Moja firma dystrybuuje Instalatora Windows dla produktu opartego na serwerze. Zgodnie z najlepszymi praktykami jest podpisany przy użyciu certyfikatu. Zgodnie z radą Microsoftu korzystamy z certyfikatu podpisywania kodu GlobalSign , który według Microsoft jest domyślnie rozpoznawany przez wszystkie wersje systemu Windows Server.
Teraz wszystko działa dobrze, chyba że serwer został skonfigurowany przy użyciu zasad grupy: Konfiguracja komputera / Szablony administracyjne / System / Zarządzanie komunikacją internetową / Ustawienia komunikacji internetowej / Wyłącz automatyczną aktualizację certyfikatu głównego jako Włączone .
Odkryliśmy, że jeden z naszych wczesnych testerów wersji beta działał z tą konfiguracją, co spowodowało następujący błąd podczas instalacji
Wymaganego pliku nie można zainstalować, ponieważ plik szafki [długa ścieżka do pliku cab] ma nieprawidłowy podpis cyfrowy. Może to oznaczać, że plik szafki jest uszkodzony.
Zapisaliśmy to jako osobliwość, w końcu nikt nie był w stanie wyjaśnić, dlaczego system został tak skonfigurowany. Jednak teraz, gdy oprogramowanie jest dostępne do ogólnego użytku, wydaje się, że dwucyfrowa (procent) naszych klientów jest skonfigurowana z tym ustawieniem i nikt nie wie, dlaczego. Wielu niechętnie zmienia to ustawienie.
Napisaliśmy artykuł z bazy wiedzy dla naszych klientów, ale tak naprawdę nie chcemy, aby problem pojawił się w ogóle, ponieważ zależy nam na zadowoleniu klienta.
Niektóre rzeczy, które zauważyliśmy podczas badania tego:
- Świeża instalacja systemu Windows Server nie wyświetla certyfikatu Globalsign na liście zaufanych organów głównych.
- Gdy Windows Server nie jest podłączony do Internetu, instalacja naszego oprogramowania działa poprawnie. Pod koniec instalacji jest obecny certyfikat Globalsign (nie importowany przez nas). W tle system Windows instaluje go przezroczyście przy pierwszym użyciu.
Oto moje pytanie ponownie. Dlaczego tak często wyłącza się aktualizację certyfikatów głównych? Jakie są potencjalne skutki uboczne ponownego włączenia aktualizacji? Chcę się upewnić, że możemy zapewnić naszym klientom odpowiednie wskazówki.