<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>TLS &#8211; Miroslav Šraga</title>
	<atom:link href="https://www.sraga.cz/tag/tls/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.sraga.cz</link>
	<description>Sdílím své zkušenosti s Microsoft 365 a Azure</description>
	<lastBuildDate>Sun, 15 Sep 2024 15:13:37 +0000</lastBuildDate>
	<language>cs</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9</generator>
	<item>
		<title>Entra Troubleshooting: unable to validate credentials</title>
		<link>https://www.sraga.cz/entra-connect-troubleshooting-unable-to-validate-credentials/</link>
					<comments>https://www.sraga.cz/entra-connect-troubleshooting-unable-to-validate-credentials/#respond</comments>
		
		<dc:creator><![CDATA[Miroslav Šraga]]></dc:creator>
		<pubDate>Sun, 15 Sep 2024 10:23:12 +0000</pubDate>
				<category><![CDATA[Azure AD / Entra ID]]></category>
		<category><![CDATA[Entra]]></category>
		<category><![CDATA[Entra Connect]]></category>
		<category><![CDATA[TLS]]></category>
		<guid isPermaLink="false">https://www.sraga.cz/?p=725</guid>

					<description><![CDATA[Nastává období, kdy sousta správců IT provádí upgrade služby Microsoft Entra Active Directory Connect. Obrátilo se na mne několik klientů, kteří se, při pokusu o aktualizaci Entra AD Connect, setkali s chybami.  V průvodci setkali s hlášením typu &#8222;nemůžeme se připojit k Azure AD pomocí vašehopověření globálního správce Azure AD&#8220;. Zobrazí se chyba, že nelze ... <a title="Entra Troubleshooting: unable to validate credentials" class="read-more" href="https://www.sraga.cz/entra-connect-troubleshooting-unable-to-validate-credentials/" aria-label="Číst více o Entra Troubleshooting: unable to validate credentials">Číst dál</a>]]></description>
										<content:encoded><![CDATA[		<div data-elementor-type="wp-post" data-elementor-id="725" class="elementor elementor-725" data-elementor-post-type="post">
				<div class="elementor-element elementor-element-44b17cd e-flex e-con-boxed e-con e-parent" data-id="44b17cd" data-element_type="container">
					<div class="e-con-inner">
				<div class="elementor-element elementor-element-14e40e7 elementor-widget elementor-widget-text-editor" data-id="14e40e7" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Nastává období, kdy sousta správců IT provádí <a href="https://www.sraga.cz/entra-ad-sync-in-place-upgrade-health-agent/" target="_blank" rel="noopener">upgrade služby Microsoft Entra Active Directory Connect</a>. Obrátilo se na mne několik klientů, kteří se, při pokusu o aktualizaci Entra AD Connect, setkali s chybami.  V průvodci setkali s hlášením typu &#8222;nemůžeme se připojit k Azure AD pomocí vašehopověření globálního správce Azure AD&#8220;. Zobrazí se chyba, že nelze ověřit pověření kvůli očekávané chybě.</p><p>V tomto článku se pokusím přiblížit, proč k tomu dochází, a řešení problému &#8222;Azure AD Connect unable to validate credentials.</p>								</div>
				</div>
				<div class="elementor-element elementor-element-6f86ce2 elementor-toc--minimized-on-tablet elementor-widget elementor-widget-table-of-contents" data-id="6f86ce2" data-element_type="widget" data-settings="{&quot;exclude_headings_by_selector&quot;:[],&quot;headings_by_tags&quot;:[&quot;h2&quot;,&quot;h3&quot;,&quot;h4&quot;,&quot;h5&quot;,&quot;h6&quot;],&quot;marker_view&quot;:&quot;numbers&quot;,&quot;no_headings_message&quot;:&quot;No headings were found on this page.&quot;,&quot;minimize_box&quot;:&quot;yes&quot;,&quot;minimized_on&quot;:&quot;tablet&quot;,&quot;hierarchical_view&quot;:&quot;yes&quot;,&quot;min_height&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;size&quot;:&quot;&quot;,&quot;sizes&quot;:[]},&quot;min_height_tablet&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;size&quot;:&quot;&quot;,&quot;sizes&quot;:[]},&quot;min_height_mobile&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;size&quot;:&quot;&quot;,&quot;sizes&quot;:[]}}" data-widget_type="table-of-contents.default">
				<div class="elementor-widget-container">
									<div class="elementor-toc__header">
						<h4 class="elementor-toc__header-title">
				Obsah			</h4>
										<div class="elementor-toc__toggle-button elementor-toc__toggle-button--expand" role="button" tabindex="0" aria-controls="elementor-toc__6f86ce2" aria-expanded="true" aria-label="Open table of contents"><svg aria-hidden="true" class="e-font-icon-svg e-fas-chevron-down" viewBox="0 0 448 512" xmlns="http://www.w3.org/2000/svg"><path d="M207.029 381.476L12.686 187.132c-9.373-9.373-9.373-24.569 0-33.941l22.667-22.667c9.357-9.357 24.522-9.375 33.901-.04L224 284.505l154.745-154.021c9.379-9.335 24.544-9.317 33.901.04l22.667 22.667c9.373 9.373 9.373 24.569 0 33.941L240.971 381.476c-9.373 9.372-24.569 9.372-33.942 0z"></path></svg></div>
				<div class="elementor-toc__toggle-button elementor-toc__toggle-button--collapse" role="button" tabindex="0" aria-controls="elementor-toc__6f86ce2" aria-expanded="true" aria-label="Close table of contents"><svg aria-hidden="true" class="e-font-icon-svg e-fas-chevron-up" viewBox="0 0 448 512" xmlns="http://www.w3.org/2000/svg"><path d="M240.971 130.524l194.343 194.343c9.373 9.373 9.373 24.569 0 33.941l-22.667 22.667c-9.357 9.357-24.522 9.375-33.901.04L224 227.495 69.255 381.516c-9.379 9.335-24.544 9.317-33.901-.04l-22.667-22.667c-9.373-9.373-9.373-24.569 0-33.941L207.03 130.525c9.372-9.373 24.568-9.373 33.941-.001z"></path></svg></div>
					</div>
				<div id="elementor-toc__6f86ce2" class="elementor-toc__body">
			<div class="elementor-toc__spinner-container">
				<svg class="elementor-toc__spinner eicon-animation-spin e-font-icon-svg e-eicon-loading" aria-hidden="true" viewBox="0 0 1000 1000" xmlns="http://www.w3.org/2000/svg"><path d="M500 975V858C696 858 858 696 858 500S696 142 500 142 142 304 142 500H25C25 237 238 25 500 25S975 237 975 500 763 975 500 975Z"></path></svg>			</div>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-fd5e24e elementor-widget elementor-widget-heading" data-id="fd5e24e" data-element_type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">EntraAD Connect: chyba ověření</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-7002056 elementor-alert-info elementor-widget elementor-widget-alert" data-id="7002056" data-element_type="widget" data-widget_type="alert.default">
				<div class="elementor-widget-container">
							<div class="elementor-alert" role="alert">

