Mislukte migratie van Certificate Authority (CA) van Windows 2008R naar Windows 2012 R2

Goedendag, waarde lezer,
Ik zal je vertellen over mijn nachtmerrie die ik heb meegemaakt tijdens de migratie van CA van Windows 2008R2 naar Windows 2012 R2. Online zijn er veel artikelen hierover en er zouden geen problemen moeten zijn.

Tot mijn spijt ben ik niet echt een Windows-admin; ik ben meer een *nix-admin, maar de taak om de CA te migreren was mij opgedragen — deze moest worden uitgevoerd.

Onder de kat zal ik vertellen hoe ik dit proces heb doorlopen en uiteindelijk geen echt Happy End heb ervaren.

Laten we beginnen…
Brongegevens:
Bron — Windows 2008 R2 met Root CA
Doel — Windows 2012R2

De Windows 2012R2-server was al geïnstalleerd en minimaal geconfigureerd.

Het oorspronkelijke actieplan was als volgt (verkorte acties):
1) Maak een back-up van CA + Private Key en kopieer deze naar een gedeelde schijf voor beide computers
2) Haal de target uit het domein en wijzig het IP
3) Maak een snapshot van de server
4) Wijzig het IP op de bron
5) Log in op de nieuwe Windows 2012R2-server als administrator — voeg deze toe aan het domein met dezelfde naam en wijs het oude IP toe
6) Installeer de rol Active Directory Certificate Service (CA, CA Web Enrollment, NDES, Online Responder)
7) Geef aan dat dit een Enterprise CA is
8) Herstel CA + Private Key vanuit de back-up
9) Happy End

Je moet toegeven, er is niets moeilijks aan. En ik begon met de uitvoering. Eigenlijk waren er geen problemen en alles ging als een zonnetje… De service startte, de Certificate Templates verschenen en de certificaten kwamen vanzelf. Kortom, alles was in orde. Dus ging ik slapen. 's Ochtends waren er geen klachten over de werking van de CA en daarom dacht ik dat alles werkte en begon ik aan andere taken. Tijdens het oplossen van deze taken had ik een certificaat nodig. Ik maakte een .csr aan en ging naar de link vm_ca/certsvc, om het te ondertekenen en het certificaat te krijgen, en op dat moment deed zich een fout voor. Helaas heb ik geen screenshot gemaakt, maar er werd gesproken over mismatch user information en nog enkele andere fouten. Nou, dat was het dan — dacht ik. Ik begon te googelen, maar vond helaas niets zinnigs.

Uiteindelijk besloten we 's avonds om CA Windows 2012R2 te verwijderen en alles opnieuw te installeren, en hier maakte ik een fout: in plaats van Enterprise CA koos ik de optie Standalone CA (over mijn fout ontdekte ik later pas). Ik voerde alle stappen opnieuw uit... alles ging zonder fouten — maar bij de keuze van de map Certificate Templates kreeg ik Element not found, hoewel als ik Manage kies, de templates aanwezig zijn.
Ik dacht dat ik niet genoeg rechten had voor deze CN=Certificate Templates, dus gaf ik met behulp van ADSI Edit Read-toegang voor vm_ca$. Ik herstartte CertSvc en… resultaat: Element not found.
Hier voelde ik me somber omdat het twee uur 's nachts was... en de CA werkt niet. Ik schakel de CA van Windows 2012R2 uit en herstel de VM CA van Windows 2008R2 vanuit een snapshot. Ik voeg de server terug toe aan de AD (omdat er een fout optreedt bij het inloggen met een domeinaccount). server en AD).
Nou, ik dacht... nu zal alles wel goed komen, maar helaas... nog steeds bij Certificate Templates krijg ik Element niet gevonden. Ik laat alles tot de ochtend rusten - want de ochtend is wijzer dan de avond.
In de ochtend heb ik gegoogeld, verschillende artikelen gelezen - ik besluit de CA opnieuw te installeren op de oude de server in de hoop het probleem Element niet gevonden en de uitgifte van certificaten via Web op te lossen.

Het proces is vrij eenvoudig:
1) Verwijder de rol CA
2) Herstarten
3) Wacht tot het verwijderen is voltooid
4) Voeg de rol CA toe (geef CA, CA Web Enrollment, NDES, Online Responder op)
5) Geef aan dat ik een Enterprise CA heb en dat ik een privésleutel heb
6) Wacht tot de installatie is voltooid en herstel alles vanuit de backup die we in het begin hebben gemaakt.
7) Zoals gewoonlijk gaat alles prima - zonder fouten en de service is gestart.

Met bonzend hart klik ik op Certificate Templates - en… ik kreeg een lijst - dat is al een kleine overwinning. Het is nu tijd om de werking van de certificaatuitgifte via de website te controleren. Ik volg de link: vm_ca/certsvc en klik op Request a Certificate en vervolgens advanced certificate request… ik geef de .csr aanvraag op en ontvang het kant-en-klare certificaat. Ik haal adem… Het is gelukt om de CA te herstellen.

Conclusies:
1) Maak altijd een backup en snapshot
2) Documenteer je acties - dit helpt om alles weer terug te krijgen of om sneller een fout te vinden.

P.s. Ik moet opnieuw proberen de migratie van CA van Windows 2008R naar Windows 2012R2.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster