Skip to main content

1 juillet 2026

Paramètres de configuration du serveur d'enrôlement

Vous pouvez utiliser des paramètres du Registre Windows sur le système d'exploitation du serveur d'enrôlement afin de configurer les domaines auxquels se connecter, différents délais d'expiration, des périodes d'interrogation, des nouvelles tentatives, et si vous préférez utiliser l'autorité de certification qui est installée sur le même serveur local (recommandé).

Pour modifier les paramètres de configuration avancée, vous pouvez ouvrir l'Éditeur du Registre Windows (regedit.exe) sur la machine du serveur d'enrôlement et créer la clé de registre suivante :

HKLM\SOFTWARE\VDM\Enrollment Service

Avant d'apporter des modifications au registre, assurez-vous de disposer d'une sauvegarde actuelle et valide du registre. Pour plus d'informations sur la sauvegarde du registre, consultez l'article 136393 de la base de connaissances de Microsoft.

Clés de registre pour configurer True SSO sur le serveur d'enrôlement
Clé de registreMin. et max.TypeDescription
AllowIssuancePolicyInCertsS/OREG_SZ Spécifie si le serveur d'enrôlement autorise les certificats avec des stratégies d'émission. La valeur par défaut est FALSE. Utilisez l'une des valeurs suivantes :
  • 0 signifie false : le serveur d'enrôlement rejette les certificats avec des stratégies d'enrôlement.
  • !=0 signifie true.
ConnectToDomainsS/OREG_MULTI_SZListe de domaines auxquels le serveur d'enrôlement tente de se connecter automatiquement. Pour ce type de registre à chaînes multiples, le nom de domaine complet (FQDN) DNS de chaque domaine est répertorié sur sa propre ligne. L'option par défaut consiste à approuver tous les domaines.
ExcludeDomainsS/OREG_MULTI_SZListe de domaines auxquels le serveur d'enrôlement ne se connecte pas automatiquement. Si le Serveur de connexion fournit une configuration définie avec l'un des domaines, le serveur d'enrôlement tente de se connecter à ce ou ces domaines. Pour ce type de registre à chaînes multiples, le nom de domaine complet DNS de chaque domaine est répertorié sur sa propre ligne. L'option par défaut consiste à n'exclure aucun domaine.
ConnectToDomainsInForestS/OREG_SZSpécifie s'il faut se connecter et utiliser tous les domaines dans la forêt dont le serveur d'enrôlement est membre. La valeur par défaut est TRUE. Utilisez l'une des valeurs suivantes :
  • 0 signifie false ; ne vous connectez pas aux domaines de la forêt utilisée.
  • !=0 signifie true.
ConnectToTrustingDomainsS/OREG_SZSpécifie s'il faut se connecter à des domaines d'approbation/entrants explicitement. La valeur par défaut est TRUE. Utilisez l'une des valeurs suivantes :
  • 0 signifie false ; ne vous connectez pas à des domaines d'approbation/entrants explicitement.
  • !=0 signifie true.
PreferLocalCaS/OREG_SZSpécifie s'il faut préférer l'autorité de certification installée localement, si disponible, pour de meilleures performances. Si l'option est définie sur TRUE, le serveur d'enrôlement enverra les demandes à l'autorité de certification locale. Si la connexion à l'autorité de certification locale échoue, le serveur d'enrôlement tentera d'envoyer des demandes de certificat à d'autres autorités de certification. La valeur par défaut est FALSE. Utilisez l'une des valeurs suivantes :
  • 0 signifie false.
  • !=0 signifie true.
MaxSubmitRetryTime9500- 59000DWORDTemps d'attente avant la nouvelle tentative de soumission d'une demande de signature de certificat, en millisecondes. La valeur par défaut est 25000.
SubmitLatencyWarningTime500 - 5000DWORDTemps d'avertissement de latence de soumission lorsque l'interface affiche « Dégradé » (en millisecondes). La valeur par défaut est 1500. Le serveur d'enrôlement utilise ce paramètre pour déterminer si une autorité de certification doit être considérée comme étant dans un état dégradé. Si l'exécution des trois dernières demandes de certificat a mis plus de millisecondes que le nombre spécifié par ce paramètre, l'autorité de certification est considérée comme étant obsolète, et cet état s'affiche dans le tableau de bord d'Horizon Console. En général, une autorité de certification émet un certificat dans les 20 ms, mais si elle a été inactive pendant quelques heures, toute demande initiale peut prendre un peu plus de temps. Ce paramètre permet à un administrateur de savoir qu'une autorité de certification est lente, sans pour autant qu'elle soit marquée comme étant lente. Utilisez ce paramètre afin de configurer le seuil pour marquer l'autorité de certification comme étant lente.
WarnForLonglivedCertS/OREG_SZ Désactivez l'avertissement du certificat de True SSO de longue durée (modèles). La valeur par défaut est True. Le serveur d'enrôlement affiche un état d'avertissement dans le tableau de bord d'Horizon Console en indiquant que les modèles de True SSO sont dans un état obsolète ou non optimal si la durée de vie du certificat est définie sur plus de 14 jours. Le serveur d'enrôlement utilise ce paramètre pour désactiver l'avertissement. Le serveur d'enrôlement doit être redémarré pour que ce paramètre prenne effet.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…