Migration infructueuse de l'Autorité de Certification (CA) de Windows 2008R à Windows 2012 R2

Bonjour cher lecteur,
Je vais vous parler de mon cauchemar que j'ai vécu en migrant CA de Windows 2008R2 vers Windows 2012 R2. Il y a beaucoup d'articles sur ce sujet sur Internet et il ne devrait y avoir aucun problÚme.

Malheureusement, je ne suis pas vraiment administrateur Windows, je suis plutÎt un administrateur *nix, mais une tùche de migration de CA m'a été assignée - il fallait le faire.

Sous ce texte, je vais expliquer comment j'ai traversé ce processus et obtenu une fin pas tout à fait heureuse au final.

Alors, c'est parti...
Données d'origine :
Source — Windows 2008 R2 avec Root CA
Cible — Windows 2012R2

Le serveur Windows 2012R2 était déjà installé et configuré minimalement.

Initialement, le plan d'action était le suivant (actions abrégées) :
1) Faire une sauvegarde de CA+Clé Privée et la copier sur un partage accessible aux deux ordinateurs
2) Retirer la cible du domaine et changer l'IP
3) Faire un snapshot du serveur
4) Changer l'IP sur la source
5) Se connecter au nouveau serveur Windows 2012R2 en tant qu'administrateur - le faire entrer dans le domaine avec le mĂȘme nom et assigner l'ancienne IP
6) Installer le rĂŽle Service de Certificat Active Directory (CA, CA Web Enrollment, NDES, Online Responder)
7) Indiquer que c’est une CA d’entreprise
8) Restaurer CA+Clé Privée à partir de la sauvegarde
9) Fin Heureuse

Avouez qu'il n'y a rien de compliquĂ©. J'ai donc commencĂ© Ă  la rĂ©aliser. En rĂ©alitĂ©, il n'y a eu aucun problĂšme et tout s'est bien dĂ©roulĂ©... Le service a dĂ©marrĂ©, les modĂšles de certificats sont apparus et les certificats eux-mĂȘmes sont disponibles. En gros, tout va bien. J'ai donc dĂ©cidĂ© d'aller dormir. Le matin, je n'ai reçu aucune plainte concernant le fonctionnement de CA, c'est pourquoi j'ai pensĂ© que tout fonctionnait et j'ai commencĂ© Ă  m'occuper d'autres tĂąches. Pendant leur rĂ©solution, j'ai eu besoin d'un certificat. J'ai créé un .csr et je suis allĂ© sur le lien vm_ca/certsvc, pour signer et obtenir le certificat et c’est Ă  ce stade qu’une erreur s'est produite. Malheureusement, je n'ai pas pris de capture d'Ă©cran, mais cela mentionnait un mismatch user information et d'autres erreurs. Eh bien, nous y voilĂ  - je me suis dit. J'ai commencĂ© Ă  chercher sur Google, mais malheureusement je n'ai rien trouvĂ© de concret.

Déjà le soir, nous avons décidé de supprimer CA Windows 2012R2 et de tout réinstaller, et là j'ai fait une erreur, au lieu de CA d'Entreprise, j'ai choisi l'option CA Autonome (je n'ai découvert mon erreur que plus tard). J'ai recommencé toutes les opérations... tout s'est passé sans erreurs - mais en sélectionnant le dossier des ModÚles de Certificats - j'obtiens Element not found, alors que si je choisis Gérer - les modÚles sont en place.
J'ai pensé qu'il manquait des droits pour ce CN=Certificate Templates, alors avec ADSI Edit, j'ai donné Read pour vm_ca$. J'ai redémarré CertSvc et... résultat : Element not found.
J'ai ressenti un pincement au cƓur car il Ă©tait 2 heures du matin
 et le CA ne fonctionne pas. Je dĂ©sactive le CA Windows 2012R2 et je restaure la VM CA Windows 2008R2 Ă  partir du snapshot. Je rĂ©intĂšgre le serveur dans l'AD (car en essayant de me connecter avec un compte de domaine, une erreur de relation apparaĂźt entre serveur et l'AD).
Je me dis alors
 maintenant tout ira bien, mais hĂ©las
 je reçois toujours Certificate Templates — ÉlĂ©ment introuvable. Je vais laisser ça jusqu'au matin — car le matin est plus sage que le soir.
Le matin, j'ai googlĂ©, lu divers articles — je dĂ©cide de rĂ©installer le CA sur l'ancien le serveur en espĂ©rant rĂ©soudre le problĂšme ÉlĂ©ment introuvable et la dĂ©livrance de certificats via le Web.

Le processus est assez simple :
1) Supprimez le rĂŽle CA
2) Redémarrez
3) Attendez la fin du processus de suppression
4) Ajoutez le rĂŽle CA (indiquez CA, CA Web Enrollment, NDES, Online Responder)
5) Indiquez que j'ai un CA d'entreprise et que j'ai une clé privée
6) Attendez la fin de l'installation et restaurez tout à partir de la sauvegarde que nous avons faite au tout début.
7) Comme d'habitude, tout se passe bien — sans erreurs et le service a dĂ©marrĂ©

Avec le cƓur battant, je clique sur Certificate Templates — et
 une liste m'est prĂ©sentĂ©e — c'est dĂ©jĂ  une petite victoire. Il reste Ă  vĂ©rifier le bon fonctionnement de la dĂ©livrance de certificats via le Web. Je passe par le lien : vm_ca/certsvc et je clique sur Demander un certificat et ensuite demande de certificat avancĂ©e
 j'indique la demande .csr et je reçois le certificat prĂȘt. Je respire
 la rĂ©cupĂ©ration du CA a rĂ©ussi.

Conclusions :
1) Assurez-vous de faire une sauvegarde et un snapshot
2) Documentez vos actions — cela aidera à tout reporter en arriùre ou à trouver l'erreur plus rapidement

P.s. J'ai encore Ă  essayer la migration du CA de Windows 2008R vers Windows 2012R2.

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster