The provisioning process is unsuccessful when you use Identity Lifecycle Manager (ILM) 2007 to provision user objects to an Exchange Server 2007 resource forest

In a Microsoft Exchange Server 2007 cross-forest topology environment, you use Microsoft Identity Lifecycle Manager (ILM) 2007 to provision user objects to an Exchange Server 2007 resource forest. When you do this, the provisioning process is unsuccessful. The user objects are displayed incorrectly as “mail users” instead of as “user mailboxes” in Exchange Management Console.

Additionally, events that resemble the following events may be logged in the Application log in ILM 2007:Event Type: Error
Event Source: MIIServer
Event Category: Server
Event ID: 6801
Date: 1/22/2008
Time: 7:05:45 PM
User: N/A
Computer: L03MIISDEV01A
Description: The extensible extension returned an unsupported error in MIIS. The stack trace is: Microsoft.MetadirectoryServices.ExtensionException: ExternalEmailAddress is mandatory on MailUser.The mail contact and mail user must have a valid external e-mail address. at Exch2007Extension.Exch2007ExtensionClass.AfterExportEntryToCd(Byte[] origAnchor, String origDN, String origDeltaEntryXml, Byte[] newAnchor, String newDN, String failedDeltaEntryXml, String errorMessage) Microsoft Identity Integration Server 3.3.0118.0″
For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.

Event Type: Error
Event Source: MIIServer
Event Category: None
Event ID: 0
Description: The description for Event ID ( 0 ) in Source ( MIIServer ) cannot be found. The local computer may not have the necessary registry information or message DLL files to display messages from a remote computer. You may be able to use the /AUXSOURCE= flag to retrieve this description; see Help and Support for details.
The following information is part of the event:
There is an error in Exch2007Extension AfterExportEntryToCd() function when exporting an object with DN CN=object name,OU=object name,OU=<OU>,DC=<DC>,DC=target, DC=com. Type: Microsoft.MetadirectoryServices.ExtensionException
Message: ExternalEmailAddress is mandatory on MailUser.
The mail contact and mail user must have a valid external e-mail address.

Stack Trace: at Exch2007Extension.Exch2007ExtensionClass.AfterExportEntryToCd(Byte[] origAnchor, String origDN, String origDeltaEntryXml, Byte[] newAnchor, String newDN, String failedDeltaEntryXml, String errorMessage).

RESOLUTION

To resolve this problem, install Update Rollup 4 for Exchange Server 2007 Servic…

To resolve this problem, install Update Rollup 4 for Exchange Server 2007 Service Pack 1. For more information about Update Rollup 4 for Exchange Server 2007 Service Pack 1, see the following Exchange Help topic:

For more information about how to obtain the latest Exchange service pack or update rollup, see the following Exchange Help topic:

When ILM 2007 calls the Update-Recipient cmdlet to provision user objects, ILM 2007 passes a domain controller parameter to the Update-Recipient cmdlet to make sure that the task uses the same domain controller as the domain controller that was used where the object was created.

However, the Update-Recipient cmdlet creates two domain controller sessions. One session is for a domain controller, and the other session is for a global catalog server. The Update-Recipient cmdlet uses only the parameter that was passed for the global catalog server session, and it enables the Active Directory directory service driver to obtain a domain controller for the domain controller session. Then, the domain controller session is used for various operations, such as retrieving the properties of the object to pass to the Recipient Update Service.

If the domain controller that is selected for the domain controller session differs from the domain controller that is passed by ILM 2007, the Recipient Update Service object may not find the recipient. This issue occurs because of replication latency.

When this issue occurs, user objects may not be updated correctly by the Update-Recipient cmdlet. These objects are displayed as “mail users” instead of as “user mailboxes” in Exchange Management Console.

For more information about the Update-Recipient cmdlet, visit the following Web site:

Queridísimos Reyes Magos:

Me llamo Alex:

Un año más, acudo a sus majestades para solicitar una serie de regalos por creer que los merezco ya que mi comportamiento ha sido ejemplar. En realidad, debería enviar la misma carta que les he ido remitiendo durante los últimos treinta años y que, por razones que desconozco, no ha sido atendida nunca jamás. Ni mucho ni poco.

Supongo que la gran carga de trabajo a la que se ven sometidos durante el periodo navideño es la razón por lo que esto sucede aunque me está empezando a tocar los huevos este asunto (perdón por el tono, pero me veo obligado a ser explícito con este asunto ya que cuando estoy cansado o sometido a una gran presión tengo que madrugar, currar y estar calladito).

Tampoco pedía nada del otro mundo, no crean, y no entiendo por qué hay niños que sí reciben lo que piden y a mí se me niega una vez tras otra.
No puede negar que todo esto me irrita enormemente y me lleva a pensar que ustedes son incompetentes y tres listos que viven de las rentas desde hace mucho tiempo. Unos tipos sin escrúpulos que sólo buscan protagonismo. Pero no me lo tomen en cuenta. Cuando dije que ustedes eran unos mierdas no pensaba lo que decía. Era un pronto. Lo tengo muy malo.
Ya sé que pedir la desaparición entre grandes padecimientos de la clase política, la ruina de los bancos, que los fabricantes de armas se metan los misiles por el culo o que los ricos se queden sin un puto duro para que se jodan y sepan de qué va el rollo, es algo poco navideño. Lo sé. Pero creo que tengo el mismo derecho que cualquiera a ser atendido.
Soy consciente de que ustedes pueden hacer su trabajo gracias al sistema capitalista asqueroso que domina el mundo y a la distribución de la riqueza que se hace en este planeta que estamos convirtiendo en una cloaca (son ustedes parte de un sistema que hace potar a cualquiera), pero no puedo evitar pedir lo que creo que es justo.
Si quieren pueden ustedes mirar en sus archivos y leer mis cartas anteriores (eso si no se han limpiado su real trasero con ellas). Añadan a las peticiones habituales una más: Iros a la mierda titiriteros de los cojones.
Ahora si que tienen ustedes una razón de peso para no hacer ni puto caso a lo que pido. Espero que sus navidades se conviertan en un puto infierno.

Con mis respetos y consideración eterna.

LA DENUNCIA SILENCIOSA

Está comprobado que los millones de msn, correos, vía móvil e Internet ha logrado exasperar a los políticos de este país. No ha sido el reconocimiento de la crisis lo que les ha llevado a bajarse el sueldo, bajada testimonial y ridícula, sino la entrada en sus medios de comunicación de correos como el que ha circulado por el país, millones de ellos con su mensaje de INDECENTE han goleado día y noche la coraza mejor decir, la cara dura, de unos políticos que estiman a Las Españas como dominios donde ejercer sus derechos de clase aristócrata.
Hay que seguir denunciando y dar curso a todos estos mensajes que les pongan en evidencia.
¿Por qué un diputado con tan solo siete años de ejercicio, ya opta a la jubilación con todos sus derechos y un trabajador necesita 35 años?
Pues hay más cosas por las que denunciarlos:
Ser político es un chollo con privilegios al alcance de ellos y sus herederos.    Un círculo de alrededor de 80.000 personas cerrado y opaco.
1.- Con lo que gana Rajoy en un mes, una pensionista con cuatro hijos vive durante dos años y medio.
2.- Tal es el descontrol, que en España no hay ni una sola institución que conozca cuántos políticos cobran del Estado.
3.- Un español tiene una pensión máxima de 32.000 euros anuales, pero los políticos tienen derecho a pensiones vitalicias muy superiores. 74.000 euros en el caso de los primeros espadas de La Casta. Además estas pensiones no son incompatibles con otros sueldos de la Administración o con otras actividades económicas. Un diputado o senador tiene que estar sólo siete años en el cargo para optar a la pensión máxima (32.000 euros), mientras que un trabajador autónomo o por cuenta ajena necesita 35 años cotizados.
4.- La retención de las nóminas de diputados y senadores es sólo del 4,5%
5.- ¿Sabía usted que paga de su bolsillo las multas que la DGT impone a los políticos? ¿Y que además las paga con recargo?
6.- ¿Viajes innecesarios? Una comisión del Congreso pide permiso para que 60 diputados viajen cuatro días a Canarias a estudiar el cultivo del plátano.
7.- Zapatero es el único presidente de la UE que carga sus gastos vacacionales a los presupuestos estatales. Viaja con 100 personas durante tres semanas.
AZNAR, JOSÉ MARÍA: es el único ex presidente del Gobierno que ha solicitado el sueldo vitalicio que supone sentarse en el Consejo de Estado: 74.000 euros anuales. Nómina que pretendía sumar a la de ejecutivo del magnate de la prensa Rupert Murdoch. Se lo denegaron pero le salió rentable. Aznar renunció por un sueldo de 220.000 euros al año, tres veces más de lo que cobraba como consejero de Estado. [Resulta difícil cifrar, como en el caso de otros ex presidentes, cuánto dinero suman sus actividades privadas y públicas].
ABSENTISMO: no existen datos oficiales sobre la falta al trabajo de los políticos o al menos no se han hecho públicos.
AVIONES: los diputados pueden utilizar a su antojo con cargo a las arcas del Estado aviones, trenes o barcos. Disponen de 5.000.000 de euros al año para viajes.
BONO, JOSÉ: entre sueldo y complementos, el presidente del Congreso cobra 13.856 euros al mes: 3.126 por diputado, 3.605 como complemento, 3.915 para gastos de representación y 3.210 de libre disposición. Las dos últimas partidas suman más de 6.000 euros mensuales para comidas, regalos y actos de protocolo. Todo este dinero sin contar las indemnizaciones previstas por ley para sufragar «gastos que sean indispensables para el ejercicio de su función».
BOTELLA, JOSÉ: el cuñado de José María Aznar fue fichado en Bruselas, desde las oficinas del PP en esa capital. En el tribunal que lo examinó para funcionario estaba un miembro determinante, Gerardo Galeote, que presidía la delegación popular en Europa. En menos de dos años el hermano de
Ana Botella se blindó con un sueldo europeo para toda la vida.
CALDERA, JESÚS: el ex ministro de Trabajo y Asuntos Sociales recibe 6.319 euros mensuales por su escaño en la cámara baja, donde redondea su sueldo como vocal de la Diputación Permanente y presidente de una comisión. Cuando era ministro subió el salario mínimo a 600 euros. Cuatro años después, su sueldo es 10 veces superior a esa cifra, que recibe simplemente por no abrir la boca. Caldera no ha presentado ni una sola iniciativa ni ha intervenido en el Congreso desde que comenzó la actual legislatura. Al final, cobrará en 2009 más de 120.000 euros por los servicios prestados.
CARGOS: hay 8.112 alcaldes, 65.896 concejales, 1.206 parlamentarios autonómicos, 1.031 diputados provinciales, 650 diputados y senadores, 139 responsables de Cabildos y Consejos insulares y 13 consejeros del Valle de Arán.
CASTIGO: nunca se ha sancionado a ningún miembro de La Casta por incumplir el Código del Buen Gobierno, que se supone que controla las buenas prácticas del Ejecutivo.
COCHES: el lujo de muchos dirigentes autonómicos les lleva a sentar sus posaderas en automóviles de más de 100.000 euros. Gallardón, el alcalde de Madrid, se mueve en un Audi A8 de 591.624 euros. Fue contratado en arrendamiento hasta 2011, así que el alcalde gasta 150.000 euros al año del bolsillo de sus ciudadanos para moverse por la ciudad y alrededores. Catorce de los 17 presidentes autonómicos usan Audi. El valenciano Francisco Camps tiene varios a su disposición (esa comunidad dispone de 200 vehículos para sus altos cargos, la mayoría de ellos Volvo S80, de 40.000 euros), lo mismo que sucedía con Chaves en Andalucía, cuyo Gobierno cuenta con 234 coches oficiales.
CHAVES, MANUEL: cobra al año 81.155 euros por ser ministro más una indemnización de 46.000 al año por abandonar la presidencia de Andalucía. O sea, 127.155 euros anuales. Dos sueldos del Estado compatibles sólo para altos cargos. Para los demás españoles está prohibido por ley.
DESPILFARRO: el Congreso gasta cada año 160.000 euros en regalos navideños. 11.000 cargos públicos reciben obsequios por esas fechas, un gasto que suma al año 2.200.000 euros.
DEUDAS: cada español debe a los bancos 566 euros por la deuda de los ayuntamientos.
DESCONTROL: es tal en la administración de fondos públicos que en España no hay ni una sola institución que conozca cuántos políticos cobran del Estado.
DIETAS: los parlamentarios que no viven en Madrid reciben, además del sueldo, otros 1.823 euros al mes por sus supuestos gastos de manutención y alojamiento. Los locales, 870 para gastos, libres de impuestos. La suma de estos sencillos complementos supera el sueldo de 12 millones de ciudadanos. Además, cobran 150 euros cada día si salen al extranjero, y 120 si viajan por el país.
ENCHUFADOS: hasta hace tres meses, cada eurodiputado disponía de 17.140 euros al mes para contratar a familiares. El ex presidente del PP de Cataluña y vicepresidente de la cámara europea, Alejo Vidal-Quadras, puso en nómina como secretario en Bruselas a Albert Fuertes, hermano de su esposa. Y el eurodiputado cacereño del PP, Felipe Camisón (fallecido en mayo de 2009) contrató a su cónyuge como asistente, al igual que hizo la también diputada popular Cristina Gutiérrez-Cortines con su hija. Y lo mismo hizo el socialista Enrique Barón con la hija de un militante afín. [En la actualidad, los familiares directos han sido eliminados de las plantillas de los diputados españoles. Sin embargo, los parientes
FUNDACIONES: 52 políticos nacionales ocupan cargos en 74 fundaciones distintas: 31 por el PSOE, 28 por el PP y 4 por el resto de grupos. La conservadora Soledad Becerril parece la más activa: es miembro del patronato de seis fundaciones. No todas tienen un marcado carácter político.
GUERRA REINA, ALFONSO: hijo del ex vicepresidente del Gobierno, Alfonso Guerra. Fue elegido a dedo como asistente del vicepresidente del Parlamento Europeo, el socialista Miguel Ángel Martínez. Más de 140 millones al año se van en sueldos de 1.200 recomendados. Con ese dinero se podrían mantener los servicios de una ciudad española de 115.000 habitantes durante un año.

HACIENDA: la retención de las nóminas de los diputados y senadores es sólo del 4,5%.
HORAS EXTRAS: en 2008 el Gobierno de La Rioja pagó 200.000 euros extras a sus conductores. Realizaron 870.182 kilómetros, unos 2.300 al día, lo suficiente para cruzar tres veces España de este a oeste. Un gasto curioso ya que es la comunidad más pequeña del país y que su población es inferior a la de cualquier ciudad dormitorio de Madrid. El uso de coches oficiales para asuntos particulares es una práctica tan común como soterrada.

IBARRETXE, JUAN JOSÉ: el ex lehendakari del Gobierno vasco recibe unos 45.000 euros al año, la mitad de lo que ingresaba cuando era presidente. Y lo cobrará de por vida, igual que todos los miembros de su ejecutivo. Este tipo de jubilaciones están muy por encima del límite legal para el resto de los españoles, que no pueden cobrar más de 32.000 euros anuales, por mucho que hayan cotizado toda su vida.
IMPUESTOS: un ciudadano, por ejemplo, de Madrid sustenta con sus impuestos el salario de 27 concejales, 120 parlamentarios de la Asamblea madrileña, 264 senadores, 350 diputados nacionales y 54 del Parlamento Europeo. En total, 815 cargos electos con un sueldo base que supera los 3.000
euros. Y sin contar los puestos de confianza que arrastra cada uno.
JUBILADO DE ORO: tras abandonar el FMI, Rodrigo Rato regresó a España con una pensión vitalicia de 80.000 dólares anuales. Sumados al sueldo de ex ministro, en 2006 percibía 37.070 euros mensuales. [Un español necesita cotizar al menos 35 años, 15 con la base más alta, para poder cobrar la jubilación máxima de 32.000 euros al año].
MARISCADAS: no hay límite legal para las comidas de representación de los políticos españoles. Tampoco hay fiscalización previa a la hora de comprar jamón, champán o puros de alta cava. Ejemplo descontrol es el socialista valenciano Vicent Costa. Acababa de perder las elecciones municipales a favor del PP, pero seguía siendo alcalde en funciones. Y como tal se gastó casi 500 euros del dinero público en gambas, cigalas, langosta, navajas, jamón y caldereta. Una buena despedida.
MÓVILES: los senadores cuentan con 1,7 millones de euros al año para gastos de teléfono. El ayuntamiento de San Lúcar de Barrameda tenía 270 dados de alta. Entre los servicios que pagó figuran descargas de juegos, llamadas a Cuba y a varias líneas eróticas.
MULTAS: ¿sabía usted que paga de su bolsillo las multas que la DGT impone a los políticos? ¿Y que además las paga con recargo?
MOROSOS: los miembros de La Casta invirtieron 66,6 millones de euros en la celebración de las elecciones general de 2008. De ese dinero, 44 millones fueron prestados por bancos españoles para financiar campañas publicitarias megalógamas. Las mismas entidades que ese año de crisis embargó las casas a 60.000 familias por falta de liquidez. 180.000 personas se quedaron sin techo. Sin embargo, los partidos de La Casta deben a los bancos 144,8 millones de euros.
NEGOCIOS: sólo el 33% de los diputados del Congreso se dedica en exclusiva a su labor política. El resto engorda sus cuentas corrientes con la participación en empresas privadas, fundaciones y colaboraciones varias. Algunos, como el diputado del PP Miguel Ángel Cortés, aglutinan hasta 12 actividades extraparlamentarias.
NÓMINAS: los sueldos de los políticos electos (80.000 miembros de La Casta, que llenarían un estadio como el del Real Madrid) cuestan a los ciudadanos unos 720 millones de euros al año, más que el presupuesto anual de toda la red ferroviaria, tres veces superior al dinero dedicado a cuidar el patrimonio nacional y 60 veces más que lo que gasta el país en salud bucodental para jóvenes.
OCULTISMO: no hay datos oficiales sobre el número de políticos que cobran del Estado. El alcalde de Barcelona -el mejor pagado del país- tiene un salario de 177.398 euros brutos anuales. Más que un ministro, que se lleva a casa 74.000 al año.
PAJÍN, LEIRE: en 2000 se coronó como la diputada más joven de España. Ocho años después, con 33 de edad, ya tiene derecho a una indemnización de 85.000 euros anuales del Estado. Recibe 5.500 euros al mes por su trabajo al frente del PSOE, tiene derecho al 80% de su sueldo como ex secretaria de Estado de Cooperación, 103.000 euros anuales con todos los complementos, a lo que hay que sumar 3.126 como senadora.
PLÁTANO CANARIO: 60 diputados, todos ellos de la comisión de Medio Ambiente, Agricultura y Pesca, pidieron en abril irse a La Palma. Objetivo: estudiar el cultivo del plátano. Tal y como suena. Con toda naturalidad, haciendo caso omiso a la crisis. Si la obscena petición prospera, sus señorías se habrían embolsado 24.000 euros en dietas por cuatro días.
PUJOL, JORDI: cobrará 76.800 euros al año como ex presidente de Cataluña hasta 2014. Y después una pensión de 57.600 euros durante el resto de su vida. [El ex ministro socialista Javier Solana podría cobrar al menos tres pensiones vitalicias].
PENSIÓN DE ESCÁNDALO: los ex ministros mantienen durante dos años una pensión por cese de
58.000 euros anuales, cifra seis veces superior a la pensión media española. En la actualidad, cuatro ex ministros compatibilizan ese dinero con el sueldo de diputado: José Antonio Alonso, Fernández Bermejo, María Antonia Trujillo y Jesús Caldera.