						<span class="elementor-alert-title">Unable to validate credentials due to an unexpected error</span>
			
						<span class="elementor-alert-description">Restart Azure AD Connect with the / InteractiveAuth option to further diagnose this issue. (extendedMessage: An error occurred while sending the request. | The underlying connection was closed: An unexpected error occurred on a send. | Unable to read data from the transport connection: An existing connection was forcibly closed by the remote host. | An existing connection was forcibly closed by the remote host
webException: The underlying connection was closed: An unexpected error occurred on a send.
STS endpoint:
HTTPS://LOGIN.MICROSOFTONLINE.COM/xxx.CZ)</span>
			
			
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-c7c8f67 elementor-widget elementor-widget-image" data-id="c7c8f67" data-element_type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
																<a href="https://www.sraga.cz/wp-content/uploads/2024/09/entra-connect-unable-to-validate-credentials.png" data-elementor-open-lightbox="yes" data-elementor-lightbox-title="entra-connect-unable-to-validate-credentials" data-e-action-hash="#elementor-action%3Aaction%3Dlightbox%26settings%3DeyJpZCI6NzMwLCJ1cmwiOiJodHRwczpcL1wvd3d3LnNyYWdhLmN6XC93cC1jb250ZW50XC91cGxvYWRzXC8yMDI0XC8wOVwvZW50cmEtY29ubmVjdC11bmFibGUtdG8tdmFsaWRhdGUtY3JlZGVudGlhbHMucG5nIn0%3D">
							<img fetchpriority="high" decoding="async" width="684" height="515" src="https://www.sraga.cz/wp-content/uploads/2024/09/entra-connect-unable-to-validate-credentials.png" class="attachment-medium_large size-medium_large wp-image-730" alt="Entra - unable to validate credentials due to an unexpected error" srcset="https://www.sraga.cz/wp-content/uploads/2024/09/entra-connect-unable-to-validate-credentials.png 684w, https://www.sraga.cz/wp-content/uploads/2024/09/entra-connect-unable-to-validate-credentials-300x226.png 300w" sizes="(max-width: 684px) 100vw, 684px" />								</a>
															</div>
				</div>
				<div class="elementor-element elementor-element-94c8009 elementor-widget elementor-widget-text-editor" data-id="94c8009" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Když kliknete na odkaz &#8222;Learn more&#8220;, nebo si otevřete napřímo Entra AD Connect log (C:\<span data-teams="true"><span class="ui-provider a b c d e f g h i j k l m n o p q r s t u v w x y z ab ac ae af ag ah ai aj ak" dir="ltr">program data\aadconnect\trace***** .log</span></span>), obdržíte přibližně takový výpis:</p>								</div>
				</div>
				<div class="elementor-element elementor-element-2ae3715 elementor-widget elementor-widget-code-highlight" data-id="2ae3715" data-element_type="widget" data-widget_type="code-highlight.default">
				<div class="elementor-widget-container">
							<div class="prismjs-default copy-to-clipboard word-wrap">
			<pre data-line="" class="highlight-height language-javascript line-numbers">
				<code readonly="true" class="language-javascript">
					<xmp>[07:58:56.609] [ 16] [ERROR] Authenticate-MSAL: unexpected exception [Unspecified-Authentication-Failure] - extendedMessage: An error occurred while sending the request. | The underlying connection was closed: An unexpected error occurred on a send. | Unable to read data from the transport connection: An existing connection was forcibly closed by the remote host. | An existing connection was forcibly closed by the remote host webException: The underlying connection was closed: An unexpected error occurred on a send.
STS endpoint: HTTPS://LOGIN.MICROSOFTONLINE.COM/xxx.CZ
[07:58:56.612] [ 16] [ERROR] Authenticate-MSAL: exception details: System.Net.Http.HttpRequestException: An error occurred while sending the request. ---> System.Net.WebException: The underlying connection was closed: An unexpected error occurred on a send. ---> System.IO.IOException: Unable to read data from the transport connection: An existing connection was forcibly closed by the remote host. ---> System.Net.Sockets.SocketException: An existing connection was forcibly closed by the remote host</xmp>
				</code>
			</pre>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-c1abbfc elementor-widget elementor-widget-heading" data-id="c1abbfc" data-element_type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Error parsing WS-Trust-response from endpoint</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-2a41b93 elementor-widget elementor-widget-text-editor" data-id="2a41b93" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Další chyba, která se ke mě dostala je velmi podobná, ale trochu jiná.</p>								</div>
				</div>
				<div class="elementor-element elementor-element-9f41369 elementor-alert-info elementor-widget elementor-widget-alert" data-id="9f41369" data-element_type="widget" data-widget_type="alert.default">
				<div class="elementor-widget-container">
							<div class="elementor-alert" role="alert">

