L'ID d'événement 4871 représente un événement d'audit de sécurité généré par le sous-système d'audit de sécurité de Microsoft Windows lorsque les services de certificats Active Directory refusent une demande d'inscription de certificat. Cet événement se produit exclusivement sur les serveurs exécutant le rôle d'autorité de certification et indique qu'une demande de certificat entrante n'a pas satisfait aux critères de sécurité établis, aux exigences du modèle ou aux contraintes de politique.
L'événement contient des informations complètes sur la demande refusée, y compris l'identité de l'utilisateur demandeur, le modèle de certificat demandé, la raison spécifique du refus et des informations contextuelles sur le serveur CA traitant la demande. Les raisons courantes de refus incluent des autorisations insuffisantes sur le modèle de certificat, la violation des paramètres de sécurité du modèle, des formats de nom de sujet invalides ou des tentatives de demande de certificats avec des extensions d'utilisation de clé non autorisées.
D'un point de vue sécurité, l'ID d'événement 4871 sert de composant critique des stratégies de surveillance PKI. Des modèles inhabituels de refus de certificats peuvent indiquer des activités de reconnaissance, des tentatives d'escalade de privilèges ou des mauvaises configurations pouvant impacter les opérations commerciales. L'événement s'intègre au cadre d'audit de sécurité Windows, permettant une collecte centralisée via des outils comme le transfert d'événements Windows ou des solutions SIEM pour une surveillance de la sécurité des certificats à l'échelle de l'entreprise.