PROSTITUTAS: el concejal de Palma de Mallorca, Rodrigo de Santos, gastó más de 50.000 euros en prostitutos y bares de ambiente. En Estepona, varios miembros municipales están siendo investigados por cobrar 42.000 euros a una red investigada por la Audiencia Nacional para abrir un local de alterne. En 2002, el ex alcalde de Dolores (Alicante) fue condenado a seis meses de prisión por abonar la factura de un local de alterne, al que acudió con siete comensales.
RAJOY, MARIANO: se embolsa cada mes 8.996 euros (sin contar otros complementos): 3.126 por ser diputado, 870 para alojamiento (más que el salario mínimo) y 5.000 como presidente del PP. Con lo que gana en un mes, una pensionista con cuatro hijos vive durante dos años y medio.
REGALOS: no hay una ley concreta sobre los obsequios que pueden aceptar o no los políticos. En EEUU, por ejemplo, pasan al Estado. Condolezza Rice recibió el año pasado en sus viajes oficiales joyas por valor de 360.000 euros. Aquí nadie tiene obligación de declararlos. Se pueden quedar con ellos. Sin más.
SOLBES, PEDRO: tras dejar la política en abril de 2009, el ex ministro de Economía se encontró con un retiro de unos 12.000 euros mensuales (una pensión de 2.725 euros por ser funcionario, su pensión vitalicia como ex comisario europeo y otros 5.700 al mes como compensación, durante dos años, por ex ministro). A Solbes, pues, le esperaba una jubilación cinco veces mayor que la de cualquier español.
SECRETOS: el oscurantismo sobre los gastos llega al absurdo. El Parlamento Europeo cuenta con una Oficina de Lucha Contra el Fraude (OLAF, por su siglas en inglés). Sin embargo, sus informes son confidenciales y su contenido completo sólo es conocido por los parlamentarios. Los votantes pueden saber de las buenas acciones de los políticos, pero sólo La Casta conoce datos sobre el fraude.
SIN LÍMITES: cada parlamento autonómico, diputación o ayuntamiento fija el sueldo de sus cargos electos sin límite ni baremo alguno. José Bolarín, alcalde de Ulea (Murcia), con 900 habitantes, cobra unos 4.000 euros. El de Ricote, cerca del pueblo anterior, se lleva 40.000 al año en una población que no alcanza los 1.300 vecinos. Y la alcaldesa de Marbella, Marisol Yagüe, cobraba más que el presidente del Gobierno: 84.462 euros al año en un ayuntamiento que estaba en bancarrota.
TAXIS: la comodidad de sus señorías para hacer su trabajo es tal que el Congreso regala a los que no disponen de coche propio una tarjeta personalizada con un saldo de 250 mensuales para que viajen en taxi por Madrid.
VACACIONES: Zapatero es el único presidente de la UE que carga sus vacaciones a las arcas públicas. Con él van más de 100 personas (escoltas, guardias civiles, asesores…). Cobran una media de 80 euros de dieta diaria, 8.000 euros por jornada sólo por este concepto. Si pasa tres semanas en Lanzarote, le cuesta al Estado 160.000 euros en dietas. A eso hay que sumar avión, desplazamientos, gasolina, manutención… Al final, 200.000 euros en vacaciones.

Delete Unused Objects from Active Directory Containers

There may be times when you need to uninstall a certification authority (CA). However, clients will not be able to send requests to this CA and some applications that depend on your public key infrastructure (PKI) may not function properly after a CA that is needed to verify the validity and revocation status of a certificate has been uninstalled.

If you are permanently decommissioning the CA before its expected expiration date, then the CA certificate should be revoked from its parent CA for a certificate revocation reason of “Cease of operation.” If the CA is a self-signed root CA, then all certificates that have not expired should be revoked and a certificate revocation list (CRL) should be generated with the same reason. This will indicate that the certificates are no longer valid because the CA has been decommissioned.

When uninstalling an enterprise CA, it is important that it be uninstalled properly to ensure that its CA enrollment object is removed from Active Directory Domain Services (AD DS). Failure to do so may result in AD DS clients continuing to attempt to enroll against that CA. If an enterprise CA cannot be uninstalled normally, the Enterprise PKI snap-in can be used to manually remove the CA objects from AD DS.

noteNote
You should back up the entire server before uninstalling the CA.

 

Membership in Enterprise Admins, or equivalent, is the minimum required to complete this procedure.

To remove unused certificate-related objects from Active Directory containers

  1. Open the Enterprise PKI snap-in.
  2. In the console tree, right-click Enterprise PKI, and then click Manage AD Containers.
  3. Select one of the containers, and select one or more objects within that container.
  4. Click View to examine the contents of each object if you are uncertain whether any of the selected objects pertain to the CA that you are uninstalling.
  5. Click Remove.
  6. Select a different container, and repeat steps 3 through 5 until you have removed all objects that you no longer need.

Add Published Certificates to Active Directory Containers

All certification authority (CA) certificates in the Active Directory domain of the current forest are stored in the NTAuthCertificates container. Enterprise CA certificates are added automatically when a new CA is installed.