						<span class="elementor-alert-title">Unable to validate credentials due to an unexpected error</span>
			
						<span class="elementor-alert-description">Restart Azure AD Connect with the / InteractiveAuth option to further diagnose this issue. (extendedMessage: There was an error parsing WS-Trust-response from the endpoint. This may occur if there is an issue with your ADFS configuration. See https://aka.ms/msal-net-iwa-troubleshooting for more details. Error Message: Federated service ad https://autologon.microsoftazuread-sso.com/xxxxxx/winauth/trust/2005/usernamemixed?client-request-id=xxxxx returned error: Authentication Failure </span>
			
			
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-7c07989 elementor-widget elementor-widget-image" data-id="7c07989" data-element_type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
																<a href="https://www.sraga.cz/wp-content/uploads/2024/09/entra-connect-unable-to-validate-credentials-2.png" data-elementor-open-lightbox="yes" data-elementor-lightbox-title="entra-connect-unable-to-validate-credentials-2" data-e-action-hash="#elementor-action%3Aaction%3Dlightbox%26settings%3DeyJpZCI6NzMxLCJ1cmwiOiJodHRwczpcL1wvd3d3LnNyYWdhLmN6XC93cC1jb250ZW50XC91cGxvYWRzXC8yMDI0XC8wOVwvZW50cmEtY29ubmVjdC11bmFibGUtdG8tdmFsaWRhdGUtY3JlZGVudGlhbHMtMi5wbmcifQ%3D%3D">
							<img decoding="async" width="742" height="523" src="https://www.sraga.cz/wp-content/uploads/2024/09/entra-connect-unable-to-validate-credentials-2.png" class="attachment-medium_large size-medium_large wp-image-731" alt="Entra - unable to validate credentials due to an unexpected error" srcset="https://www.sraga.cz/wp-content/uploads/2024/09/entra-connect-unable-to-validate-credentials-2.png 742w, https://www.sraga.cz/wp-content/uploads/2024/09/entra-connect-unable-to-validate-credentials-2-300x211.png 300w" sizes="(max-width: 742px) 100vw, 742px" />								</a>
															</div>
				</div>
				<div class="elementor-element elementor-element-f6fb072 elementor-widget elementor-widget-heading" data-id="f6fb072" data-element_type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Při provádění úlohy Configure AAD Sync došlo k chybě</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-fe6e696 elementor-widget elementor-widget-text-editor" data-id="fe6e696" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Poslední chyba, která se ke mě dostala, byla trochu jiná. Klient udělal tu věc, že na server, na kterém běžela služba Entra AD Connect, naistaloval roli &#8222;Active Directory Domain Services&#8220; a tím mu celá Entra spadla a řešilo se několik věcí. První věc, která se musela vyřešit, byla <strong>oprava oprávnění</strong>, protože na doménovém řadiči samozřejmě přestaly fungovat lokální účty. Kompletní odinstalace a opětovná instalace s obnovou konfigurace vyřešila první část a to problém s oprávněním, které bylo nutné jak pro spuštění samotné služby ADSync, ale také pro běh databáze a dalších komponent.</p><p>Nastal ale jiný problém, protože služba nešla korektně nastartovat a synchronizace neprobíhala. Začaly se objevoval další chyby:</p>								</div>
				</div>
				<div class="elementor-element elementor-element-2b30672 elementor-alert-info elementor-widget elementor-widget-alert" data-id="2b30672" data-element_type="widget" data-widget_type="alert.default">
				<div class="elementor-widget-container">
							<div class="elementor-alert" role="alert">

						<span class="elementor-alert-title">Configure AAD Sync</span>
			
						<span class="elementor-alert-description">Při provádění úlohy Configure AAD Sync došlo k chybě: Při odesílání požadavku došlo k chybě..

