Lync實驗環境之證書頒發機構遷移

上篇順利完成了Active Directory 域服務和 DNS 服務器遷移,此篇講一下集成在域服務器上的證書頒發機構的遷移。


備份源服務器 

一、備份 CA 模板列表(僅企業 CA 需要)


使用 Certutil.exe 記錄 CA 模板列表

鍵入 certutil.exe –catemplates > c:\catemplates.txt,並按 Enter。

wKioL1YYpnnBizQvAAA_dOphjFQ650.jpg

wKioL1YYpqbSGM6JAAJBaHQ0aZ4118.jpg二、錄 CA 的 CSP 和簽名算法。


使用 Certutil.exe 記錄 CA 的 CSP

鍵入 certutil.exe –getreg ca\csp\* >c:\csp.txt,並按 Enter。

wKioL1YYp1zRxAvhAAA5A1bBtSM336.jpg

wKiom1YYp0LBJMaSAAIB6w31H7Y808.jpg

三、布有效期延長的 CRL。

四、備份 CA 數據庫和私鑰

wKiom1YYqVSAaYjBAAF4-cejnyc953.jpg

wKioL1YYqW6j8M3uAAEbWt67i40193.jpg

wKioL1YYqW7y1OOcAADl-ewA_5k906.jpg

wKiom1YYqVSA2yGbAADOI3GmbhQ596.jpg

五、備份 CA 註冊表設置

在 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CertSvc 中,右鍵單擊“Configuration”,然後單擊“導出”。

wKiom1YYqmbTlOdRAAKjeW1-5So417.jpg

六、源服務器中刪除 CA 角色服務

刪除 CA 角色服務的操作不會從源服務器中刪除 CA 數據庫、私鑰和證書。因此,如果遷移失敗並且需要執行回滾,在源服務器上重新安裝 CA 角色服務即可還原源 CA。

wKiom1YYrkLSfCspAAHgUmu3mNU053.jpg

wKiom1YYrkKg8HJdAAH8a9fuGoo732.jpg

wKioL1YYrlzxdafyAAGdq0tUHhY460.jpg

wKiom1YYsa_DnF1fAAF-PZe5q3Y910.jpg七、原域控dc001重命名爲dc003,把新的提升爲主域控制器dc002重命名爲dc001

具體操作參考上篇。

八、

將 CA 角色服務添加到目標服務器(現在名稱是dc001)

wKioL1YYu8CQcjYFAAK48TTb85o746.jpg

wKiom1YYu6aTbUcaAAIdx50AWuM057.jpg

wKioL1YYu8GQCn-BAAIWCQZwbLQ815.jpg

wKiom1YYu6eBuheNAAIuXAwMmnQ715.jpg

導入備份的源服務器CA證書並使用私鑰

wKioL1YYu8GAF8VsAALBV_HcVi8519.jpg

wKiom1YYu6fQrFrPAAJH_9DD1EM463.jpg

wKioL1YYu8LBFOljAAIPh3B7t7A760.jpg

wKiom1YYu6jC4OygAAH9R1wi-FU801.jpg

wKioL1YYu8LC0kOOAAMCwkxrzmk057.jpg

wKiom1YYu6mB8xJaAAKp7IJTz54952.jpg

wKioL1YYu8PC815XAAMbrytzMaI040.jpg

wKiom1YYvE-wM05IAAKAqdQN12E363.jpg

在目標服務器上還原源 CA 數據庫

wKiom1YYvlmA9TaoAADsIPJG4qE698.jpg

wKioL1YYvnPj_yrCAACZS7Rm2NA966.jpg

wKiom1YYvlmzPSroAAFJucoNXvw521.jpg

wKioL1YYvnPz_lRqAAFA8sI3b-Y073.jpg

wKiom1YYvlnxtbdZAADnS4n1ipM312.jpg

wKioL1YYvnSDXn2IAAFvZFnw0QE674.jpg

wKiom1YYvlrSQUzIAACua365ats431.jpg

在目標服務器上還原源 CA 註冊表設置

wKioL1YYvpjweIdQAAD5FCqcbJk894.jpg

wKiom1YYvn-wMQEmAACTR6DKo7g917.jpg

驗證 CA 註冊表設置


找到 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\CertSvc\Configuration 項


驗證以下設置中指定的位置對於目標服務器是否正確,並根據需要更改它們以指示 CA 數據庫和日誌文件的位置。

  • DBDirectory

  • DBLogDirectory

  • DBSystemDirectory

  • DBTempDirectory

驗證DBSessionCount ,在“數值數據”中,確認是64


還原證書模板列表

鍵入 certutil -setcatemplates +<模板列表>,並按 Enter。

例如,certutil -setcatemplates +Administrator,User,DomainController。查看在備份 CA 模板列表過程中創建的模板的列表

certutil -setcatemplates +Administrator,User,DomainController,DirectoryEmailReplication,DomainControllerAuthentication,EFSRecovery,EFS,WebServer,Machine,SubCA


wKiom1YYwf-Dp2mvAAGSu20OB8k722.jpg


至此,CA證書頒發機構遷移完畢。


參考:https://technet.microsoft.com/zh-cn/library/ee126170(v=ws.10).aspx 

http://wuyvzhang.blog.51cto.com/×××636/1659939 

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章