Migrazione fallita dell'Autorità di Certificazione (CA) da Windows 2008R a Windows 2012 R2

Buongiorno, caro lettore,
Ti racconterò del mio incubo che ho vissuto migrando CA da Windows 2008R2 a Windows 2012 R2. Sul web ci sono moltissimi articoli a riguardo e non ci sarebbero dovuti essere problemi.

Purtroppo, non sono un admin Windows esperto, sono più un admin *nix, ma mi è stato assegnato il compito di migrazione della CA — dovevo farlo.

Sotto scriverò come ho affrontato questo processo e ho ottenuto un finale non proprio felice.

E così partiamo…
Dati di origine:
Fonte — Windows 2008 R2 con Root CA
Target — Windows 2012R2

Il server Windows 2012R2 era già installato e minimamente configurato.

Inizialmente, il piano d'azione era il seguente (azioni abbreviate):
1) Facciamo un backup della CA e della chiave privata e lo copiamo su una condivisione comune per entrambi i computer.
2) Usiamo il target al di fuori del dominio e cambiamo l'IP.
3) Facciamo uno snapshot del server.
4) Cambiamo l'IP sull'origine.
5) Accediamo al nuovo server Windows 2012R2 come amministratore — lo inseriamo nel dominio con lo stesso nome e assegniamo il vecchio IP.
6) Installiamo il ruolo del Servizio di Certificati Active Directory (CA, CA Web Enrollment, NDES, Online Responder).
7) Indichiamo che si tratta di una CA Enterprise.
8) Ripristiniamo la CA e la chiave privata dal backup.
9) Happy End.

D'accordo, non è nulla di complicato. E così ho iniziato a implementarlo. In realtà non ci sono stati problemi e tutto è andato liscio… Il servizio è partito, i modelli di certificato sono apparsi e anche i certificati sono comparsi. Insomma, tutto OK. Quindi sono andato a dormire. La mattina non ci sono state lamentele sul funzionamento della CA e quindi ho ritenuto che tutto stesse funzionando, e ho iniziato ad occuparmi di altre attività. Durante la loro risoluzione, avevo bisogno di un certificato. Ho creato un .csr e sono andato al link vm_ca/certsrv, per firmare e ottenere il certificato e proprio in quel momento si è verificato un errore. Sfortunatamente, non ho fatto uno screenshot, ma parlava di mismatch delle informazioni utente e alcuni altri errori. Beh, ci siamo di nuovo in difficoltà, pensai. Ho iniziato a cercare su Google, ma purtroppo non ho trovato niente di chiaro.

Già in serata abbiamo deciso di rimuovere la CA Windows 2012R2 e reinstallare tutto da capo e qui ho commesso un errore, invece di CA Enterprise ho scelto l'opzione Standalone CA (ma ho scoperto il mio errore solo più tardi). Ho ripetuto tutte le operazioni… è andato tutto senza errori, ma quando ho selezionato la cartella Certificate Templates — ricevo Element not found, mentre se scelgo Manage — i template sono al loro posto.
Ho pensato che mancassero i diritti per il CN=Certificate Templates, quindi, utilizzando ADSI Edit, ho dato Read a vm_ca$. Ho riavviato CertSvc e… risultato: Element not found.
Qui mi sento giù perché sono circa le 2 di notte... e CA non funziona. Disattivo CA Windows 2012R2 e ripristino VM CA Windows 2008R2 da snapshot. Riporto il server in AD (poiché durante il tentativo di accesso con l'account di dominio esce l'errore di relazioni tra server e AD).
Beh, penso... ora tutto dovrebbe andare bene, ma ahimè... noto che i Modelli di Certificati — ricevo Element not found. Lascio tutto fino al mattino — poiché il mattino è più saggio della sera.
Al mattino ho cercato su Google, leggendo vari articoli — decido di reinstallare CA sul vecchio server nella speranza di risolvere il problema Element Not Found e l'emissione dei certificati tramite Web.

Il processo è abbastanza semplice:
1) Rimuoviamo il ruolo CA
2) Riavviamo
3) Attendiamo il completamento del processo di rimozione
4) Aggiungiamo il ruolo CA (indichiamo CA, CA Web Enrollment, NDES, Online Responder)
5) Indichiamo che ho un CA Enterprise e possiedo una chiave privata
6) Attendiamo il completamento dell'installazione e ripristiniamo tutto dal backup che abbiamo fatto all'inizio.
7) Come al solito, tutto procede senza intoppi — senza errori e il servizio è partito

Con il cuore in gola clicco su Modelli di Certificati — e... mi è apparso un elenco — questa è già una piccola vittoria. Resta da verificare il funzionamento dell'emissione del certificato tramite il Web. Seguo il link: vm_ca/certsrv e clicco su Richiedi un Certificato e poi richiesta di certificato avanzata... indico la richiesta .csr e ricevo il certificato pronto. Respiriamo... Sono riuscito a ripristinare CA.

Conclusioni:
1) Assicurati di fare backup e snapshot
2) Documenta le tue azioni — questo aiuterà a riportare tutto come prima o a trovare più rapidamente l'errore

P.s. Dovrò provare di nuovo la migrazione di CA da Windows 2008R a Windows 2012R2.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster