Tere, austatud lugeja,
RÀÀgin teile oma ÔudusunenÀost, mille ma kogesin CA migreerimisel Windows 2008R2 pealt Windows 2012 R2. Internetis on palju artikleid selle teema kohta, ja mingit probleemi ei pidanud olema.
Kahjuks ei ole ma vĂ€ga Windowsi administraator, olen rohkem *nix administraator, kuid ĂŒlesanne CA migreerimine oli pandud â see pidi Ă€ra tegema.
Allpool rÀÀgin, kuidas ma selle protsessi lÀbi tegin ja lÔpuks ei saanud ma just vÀga Ônnelikku lÔppu.
Nii et lĂ€hme edasiâŠ
Sisendisubmit:
Allikas â Windows 2008 R2 koos Root CA-ga
Sihtpunkt â Windows 2012R2
Windows 2012R2 server oli mul juba installitud ja minimaalsetes seadistustes.
Algne tegevusplaan oli jĂ€rgmine (lĂŒhikese tegevused):
1) Teeme CA + Privat Key varukoopia ja kopeerime selle jagatud kausta mÔlema arvuti jaoks
2) VĂ€ljastame sihtpunkti domeenist ja muudame IP-d
3) Teeme serveri snapshot'i
4) Muudame IP-d allika peal
5) Logime sisse uuele Windows 2012R2 serverile administraatorina â viime selle samasse domeeni sama nimega ja mÀÀrame vana IP
6) Paigaldame Active Directory Certificate Service'i (CA, CA Web Enrollment, NDES, Online Responder)
7) MÀÀrame, et tegu on Enterprise CA-ga
8) Taastame CA + Private Key varukoopiast
9) Ănnelik lĂ”pp
Olge nĂ”us, et midagi keerulist ei ole. Ja ma asusin elluviimisele. Tegelikult ei olnud mingeid probleeme ja kĂ”ik lĂ€ks libedalt⊠Teenus kĂ€ivitus, sertifikaadi mallid ilmusid ja sertifikaadid ise ilmusid. ĂhesĂ”naga, kĂ”ik oli OK. SeetĂ”ttu lĂ€ksin magama. Homme ei tulnud mingeid kaebusi CA töö kohta, seega arvasin, et kĂ”ik töötab, ja asusin teistele ĂŒlesannetele. Nende lahendamisel vajas ma sertifikaati. Loodsin .csr ja lĂ€ksin lingile , et sertifikaati allkirjastada ja saada, ja sel hetkel tekkis viga. Kahjuks ei teinud ma ekraanipilti, kuid seal rÀÀkis mismatche user informationist ja veel mingitest vigadest. Noh, ja olime kohal â mĂ”tlesin ma. Alustasin googeldamist, kuid kahjuks ei leidnud ma midagi arusaadavat.
Ăhtuks otsustasime Windows 2012R2 CA kustutada ja kĂ”ik uuesti installida ja siin tegin vea, valisin Enterprise CA asemel valiku Standalone CA (oma veast sain teada hiljem). Tehtud kĂ”ik toimingud uuesti⊠kĂ”ik lĂ€ks vigadeta â kuid sertifikaadi mallide valimisel sain Element not found, kuigi kui valin Manage â siis mallid on kohal.
MÔtlesin, et vÔib-olla ei ole Ôigusi antud CN=Certificate Templates jaoks, seetÔttu andsin ADSI Edit'i abil vm_ca$-le Read Ôiguse. TaaskÀivitasin CertSvc ja⊠tulemus: Element not found.
Siin ma tunnen end kurvana, sest on kesköö kaks⊠ja CA ei tööta. LĂŒlitan vĂ€lja CA Windows 2012R2 ja taastan VM CA Windows 2008R2 kindlasti. Tagastan serveri AD-sse (sest domeeni sisselogimisel tuleb vĂ€lja suhete viga, serverilt ja AD).
No ma arvan⊠nĂŒĂŒd lĂ€heb kĂ”ik hĂ€sti, aga kahjuks⊠kĂ”ik on ikka veel Certificate Templates â ma saan Element not found. JĂ€tan selle hommikuni â sest hommik on Ă”htust targem.
Hommikul googeldasin, lugedes erinevaid artikleid â otsustan juba olemasoleva CA uuesti installida serveris lootuses lahendada probleem Element Not Found ja sertifikaatide vĂ€ljastamine veebis.
Protsess on ĂŒsna lihtne:
1) Eemaldame CA rolli
2) TaaskÀivitame
3) Ootame eemaldamisprotsessi lÔpuleviimist
4) Lisame CA rolli (mÀÀrame CA, CA Web Enrollment, NDES, Online Responder)
5) TÀpsustame, et mul on Enterprise CA ja mul on privaatne vÔti
6) Ootame installimise lÔpuleviimist ja taastame kÔik varukoopiatest, mille me alguses tegime.
7) Nagu tavaliselt, lĂ€ks kĂ”ik hĂ€sti â ilma vigadeta ja teenus kĂ€ivitus
SĂŒdame kloppimise saatel klikin Certificate Templates â ja⊠mulle ilmus nimekiri â see on juba vĂ€ike vĂ”it. Peab kontrollima sertifikaadi vĂ€ljaandmise toimimist veebis. LĂ€hen lingile: ja klikkin Request a Certificate ja edasi advanced certificate request⊠mÀÀran .csr pĂ€ringu ja saan valmis sertifikaadi. Vabastan⊠CA taastamine Ă”nnestus.
KokkuvÔtted:
1) Tehke kindlasti varukoopia ja snapshot
2) Dokumenteerige oma tegevused â see aitab kĂ”ik tagasi tuua vĂ”i leidma vea kiiremini
P.s. Mul on ees veel kord proovida CA migratsiooni Windows 2008R-st Windows 2012R2-le.
Allikas: habr.com