Jak postupovat dál:
nejsou dostupné žádné konkrétní informace o této chybě. Podrobnosti najdete v protokolu.

V opačném případě zkontrolujte protokol, kde najdete podrobnější informace:
C:\ProgramData\AADConnect\trace-xxxxxx.log</span>
			
			
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-054170c elementor-widget elementor-widget-image" data-id="054170c" data-element_type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
															<img decoding="async" width="889" height="625" src="https://www.sraga.cz/wp-content/uploads/2024/09/configure-aad-sync.png" class="attachment-large size-large wp-image-735" alt="Při provádění úlohy Configure AAD Sync došlo k chybě" srcset="https://www.sraga.cz/wp-content/uploads/2024/09/configure-aad-sync.png 889w, https://www.sraga.cz/wp-content/uploads/2024/09/configure-aad-sync-300x211.png 300w, https://www.sraga.cz/wp-content/uploads/2024/09/configure-aad-sync-768x540.png 768w" sizes="(max-width: 889px) 100vw, 889px" />															</div>
				</div>
				<div class="elementor-element elementor-element-9fd1e3a elementor-widget elementor-widget-text-editor" data-id="9fd1e3a" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>V trace logu toho moc nebylo. Nicméně, Event logy mi naštěstí řekly o trochu víc a nasměrovaly mne správným směrem.</p>								</div>
				</div>
				<div class="elementor-element elementor-element-c947637 elementor-widget elementor-widget-image" data-id="c947637" data-element_type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
																<a href="https://www.sraga.cz/wp-content/uploads/2024/09/getsecuritytoken.png" data-elementor-open-lightbox="yes" data-elementor-lightbox-title="getsecuritytoken" data-e-action-hash="#elementor-action%3Aaction%3Dlightbox%26settings%3DeyJpZCI6NzM2LCJ1cmwiOiJodHRwczpcL1wvd3d3LnNyYWdhLmN6XC93cC1jb250ZW50XC91cGxvYWRzXC8yMDI0XC8wOVwvZ2V0c2VjdXJpdHl0b2tlbi5wbmcifQ%3D%3D">
							<img loading="lazy" decoding="async" width="768" height="284" src="https://www.sraga.cz/wp-content/uploads/2024/09/getsecuritytoken-768x284.png" class="attachment-medium_large size-medium_large wp-image-736" alt="getsecuritytoken" srcset="https://www.sraga.cz/wp-content/uploads/2024/09/getsecuritytoken-768x284.png 768w, https://www.sraga.cz/wp-content/uploads/2024/09/getsecuritytoken-300x111.png 300w, https://www.sraga.cz/wp-content/uploads/2024/09/getsecuritytoken-1024x378.png 1024w, https://www.sraga.cz/wp-content/uploads/2024/09/getsecuritytoken.png 1224w" sizes="(max-width: 768px) 100vw, 768px">								</a>
															</div>
				</div>
				<div class="elementor-element elementor-element-a33aa93 elementor-alert-info elementor-widget elementor-widget-alert" data-id="a33aa93" data-element_type="widget" data-widget_type="alert.default">
				<div class="elementor-widget-container">
							<div class="elementor-alert" role="alert">

						<span class="elementor-alert-title">GetSecurityToken:</span>
			
						<span class="elementor-alert-description">unable to retrieve a security token for the provisioning web service (AWS). Při odesílání požadavku došlo k chybě. | Nadřízené připojení bylo uzavřeno: Došlo k neočekávané chybě při příjmu. | Klient nemůže komunikovat se serverem, protože nepoužívají žádný společný algoritmus. extendedMessage: Při odesílání požadavku došlo k chybě. | Nadřízené připojení bylo uzavřeno: Došlo k neočekávané chybě při příjmu. | Klient nemůže komunikovat se serverem, protože nepoužívají žádný společný algoritmus
webException: Nadřízené připojení bylo uzavřeno: Došlo k neočekávané chybě při příjmu.
STS endpoint: HTTPS://LOGIN.MICROSOFTONLINE.COM/xxx.ONMICROSOFT.COM</span>
			
			
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-42c7af6 elementor-alert-info elementor-widget elementor-widget-alert" data-id="42c7af6" data-element_type="widget" data-widget_type="alert.default">
				<div class="elementor-widget-container">
							<div class="elementor-alert" role="alert">

