Guten Tag, geehrter Leser,
Ich werde Ihnen von meinem Albtraum erzĂ€hlen, den ich erlebt habe, als ich die CA von Windows 2008R2 auf Windows 2012 R2 migriert habe. Im Internet gibt es viele Artikel zu diesem Thema, und es hĂ€tte keine Probleme geben dĂŒrfen.
Zu meinem Bedauern bin ich kein besonderer Windows-Admin, ich bin eher ein *nix-Admin, aber die Aufgabe der Migration der CA wurde mir ĂŒbertragen â sie muss erledigt werden.
Unter dem Cut erzÀhle ich, wie ich diesen Prozess durchlaufen habe und am Ende kein ganz so Happy End bekam.
Also, los geht'sâŠ
Eckdaten:
Quelle â Windows 2008 R2 mit Root CA
Ziel â Windows 2012R2
Der Windows 2012R2-Server war bei mir bereits installiert und minimal konfiguriert.
UrsprĂŒnglich war der Plan wie folgt (abgekĂŒrzte Aktionen):
1) Backup der CA + Private Key erstellen und auf eine gemeinsame Freigabe fĂŒr beide Computer kopieren
2) Ziel aus der DomÀne entfernen und IP Àndern
3) Snapshot des Servers erstellen
4) IP am Quellserver Àndern
5) Am neuen Windows 2012R2-Server als Administrator anmelden â ihn mit dem gleichen Namen in die DomĂ€ne einfĂŒgen und die alte IP zuweisen
6) Rolle Active Directory-Zertifikatdienst (CA, CA Web Enrollment, NDES, Online Responder) installieren
7) Angeben, dass dies eine Enterprise CA ist
8) CA + Private Key aus dem Backup wiederherstellen
9) Happy End
Sind wir uns einig, dass es nichts Kompliziertes ist. Ich begann mit der Umsetzung. TatsĂ€chlich gab es keine Probleme, und alles verlief reibungslos⊠Der Dienst startete, die Zertifikatvorlagen erschienen und die Zertifikate selbst wurden generiert. Insgesamt war alles in Ordnung. Deshalb ging ich schlafen. Am Morgen gab es keine Beschwerden ĂŒber die Funktionsweise der CA, und daher ging ich davon aus, dass alles funktioniert und widmete mich anderen Aufgaben. Im Verlauf ihrer Lösung benötigte ich ein Zertifikat. Ich erstellte eine .csr und ging zu dem Link , um es zu signieren und das Zertifikat zu erhalten, und an dieser Stelle trat ein Fehler auf. Leider habe ich keinen Screenshot gemacht, aber es wurde von einem Mismatch der Benutzerinformationen und noch einigen anderen Fehlern gesprochen. Nun, da sind wir also â dachte ich. Ich begann zu googeln, fand jedoch leider nichts ErklĂ€rendes.
Am Abend beschlossen wir, die CA auf Windows 2012R2 zu löschen und alles neu zu installieren, und hier beging ich einen Fehler, indem ich statt Enterprise CA die Option Standalone CA wĂ€hlte (meinen Fehler erfuhr ich allerdings erst spĂ€ter). Ich fĂŒhrte alle AblĂ€ufe erneut durch⊠alles verlief ohne Fehler â aber beim AuswĂ€hlen des Ordners Zertifikatvorlagen erhielt ich das Element nicht gefunden, obwohl die Vorlagen an Ort und Stelle waren, wenn ich Verwalten wĂ€hlte.
Ich dachte, es fehlen Rechte fĂŒr den CN=Certificate Templates, daher gab ich mit ADSI Edit Leserechte fĂŒr vm_ca$. Ich startete CertSvc neu und⊠das Ergebnis: Element nicht gefunden.
Hier fĂŒhle ich mich traurig, denn es ist fast 2 Uhr nachts... und die CA funktioniert nicht. Ich schalte die CA Windows 2012R2 aus und stelle die VM CA Windows 2008R2 aus dem Snapshot wieder her. Ich bringe den Server in die AD zurĂŒck (da bei dem Versuch, mich mit einem DomĂ€nenkonto anzumelden, ein Beziehungsfehler zwischen Server und AD auftritt).
Nun denke ich⊠jetzt wird alles gut, aber leider⊠alles bleibt genauso, Certificate Templates â ich erhalte Element nicht gefunden. Ich lasse alles bis zum Morgen â denn der Morgen ist weiser als der Abend.
Am Morgen habe ich gegoogelt, verschiedene Artikel gelesen â und beschlieĂe, die CA bereits auf dem alten Server neu zu installieren, in der Hoffnung, das Problem Element nicht gefunden und die Ausstellung von Zertifikaten ĂŒber das Web zu lösen.
Der Prozess ist ziemlich einfach:
1) Rollen CA entfernen
2) Neustarten
3) Warten auf Abschluss des Löschvorgangs
4) Rolle CA hinzufĂŒgen (CA, CA Web Enrollment, NDES, Online Responder angeben)
5) Angeben, dass ich eine Enterprise CA habe und einen privaten SchlĂŒssel besitze
6) Warten auf Abschluss der Installation und alles aus dem Backup wiederherstellen, das wir zu Beginn erstellt haben.
7) Wie gewohnt, alles lĂ€uft gut â ohne Fehler und der Dienst hat gestartet.
Mit klopfendem Herzen klicke ich auf Certificate Templates â und⊠ich bekam eine Liste â das ist schon ein kleiner Sieg. Es bleibt nur zu ĂŒberprĂŒfen, ob die Ausstellung von Zertifikaten ĂŒber das Web funktioniert. Ich gehe dem Link nach: und klicke auf Request a Certificate und dann auf advanced certificate request⊠ich gebe die .csr-Anfrage ein und erhalte das fertige Zertifikat. Ich atme auf⊠Es ist gelungen, die CA wiederherzustellen.
Fazit:
1) Machen Sie unbedingt ein Backup und einen Snapshot
2) Dokumentieren Sie Ihre Aktionen â das hilft, alles zurĂŒckzuholen oder den Fehler schneller zu finden.
P.s. Ich werde erneut versuchen, die Migration der CA von Windows 2008R auf Windows 2012R2.
Quelle: habr.com
