Migrarea nereușită a autorității de certificare (CA) de la Windows 2008R la Windows 2012 R2

Bună ziua, stimate cititor,
Voi povesti despre coșmarul meu pe care l-am trăit migrând CA de la Windows 2008R2 la Windows 2012 R2. Pe internet există foarte multe articole pe această temă și nu ar fi trebuit să fie probleme.

Din păcate, nu sunt un administrator de Windows foarte experimentat, eu sunt mai mult administrator de *nix, dar am primit sarcina de a migra CA – trebuie să o fac.

Sub această linie, voi explica cum am parcurs acest proces și am obținut un final nu tocmai fericit, în cele din urmă.

Să începem...
Datele inițiale:
Sursa — Windows 2008 R2 cu Root CA
Destinația — Windows 2012R2

Serverul Windows 2012R2 era deja instalat și configurat minimal.

Inițial, planul de acțiune a fost următorul (apăsat):
1) Facem Backup CA+Cheia privată și o copiem pe o partajare comună pentru ambele computere
2) Scoatem destinația din domeniu și schimbăm IP-ul
3) Facem un snapshot al serverului
4) Schimbăm IP-ul pe sursă
5) Ne conectăm la noul server Windows 2012R2 ca administrator – introducem serverul în domeniu cu același nume și alocăm vechiul IP
6) Instalăm rolul Active Directory Certificate Service (CA, CA Web Enrollment, NDES, Online Responder)
7) Specificăm că este un CA de tip Enterprise
8) Restaurăm CA+Cheia privată din backup
9) Final fericit

Să recunoaștem, nu este nimic complicat. Și am început implementarea. De fapt, nu au fost probleme și totul a mers ca pe roate... Serviciul a pornit, șabloanele de certificate au apărut și certificatele propriu-zise au apărut. În general, totul este OK. Așa că am mers să dorm. Dimineața, nu au fost plângeri privind funcționarea CA-ului, așa că am considerat că totul funcționează și am trecut la alte sarcini. În procesul de rezolvare a acestora, am avut nevoie de un certificat. Am creat un .csr și am mers la link-ul vm_ca/certsvc, pentru a semna și primi certificatul și exact în acest moment a apărut o eroare. Din păcate, n-am făcut o captură de ecran, dar acolo spunea despre un conflict în informațiile utilizatorului și alte erori. M-am gândit „Ei bine, am poposit aici”. Am început să caut pe Google, dar din păcate nu am găsit nimic clar.

Seara, am decis să elimin CA Windows 2012R2 și să reinstalez totul, și atunci am făcut o greșeală, în loc de Enterprise CA, am ales variantă Standalone CA (de greșelile mele am aflat mai târziu). Am repetat toate operațiile... totul a mers fără erori - dar la alegerea folderului Certificate Templates - primesc Element not found, deși dacă aleg Manage – șabloanele sunt la locul lor.
M-am gândit că nu am suficiente privilegii pentru CN=Certificate Templates, așa că, cu ajutorul ADSI Edit, am dat Read pentru vm_ca$. Am repornit CertSvc și... rezultatul: Element not found.
M-am simțit melancolic pentru că era ora 2 noaptea... și CA nu funcționa. Oprind CA Windows 2012R2 și restabilesc VM CA Windows 2008R2 din snapshot. Revenind serverul în AD (deoarece la încercarea de conectare cu contul de domeniu apare o eroare de relație între serverul și AD).
Ei bine, mă gândesc... acum totul ar trebui să fie OK, dar din păcate... tot așa Certificate Templates — primesc Element not found. Voi lăsa totul până dimineața — deoarece dimineața e mai înțeleaptă decât seara.
Dimineața am căutat pe Google, citind diferite articole — mă decid să reinstalez CA pe vechiul server în speranța de a rezolva problema Element Not Found și emiterea certificatelor prin Web.

Procesul este destul de simplu:
1) Eliminăm rolul CA
2) Rebootăm
3) Așteptăm finalizarea procesului de eliminare
4) Adăugăm rolul CA (specificăm CA, CA Web Enrollment, NDES, Online Responder)
5) Indică că am CA de tip Enterprise și am o cheie privată
6) Așteptăm finalizarea instalării și restaurăm totul din backup-ul pe care l-am făcut la început.
7) Așa cum era de așteptat, totul decurge bine — fără erori și serviciul a început

Cu inima tremurând, fac clic pe Certificate Templates — și... mi-a apărut lista — acesta este deja un mic succes. Rămâne să verific funcționarea emiterii certificatului prin Web. Merg pe link: vm_ca/certsvc și clic pe Request a Certificate și apoi advanced certificate request… indic .csr cererea și primesc certificatul finalizat. Respir ușurat… Am reușit să restabilesc CA.

Concluzii:
1) Asigurați-vă că faceți un backup și un snapshot
2) Documentați acțiunile dvs. — asta va ajuta să readuceți totul înapoi sau să găsiți greșeala mai repede

P.s. Trebuie să încerc din nou migrarea CA de la Windows 2008R la Windows 2012R2.

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster