Buongiorno caro lettore,
Ti racconterò del mio incubo che ho vissuto migrando l'CA da Windows 2008R2 a Windows 2012 R2. In rete ci sono molti articoli al riguardo e non avrei dovuto avere problemi.
Purtroppo, non sono un grande amministratore Windows, sono più un amministratore *nix, ma mi è stato affidato il compito di migrare l'CA — dovevo farlo.
Nel seguito ti spiegherò come ho affrontato questo processo e ho ottenuto un finale non proprio felice.
E quindi, cominciamo...
Dati di base:
Fonte — Windows 2008 R2 con Root CA
Obiettivo — Windows 2012R2
Il server Windows 2012R2 era già installato e configurato in modo minimale.
Inizialmente, il piano d'azione era il seguente (passi semplificati):
1) Facciamo il backup dell'CA + Private Key e lo copiamo su una condivisione accessibile a entrambi i computer
2) Togliamo il target dal dominio e cambiamo IP
3) Facciamo uno snapshot del server
4) Cambiamo IP sulla sorgente
5) Accediamo al nuovo server Windows 2012R2 come amministratore — lo inseriamo nel dominio con lo stesso nome e assegniamo l'IP precedente
6) Installiamo il ruolo di Active Directory Certificate Service (CA, CA Web Enrollment, NDES, Online Responder)
7) Indichiamo che si tratta di un Enterprise CA
8) Ripristiniamo l'CA + Private Key dal backup
9) Happy End
Ammettiamolo, non c'era niente di complicato. E ho iniziato a realizzarlo. In realtà, non ci sono stati problemi e tutto è andato liscio... Il servizio è partito, i Certificate Templates sono apparsi e anche i certificati stessi. Insomma, tutto OK. Quindi sono andato a dormire. La mattina non sono arrivate lamentele sul funzionamento dell'CA e quindi ho pensato che tutto funzionasse, e ho iniziato altre attività. Durante il loro svolgimento ho avuto bisogno di un certificato. Ho creato un .csr e sono andato al link , per firmare e ottenere il certificato e proprio in questo momento è avvenuto l'errore. Sfortunatamente, non ho fatto uno screenshot, ma si parlava di mismatch user information e altri errori. Beh, siamo messi bene — ho pensato. Ho iniziato a cercare su Google, ma purtroppo non ho trovato nulla di chiaro.
Già in serata abbiamo deciso di disinstallare l'CA Windows 2012R2 e reinstallare tutto da capo e qui ho commesso un errore, invece di scegliere l'Enterprise CA, ho selezionato Standalone CA (del mio errore mi sono reso conto solo più tardi). Ho ripetuto tutte le operazioni... tutto è andato senza errori — ma quando scelgo la cartella Certificate Templates — ricevo Element not found, mentre se scelgo Manage — i template sono a posto.
Ho pensato che mi mancassero i diritti per questo CN=Certificate Templates, quindi ho dato Read per vm_ca$ tramite ADSI Edit. Ho riavviato CertSvc e... risultato: Element not found.
In quel momento mi sono sentito giù, era quasi l'una di notte... e l'CA non funzionava. Ho spento l'CA Windows 2012R2 e ho ripristinato VM CA Windows 2008R2 dallo snapshot. Ho riportato il server nell'AD (poiché quando tentavo di accedere con l'account di dominio appariva un errore di relazione tra server e AD).
Beh, penso... ora tutto andrà bene, ma purtroppo... continua a non funzionare, per i Certificate Templates ricevo ancora Element not found. Lascio tutto fino a domani — perché domani è più saggio.
La mattina ho cercato su Google, leggendo articoli vari — decido di reinstallare l'CA già sul vecchio server nella speranza di risolvere il problema Element Not Found e la creazione di certificati tramite Web.
Il processo è piuttosto semplice:
1) Rimuoviamo il ruolo di CA
2) Riavviamo
3) Aspettiamo il completamento del processo di rimozione
4) Aggiungiamo il ruolo di CA (indichiamo CA, CA Web Enrollment, NDES, Online Responder)
5) Indichiamo che ho un Enterprise CA e che ho una chiave privata
6) Aspettiamo il completamento dell'installazione e ripristiniamo tutto dal backup che avevamo fatto all'inizio.
7) Come al solito, tutto va liscio — senza errori e il servizio si avvia
Con il cuore in gola clicco su Certificate Templates — e... mi è comparso l'elenco — questa è già una piccola vittoria. Resta da verificare il funzionamento del rilascio del certificato tramite Web. Vado al link: e clicco su Request a Certificate e poi advanced certificate request... inserisco la richiesta .csr e ricevo il certificato pronto. Respiro... Sono riuscito a ripristinare l'CA.
Conclusioni:
1) Assicurati di fare un backup e uno snapshot
2) Documenta le tue azioni — questo aiuterà a riportare tutto indietro o a trovare l'errore più velocemente
P.s. Mi aspetta di nuovo la prova di migrazione dell'CA da Windows 2008 R a Windows 2012R2.
Fonte: habr.com
