Windowsログオンの問題のトラブルシューティング

この記事では、ユーザーが証明書またはスマートカード、あるいはその両方を使用してログオンする際にWindowsが提供するログとエラーメッセージについて説明します。これらのログは、認証の失敗をトラブルシューティングするために使用できる情報を提供します。

証明書と公開鍵インフラストラクチャ

Windows Active Directoryは、ログオンするユーザーの証明書を管理する複数の証明書ストアを保持しています。

  • NTAuth証明書ストア: Windowsに認証するには、ユーザー証明書を直接発行する証明機関(つまり、チェーンはサポートされていません)をNTAuthストアに配置する必要があります。これらの証明書を表示するには、certutilプログラムから次のように入力します: certutil –viewstore –enterprise NTAuth
  • ルートおよび中間証明書ストア: 通常、証明書ログオンシステムは単一の証明書しか提供できないため、チェーンが使用されている場合は、すべての中間証明書ストアにこれらの証明書を含める必要があります。ルート証明書は信頼されたルートストアに、最後から2番目の証明書はNTAuthストアにある必要があります。
  • ログオン証明書拡張機能とグループポリシー: Windowsは、EKUおよびその他の証明書ポリシーの検証を強制するように構成できます。Microsoftのドキュメントを参照してください: https://docs.microsoft.com/ja-jp/previous-versions/windows/it-pro/windows-server-2008-R2-and-2008/ff404287(v=ws.10)
レジストリポリシー 説明内容
EKUなし証明書の許可 無効にすると、証明書にはスマートカードログオンの拡張鍵使用法 (EKU) が含まれている必要があります。
署名専用キーの許可 デフォルトでは、WindowsはRSA復号化を許可しない証明書の秘密鍵を除外します。このオプションはそのフィルターを上書きします。
有効期限切れ証明書の許可 デフォルトでは、Windowsは期限切れの証明書を除外します。このオプションはそのフィルターを上書きします。
ECC証明書の列挙 楕円曲線認証を有効にします。
X.509ヒントが必要 証明書に一意のユーザープリンシパル名 (UPN) が含まれていない場合、またはそれが曖昧な場合、このオプションを使用すると、ユーザーはWindowsログオンアカウントを手動で指定できます。
キャッシュされたCRLのみを使用し、失効不明エラーを無視する 失効チェックを無効にします(ドメインコントローラーで設定)。
  • ドメインコントローラー証明書: Kerberos接続を認証するには、すべてのサーバーに適切な「ドメインコントローラー」証明書が必要です。これらは、「ローカルコンピューター証明書個人ストア」MMCスナップインメニューを使用して要求できます。

UPN名と証明書のマッピング

ユーザー証明書には、Subject Alternate Name拡張機能に一意のユーザープリンシパル名 (UPN) を含めることをお勧めします。

アクティブディレクトリにおけるユーピーエヌ名

デフォルトでは、Active Directoryのすべてのユーザーは、<samUsername>@<domainNetBios> および <samUsername>@<domainFQDN> のパターンに基づいた暗黙的なUPNを持っています。利用可能なドメインとFQDNは、フォレストのRootDSEエントリに含まれています。単一のドメインは、RootDSEに複数のFQDNアドレスを登録できます。

また、Active Directoryのすべてのユーザーは、明示的なUPNとaltUserPrincipalNamesを持っています。これらは、ユーザーのUPNを指定するLDAPエントリです。

UPNでユーザーを検索する場合、Windowsはまず現在のドメイン(UPNを検索するプロセスのIDに基づく)で明示的なUPNを検索し、次に代替UPNを検索します。一致するものがない場合、暗黙的なUPNを検索します。これは、フォレスト内の異なるドメインに解決される可能性があります。

証明書マッピングサービス

証明書に明示的なUPNが含まれていない場合、Active Directoryには、「x509certificate」属性に各使用の正確な公開証明書を保存するオプションがあります。このような証明書をユーザーに解決するには、コンピューターはこの属性を直接クエリできます(デフォルトでは単一ドメイン内)。

ユーザーがこの検索を高速化するユーザーアカウントを指定するオプションが提供されており、この機能はクロスドメイン環境でも使用できます。

フォレスト内に複数のドメインがあり、ユーザーがドメインを明示的に指定しない場合、Active Directory の rootDSE が証明書マッピングサービスの場所を指定します。これはグローバルカタログマシンにあり、フォレスト内のすべての x509 証明書属性のキャッシュされたビューを持っています。このコンピューターは、証明書のみに基づいて、任意のドメイン内のユーザーアカウントを効率的に見つけるために使用できます。

ログオンするドメインコントローラーの選択を制御する

環境に複数のドメインコントローラーが含まれている場合、認証に使用されるドメインコントローラーを確認し、制限することは、ログを有効にして取得できるようにするために役立ちます。

ドメインコントローラーの選択を制御する

Windows が特定の Windows ドメインコントローラーをログオンに使用するように強制するには、lmhosts ファイル (\Windows\System32\drivers\etc\lmhosts) を構成することで、Windows マシンが使用するドメインコントローラーのリストを明示的に設定できます。

通常、その場所には「lmhosts.sam」という名前のサンプルファイルがあります。次の行を含めるだけです。

1.2.3.4 dcnetbiosname #PRE #DOM:mydomai

ここで、「1.2.3.4」は mydomain ドメイン内の dcnetbiosname という名前のドメインコントローラーの IP アドレスです。

再起動後、Windows マシンはその情報を使用して mydomain にログオンします。この構成は、デバッグが完了したら元に戻す必要があります。

使用中のドメインコントローラーを特定する

ログオン時に、Windows はユーザーをログオンさせたドメインコントローラーを含む MSDOS 環境変数を設定します。これを確認するには、コマンドプロンプトを起動し、echo %LOGONSERVER% コマンドを実行します。

認証に関連するログは、このコマンドによって返されるコンピューターに保存されます。

アカウント監査イベントを有効にする

デフォルトでは、Windows ドメインコントローラーは完全なアカウント監査ログを有効にしていません。これは、グループポリシーエディターのセキュリティ設定にある監査ポリシーを通じて制御できます。グループポリシーエディターを開くには、ドメインコントローラーで gpedit.msc を実行します。監査ポリシーが有効になると、ドメインコントローラーはセキュリティログに追加のイベントログ情報を生成します。

アカウント監査イベントを有効にする

証明書検証ログ

証明書の有効性を確認する

スマートカード証明書がDER証明書としてエクスポートされた場合(秘密鍵は不要)、次のコマンドで検証できます: certutil –verify user.cer

CAPIログを有効にする

ドメインコントローラーとユーザーのマシンで、イベントビューアーを開き、Microsoft/Windows/CAPI2/Operational Logs のログ記録を有効にします。

ドメインコントローラーとVDAマシンで、イベントビューアーを開き、アプリケーションとサービスログ > Microsoft > Windows > CAPI2 > Operational に移動します。Operational を右クリックし、ログの有効化 を選択します。

さらに、レジストリ値 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\crypt32 を使用してCAPIログを微調整します。以下の値はデフォルトでは存在しません。これらを作成する必要があります。デフォルトのCAPI2ログ設定に戻したい場合は、これらの値を削除してください。

説明文
ダイアグレベル (ディーワード) 詳細レベル (0~5)
ダイアグマッチエニーマスク (クアッドワード) イベントフィルター (すべてに 0xffffff を使用)
診断プロセス名 (MULTI_SZ) プロセス名でフィルター (例: LSASS.exe)

CAPI のログ

メッセージ 詳細説明
チェーンの構築 LSA による CertGetCertificateChain の呼び出しが行われました (結果も含まれます)
失効の検証 LSA による CertVerifyRevocation の呼び出しが行われました (結果も含まれます)
X509オブジェクト 詳細モードでは、証明書と証明書失効リスト (CRL) がAppData\LocalLow\Microsoft\X509Objectsにダンプされます
チェーンポリシーの検証 LSA called CertVerifyChainPolicy (includes parameters)

エラーメッセージ

エラーコード 詳細説明
証明書が信頼されていません スマートカード証明書を、コンピューターの中間証明書ストアおよび信頼されたルート証明書ストアにある証明書を使用して構築できませんでした。
証明書失効チェックエラー 証明書のCRL配布ポイントで指定されたアドレスから、スマートカードのCRLをダウンロードできませんでした。失効チェックが必須の場合、これによりログオンが成功しなくなります。証明書と公開キーインフラストラクチャのセクションを参照してください。
証明書の使用エラー この証明書はログオンに適していません。たとえば、サーバー証明書または署名証明書である可能性があります。

ケルベロス ログ

Kerberosログを有効にするには、ドメインコントローラーとエンドユーザーマシンで、次のレジストリ値を作成します。

ハイブ 値の名前 値 [DWORD]
CurrentControlSet\Control\Lsa\Kerberos\Parameters ログレベル 0x1
CurrentControlSet\Control\Lsa\Kerberos\Parameters カーブデバッグレベル 0xffffffff
CurrentControlSet\Services\Kdc Kdcデバッグレベル 0x1
CurrentControlSet\Services\Kdc Kdcエクストラログレベル 0x1f

Kerberosログはシステムイベントログに出力されます。

  • 信頼されていない証明書のようなメッセージは診断が容易でなければなりません。
  • 2つのエラーコードは情報提供であり、安全に無視できます。
    • KDC_ERR_PREAUTH_REQUIRED (古いドメインコントローラーとの下位互換性のために使用されます)
    • 不明なエラー 0x4b