						<span class="elementor-alert-title">Authenticate-MSAL:</span>
			
						<span class="elementor-alert-description">unexpected exception [Unspecified-Authentication-Failure] - extendedMessage: Při odesílání požadavku došlo k chybě. | Nadřízené připojení bylo uzavřeno: Došlo k neočekávané chybě při příjmu. | Klient nemůže komunikovat se serverem, protože nepoužívají žádný společný algoritmus
webException: Nadřízené připojení bylo uzavřeno: Došlo k neočekávané chybě při příjmu.
STS endpoint: HTTPS://LOGIN.MICROSOFTONLINE.COM/xxx.ONMICROSOFT.COM</span>
			
			
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-2a5d8bd elementor-widget elementor-widget-heading" data-id="2a5d8bd" data-element_type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Jak postupovat</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-adb2b39 elementor-widget elementor-widget-text-editor" data-id="adb2b39" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Pokud patříte mezi ty &#8222;šťastlivce&#8220;, které některá z těchto chyb také potkala, nezoufejte, řešení existuje (a to hned několik):</p><ol><li>Ověřte, zda-li máte <a href="https://www.sraga.cz/jak-zjistit-verzi-microsoft-azure-ad-connect-entra-id-connect/" target="_blank" rel="noopener">aktuální verzi Entra AD Conenct</a></li><li><strong>Interactive authentication</strong> &#8211; Vypněte službu ADSync a nastartuje ji znovu s parametrem <a href="https://learn.microsoft.com/en-us/answers/questions/886773/unable-to-connect-to-azure-ad-connect" target="_blank" rel="noopener">/InteractiveAuth</a></li><li><strong>Ověřte, zda operační systém podporuje TLS 1.2</strong></li></ol>								</div>
				</div>
				<div class="elementor-element elementor-element-b0c857a elementor-widget elementor-widget-heading" data-id="b0c857a" data-element_type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h4 class="elementor-heading-title elementor-size-default">Entra AD Connect - Interactive authentication</h4>				</div>
				</div>
				<div class="elementor-element elementor-element-9ad6ba2 elementor-widget elementor-widget-text-editor" data-id="9ad6ba2" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Jedním z možných řešení jak vyřešit problém služby Entra AD Connect, která se nemůže ověřit kvůli neočekávané chybě může být spuštěni služby v InteractiveAuth módu.</p><p>Chcete-li opravit chybu Azure AD Connect unable to validate credentials due to an unexpected error, postupujte podle následujících kroků:</p><p>1. Spusťte příkazový řádek jako správce.</p><p>2. Přejděte do složky Microsoft Azure Active Directory Connect.</p>								</div>
				</div>
				<div class="elementor-element elementor-element-4971248 elementor-widget elementor-widget-code-block-for-elementor" data-id="4971248" data-element_type="widget" data-widget_type="code-block-for-elementor.default">
				<div class="elementor-widget-container">
					<pre class='line-numbers theme-okaidia' data-show-toolbar='yes'><code class='language-powershell'>cd &quot;C:\Program Files\Microsoft Azure Active Directory Connect&quot;</code></pre>				</div>
				</div>
				<div class="elementor-element elementor-element-abaedff elementor-widget elementor-widget-text-editor" data-id="abaedff" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>3. Spusťte následující příkaz</p>								</div>
				</div>
				<div class="elementor-element elementor-element-4a3466f elementor-widget elementor-widget-code-block-for-elementor" data-id="4a3466f" data-element_type="widget" data-widget_type="code-block-for-elementor.default">
				<div class="elementor-widget-container">
					<pre class='line-numbers theme-okaidia' data-show-toolbar='yes'><code class='language-powershell'>AzureADConnect.exe /InteractiveAuth</code></pre>				</div>
				</div>
				<div class="elementor-element elementor-element-b2a89d4 elementor-widget elementor-widget-text-editor" data-id="b2a89d4" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>4. Zobrazí se průvodce aktualizací a konfogurací Azure Active Directory Connect, průvodcem projděte běžným způspobem, třeba podle <a href="https://www.sraga.cz/entra-ad-sync-in-place-upgrade-health-agent/" target="_blank" rel="noopener">tohoto návodu</a>.<strong><br /></strong></p>								</div>
				</div>
				<div class="elementor-element elementor-element-1dfa372 elementor-widget elementor-widget-text-editor" data-id="1dfa372" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Musím přiznat, že ani v jednom z těchto tří případů mi výše uvedený postup nepomohl.</p><p>Co mne na těchto chybových hláškách ale zaujalo, bylo &#8222;<em>Klient nemůže komunikovat se serverem, protože nepoužívají žádný společný algoritmus</em>&#8222;.</p><p>Když jsem v únoru psal článek o <a href="https://www.sraga.cz/entra-ad-connect-presun-na-novy-server/" target="_blank" rel="noopener">přesunu Entra AD Connect na nový server</a>, vypsal jsem do něj všechny pre-rekvizity, které je potřeba pro Entra V2 splnit.</p><p>Všechna chybová hlášení měla stejný základ &#8211; klient nemůže komunikovat s protistranou. Na vině můtže být firewall či proxy (nebyl tento příkald) nebo se nemohou domluvit z jiného důvodu, protože třwba každý mluví jiným jazykem.</p><p><strong>Ve všech třech případech byla na vině chyba v chybějící podpoře TLS 1.2</strong></p>								</div>
				</div>
				<div class="elementor-element elementor-element-8976c25 elementor-widget elementor-widget-heading" data-id="8976c25" data-element_type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h4 class="elementor-heading-title elementor-size-default">Ověření, zda server podporuje TLS 1.2</h4>				</div>
				</div>
				<div class="elementor-element elementor-element-bbabf3d elementor-widget elementor-widget-text-editor" data-id="bbabf3d" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Pomocí následujícího <a href="https://www.sraga.cz/tag/powershell/" target="_blank" rel="noopener">PowerShell</a> skriptu můžete zkontrolovat aktuální nastavení protokolu TLS 1.2 na serveru, kde provozujete <a href="https://www.sraga.cz/tag/entra-connect/" target="_blank" rel="noopener">Microsoft Entra Connect</a>.</p>								</div>
				</div>
				<div class="elementor-element elementor-element-259fe77 elementor-widget elementor-widget-code-block-for-elementor" data-id="259fe77" data-element_type="widget" data-widget_type="code-block-for-elementor.default">
				<div class="elementor-widget-container">
					<pre class='line-numbers theme-okaidia' data-show-toolbar='yes'><code class='language-powershell'>Function Get-ADSyncToolsTls12RegValue
{
    [CmdletBinding()]
    Param
    (
        # Registry Path
        [Parameter(Mandatory=$true,
                   Position=0)]
        [string]
        $RegPath,

