Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Sertifika Yetkilisi'nin (CA) taşınması, kuruluşunuzun sertifika hizmetlerinin sürekliliğini sağlar. Bu kılavuz, bir CA'nın başarıyla taşınması için adım adım yönergeler ve en iyi uygulamaları sağlar. CA veritabanını ve özel anahtarı yedekleme, CA rol hizmetini kaynak sunucudan kaldırma ve hedef sunucuda CA'yı geri yükleme gibi temel görevleri kapsar. Sertifika Yetkilisi ek bileşenini, Windows PowerShell'i veya Certutil gibi komut satırı araçlarını kullanıyor olun, bu kılavuz çeşitli geçiş senaryolarına göre uyarlanmış ayrıntılı adımlar sunar. Sorunsuz ve güvenli bir geçiş işlemi sağlamak için bu yönergeleri izleyin.
Prerequisites
Sertifika Yetkilinizi (CA) geçirmeden önce aşağıdaki önkoşulların karşılandığından emin olun.
Aşağıdakine sahip olmanız gerekir:
- Hem kaynak hem de hedef sunucular için yönetim erişimi. Kurumsal CA'lar için Enterprise Admins veya Domain Admins grubunun üyesi olduğunuzdan emin olun.
- Yedekleme ve geri yükleme işlemlerini gerçekleştirmek için Sertifika Yetkilisi ek bileşeni, PowerShell veya Certutil gibi araçlara erişim.
- Yedekleme dosyalarını depolamak için güvenli ve erişilebilir bir konum. Konumun yetkisiz erişime karşı korunduğundan emin olun.
- Kaynak ve hedef sunucular arasındaki ağ bağlantısı.
- Yük Devretme Kümelemesi için:
- Paylaşılan depolama yapılandırılmış ve erişilebilir.
- Uygun şekilde yapılandırılmış ve izinleri verilmiş küme düğümleri.
Bu önkoşulları tamamlayarak Sertifika Yetkilinizin sorunsuz ve güvenli bir şekilde geçişini sağlayabilirsiniz.
Yedeklemeleri gerçekleştirme
CA'nızı geçirmeye başlamadan önce şunları yedeklemeniz gerekir:
- CA veritabanı
- Özel anahtarlar
- CA kayıt defteri ayarları
- CAPolicy.inf dosyası
- CA şablonları listesi (yalnızca kurumsal CA'lar için gereklidir)
CA Rolünü kaldırma işlemine devam etmeden önce, genişletilmiş geçerlilik süresine sahip bir CRL de yayımlamanız gerekir.
CA veritabanını ve özel anahtarı yedekleme
Sertifika Yetkilisi ek bileşenini, PowerShell'i veya Certutil'i kullanarak CA veritabanını ve özel anahtarı yedekleyebilirsiniz. Kaynak CA'da oturum açarken bu bölümde açıklanan yedekleme yordamlarından birini tamamlayın.
CA yöneticisi olan bir hesap kullanmanız gerekir. Kurumsal CA'da, CA yöneticileri için varsayılan yapılandırma yerel Administrators grubunu, Enterprise Admins grubunu ve Domain Admins grubunu içerir. Tek başına CA'da, CA yöneticileri için varsayılan yapılandırma yerel Yöneticiler grubunu içerir.
Note
CA tarafından bir donanım güvenlik modülü (HSM) kullanılıyorsa, HSM satıcısı tarafından sağlanan yordamları izleyerek özel anahtarları yedekleyin.
Yedekleme adımları tamamlandıktan sonra, daha fazla sertifika verilmesini önlemek için Active Directory Sertifika Hizmetleri hizmeti (Certsvc) durdurulmalıdır. CA rol hizmetini hedef sunucuya eklemeden önce CA rol hizmeti kaynak sunucudan kaldırılmalıdır.
Bu yordamlar sırasında oluşturulan yedekleme dosyaları, geçişi basitleştirmek için aynı konumda depolanmalıdır. Konum hedef sunucudan erişilebilir olmalıdır.
Aşağıdaki adımlarda, Sunucu Yöneticisi'nde başlatarak ve Sertifika Yetkilisi ek bileşenini kullanarak CA veritabanını ve özel anahtarı yedekleme işlemi açıklanmıştır.
Bir yedekleme konumu seçin ve gerekirse medya ekleyin.
Kaynak CA'da oturum açın.
Sunucu Yöneticisi'nden Araçlar'ı ve ardından Sertifika Yetkilisi'ni seçerek ek bileşeni açın.