ドメインコントローラーとワークステーションのログ

このセクションでは、ユーザーが証明書でログオンしたときのドメインコントローラーとワークステーション上の予期されるログエントリについて説明します。

  • ドメインコントローラー CAPI2 ログ
  • ドメインコントローラー セキュリティログ
  • バーチャル デリバリー エージェント (VDA) セキュリティログ
  • ブイディーエー キャピ ログ
  • VDA システムログ

ドメインコントローラー CAPI2 ログ

ログオン中に、ドメインコントローラーは呼び出し元の証明書を検証し、次の形式でログエントリのシーケンスを生成します。

ドメインコントローラー CAPI2 ログ(/ja-jp/federated-authentication-service/2507-ltsr/media/fas-troubleshoot-logon-capi2-log.png)

最終的なイベントログメッセージは、ドメインコントローラー上の lsass.exe が VDA から提供された証明書に基づいてチェーンを構築し、その有効性(失効を含む)を検証していることを示しています。結果は「ERROR_SUCCESS」として返されます。

ドメインコントローラー CAPI2 ログ 2(/ja-jp/federated-authentication-service/2507-ltsr/media/fas-troubleshoot-logon-capi2-chainpolicy.png)

ドメインコントローラー セキュリティログ

ドメインコントローラーは一連のログオンイベントを表示し、主要なイベントは4768であり、証明書がKerberos Ticket Granting Ticket (krbtgt) の発行に使用されます。

これより前のメッセージは、サーバーのマシンアカウントがドメインコントローラーに対して認証を行っていることを示しています。これに続くメッセージは、新しい krbtgt に属するユーザーアカウントがドメインコントローラーに対して認証を行うために使用されていることを示しています。

ドメインコントローラー セキュリティログ(/ja-jp/federated-authentication-service/2507-ltsr/media/fas-troubleshoot-logon-dc-security-log.png)

VDA セキュリティログ

ログオンイベントに対応するVDAセキュリティ監査ログは、winlogon.exeを発生元とするイベントID 4648のエントリです。

VDAセキュリティログ(/ja-jp/federated-authentication-service/2507-ltsr/media/fas-troubleshoot-logon-vda-security-log.png)

VDA CAPI log

このVDA CAPIログの例は、lsass.exeからの単一のチェーン構築および検証シーケンスを示しており、ドメインコントローラー証明書 (dc.citrixtest.net) を検証しています。

ブイディーエー キャピ ログ

ブイディーエー キャピ ログ 2

VDAシステムログ

Kerberosログ記録が有効になっている場合、システムログにはエラーKDC_ERR_PREAUTH_REQUIRED(これは無視できます)と、Kerberosログオンが成功したことを示すWindowsログオンからのエントリが表示されます。

VDAシステムログ(/ja-jp/federated-authentication-service/2507-ltsr/media/fas-troubleshoot-logon-vda-system-log.png)

Windowsイベントログを使用したFASの監視

すべてのFASイベントは、Windowsのアプリケーションイベントログに書き込まれます。System Center Operations Manager (SCOM) などの製品を使用して、ここで説明されているプロセスとイベントを使用してFASサービスの正常性を監視できます。

FASサービスは実行中ですか

FASサービスが正常に動作しているかどうかを確認するためには、Citrix.Authentication.FederatedAuthenticationService.exe というプロセスを監視する必要があります。

このセクションでは、FASサービスを監視するための最も重要なイベントのみを説明します。FASイベントコードの完全なリストについては、FASイベントログを参照してください。

FASの正常性イベント

以下のイベントは、FASサービスが正常であるかどうかを示します。

The event source is Citrix.Authentication.FederatedAuthenticationService.

イベント イベントテキスト 説明内容
[S003] 管理者 [{0}] がメンテナンスモードを [{1}] に設定 FASサービスがメンテナンスモードに移行したか、メンテナンスモードから解除されました。 メンテナンスモード中は、FASサーバーはシングルサインオンに使用できません。
[S022] 管理者 [{0}] がメンテナンスモードをオフに設定 FASサービスがメンテナンスモードから解除されました。 FAS 10.7 および シトリックス バーチャル アプリケーションズ アンド デスクトップ 2109 以降で利用可能です。
[S023] 管理者が[{0}] メンテナンスモードをオンに設定 FASサービスがメンテナンスモードになりました。 FAS 10.7 および シトリックス バーチャル アプリケーションズ アンド デスクトップ 2109 以降で利用可能です。
[S123] [upn: {0} role: {1}] [exception: {2}]のいずれのCAでも証明書を発行できませんでした このイベントは、FASが構成されているCAのいずれもユーザー証明書を正常に発行できなかった場合に、[S124]の後に発生します。そのユーザーのシングルサインオンは失敗します。 このイベントは、構成されているすべてのCAが機能していないことを示します。FASがHSMを使用するように構成されている場合、HSMが機能していないことも示している可能性があります。
[S124] [certificate authority: {2}] [exception: {3}]で[upn: {0} role: {1}]の証明書を発行できませんでした FASが指定されたCAからユーザー証明書を要求しようとしたときにエラーが発生しました。FASが複数のCAで構成されている場合、FASは別のCAで要求を試行します。 このイベントは、CAが機能していないか、または連絡できないことを示している可能性があります。FASがHSMを使用するように構成されている場合、HSMが機能していないことも示している可能性があります。例外は、問題の原因を特定するのに役立ちます。
[S413] 承認証明書の有効期限が間もなく切れます(残り{0}日)。証明書の詳細:{1} このイベントは、FAS承認証明書の有効期限が近づくと定期的に生成されます。デフォルトでは、承認証明書の有効期限が30日以内である場合、イベントは毎日生成されます。 デフォルト設定は、cmdlet Set-FasRaCertificateMonitorを使用して調整できます。詳細については、PowerShell cmdletを参照してください。
[S414] 認証証明書の有効期限が切れました。証明書の詳細: {0} このイベントは、FAS認証証明書の有効期限が切れると定期的に生成されます。デフォルトでは、このイベントは毎日生成されます。 有効期限が切れると、FASは新しいユーザー証明書を生成できなくなり、シングルサインオンが失敗し始めます。