If a CA certificate is not added automatically when the new CA is created, such as a stand-alone CA created by a user who is not a member of the Enterprise Admins group, the CA certificate can still be added manually to the NTAuthCertificates container. This process can also be used to add the CA certificate of a non-Microsoft CA that has been used to issue smart card logon or domain controller certificates. By publishing these CA certificates to the Enterprise NTAuth store, the administrator indicates that the CA is trusted to issue certificates of these types.

Membership in Enterprise Admins, or equivalent, is the minimum required to complete this procedure.

To add a certificate to the NTAuthCertificates container by using the Windows interface

  1. Export the certificate of the CA to a .cer file that supports either the Distinguished Encoding Rules (DER)-encoded binary format or the base-64 encoded X.509 format.
  2. Open the Enterprise PKI snap-in, right-click Enterprise PKI in the console tree, and click Manage AD Containers.
  3. Click the NTAuthCertificates container.
  4. Click Add, and browse to the .cer file for the certificate that you want to add. Click OK.

You can also add a certificate to the NTAuthCertificates container by using the Certutil command-line tool.

To add a certificate to the NTAuthCertificates container by using a command line

  1. Export the certificate of the CA to a .cer file that supports either the DER-encoded binary format or the base-64 encoded X.509 format.
  2. Open a command prompt window, type the following command, and press ENTER:

    certutil -dspublish -f filename NTAuthCA

Managing Active Directory Containers with Enterprise PKI

Enterprise certification authorities (CAs) publish certificates, certificate revocation lists (CRLs), and other data to Active Directory containers. The Enterprise PKI snap-in can be used to browse and manage objects in those containers.

The Active Directory containers that can be managed with the Enterprise PKI snap-in are:

  • NTAuthCertificates. Contains all of the CA certificates in the current forest. Certificates are added automatically when a new CA is installed by a member of the Enterprise Admins group. Certificates can also be added manually by using the Manage AD Containers dialog box.
  • AIA. Contains CA certificates that can be retrieved by clients using the authority information access (AIA) certificate extension to build a valid certificate chain and to retrieve any cross-certificates issued by the CA.
  • CDP. Contains all base CRLs and delta CRLs published in the forest.
  • KRA. Contains the certificates for key recovery agents for the forest. Key recovery agents must be configured to support key archival and recovery. Key recovery agent certificates can be added to this container automatically by enrolling with an enterprise CA. The key recovery agent certificates cannot be added manually by using the Manage AD Containers dialog box.
  • Certification Authorities. Contains the certificates for trusted root CAs in the forest. Root CA certificates are added automatically when a member of Enterprise Admins sets up an enterprise root CA or stand-alone root CA that is joined to the domain. Root CA certificates can also be added manually from the command prompt but not through the Manage AD Containers dialog box.
  • Enrollment Services. Contains the certificates for enterprise CAs that are available to issue certificates to users, computers, or services in the forest. Enterprise CA certificates can only be added to this container by a member of Enterprise Admins who installs an enterprise CA. The certificates cannot be added manually by using the Manage AD Containers dialog box.

Manage Certification Authorities with Enterprise PKI

Certification authorities (CAs) are listed by name and by their location within a public key infrastructure (PKI), with root CAs located at the top of the hierarchy and subordinate CAs below. CAs can be listed either in the console tree or details pane, depending on whether the PKI or a CA is selected in the console tree. When a CA is double-clicked in the details pane, it will be expanded and selected in the console tree.

CA status information will be listed as OK, Warning, Error, or Unable to download. These status messages indicate whether there is a problem with some aspect of the CA, either the CA certificate, the CRL distribution point locations, or the authority information access locations, or that status information was not obtained. For specific error status messages and their meaning, see Enterprise PKI Status Codes.

If a problem or warning only applies to a subordinate CA, then the error indicator will only appear on the icon for that CA.

When you right-click a CA or click the Action menu, two unique options appear:

  • Manage CA, which opens the Certification Authority snap-in. If the user has the appropriate permissions, the Certification Authority snap-in can then be used to perform various management tasks for the CA.
  • Refresh, which initiates an update to all of the status information available for that CA.