Buen día, estimado lector,
Te contaré sobre mi pesadilla, que viví al migrar CA de Windows 2008R2 a Windows 2012 R2. Hay muchos artículos en internet sobre este tema y no debería haber problemas.
Lamentablemente, no soy un administrador de Windows, soy más un administrador de *nix, pero se me encomendó la tarea de migrar CA — tenía que hacerlo.
A continuación, te contaré cómo pasé por este proceso y obtuve un final no tan feliz al final.
Así que empecemos…
Datos de origen:
Fuente — Windows 2008 R2 con Root CA
Objetivo — Windows 2012R2
Ya tenía instalado el servidor Windows 2012R2 y minimamente configurado.
Inicialmente, el plan de acción era el siguiente (acciones resumidas):
1) Hacemos una copia de seguridad de CA+Clave Privada y la copiamos en una unidad compartida para ambos equipos
2) Sacamos el target del dominio y cambiamos la IP
3) Hacemos una instantánea del servidor
4) Cambiamos la IP en el origen
5) Accedemos al nuevo servidor Windows 2012R2 como administrador — lo introducimos en el dominio con el mismo nombre y asignamos la IP antigua
6) Instalamos el rol de Active Directory Certificate Service (CA, CA Web Enrollment, NDES, Online Responder)
7) Indicamos que es una CA Empresarial
8) Restauramos CA+Clave Privada desde la copia de seguridad
9) Final feliz
Estarás de acuerdo en que no hay nada complicado. Y comencé la implementación. En realidad, no hubo problemas y todo salió como la seda... El servicio se inició, los Certificados Plantillas aparecieron y los certificados mismos aparecieron. En general, todo estaba bien. Así que fui a dormir. Por la mañana no había quejas sobre el funcionamiento de CA, así que pensé que todo funcionaba y comencé con otras tareas. En el proceso de resolverlas, necesitaba un certificado. Creé un .csr y fui al enlace , para firmar y obtener el certificado y en este punto ocurrió un error. Lamentablemente, no tomé una captura de pantalla, pero decía algo sobre información de usuario incompatible y algunos otros errores. Así que pensé: 'esto ya no está bien'. Comencé a buscar en Google, pero lamentablemente no encontré nada claro.
Ya por la tarde decidimos eliminar CA Windows 2012R2 y reinstalar todo nuevamente y aquí cometí un error, en lugar de seleccionar CA Empresarial, opté por CA Independiente (sobre mi error me enteré más tarde). Realicé todas las operaciones de nuevo... todo pasó sin errores - pero al seleccionar la carpeta de Certificados Plantillas - recibí Elemento no encontrado, aunque si seleccionaba Administrar - las plantillas estaban en su lugar.
Pensé que faltaban permisos para el CN=Certificados Plantillas, así que mediante ADSI Edit, otorgué Read para vm_ca$. Reinicié CertSvc y... resultado: Elemento no encontrado.
Aquí me sentí triste porque eran las 2 de la noche... y CA no funciona. Apago CA Windows 2012R2 y restauro la VM CA Windows 2008R2 desde el snapshot. Restauro el servidor en AD (ya que al intentar iniciar sesión con la cuenta de dominio se produce un error de relaciones entre el servidor y AD).
Bueno, pensé... ahora todo estará bien, pero lamentablemente... sigue sin aparecer Certificate Templates — recibo Element not found. Dejaré todo hasta la mañana — porque la mañana es más sabia que la noche.
Por la mañana, busqué en Google, leyendo diferentes tipos de artículos — me decido a reinstalar CA ya en el antiguo servidor con la esperanza de resolver el problema de Element Not Found y la emisión de certificados a través de la Web.
El proceso es bastante simple:
1) Eliminamos el rol de CA
2) Reiniciamos
3) Esperamos a que termine el proceso de eliminación
4) Agregamos el rol de CA (indicamos CA, CA Web Enrollment, NDES, Online Responder)
5) Indicamos que tengo CA Empresarial y tengo una clave privada
6) Esperamos a que finalice la instalación y restauramos todo desde el backup que hicimos al principio.
7) Como siempre, todo sale bien — sin errores y el servicio se inició
Con el corazón en un puño, hago clic en Certificate Templates — y… me aparece la lista — eso ya es una pequeña victoria. Solo queda verificar el funcionamiento de la emisión de certificados a través de la Web. Sigo el enlace: y hago clic en Request a Certificate y luego advanced certificate request… indico la solicitud .csr y obtengo el certificado listo. Respiro… He logrado restaurar CA.
Conclusiones:
1) Asegúrate de hacer un backup y un snapshot
2) Documenta tus acciones — esto ayudará a devolver todo o encontrar el error más rápido
P.d. Tengo que intentar nuevamente la migración de CA de Windows 2008R a Windows 2012R2.
Fuente: habr.com