クラウド接続FASイベント

Citrix Cloud™でFASを使用している場合、以下のイベントは、FASサービスが正常であるかどうかを示します。

イベントソースは Citrix.Fas.Cloud という名前です。

イベント イベントテキスト 説明内容 注記
[S012] FASサービスはCitrix Cloudからのシングルサインオンに利用可能です このイベントは、Workspace(つまりCitrix Cloud)からのシングルサインオンが機能しているはずであることを示します。 このイベントを発行する前に、FASは (1) 構成されていること、(2) メンテナンスモードではないこと、および (3) Citrix Cloudに接続されていることを確認します。
[S013] FASサービスはCitrix Cloudからのシングルサインオンに利用できません。[{0}] 詳細については、管理コンソールで確認できます。 このイベントは、FASがWorkspace(つまりCitrix Cloud)からのシングルサインオンを提供できないことを示します。メッセージには、シングルサインオンが機能しない理由が含まれています。 FASはCitrix Cloudへの永続的な接続を維持します。この接続は、ネットワークの不具合やプロキシサーバーの接続ライフタイムポリシーなど、さまざまな理由で時々切断されることがあります。この場合、イベントテキストには「Service is not connected to the cloud」と表示されます。これは通常の動作であり、FASはCitrix Cloudへの接続を直ちに再確立しようとします

セキュリティイベント

次のイベントは、不正なエンティティがFASを使用しようとしたことを示します。

The event source is Citrix.Authentication.FederatedAuthenticationService.

イベント イベントテキスト 説明欄
[S001] アクセス拒否: ユーザー [{0}] はAdministratorsグループのメンバーではありません FASの設定を表示または変更しようとしましたが、呼び出し元はFAS管理者ではありませんでした。
[S002] アクセス拒否: ユーザー [{0}] はロール [{1}] の管理者ではありません FASルールの構成を表示または変更しようとしましたが、呼び出し元はFAS管理者ではありませんでした。
[S101] サーバー [{0}] は、ロール [{1}] でIDをアサートする権限がありません ユーザーIDをアサートしようとしましたが、呼び出し元にはその権限がありません。FASルール構成で許可されているStoreFront™サーバー(および該当する場合はWorkspace)のみがユーザーIDをアサートできます。
[S104] サーバー [{0}] はUPN [{1}] のアサートに失敗しました(UPNはルール [{2}] で許可されていません) ユーザーIDをアサートしようとしましたが、FASルール構成によりユーザーアカウントは許可されていません。
[S205] 証明書利用者アクセスが拒否されました - 呼び出し元アカウント [{0}] は、ルール [{1}] の許可された証明書利用者ではありません VDAがFASでシングルサインオンを実行しようとしましたが、FASルール構成によりVDAは許可されていません。

FASイベントログ

次の表は、FASによって生成されたイベントログエントリを示しています。

管理イベント [Federated Authentication Service]

[Event Source: Citrix.Authentication.FederatedAuthenticationService]

これらのイベントは、FASサーバーでの構成変更に応じてログに記録されます。

ログコード
[S001] アクセス拒否: ユーザー [{0}] は Administrators グループのメンバーではありません
[S002] アクセス拒否: ユーザー [{0}] は役割 [{1}] の管理者ではありません
[S003] 管理者 [{0}] がメンテナンスモードを [{1}] に設定しています
[S004] 管理者 [{0}] が CA [{1}] からテンプレート [{2} and {3}] を使用して承認証明書を要求しています
[S005] 管理者 [{0}] が FAS 承認 [RA cert id: {1}] を削除しています
[S006] 管理者 [{0}] が証明書定義 [{1}] を作成しています
[S007] 管理者 [{0}] が証明書定義 [{1}] を更新しています
[S008] 管理者 [{0}] が証明書定義 [{1}] を削除しています
[S009] 管理者 [{0}] が規則 [{1}] を作成しています
[S010] 管理者 [{0}] が規則 [{1}] を更新しています
[S011] 管理者 [{0}] が規則 [{1}] を削除しています
[S012] 管理者 [{0}] が証明書を作成しています [upn: {1} sid: {2} rule: {3}] 証明書の定義: {4} セキュリティコンテキスト: {5}]
[S013] 管理者 [{0}] が証明書 [upn: {1} role: {2} Certificate Definition: {3} Security Context: {4}] を削除しています
[S015] 管理者 [{0}] が証明書要求 [TPM: {1}] を作成しています
[S016] 管理者 [{0}] 承認証明書 をインポート中 [Reference: {1}]
[S022] 管理者 [{0}] メンテナンスモード をオフに設定中
[S023] 管理者 [{0}] メンテナンスモード をオンに設定中
[S024] 管理者 [{0}] システムヘルスモニター を設定中
[S025] 管理者 [{0}] システムヘルスモニター を設定中
[S026] 管理者 [{0}] RA証明書モニター を設定中
[S027] 管理者 [{0}] RA証明書モニター をリセット中
[S028] 管理者 [{0}] [{1}] 証明書 のキー構成 を [{2}] に設定中
[S029] 管理者 [{0}] [{1}] 証明書 のキー構成 をデフォルト値にリセット中 [{2}]
[S030] 管理者 [{0}] サービスプロパティ を [{1}] に設定中
[S031] 管理者 [{0}] CA [RA cert id: {1}] の承認を解除中
[S050] 管理者 [{0}] クラウド構成 を作成中: [{1}]
[S051] 管理者 [{0}] クラウド構成 を更新中: [{1}]
[S052] 管理者 [{0}] クラウド構成 を削除中
[S060] 管理者 [{0}] クラウド登録を要求中。インスタンス: {1}
[S060] 管理者 [{0}] ダイレクトトラストクラウド登録を要求しています。インスタンス: {1} CloudServiceUrlFormat: {2}
[S061] 管理者 [{0}] クラウド登録を完了しています。リソースの場所: {1}、ルール名: {2}
[S062] 管理者 [{0}] クラウド登録が完了しました。リソースの場所: {1} ({2})、ルール名: {3}、顧客: {4} ({5})
[S063] クラウド登録中にKRSエラーが発生しました。例外は {0} でした。
[S064] クラウド登録中に不明なエラーが発生しました。例外は {0} でした。
[S065] 管理者 [{0}] ダイレクトトラストクラウド登録を要求しています。インスタンス: {1} CloudServiceUrlFormat: {2}
ログコード
[S401] 構成のアップグレードを実行しています - [From version {0} to version {1}]
[S402] エラー: Citrix フェデレーション認証サービスはネットワークサービスとして実行する必要があります [currently running as: {0}]
[S404] Citrix フェデレーション認証サービスデータベースを強制的に消去しています
[S405] レジストリからデータベースへのデータ移行中にエラーが発生しました: [{0}]
[S406] レジストリからデータベースへのデータ移行が完了しました (注: ユーザー証明書は移行されません)
[S407] データベースが既に存在するため、レジストリベースのデータはデータベースに移行されませんでした
[S408] 構成をダウングレードできません – [From version {0} to version {1}]
[S409] ThreadPool構成が成功しました - MinThreadsが [workers: {0} completion: {1}] から [workers: {2} completion: {3}] に調整されました
[S410] ThreadPool の構成に失敗しました - MinThreads を [workers: {0} completion: {1}] から [workers: {2} completion: {3}] に調整できませんでした。これは FAS サーバーのスケーラビリティに影響を与える可能性があります
[S411] FAS サービスを開始できませんでした: [{0}]
[S412] 構成のアップグレードが完了しました – [From version {0} to version {1}]
[S413] 承認証明書の有効期限が間もなく切れます (残り {0} 日)。証明書の詳細: {1}
[S414] 承認証明書の有効期限が切れました。証明書の詳細: {0}
[S415] 承認証明書の確認が完了しました。{0} 件の問題がログに記録されました。次回の確認は {1} に予定されています

ID アサーションの作成 [Federated Authentication Service]

[Event Source: Citrix.Authentication.FederatedAuthenticationService]

これらのイベントは、信頼されたサーバーがユーザーログオンをアサートしたときに、FAS サーバーで実行時にログに記録されます。

ログコード
[S101] サーバー [{0}] は、ロール [{1}] で ID をアサートする権限がありません
[S102] サーバー [{0}] は UPN [{1}] をアサートできませんでした (例外: {2}{3})
[S103] サーバー [{0}] は UPN [{1}] SID {2} を要求しましたが、ルックアップは SID {3} を返しました
[S104] サーバー [{0}] は UPN [{1}] をアサートできませんでした (UPN はルール [{2}] で許可されていません)
[S105] サーバー [{0}] は ID アサーションを発行しました [upn: {1}, role {2}, セキュリティコンテキスト: [{3}]]
[S120] [upn: {0} role: {1} Security Context: [{2}]] に対して証明書の発行処理を実行しています。
[S121] [certificate authority: {2}] によって [upn: {0} role: {1}] に証明書が発行されました
[S122] 警告: サーバーが過負荷状態になっています。[upn: {0} role: {1}][Requests per minute {2}]
[S123] [upn: {0} role: {1}] の証明書をいずれのCAでも発行できませんでした [exception: {2}]
[S124] [upn: {0} role: {1}] の証明書を [certificate authority: {2}] で発行できませんでした [exception: {3}]
[S125] 保留中の証明書要求が完了するまで{0}秒間待機しましたが、呼び出しがタイムアウトしました [upn: {1} role: {2} Security Context: [{3}]]
[S126] サーバー [{0}] が未定義のルール [{1}] を使用してIDをアサートしようとしました
[S127] サーバーがメンテナンスモードであるため、FASは [upn: {0} role: {1} definition: {2}] の証明書を要求できませんでした。メンテナンスモード中に動作を変更するには、PowerShellコマンドレット Set-FasServer を使用してください

証明書利用者として機能する [Federated Authentication Service]

[Event Source: Citrix.Authentication.FederatedAuthenticationService]

これらのイベントは、VDAがユーザーをログオンさせるときにFASサーバーで実行時にログに記録されます。

ログコード
[S201] 証明書利用者 [{0}] はパスワードにアクセスできません。
[S202] 証明書利用者 [{0}] は証明書にアクセスできません。
[S203] 証明書利用者 [{0}] はログオンプロバイダーにアクセスできません
[S204] 依拠当事者 [{0}] が [{4}] によって承認された [upn: {1}] のログオンプロバイダーに [{2}] [Operation: {3}] の役割でアクセス中
[S205] 依拠当事者アクセス拒否 - 呼び出し元アカウント [{0}] は、ルール [{1}] の許可された依拠当事者ではありません
[S206] 呼び出し元アカウント [{0}] は依拠当事者ではありません
[S208] 秘密鍵操作が失敗しました [操作: {0} upn: {1} ロール: {2} 証明書定義 {3} エラー {4} {5}]。
[S209] キャッシュされた証明書が見つかりません。[Caller: {0}] [upn: {1}] [role: {2}] [cert definition: {3}] [Operation: {4}]

インセッション証明書サーバー [Federated Authentication Service]

[Event Source: Citrix.Authentication.FederatedAuthenticationService]

ユーザーがインセッション証明書を使用すると、これらのイベントはFASサーバーにログ記録されます。

ログコード
[S301] アクセス拒否: ユーザー [{0}] は仮想スマートカードへのアクセス権がありません
[S302] ユーザー [{0}] が不明な仮想スマートカード [thumbprint: {1}] を要求しました
[S303] アクセス拒否: ユーザー [{0}] は仮想スマートカード [upn: {1}] と一致しません
[S304] ユーザー [{0}] がコンピューター [{2}] でプログラム [{1}] を実行し、秘密鍵操作 [{6}] のために仮想スマートカード [upn: {3} role: {4} thumbprint: {5}] を使用しています
[S305] 秘密鍵操作が失敗しました [Operation: {0}] [upn: {1} role: {2} containerName {3} Error {4} {5}]。

FASアサーションプラグイン [Federated Authentication Service]

[Event Source: Citrix.Authentication.FederatedAuthenticationService]

これらのイベントは、FASアサーションプラグインによってログに記録されます。

ログコード
[S500] FASアサーションプラグインが構成されていません
[S501] 構成されたFASアサーションプラグインをロードできませんでした [exception:{0}]
[S502] FASアサーションプラグインがロードされました [pluginId={0}] [assembly={1}] [location={2}]
[S503] サーバー [{0}] はUPN [{1}] のアサートに失敗しました (ログオン証拠が提供されましたが、プラグイン [{2}] はそれをサポートしていません)
[S504] サーバー [{0}] はUPN [{1}] のアサートに失敗しました (ログオン証拠が提供されましたが、構成されたFASプラグインがありません)
[S505] サーバー [{0}] はUPN [{1}] のアサートに失敗しました (プラグイン [{2}] はログオン証拠をステータス [{3}] とメッセージ [{4}] で拒否しました)
[S506] プラグイン [{0}] は、サーバー [{1}] からのUPN [{2}] のログオン証拠をメッセージ [{3}] で受け入れました
[S507] サーバー [{0}] はUPN [{1}] のアサートに失敗しました (プラグイン [{2}] はメソッド [{4}] の実行中に例外 [{3}] をスローしました)
[S507] サーバー [{0}] はUPN [{1}] のアサートに失敗しました (プラグイン [{2}] は例外 [{3}] をスローしました)
[S508] サーバー [{0}] はUPN [{1}] のアサートに失敗しました (アクセス処理が提供されましたが、プラグイン [{2}] はそれをサポートしていません)
[S509] サーバー [{0}] はUPN [{1}] のアサートに失敗しました (アクセス処理が提供されましたが、構成されたFASプラグインがありません)
[S510] サーバー [{0}] はUPN [{1}] のアサートに失敗しました (アクセス処理はプラグイン [{2}] によって無効と見なされました)

