сконфигурировать Exchange для пересылки нешифрованного SMTP-трафика между серверами Hub Transport, расположенными в различных сайтах.

Для того, чтобы увидеть, какой сертификат используется между двумя серверами Hub Transport, расположенными в различных сайтах Active Directory, вы можете включить логгирование протокола SMTP на внутреорганизационном коннекторе отправки (Send) на каждом сервере Hub Transport, как показано ниже на рисунке 2, используя командлет Set-TransportServer в Exchange Management Shell.

Рисунок 2: Установка IntraOrgConnectorProtocolLogging для подробного вывода

Задавая так называемый IntraOrgConnectorProtocolLoggingLevel для подробного вывода, логгирование протокола будет добавлено к логу протокола коннектора отправки. После отправки письма из ящика, расположенного в сайте B в ящик, расположенный на Mailbox сервере Exchange 2007 в сайте A, просмотр лога протокола отправки позволяет обнаружить, что сервер Exchange Hub Transport в сайте B (Ex2007SE) использует сертификат, предложенный сервером Exchange Hub Transport в целевом сайте Active Directory (Ex2007EE) для того, чтобы обеспечить безопасность транспортного уровня, как можно видеть на рисунке 3.

Рисунок 3: Лог протокола отправки между сайтами Active Directory

Взглянув на сертификат на сервере Hub Transport, доступный для TLS, видно, что используется самоподписанный сертификат (рисунок 4).

Рисунок 4: Самоподписанный сертификат

EdgeSync

С того момента, как между вашим внутренним сервером Hub Transport и сервером (серверами) Edge Transport сконфигурирован EdgeSync, оба сервера будут использовать сертификат для шифрования соединения. Кроме того, оба сертификата будут использоваться как способ предоставления прямого доверия. Прямое доверие — это такой метод аутентификации, при котором сертификат может быть использован для аутентификации, когда предоставленный сертификат присутствует в Active Directory (для серверной роли Hub Transport) или ADAM/LDS (для серверной роли Edge Transport). При настройке EdgeSync запрошенные сертификаты публикуются в правильном местоположении.

Гибкий Transport Layer Security

Всякий раз, когда SMTP открывает соединение с серверной ролью Hub/Edge Transport, Exchange разрешит использование гибкого TLS, предлагае его сертификат.

Безопасность домена

Сертификаты могут также использоваться сервером Hub/Edge Transport для настройки безопасности домена с организациями-партнерами как для шифрования, так и для аутентификации.

Серверная роль Client Access и сертификаты

Client Access

Сертификаты используются серверной ролью Client Access, чтобы обеспечить шифрование трафика между сервером Client Access и его различными клиентами. По умолчанию SSL требуется для:

Рисунок 5: Требовать SSL

Единственная вирутальная директория для которой использование сертификата не требуется по умолчанию — это та, которая делает автономную адресную книгу (OAB) доступной для скачивания для клиентов Microsoft Office Outlook 2007 и позже.

Рисунок 6: Виртуальная директория OAB Virtual не требует SSL по умолчанию

Аутентификация на основе сертификатов

Имеется возможность настроить аутентификацию на основе сертификатов, разрешив таким образом клиентам подтверждать свою подлинность перед сервером Client Access, используя их персональные сертификаты. Для получения дополнительной информации, обратитесь, пожалуйста, к данному блогу, созданому командой разработчиков по адресу msexchangeteam.org.

Серверная роль Unified Messaging и сертификаты

Сертификаты используются серверной ролью Unified Messaging для шифрования канала связи при отправке сообщений голосовой почты для серверной роли Hub Transport. Сертификаты могут также использоваться для шифрования SIP и/или RTP-трафика направленного на шлюз UM IP, и должны использоваться, если вы решили разворачивать в вашей организации Office Communications Server, поскольку он связывается с другими серверными ролями только посредством шифрования.

Как это соотносится с самоподписанным сертификатом?

