Jump to content

Certification Authority gibt nach OS-Upgrade keine Zertifikate mehr für ältere Windows Versionen aus


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Liebe Gemeinde!

 

Ich bin frisch. Und bringe eine Frage mit.

 

Pflichtbewusst wie ich bin habe ich die Active Directory Landschaft von Server 2008R2 Datacenter auf 2012R2 Datacenter upgedraded. Soweit so gut,jedoch war unsere CA war ein Teil unseres 1. Domain Controllers und seitdem die CA unter 2012 läuft können unsere Windows 7 Workstations kene neuen Zertifikate mehr anfordern, genauso unsere 2008 Server.

 

Folgende Systeme kriegen Zertifikate: server 2012. windows 8, windows 10

 

-

Die Zertifikate laufen ab September nach und nach ab.

Eine tickende Zeitbombe.

Das ist so mittelgut.

-

 

Was ich grob gemacht habe ist:

Ich habe das Computer Zertifikat was bisher funktionierte dupliziert, habe es in der AD public gesetzt und die Unterstützung für alles ab Windows Server 2003 und XP eingeschaltet. Das Zertifikat habe ich dann Computer old genannt und habe es via cmd Befehl in die templates aufgenommen. (Über die gui ging das nicht...hatte schon gedacht das dies hier auch das Problem sein könnte?)

 

Ich hab über die Problematik schon eine Menge gelesen habe jedoch irgendwie noch keine Lösung erarbeiten können. Im Anhang sind ein paar Screenshots. Bild1 ist aus dem template mit den Einstellungen welche ich für essenziell erachte. Bild 2 zeigt das verfügbare Cert auf meinem Windows 10 Client, Bildchen 3 zeigt das nicht verfügbare Cert auf einem Windows 7 Client.

 

Hat hier jemand schonmal ein ähnliches Problem gehabt oder hat einen Tipp wo ich noch drehen könnte?

 

mit besten Grüßen

floH

post-72063-0-54968200-1467375701_thumb.png

post-72063-0-94323200-1467375705_thumb.png

post-72063-0-43056700-1467375710_thumb.png

Link zu diesem Kommentar

Hallo,

Wie wurde die .old-Zertikatsvorlage abgefragt?

Die Fehlermeldung im dritten Bild spricht doch klar von fehlenden Berechtigungen.

Da wuerde ich anfangen.

 

Die saloppe Beschreibung der Migration wundert mich, der empfohlene Prozess ist hier Migration, CA auf altem DC sichern (inkl. Reg-Keys), DC demoten und aus AD komplett entfernen,

neuen DC mit demselben Namen aufbauen und CA restoren. (Vereinfacht).

Ich meine mich zu erinnern das bei mir immer alles ueber die GUI ging was CA-Templates betraf, ausser SAN-Zertifikate erlauben.

 

Es fehlen ein paar Details zu Thema "upgegraded".

bearbeitet von Jim di Griz
Link zu diesem Kommentar

@Jim di Griz

So wurde es gemacht ;)

Abgesehen davon, dass der DC nun einen anderen Namen hat. Könnte das ein Problem sein?


"Die saloppe Beschreibung der Migration wundert mich, der empfohlene Prozess ist hier Migration, CA auf altem DC sichern (inkl. Reg-Keys), DC demoten und aus AD komplett entfernen,

neuen DC mit demselben Namen aufbauen und CA restoren. (Vereinfacht)."

 

 

Das Zertifikat rufe ich über das mmc snapin Zertifikate (computerzertifikate) ab. Unter eigene Zertifikate / Zertifikate / Alle Aufgaben / Zertifikat anfordern.

 

Die Berechtigungen auf das zertifikat Computer old sind wie folgt:

auth. users: read

computers: enroll certificates / autoenroll

 

 

 

@zahni

was meinst du mit veröffentlicht? Im Allgemeinen sind die Zertifikate ja abrufbar, jedoch nur von Win8/2012 oder aktuelleres OS, darum war meine Vermutung, dass die Kompatibilitätseinstellungen nicht greifen.

Link zu diesem Kommentar

Deine Screenshots im ersten Post sehen schon ziemlich strange aus. Besonders #2 und #3. Normalerweise sind die Tabellen in den Fenstern von links nach rechs (#2) und oben nach unten (#3) sauber gefüllt und haben keine Leerfelder wie bei dir. Vielleicht ist in der DB etwas durcheinander geraten.

 

https://blogs.technet.microsoft.com/askds/2010/08/31/the-case-of-the-enormous-ca-database/

Compact oder ein Integrity Check mit Esentutl kann auf keinen Fall schaden! (aber bitte Backup vorher machen!)

Wie alt, wie groß und wie gepflegt ist denn die Datenbank der CA? Diese DB braucht recht wenig Liebe und Zuneigung, aber ganz ohne geht's in größeren Umgebungen mit Autoenrollment über einen längeren Zeitraum auch nicht.

Link zu diesem Kommentar

Deine Screenshots im ersten Post sehen schon ziemlich strange aus. Besonders #2 und #3. Normalerweise sind die Tabellen in den Fenstern von links nach rechs (#2) und oben nach unten (#3) sauber gefüllt und haben keine Leerfelder wie bei dir. Vielleicht ist in der DB etwas durcheinander geraten.

 

https://blogs.technet.microsoft.com/askds/2010/08/31/the-case-of-the-enormous-ca-database/

Compact oder ein Integrity Check mit Esentutl kann auf keinen Fall schaden! (aber bitte Backup vorher machen!)

Wie alt, wie groß und wie gepflegt ist denn die Datenbank der CA? Diese DB braucht recht wenig Liebe und Zuneigung, aber ganz ohne geht's in größeren Umgebungen mit Autoenrollment über einen längeren Zeitraum auch nicht.

 

die Lücken habe ich händisch hinzugefügt ;) Ich dachte es wäre so leichter zu erkennen um welches Zertifikat es sich handelt, es standen noch andere Zertifikate im Fenster welche ich "übermalt" habe.

 

Die Datenbank ist mittlerweile ca 1 Jahr alt und ist dementsprechend nicht sonderlich groß. Sie lief auch bisher immer "einfach so" halt bis zu dem Zeitpunkt als wir die Server Version erhöht haben.

Link zu diesem Kommentar

der genaue fehlercode waere interessant. Ist da nicht irgendwas in den Logs? Ich habe dieselbe Prozedur hinter mir, hatte jedoch nur kurz Probleme nach der Migration durch einen angepassten dcom-port.

Den ComputerNamen der CA habe ich allerdings nicht geändert. Stimmt die Root-CA auf den betroffenen Clients? Gibt es evtl. noch alte GPOs zu Organisationsvertrauen etc.? die Gruppenmitgliedschaften stimmen alle (DCOM-Cert-blabla)? DCOM selbst ist in Ordnung? Sind die Links zur Verifizierung der Zertifikate alle in Ordnung (Sperrlisten usw.)?

Das Thema interessiert mich, daher die Wortmeldung, sehe das aber ähnlich wie der TE, die CA funktioniert im "LAB" soweit problemlos vor sich hin, habe daher kein vertieftes Praxiswissen zum troubleshooting. Kann leider nur Fragen stellen die ich dazu mal hatte.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...