Mein Unternehmen vertreibt einen Windows Installer für ein Server-basiertes Produkt. Gemäß den Best Practices wird es mit einem Zertifikat signiert. Im Einklang mit Beratung von Microsoft verwenden wir ein Zertifikat von Globalcodesignatur , die Microsoft Ansprüche standardmäßig von allen Windows - Server - Versionen erkannt werden.
Jetzt funktioniert dies alles einwandfrei, es sei denn, für einen Server wurden Gruppenrichtlinien konfiguriert : Computerkonfiguration / Administrative Vorlagen / System / Verwaltung der Internetkommunikation / Einstellungen für die Internetkommunikation / Automatische Aktualisierung des Stammzertifikats als aktiviert deaktivieren .
Wir haben festgestellt, dass einer unserer frühen Beta-Tester mit dieser Konfiguration ausgeführt wurde, was zu dem folgenden Fehler während der Installation führte
Eine erforderliche Datei kann nicht installiert werden, da die CAB-Datei [langer Pfad zur CAB-Datei] eine ungültige digitale Signatur aufweist. Dies kann darauf hinweisen, dass die CAB-Datei beschädigt ist.
Wir haben das als eine Kuriosität abgeschrieben, schließlich konnte niemand erklären, warum das System so konfiguriert war. Da die Software nun für den allgemeinen Gebrauch verfügbar ist, scheint es jedoch, dass ein zweistelliger Prozentsatz unserer Kunden mit dieser Einstellung konfiguriert ist und niemand weiß, warum. Viele zögern, die Einstellung zu ändern.
Wir haben einen KB-Artikel für unsere Kunden geschrieben, aber wir möchten nicht, dass das Problem überhaupt auftritt, da uns das Kundenerlebnis wirklich am Herzen liegt.
Einige Dinge, die uns bei der Untersuchung aufgefallen sind:
- Bei einer neuen Windows Server-Installation wird das Globalsign-Zertifikat nicht in der Liste der vertrauenswürdigen Stammzertifikate angezeigt.
- Wenn Windows Server nicht mit dem Internet verbunden ist, funktioniert die Installation unserer Software einwandfrei. Am Ende der Installation liegt das Globalsign-Zertifikat vor (nicht von uns importiert). Im Hintergrund scheint Windows es bei der ersten Verwendung transparent zu installieren.
Also, hier ist nochmal meine Frage. Warum ist es so üblich, die Aktualisierung von Stammzertifikaten zu deaktivieren? Was sind die möglichen Nebenwirkungen einer erneuten Aktivierung von Updates? Ich möchte sicherstellen, dass wir unseren Kunden die entsprechende Anleitung geben können.