К обсуждениям

IE mode закрывается после выбора клиентского сертификата: матрица проверки AD и Entra-устройств

Редакция VOne Технологии

Безопасная диагностика случая, когда окно IE mode в Edge закрывается после выбора клиентского сертификата на Entra-устройстве, но работает на AD: сравниваем политики, сертификаты и запрос сервера.

Зафиксируйте границу сбоя без изменения политики

На рабочем и проблемном устройстве откройте одну и ту же разрешённую внутреннюю страницу из корпоративного списка IE mode. Отметьте четыре события: запуск вкладки, появление выбора сертификата, подтверждение выбора и закрытие либо продолжение загрузки. Не записывайте серийный номер, Subject, внутренний URL или имя пользователя в публичный отчёт. Если закрывается только дочернее окно, а исходная вкладка остаётся, зафиксируйте это отдельно. Наблюдение «AD работает, Entra не работает» задаёт полезную границу сравнения, но само по себе не устанавливает причину.

Сравните фактически применённые политики Edge

Откройте встроенную страницу политик Edge на обоих устройствах и выгрузите список применённых параметров для внутреннего администратора. Сопоставьте источник, уровень и значение списка сайтов IE mode, а также политики выбора клиентского сертификата. Официальная документация AutoSelectCertificateForUrls говорит, что правило задаёт шаблоны URL и фильтры сертификатов, а выбираются только сертификаты, подходящие под запрос сервера. Поэтому наличие политики ещё не означает, что конкретный сертификат соответствует фильтру и серверному запросу.

Учтите два запроса сертификата в IE mode

Microsoft отдельно отмечает в FAQ по IE mode, что клиентский сертификат может запрашиваться дважды: аутентификацию способны инициировать и рамка, и окно. Это не подтверждает причину закрытия в конкретном случае, но объясняет, почему диагностике нельзя ограничиваться первым диалогом. Запишите, сколько запросов появилось на каждом устройстве и для какого шага страницы. Не отключайте проверку сертификатов и не добавляйте широкое автоматическое правило ради того, чтобы скрыть второй запрос: сначала нужно понять, какой компонент его инициирует.

Проведите обратимый тест одной переменной

Выберите одно проблемное устройство и один рабочий эталон с одинаковой версией Edge. Сначала сравните только применённые политики, затем только наличие подходящего сертификата в ожидаемом пользовательском или машинном хранилище, не экспортируя закрытый ключ. После этого повторите одну попытку с очищенным состоянием вкладки, но без удаления профиля и без ручного редактирования реестра. Если различие исчезает после выравнивания одной подтверждённой настройки, верните исходное значение и повторите для воспроизводимости; иначе не приписывайте ей причинность.

Пакет данных для администратора Edge и PKI

Передайте время с часовым поясом, версию Edge, тип присоединения устройства, экспорт применённых политик с удалёнными внутренними URL, число запросов сертификата и этап, на котором закрывается окно. PKI-команде достаточно сведений о назначении сертификата, сроке действия и совпадении с серверным запросом; закрытый ключ, полный Subject и снимок хранилища не нужны. Остановитесь, если требуется ослабить фильтр для всех сайтов, переносить сертификат между пользователями или менять серверную аутентификацию без окна обслуживания. Такие действия выходят за рамки безопасной клиентской диагностики.

Материал подготовлен самостоятельно с автоматизацией и редакционно проверен 30 июля 2026 года по обезличенному сигналу Microsoft Q&A и официальной документации Microsoft; внутренние адреса, сертификаты и конфигурации из обсуждения не воспроизводились.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.