Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 51002 CAPI2: сбой загрузки списка корневых сертификатов

Обновлено: 28.08.2026  ·  Официальная база знаний

Симптомы ошибки загрузки сертификатов CAPI2 51002

В журнале Application регистрируется ошибка Event ID 51002: Failed to download third-party root list from: <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab> от источника CAPI2.

СимптомПричина
Ошибки CAPI2 при старте и валидации SSLСервер не может установить HTTP-соединение с узлами Microsoft Windows Update
Блокировка на сетевом шлюзе (Firewall)Сетевой экран блокирует прямые исходящие запросы по порту 80 к ресурсам Microsoft
Задержки в работе веб-сервисовПриложения висят по 15–30 секунд в ожидании таймаута скачивания CRL/CTL списков

Пошаговое устранение сбоя Event ID 51002

Служба криптографии пытается автоматически загрузить актуальный список корневых сертификатов authrootstl.cab с серверов Windows Update, но соединение сбрасывается из-за отсутствия прямого интернета или закрытого фаервола.

  1. Отключите автообновление корневых сертификатов через интернет (рекомендуется для изолированных серверов):
# Полное отключение компонента автоматического обновления сертификатов (PowerShell):
$regPath = "HKLM:\SOFTWARE\Policies\Microsoft\SystemCertificates\AuthRoot"
if (-not (Test-Path $regPath)) { New-Item -Path $regPath -Force }
Set-ItemProperty -Path $regPath -Name "DisableRootAutoUpdate" -Value 1 -Type DWord -Force
  1. Настройте системный прокси WinHTTP (если в сети используется Proxy-сервер):
# Проверка текущей конфигурации WinHTTP прокси:
netsh winhttp show proxy

# Установка корпоративного прокси-сервера (если требуется):
netsh winhttp set proxy proxy-server.domain.local:8080 ";*.domain.local"
  1. Проверьте доступность URL через PowerShell:
# Тест сетевой доступности серверов сертификатов Microsoft:
Test-NetConnection -ComputerName "www.download.windowsupdate.com" -Port 80

Рекомендация: Если сервер находится в изолированном защищенном контуре (PCI-DSS / 152-ФЗ), отключите DisableRootAutoUpdate и распространяйте корневые сертификаты централизованно через групповые политики Active Directory (GPO).

Практический опыт инженера: Event ID 51002 — самая массовая 'мусорная' ошибка на серверах без прямого выхода в интернет. Установка политики DisableRootAutoUpdate = 1 через GPO для всего домена полностью ликвидирует эти события и ускоряет загрузку ОС.

Частые вопросы (FAQ)

Почему Windows использует незащищенный протокол HTTP (порт 80) для скачивания authrootstl.cab?

Файлы списков доверенных сертификатов (CTL) имеют встроенную цифровую подпись Microsoft. Использование HTTP вместо HTTPS предотвращает циклическую ошибку: чтобы проверить SSL-сертификат для HTTPS, потребовалось бы сначала скачать этот же список.

Будет ли сервер защищен, если отключить обновление корневых сертификатов?

Да, если вы периодически обновляете операционную систему через WSUS или вручную импортируете актуальные доверенные сертификаты.

Влияет ли ошибка 51002 на работу сайтов внутри локального домена?

Нет, для внутренних ресурсов используются сертификаты вашего локального центра сертификации Active Directory Certificate Services (AD CS).

Как очистить неудачные попытки скачивания в CAPI2?

Выполните команду CertUtil -URLCache * delete в командной строке с правами администратора.