Когда вы разворачиваете серверные роли Exchange 2007, за исключением роли Mailbox Server, Exchange создаст самоподписанный сертификат, и позволит использовать этот сертификат при необходимости для служб IIS, SMTP, POP3, IMAP4 и UM.

Характеристики этого самоподписанного сертификата Exchange

Давайте посмотрим на некоторые из особенностей самоподписанного сертификата, сгенерированного по умолчанию.

Самоподписанные сертификаты действительны лишь в течение одного года

Самоподписанные сертификаты действительны в течение одного года, как можно увидеть на рисунке 7, и должны быть обновлены по истечении года.

Рисунок 7: Самоподписанные сертификаты действительны лишь в течение одного года

Для обновления самоподписанного сертификата вы можете использовать в Exchange Management Shell командлет New-ExchangeCertificate. Если вы сначала получаете существующие сертификаты, запуская команду Get-ExchangeCertificate, вы можете передать объект командлету New-ExchangeCertificate, который сгенерирует новый самоподписанный сертификат с теми же настройками и активирует его для тех же служб по умолчанию.

На рисунке 8 вы можете увидеть как обновляется существующий самоподписанный сертификат.

Рисунок 8: Обновление существующего самоподписанного сертификата

Сервер клиентского доступа (Exchange 2007 Client Access) допускает активацию только одного сертификата для использования с IIS, но вы можете иметь множество сертификатов, включенных для POP, IMAP, UM и SMTP. Когда доступно много сертификатов, Exchange выберет сертификат, основанный на различных критериях. Я вернусь к процессу выбора сертификата во второй части данной статьи.

Самоподписанные сертификаты по умолчанию имеют одно общее имя и два альтернативных имени

Самоподписанный сертификат, созданный при развертывании Exchange 2007, будет иметь в качестве общего имени имя хоста сервера Exchange, и два альтернативных имени, установленных в имя хоста и полное различимое доменное имя (FQDN).

Рисунок 9: Самоподписанный сертификат и его Subject и CertificateDomains

Возможно однако сгенерировать самоподписанный сертификат с другим полем Subject и Subject Alternative Names для того, чтобы удостовериться, что он может использоваться в вашей организации Exchange.

Используя командлет New-ExchangeCertificate в Exchange Management Shell, вы можете создавать, например, сертификат с общим именем webmail.proexchange.global и затем задать альтернативыне имена такие как имя хоста и полное различимое доменное имя, как показано на рисунке 10.

Не забывайте добавлять двоичный параметр PrivateKeyExportable и устанавливать его в True, если вы хотите иметь возможным экспортировать этот самоподписанный сертификат для позволения вашим пользователям доверять ему (полностью об этом рассказано в части 2 этой статьи).

Рисунок 10: Создание нового самоподписанного сертификата с заданными альтернативными именами

Во второй части данной статьи я вернусь к требуемым именам сертификата. В третьей части я объясню более детально использованные командлеты.

Самоподписанному сертификату доверяет только его издатель

Важно знать, что самоподписанному сертификату доверяет только сам издатель сертификата, что может нарушить функциональность Exchange в случае неправильной настройки. Давайте посмотрим, что вам необходимо рассмотреть, если вы решили использовать самоподписанный сертификат:

Рисунок 11: Недоверие самоподписанному сертификату

Рисунок 12: Недоверие самоподписанному сертификату

Заключение

В первой из трех частей этой статьи о сертификатах и Exchange вы увидели, какие из компонент Exchange 2007 используют сертификаты и какие характеристики имеются у самоподписанных сертификатов. Во второй части статьи я покажу как вы можете установить доверие самоподписанному сертификату и охвачу требования сертификата, которые необходимо иметь в виду, когда вы получаете сертификаты. Наконец, в 3 части статьи я рассмотрю различные доступные командлеты Exchange Management Shell, позволяющие создавать, управлять и удалять сертификаты Exchange.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *