Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[Vista/7] Digitaal certificaat wordt niet geaccepteerd*

Pagina: 1
Acties:

  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 18-11 20:57
Ik heb hier een vrij aparte situatie, die betrekking heeft op een code signing certificaat wat niet geldig bevonden wordt.

Ik heb van de Adobe-website de Adobe Flash Player gedownload, maar wanneer ik de installer wil uitvoeren, krijg ik deze melding:
Afbeeldingslocatie: http://tweakers.net/ext/f/YNzd1zAHPvqsJMrDV4jIOPBc/full.png

Wanneer ik de eigenschappen van het bestand opvraag, zie ik dit:
Afbeeldingslocatie: http://tweakers.net/ext/f/keKwn407qrJNcBIR3GUUnpnN/full.png

Het lijkt er dus op dat Verisign het digitaal certificaat van Adobe heeft ingetrokken, maar dit lijkt me onwaarschijnlijk... als Adobe dit zo zou laten staan, zou dit miljoenen installaties van Flash blokkeren. Ik vermoed dat er iets anders aan de hand is, maar ik weet dus niet wat.

Het probleem speelt op twee machines: mijn desktop (Windows 7) en mijn laptop (Windows Vista). Wat beide machines gemeen hebben, is dat ze domainjoined zijn. Ik heb hier een eigen AD draaien waar beide machines lid van zijn. De server draait op Windows Server 2008, standard edition. Naast de AD Directory Services-rol, is ook de AD Certificate Authority-rol geïnstalleerd en actief - ik geef dus zelf digitale certificaten uit.

Ik vermoed dat dit er iets mee te maken heeft, maar ik weet het niet zeker. Is er iemand die hier zijn licht op kan laten schijnen?

We are shaping the future


  • Comgenie
  • Registratie: Oktober 2005
  • Laatst online: 28-11 15:56

Comgenie

Soms heb je dat

Afbeeldingslocatie: http://www.comgenie.com/bleh/isgoed.png
Bij mij heb ik geen probleem. Ik heb geen AD hier dus ik vermoed dat daar het probleem inderdaad zit.

No animals were harmed in the making of this comment.


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20:14
op een kaal 2008 domain (met ca) kan ik het probleem niet reproduceren. weet je zeker dat je geen gpo in place hebt met een software restriction policy :? zet die pc eens in een ou waarop geen gpo's actief zijn (neem aan dat je niet in de default domain dingen hebt lopen aanpassen :? )

probleem zit hem mischien in je UAC settings op je domain. je kan hier aangeven in je gpo dat je een 'elevate only excutables that are signed and validated' mischien loopt hij daar op stuk :?

post eens een overzicht met de UAC settings die je actief heb in je gpo.

[ Voor 32% gewijzigd door Zwelgje op 27-12-2008 19:37 ]

A wise man's life is based around fuck you


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Het signing cert is wel degelijk correct herkend want het is ook verlopen.
De Valid To datum is 11-12-2008 - hoe je het ook bekijkt, dat is al geweest.

Het lijkt erop dat je toch een strict check ergens op hebt gezet dan.
[edit]

Dit is de bewuste setting die Powershell bedoelt:
Windows Settings > Security Settings > Local Policies > Security Options:
User Account Control: Only elevate executables that are signed and validated

This security setting will enforce PKI signature checks on any interactive application that requests elevation of privilege. Enterprise administrators can control the admin application allowed list thru the population of certificates in the local computers Trusted Publisher Store.

The options are:

• Enabled: Enforces the PKI certificate chain validation of a given executable before it is permitted to run.

• Disabled: Does not enforce PKI certificate chain validation before a given executable is permitted to run.

Default: Disabled
Eigenlijk werkt het dus perfect ;)


offtopic:
Niet voor het eerst dat een major software vendor zo'n flater slaat, Apple heeft dat een half jaar terug ook gedaan met iTunes 7.1 ongeveer.

[ Voor 90% gewijzigd door alt-92 op 27-12-2008 20:11 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 18-11 20:57
Dat moeten dan default settings zijn, ik heb niets gewijzigd wbt. UAC of Software Restriction Policies. 't is inderdaad wel slordig dat dat certificaat verlopen is, maar zou dat echt de enige showstopper zijn?

Als ik 't bestand opnieuw onderteken, met een eigen handtekening (code signing certificaat van m'n eigen CA) is er geen enkel probleem trouwens.

We are shaping the future


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Alex) schreef op zaterdag 27 december 2008 @ 20:40:
Dat moeten dan default settings zijn, ik heb niets gewijzigd wbt. UAC of Software Restriction Policies. 't is inderdaad wel slordig dat dat certificaat verlopen is, maar zou dat echt de enige showstopper zijn?
Snel genoeg te zien met een
 GPRESULT  /z
toch? :)
Als ik 't bestand opnieuw onderteken, met een eigen handtekening (code signing certificaat van m'n eigen CA) is er geen enkel probleem trouwens.
Mja, da's ook te verwachten, want dan is de datum wel geldig.

[ Voor 4% gewijzigd door alt-92 op 27-12-2008 20:46 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 18-11 20:57
alt-92 schreef op zaterdag 27 december 2008 @ 20:43:
[...]

Snel genoeg te zien met een
 GPRESULT  /z
toch? :)
Daar is niets te zien aan instellingen die te maken hebben met UAC of SRP's. 't moet dus echt die vervaldatum zijn... vervelend.
[...]

Mja, da's ook te verwachten, want dan is de datum wel geldig.
Klopt :)

We are shaping the future

Pagina: 1