# Registry Name
        [Parameter(Mandatory=$true,
                   Position=1)]
        [string]
        $RegName
    )
    $regItem = Get-ItemProperty -Path $RegPath -Name $RegName -ErrorAction Ignore
    $output = &quot;&quot; | select Path,Name,Value
    $output.Path = $RegPath
    $output.Name = $RegName

If ($regItem -eq $null)
    {
        $output.Value = &quot;Not Found&quot;
    }
    Else
    {
        $output.Value = $regItem.$RegName
    }
    $output
}

$regSettings = @()
$regKey = &#039;HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319&#039;
$regSettings += Get-ADSyncToolsTls12RegValue $regKey &#039;SystemDefaultTlsVersions&#039;
$regSettings += Get-ADSyncToolsTls12RegValue $regKey &#039;SchUseStrongCrypto&#039;

$regKey = &#039;HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319&#039;
$regSettings += Get-ADSyncToolsTls12RegValue $regKey &#039;SystemDefaultTlsVersions&#039;
$regSettings += Get-ADSyncToolsTls12RegValue $regKey &#039;SchUseStrongCrypto&#039;

$regKey = &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server&#039;
$regSettings += Get-ADSyncToolsTls12RegValue $regKey &#039;Enabled&#039;
$regSettings += Get-ADSyncToolsTls12RegValue $regKey &#039;DisabledByDefault&#039;

$regKey = &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client&#039;
$regSettings += Get-ADSyncToolsTls12RegValue $regKey &#039;Enabled&#039;
$regSettings += Get-ADSyncToolsTls12RegValue $regKey &#039;DisabledByDefault&#039;

