Aktivieren Sie die Debug-Protokollierung mit HKLM\SOFTWARE\Aloaha\pdf\debug = 1 (unter 64-Bit-Windows unterhalb von WOW6432Node), reproduzieren Sie das Problem und lesen Sie C:\Windows\Logs\CodeBProvider\. Testen Sie die Kachel ohne Abmelden mit CredentialProviderInstaller.exe /test. Senden Sie die Protokolldateien an info@codeb.io, wenn Sie Hilfe benötigen.
Erste Prüfungen
- Ist der Provider installiert und lizenziert? Führen Sie den Installer erneut mit
/installaus und prüfen Sie die Lizenz inSmartLoginLicensing.exe. - Funktioniert der Token außerhalb des Anmeldebildschirms? Öffnen Sie das Verknüpfungswerkzeug (zum Beispiel
LinkNFCCard.exe) und prüfen Sie, ob die Kartenseriennummer erscheint. - Wurde das Windows-Passwort geändert, nachdem der Token verknüpft wurde? Dann verknüpfen Sie erneut oder verwenden Sie
/changepw(siehe Passwortänderungen). - Testen ohne Abmelden:
CredentialProviderInstaller.exe /test.
Debug-Protokollierung und Protokolldateien
Die Protokollierung ist standardmäßig deaktiviert. Um sie zu aktivieren, setzen Sie diesen Wert (Zeichenfolge oder DWORD) und öffnen Sie den Anmeldebildschirm erneut:
:: 64-Bit-Windows (32-Bit-Registry-Ansicht)
reg add "HKLM\SOFTWARE\WOW6432Node\Aloaha\pdf" /v debug /t REG_SZ /d 1 /f
:: wieder deaktivieren
reg add "HKLM\SOFTWARE\WOW6432Node\Aloaha\pdf" /v debug /t REG_SZ /d 0 /f
| Wo | Was |
|---|---|
C:\Windows\Logs\CodeBProvider\CodeBProvider-YYYY-MM-DD.log | Der Credential Provider: Kacheln, Felder, Token-Ereignisse, Anmeldeergebnis. Eine Datei pro Tag, 14 Tage lang aufbewahrt. |
C:\Windows\Logs\CodeBProvider\aLog-<number>.txt | Die Hilfsbibliotheken eines Prozesses: Kartenleser, AD- und Domänencontroller-Prüfungen, TOTP, Zertifikate. Die Zeilen zeigen Prozess (P), Sitzung (S) und Thread (T). |
Ereignisanzeige → Windows-Protokolle → Anwendung, Quelle CodeB Credential Provider V2 | Aktionen beim Entfernen der Karte („Card was removed“, „Do Action was called“). |
Nützliche Zeilen beim Lesen eines Provider-Protokolls: ReportResult ntsStatus: 0 bedeutet, dass Windows die Anmeldung akzeptiert hat; Found user on smartcard / Found user on usb stick zeigen, welcher Token übereinstimmte; Cards with serials found: 0 bedeutet, dass keine Karte erkannt wurde.
Debug-Protokolle enthalten Benutzernamen, Kartenseriennummern und andere Kontodetails. Deaktivieren Sie die Protokollierung, wenn Sie fertig sind, und löschen Sie alte Protokolle, die Sie nicht mehr benötigen.
Die CodeB-Kachel erscheint nicht
- Installieren Sie erneut als Administrator:
CredentialProviderInstaller.exe /install. Edition 1: Starten Siecodeb_tray.exeeinmal mit Als Administrator ausführen. - Pro Benutzer wird nur eine Kachel angezeigt, wenn der Benutzer bereits ausgewählt ist; klicken Sie auf Anmeldeoptionen oder Anderer Benutzer, um alle Provider zu sehen.
- Prüfen Sie
HideExtraTileund die Filterwerte in der Registry. - Prüfen Sie, ob das .NET Framework 4.7.2 oder neuer installiert ist.
Die Karte wird am Anmeldebildschirm nicht erkannt
- Prüfen Sie den Leser in
LinkNFCCard.exe: Erscheint die Seriennummer dort nicht, handelt es sich um ein Leser-, Treiber- oder Kartenproblem, nicht um ein Anmeldeproblem. - Der Windows-Dienst Smartcard (
SCardSvr) muss laufen. Windows beendet ihn, wenn der letzte Leser entfernt wird; aktuelle Builds verbinden sich automatisch neu, wenn er neu startet. - Mehrere Leser (zum Beispiel ein kontaktbehafteter und ein kontaktloser am selben Gerät): Der kontaktlose wird für NFC-Karten verwendet. Virtuelle Leser werden übersprungen.
- Karte zu schnell angehoben: Erhöhen Sie
DelayCardRemovalEventSEC(Standard 10 Sekunden) etwas. Wenn Sie sehr lange Werte benötigen, suchen Sie nach der eigentlichen Ursache (Lesertreiber, Kaltstart-Timing). - Suchen Sie im Provider-Protokoll nach
Card readers attachedoderNo card reader found.
Remote Desktop
- Aktivieren Sie die Smartcard-Umleitung im RDP-Client (Lokale Ressourcen → Weitere → Smartcards oder
redirectsmartcards:i:1in der .rdp-Datei). Der Leser muss mit dem Client-PC verbunden sein. - Ein umgeleiteter Leser kann einige Sekunden nach dem Anmeldebildschirm erscheinen, besonders nach einem schnellen Trennen und erneuten Verbinden. Aktuelle Builds prüfen bis zu 10 Minuten lang alle 2 Sekunden und erkennen ihn; das Protokoll zeigt
Card reader appeared after … s. Warten Sie bei älteren Builds einen Moment und verbinden Sie sich erneut. - Die Entfernungsaktion lock (
1) trennt eine RDP-Sitzung; das ist beabsichtigt. - Verwenden Sie
RestartSmartCardServiceIfNoReaderDetectednicht mit Remote Desktop.
Der Token wird gefunden, aber die Anmeldung schlägt fehl
- Meist wurde das Windows-Passwort nach dem Verknüpfen geändert. Verknüpfen Sie erneut oder verwenden Sie
CodeBAdminCLI.exe /changepwfür AD-Tokens. MitShowWrongPasswordDialog = 1(Standard) sieht der Benutzer eine Meldung. - Falsche Karten-PIN: Die auf der Kachel eingegebene PIN muss mit der beim Verknüpfen festgelegten übereinstimmen (leer = Standard-PIN
0000, sieheDefaultSerialPIN). - Token auf einem anderen PC erstellt: Gemeinsame Tokens benötigen die gemeinsamen Zertifikate (
/cert) auf jedem PC. - Konto in AD gesperrt oder deaktiviert: Windows meldet es wie bei einem eingegebenen Passwort.
TOTP-Codes werden abgelehnt
- TOTP hängt von der Uhr ab. Prüfen Sie Uhrzeit und Zeitzone von PC und Telefon. Geben Sie am Anmeldebildschirm
timein das Passwort- oder PIN-Feld ein, um den Zeitdialog zu öffnen (sofern Schlüsselwörter nicht deaktiviert sind). - Stellenanzahl und Algorithmus in
LinkTOTPmüssen mit der App übereinstimmen; die meisten Apps unterstützen nur 6 Stellen mit SHA-1.
Offline-Laptops und langsame Anmeldung
Auf Domänen-PCs prüft CodeB im Hintergrund, ob ein Domänencontroller erreichbar ist, und merkt sich die Antwort (5 Minuten, wenn erreichbar, 30 Sekunden, wenn nicht). Wenn die Domäne offline ist, werden AD-Abfragen übersprungen und Windows meldet sich mit seinen zwischengespeicherten Anmeldedaten an, sodass eine Offline-Anmeldung nicht verzögert wird. Die Protokollzeile DC reachable = False zeigt diesen Zustand.
Die erste Anmeldung eines Benutzers an einem PC benötigt immer den Domänencontroller, wie bei jeder Windows-Anmeldung.
Active-Directory-Speicherprobleme
LinkNFCCardwarnt, dass nicht geschrieben werden kann: Erteilen Sie Lese-/Schreibrecht aufaltSecurityIdentitiesfür Domänencomputer (siehe Speicherung).- Karte funktioniert nur an einem PC: Prüfen Sie
Use_AD_altSecurityIdentities = 1auf den anderen PCs und die gemeinsamen Zertifikate. - Herausfinden, welchem Benutzer eine Karte gehört:
CodeBAdminCLI.exe /list2fa /serial <UID>.
Ausgesperrt nach dem Verbergen der Passwort-Kachel
- Melden Sie sich mit einem Administratorkonto an, das für Tokens aktiviert ist, oder mit einem Konto, das unter
Filter\UserExceptionsaufgeführt ist. - Aus der Ferne: Setzen Sie den Filterwert
HKLM\SOFTWARE\Aloaha\CP\<CLSID>mit der Remote-Registry oder PowerShell-Remoting wieder auf0.
So erhalten Sie Support
Schreiben Sie an info@codeb.io (oder info@aloaha.com) mit:
- was Sie getan haben, was Sie erwartet haben und was passiert ist, mit der Uhrzeit des Versuchs;
- den Dateien aus
C:\Windows\Logs\CodeBProvider\dieses Tages (Debug-Protokollierung aktiviert); - der Windows-Version, dem Kartenlesermodell und ob die Anmeldung lokal oder über Remote Desktop erfolgte.
E-Mail-Support ist in jeder Lizenz enthalten. Weitere Antworten finden Sie auf der Support- & FAQ-Seite.
Häufige Fragen
Wo befinden sich die CodeB-Protokolldateien?
Bei aktivierter Debug-Protokollierung (HKLM\SOFTWARE\Aloaha\pdf\debug = 1, 32-Bit-Ansicht) unter C:\Windows\Logs\CodeBProvider\: eine CodeBProvider-YYYY-MM-DD.log pro Tag und eine aLog-….txt pro Prozess. Aktionen beim Entfernen der Karte werden außerdem im Windows-Anwendungsereignisprotokoll aufgezeichnet (Quelle CodeB Credential Provider V2).
Kann ich die Anmeldekachel testen, ohne mich abzumelden?
Ja: Führen Sie CredentialProviderInstaller.exe /test aus oder klicken Sie auf Test Credential Provider. Es öffnet sich ein Windows-Anmeldedialog mit der CodeB-Kachel.
Funktioniert die Kartenanmeldung über Remote Desktop?
Ja, wenn der RDP-Client den Smartcard-Leser umleitet (Lokale Geräte und Ressourcen → Smartcards). Der umgeleitete Leser kann einige Sekunden nach dem Anmeldebildschirm erscheinen; aktuelle Builds suchen weiterhin danach. Eine Entfernungsaktion lock trennt die RDP-Sitzung.