ワークスペース対応FAS [Federated Authentication Service]

[Event Source: Citrix.Fas.Cloud]

これらのイベントは、FASがWorkspaceで使用されている場合にログに記録されます。

ログコード
[S001] Citrix Cloud認証キーをローテーションしました [fas id: {0}] [old key id:{1}] [new key id:{2}]
[S002] クラウドサポートモジュールが起動しています。FasHubクラウドサービスURL: {0}
[S003] FASがクラウドに登録されました [fas id: {0}] [transaction id: {1}]
[S004] FASはクラウドへの登録に失敗しました [fas id: {0}] [transaction id: {1}] [exception: {2}]
[S005] FASは現在の構成をクラウドに送信しました [fas id: {0}] [transaction id: {1}]
[S006] FASは現在の構成をクラウドに送信できませんでした [fas id: {0}] [transaction id: {1}] [exception: {2}]
[S007] FASはクラウドから登録解除されました [fas id: {0}] [transaction id: {1}]
[S009] FASはクラウドからの登録解除に失敗しました [fas id: {0}] [transaction id: {1}] [exception: {2}]
[S010] FASサービスはクラウドメッセージングURL: {0} に接続されています
[S011] FASサービスはクラウドに接続されていません
[S012] FASサービスはCitrix Cloudからのシングルサインオンに利用可能です
[S013] Citrix CloudからのシングルサインオンにFASサービスは利用できません。[{0}] 詳細については、管理コンソールで確認できます。
[S014] クラウドサービスへの呼び出しが <service name> 失敗しました [fas id: {0}] [transaction id: {1}] [exception: {2}]
[S015] 呼び出し元に権限がないため、Citrix Cloudからのメッセージがブロックされました [message ID {0}] [transaction ID {1}] [caller {2}]
[S016] クラウドサービスへの呼び出しが <service name> 成功しました [fas id: {0}] [transaction id: {1}]
[S019] FASはクラウドから構成をダウンロードしました [fas id: {0}] [transaction id: {1}]
[S020] FASはクラウドから構成をダウンロードできませんでした [fas id: {0}] [transaction id: {1}] [exception: {2}]
[S021] クラウドサポートモジュールの起動に失敗しました。例外: {0}
[S022] クラウドサポートモジュールを停止しています
[S023] Citrix Cloud認証キーのローテーションに失敗しました [fas id: {0}] [current key id:{1}] [new key id:{2}] [keys in cloud:{3}]
[S024] Citrix Cloud認証キーのローテーションを開始しています [fas id: {0}] [current key id:{1}] [new key id:{2}]
[S025] このサービスの認証キーはCitrix Cloudに存在します [current key: {0}] [keys in cloud: {1}]
[S026] このサービスの認証キーはCitrix Cloudに存在しません [current key: {0}] [keys in cloud: {1}]
[S027] Citrix Cloud認証キーのストレージ形式をアップグレードしました [fas id: {0}]
[S028] FASは現在のテレメトリをクラウドに送信しました [fas id: {0}] [transaction id: {1}]
[S029] FASは現在のテレメトリをクラウドに送信できませんでした [fas id: {0}] [transaction id: {1}] [exception: {2}]

ログオン [VDA]

[Event Source: Citrix.Authentication.IdentityAssertion]

これらのイベントは、ログオン段階でVDAに記録されます。

ログコード
[S101] IDアサーションログオンに失敗しました。認識されないフェデレーション認証サービスGPOインデックス [index: {0}] [registry name: {1}]
[S102] IDアサーションログオンに失敗しました。{0}のSIDルックアップに失敗しました [Exception: {1}{2}]
[S103] IDアサーションログオンに失敗しました。ユーザー{0}のSIDは{1}ですが、予期されるSIDは{2}です
[S104] IDアサーションログオンに失敗しました。呼び出し {0} が [Error: {1} {2}] を返しました
[S105] IDアサーションログオン。ログオン中 [Username: {0} Domain: {1}]
[S106] IDアサーションログオン。\n\nフェデレーション認証サービス: {0}\n\nログオン中 [Certificate: {1}]
[S107] IDアサーションログオンに失敗しました。 [Exception: {0}{1}]
[S108] IDアサーションサブシステム。アクセス拒否 [Caller: {0}]

セッション内証明書 [VDA]

[Event Source: Citrix.Authentication.IdentityAssertion]