$regSettings</code></pre>				</div>
				</div>
				<div class="elementor-element elementor-element-1b51a3d elementor-widget elementor-widget-text-editor" data-id="1b51a3d" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Výstup skriptu bude přibližně takový:</p>								</div>
				</div>
				<div class="elementor-element elementor-element-b441831 elementor-widget elementor-widget-image" data-id="b441831" data-element_type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
																<a href="https://www.sraga.cz/wp-content/uploads/2024/09/tls-1-2-check.png" data-elementor-open-lightbox="yes" data-elementor-lightbox-title="tls-1-2-check" data-e-action-hash="#elementor-action%3Aaction%3Dlightbox%26settings%3DeyJpZCI6NzUyLCJ1cmwiOiJodHRwczpcL1wvd3d3LnNyYWdhLmN6XC93cC1jb250ZW50XC91cGxvYWRzXC8yMDI0XC8wOVwvdGxzLTEtMi1jaGVjay5wbmcifQ%3D%3D">
							<img loading="lazy" decoding="async" width="768" height="127" src="https://www.sraga.cz/wp-content/uploads/2024/09/tls-1-2-check-768x127.png" class="attachment-medium_large size-medium_large wp-image-752" alt="Kontrola TLS 1.2 pomocí PowerShell" srcset="https://www.sraga.cz/wp-content/uploads/2024/09/tls-1-2-check-768x127.png 768w, https://www.sraga.cz/wp-content/uploads/2024/09/tls-1-2-check-300x50.png 300w, https://www.sraga.cz/wp-content/uploads/2024/09/tls-1-2-check.png 945w" sizes="(max-width: 768px) 100vw, 768px" />								</a>
															</div>
				</div>
				<div class="elementor-element elementor-element-86aba4b elementor-widget elementor-widget-text-editor" data-id="86aba4b" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Ověřte, zda-li je tedy TLS 1.2 na vašem serveru aktivní. Pokud aktivní není, bude výstup podobný, jako na uvedeném obrázku, tedy u jednotlivých komponent bude uvedeno &#8222;Not Found&#8220; nebo &#8222;0&#8220;.</p>								</div>
				</div>
				<div class="elementor-element elementor-element-f095a28 elementor-widget elementor-widget-heading" data-id="f095a28" data-element_type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h4 class="elementor-heading-title elementor-size-default">PowerShell script pro zapnutí podpory TLS 1.2</h4>				</div>
				</div>
				<div class="elementor-element elementor-element-fd7175a elementor-widget elementor-widget-text-editor" data-id="fd7175a" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>K vynucení podpory protokolu TLS 1.2 na serveru s Microsoft Entra Connect můžete použít následující PowerShell skript.</p>								</div>
				</div>
				<div class="elementor-element elementor-element-1dfe1ec elementor-widget elementor-widget-code-block-for-elementor" data-id="1dfe1ec" data-element_type="widget" data-widget_type="code-block-for-elementor.default">
				<div class="elementor-widget-container">
					<pre class='line-numbers theme-okaidia' data-show-toolbar='yes'><code class='language-powershell'>If (-Not (Test-Path &#039;HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319&#039;))
{
    New-Item &#039;HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319&#039; -Force | Out-Null
}
New-ItemProperty -Path &#039;HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319&#039; -Name &#039;SystemDefaultTlsVersions&#039; -Value &#039;1&#039; -PropertyType &#039;DWord&#039; -Force | Out-Null
New-ItemProperty -Path &#039;HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319&#039; -Name &#039;SchUseStrongCrypto&#039; -Value &#039;1&#039; -PropertyType &#039;DWord&#039; -Force | Out-Null

If (-Not (Test-Path &#039;HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319&#039;))
{
    New-Item &#039;HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319&#039; -Force | Out-Null
}
New-ItemProperty -Path &#039;HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319&#039; -Name &#039;SystemDefaultTlsVersions&#039; -Value &#039;1&#039; -PropertyType &#039;DWord&#039; -Force | Out-Null
New-ItemProperty -Path &#039;HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319&#039; -Name &#039;SchUseStrongCrypto&#039; -Value &#039;1&#039; -PropertyType &#039;DWord&#039; -Force | Out-Null

If (-Not (Test-Path &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server&#039;))
{
    New-Item &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server&#039; -Force | Out-Null
}
New-ItemProperty -Path &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server&#039; -Name &#039;Enabled&#039; -Value &#039;1&#039; -PropertyType &#039;DWord&#039; -Force | Out-Null
New-ItemProperty -Path &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server&#039; -Name &#039;DisabledByDefault&#039; -Value &#039;0&#039; -PropertyType &#039;DWord&#039; -Force | Out-Null

If (-Not (Test-Path &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client&#039;))
{
    New-Item &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client&#039; -Force | Out-Null
}
New-ItemProperty -Path &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client&#039; -Name &#039;Enabled&#039; -Value &#039;1&#039; -PropertyType &#039;DWord&#039; -Force | Out-Null
New-ItemProperty -Path &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client&#039; -Name &#039;DisabledByDefault&#039; -Value &#039;0&#039; -PropertyType &#039;DWord&#039; -Force | Out-Null

Write-Host &#039;TLS 1.2 has been enabled. You must restart the Windows Server for the changes to take affect.&#039; -ForegroundColor Cyan</code></pre>				</div>
				</div>
				<div class="elementor-element elementor-element-7642837 elementor-widget elementor-widget-text-editor" data-id="7642837" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Výstupem skriptu by pak měla být tato hláška:</p>								</div>
				</div>
				<div class="elementor-element elementor-element-4a447e7 elementor-widget elementor-widget-image" data-id="4a447e7" data-element_type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
															<img loading="lazy" decoding="async" width="900" height="41" src="https://www.sraga.cz/wp-content/uploads/2024/09/tls-1-2-enabled.png" class="attachment-large size-large wp-image-753" alt="tls 1 2 enabled" srcset="https://www.sraga.cz/wp-content/uploads/2024/09/tls-1-2-enabled.png 959w, https://www.sraga.cz/wp-content/uploads/2024/09/tls-1-2-enabled-300x14.png 300w, https://www.sraga.cz/wp-content/uploads/2024/09/tls-1-2-enabled-768x35.png 768w" sizes="(max-width: 900px) 100vw, 900px">															</div>
				</div>
				<div class="elementor-element elementor-element-3a7c8dd elementor-alert-warning elementor-widget elementor-widget-alert" data-id="3a7c8dd" data-element_type="widget" data-widget_type="alert.default">
				<div class="elementor-widget-container">
							<div class="elementor-alert" role="alert">