これらのイベントは、ユーザーがセッション内証明書を使用しようとしたときにVDAに記録されます。

ログコード
[PID: {1} Program Name: {2}Certificate thumbprint: {3}] のための仮想スマートカードアクセスが [{0}] によって承認されました [S201]
[S203] 仮想スマートカードサブシステム。アクセスが拒否されました [caller: {0}, session {1}]
[S204] 仮想スマートカードサブシステム。スマートカードサポートが無効になっています

証明書要求とキーペアの生成 [Federated Authentication Service]

[Event Source: Citrix.Fas.PkiCore]

これらのイベントは、FASサーバーが低レベルの暗号化操作を実行したときにログに記録されます。

ログコード
[S001] TrustArea::TrustArea: 証明書がインストールされました [TrustArea: {0} Certificate {1}TrustAreaJoinParameters {2}]
[S014] Pkcs10要求の作成処理: PKCS10要求が作成されました [Distinguished Name: {0}] [Reason: {1}]
[S016] 秘密鍵の作成処理 [Identifier: {0}] [MachineWide: {1}] [Provider: {2}] [ProviderType: {3}] [EllipticCurve: {4}] [KeyLength: {5}] [isExportable: {6}] [CreateReason: {7}]
[S017] 秘密鍵の削除 [Provider: {0}] [Identifier {1}] [Twin: {2}]
[S018] 秘密鍵の作成に失敗しました [Identifier: {0}] [MachineWide: {1}] [Provider: {2}] [ProviderType: {3}] [EllipticCurve: {4}] [KeyLength: {5}] [isExportable: {6}] [CreateReason: {7}] [Exception: {8}]
ログコード
[S104] FAS は CA {0} から認証証明書を受信しました
[S105] Microsoft証明機関::証明書要求の送信 応答の送信エラー [{0}]
[S106] Microsoft証明機関::証明書要求の送信 証明書を発行しました [{0}]
[S112] Microsoft 証明機関::証明書要求の送信 - 承認待ち [CR_DISP_UNDER_SUBMISSION] [Reference: {0}]

エンドユーザーのエラーメッセージ

このセクションでは、Windowsログオンページにユーザーに表示される一般的なエラーメッセージを一覧表示します。

表示されるエラーメッセージ 説明および参照
ユーザー名またはパスワードが無効です コンピューターは有効な証明書と秘密キーを持っていると認識していますが、Kerberosドメインコントローラーが接続を拒否しました。この記事の「Kerberosログ」セクションを参照してください。
システムがログオンできませんでした。資格情報を検証できませんでした。 / 要求はサポートされていません ドメインコントローラーに接続できないか、ドメインコントローラーがスマートカード認証をサポートする証明書で構成されていません。「Kerberos認証」、「ドメインコントローラー認証」、または「ドメインコントローラー」証明書のためにドメインコントローラーを登録してください。既存の証明書が有効に見える場合でも、これを試す価値はあります。
システムがログオンできませんでした。認証に使用されたスマートカード証明書は信頼されていませんでした。 中間証明書とルート証明書がローカルコンピューターにインストールされていません。証明書と公開鍵インフラストラクチャを参照してください。
不正な要求 これは通常、証明書の拡張機能が正しく設定されていないか、RSAキーが短すぎる(<2048ビット)ことを示します。

FAS 常時オンのトレース

常時オンのトレースを使用すると、FAS はそのアクティビティをファイルシステムにログ記録します。これはトラブルシューティングに役立ち、発生したインシデントを再現する必要性を排除できる可能性があります。

常時オンのトレースは、次のいずれかの方法で FAS をインストールまたはアップグレードすると有効になります。

  • Citrix Virtual Apps and Desktops™ インストーラー: ISO が挿入されたときに自動実行スプラッシュ画面に表示される フェデレーション認証サービス ボタンから
  • XenDesktopFasSetup.exe: シトリックス バーチャル アプリケーションズ アンド デスクトップス ISO の x64\XenDesktop Setup\XenDesktopFasSetup.exe にあります。
  • FasSetup_xxxx.exe: スタンドアロンの FAS インストーラーファイル。Citrix Downloads から入手できます。

注:

FAS インストーラー MSI ファイル FederatedAuthenticationService_x64.msi を使用してインストールまたはアップグレードする場合、常時オンのトレースは利用できません。

常時オンのトレースの収集

FAS サーバーから常時オンのトレースやその他の診断データを収集するには、Citrix Scout を使用します。Citrix Scout は、前述のいずれかの方法で FAS をインストールするとインストールされます。

常時オンのトレースの無効化

何らかの理由で常時オンのトレースを無効にしたい場合は、FAS サーバーで Citrix Telemetry Service を停止して無効にします。

常時オンのトレースを中央ログサーバーに送信する

この構成は、LTSR 2507 CU1 以降にのみ適用されます。詳細および構成手順については、常時オンのトレース (AOT) の記事 を参照してください。

関連する情報