						<span class="elementor-alert-title">Upozornění</span>
			
						<span class="elementor-alert-description">Po aktivaci podpory TLS 1.2 restartujte server.</span>
			
						<button type="button" class="elementor-alert-dismiss" aria-label="Zavřít toto upozornění.">
									<span aria-hidden="true">&times;</span>
							</button>
			
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-147f7f3 elementor-widget elementor-widget-heading" data-id="147f7f3" data-element_type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h4 class="elementor-heading-title elementor-size-default">PowerShell script pro vypnutí podpory TLS 1.2</h4>				</div>
				</div>
				<div class="elementor-element elementor-element-bdbb55b elementor-widget elementor-widget-text-editor" data-id="bdbb55b" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Ačkoliv deaktivaci podpory TLS 1.2 <strong>nedoporučuji</strong>, v ojedinělých případech může být potřeba. Pokud tedy nutně potřebujede <strong>deaktivovat</strong> podporu TLS 1.2 na vašem serveru, použijte následující skript:</p>								</div>
				</div>
				<div class="elementor-element elementor-element-c98e602 elementor-widget elementor-widget-code-block-for-elementor" data-id="c98e602" data-element_type="widget" data-widget_type="code-block-for-elementor.default">
				<div class="elementor-widget-container">
					<pre class='line-numbers theme-okaidia' data-show-toolbar='yes'><code class='language-powershell'>If (-Not (Test-Path &#039;HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319&#039;))
{
    New-Item &#039;HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319&#039; -Force | Out-Null
}
New-ItemProperty -Path &#039;HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319&#039; -Name &#039;SystemDefaultTlsVersions&#039; -Value &#039;0&#039; -PropertyType &#039;DWord&#039; -Force | Out-Null
New-ItemProperty -Path &#039;HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319&#039; -Name &#039;SchUseStrongCrypto&#039; -Value &#039;0&#039; -PropertyType &#039;DWord&#039; -Force | Out-Null

If (-Not (Test-Path &#039;HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319&#039;))
{
    New-Item &#039;HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319&#039; -Force | Out-Null
}
New-ItemProperty -Path &#039;HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319&#039; -Name &#039;SystemDefaultTlsVersions&#039; -Value &#039;0&#039; -PropertyType &#039;DWord&#039; -Force | Out-Null
New-ItemProperty -Path &#039;HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319&#039; -Name &#039;SchUseStrongCrypto&#039; -Value &#039;0&#039; -PropertyType &#039;DWord&#039; -Force | Out-Null

If (-Not (Test-Path &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server&#039;))
{
    New-Item &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server&#039; -Force | Out-Null
}
New-ItemProperty -Path &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server&#039; -Name &#039;Enabled&#039; -Value &#039;0&#039; -PropertyType &#039;DWord&#039; -Force | Out-Null
New-ItemProperty -Path &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server&#039; -Name &#039;DisabledByDefault&#039; -Value &#039;1&#039; -PropertyType &#039;DWord&#039; -Force | Out-Null

If (-Not (Test-Path &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client&#039;))
{
    New-Item &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client&#039; -Force | Out-Null
}
New-ItemProperty -Path &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client&#039; -Name &#039;Enabled&#039; -Value &#039;0&#039; -PropertyType &#039;DWord&#039; -Force | Out-Null
New-ItemProperty -Path &#039;HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client&#039; -Name &#039;DisabledByDefault&#039; -Value &#039;1&#039; -PropertyType &#039;DWord&#039; -Force | Out-Null

Write-Host &#039;TLS 1.2 has been disabled. You must restart the Windows Server for the changes to take affect.&#039; -ForegroundColor Cyan</code></pre>				</div>
				</div>
				<div class="elementor-element elementor-element-d608111 elementor-widget elementor-widget-heading" data-id="d608111" data-element_type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Další kroky
</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-8df86c0 elementor-widget elementor-widget-text-editor" data-id="8df86c0" data-element_type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Pokud nasazujete Microsoft Entra Connect, poprvé, mohou se vám hodit následující informace:</p><ul><li><a href="https://www.sraga.cz/entra-troubleshooting-permission-issue-error-code-8344/" target="_blank" rel="noopener">Entra Troubleshooting: permission-issue error code 8344</a></li><li><a href="https://www.sraga.cz/jak-synchronizovat-on-prem-ad-ucty-s-existujicimi-ucty-v-entra-id/" target="_blank" rel="noopener">Jak synchronizovat on-prem AD účty s existujícími účty v Entra ID</a></li><li><a href="https://www.sraga.cz/jak-zjistit-verzi-microsoft-azure-ad-connect-entra-id-connect/" target="_blank" rel="noopener">Jak zjistit aktuální verzi Microsoft Azure AD Connect / Entra ID Connect</a></li></ul>								</div>
				</div>
					</div>
				</div>
				</div>
		]]></content:encoded>
					
					<wfw:commentRss>https://www.sraga.cz/entra-connect-troubleshooting-unable-to-validate-credentials/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