CA adıyla düğüme sağ tıklayın, Tüm Görevler'in üzerine gelin ve CA'yı Yedekle'yi seçin.
CA Yedekleme sihirbazının Hoş Geldiniz sayfasında İleri'yi seçin.
Yedekılacak Öğeler sayfasında, Özel anahtar ve CA sertifikası ileSertifika veritabanı ve sertifika veritabanı günlüğü onay kutularını seçin, yedekleme konumunu belirtin ve ardından İleri'yi seçin.
Parola Seçin sayfasında, CA özel anahtarını korumak için bir parola yazın ve İleri'yi seçin.
Yedekleme Sihirbazı Tamamlanıyor sayfasında Son'u seçin.
Yedekleme tamamlandıktan sonra, belirttiğiniz konumda aşağıdaki dosyaları doğrulayın:
CA sertifikasını ve özel anahtarı içeren CAName.p12
certbkxp.dat, edb#####.log ve CAName.edb dosyalarını içeren veritabanı klasörü
Bir Komut İstemi penceresi açın ve Active Directory Sertifika Hizmetleri hizmetini durdurmak için net stop certsvc yazın.
Tüm yedekleme dosyalarını hedef sunucudan erişilebilen bir konuma kopyalayın; örneğin, bir ağ paylaşımı veya çıkarılabilir medya.
CA kayıt defteri ayarlarını yedekleme
CA kayıt defteri ayarlarını yedeklemek için aşağıdaki yordamlardan birini tamamlayın.
Yedekleme yordamı sırasında oluşturulan dosyalar, geçişi basitleştirmek için veritabanı ve özel anahtar yedekleme dosyalarıyla aynı konumda depolanmalıdır. Konum hedef sunucudan erişilebilir olmalıdır; örneğin, çıkarılabilir medya veya hedef sunucudaki paylaşılan bir klasör veya başka bir etki alanı üyesi.
Yerel Yöneticiler grubunun üyesi olan bir hesabı kullanarak kaynak CA'da oturum açmanız gerekir.
Regedit.exe kullanarak CA kayıt defteri ayarlarını yedekleme
Başlat'ı seçin, Çalıştır'ın üzerine gelin ve Kayıt Defteri Düzenleyicisi'ni açmak için regedit yazın.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CertSvc içinde, Yapılandırma'ya sağ tıklayın ve ardından Dışa Aktar'ı seçin.
Bir konum ve dosya adı belirtin ve kaydet'i seçin. Bu, kaynak CA'dan CA yapılandırma verilerini içeren bir kayıt defteri dosyası oluşturur.
Kayıt defteri dosyasını hedef sunucudan erişilebilen bir konuma kopyalayın; örneğin, paylaşılan bir klasör veya çıkarılabilir medya.
Reg.exe kullanarak CA kayıt defteri ayarlarını yedekleme
Bir Komut İstemi penceresi açın.
reg export HKLM\SYSTEM\CurrentControlSet\Services\CertSvc\Configuration<output file>.reg yazın ve ENTER tuşuna basın.
Kayıt defteri dosyasını hedef sunucudan erişilebilen bir konuma kopyalayın; örneğin, paylaşılan bir klasör veya çıkarılabilir medya.
CAPolicy.inf dosyasını yedekleme
Kaynak CA'nız özel bir CAPolicy.inf dosyası kullanıyorsa, dosyayı kaynak CA yedekleme dosyalarıyla aynı konuma kopyalamanız gerekir.
CAPolicy.inf dosyası, genellikle C:\Windows olan %SystemRoot% dizininde bulunur.
CA şablonları listesini yedekleme
Kurumsal CA'ya sertifika şablonları atanabilir. CA geçişini başlamadan önce atanan sertifika şablonlarını kaydetmeniz gerekir. Bilgiler CA veritabanı veya kayıt defteri ayarları yedeklemesiyle yedeklenmez. Bunun nedeni sertifika şablonlarının ve bunların kurumsal CA'larla ilişkilerinin AD DS'de depolanmasıdır. CA geçişini tamamlamak için hedef sunucuya aynı şablon listesini eklemeniz gerekir.
Note
Bu yordam tamamlandıktan sonra kaynak CA'ya atanan sertifika şablonlarının değiştirilmemiş olması önemlidir.
Sertifika Yetkilisi ek bileşenini veya Certutil.exe –catemplates komutunu kullanarak CA'ya atanan sertifika şablonlarını belirleyebilirsiniz.
Sertifika Yetkilisi ek bileşenini kullanarak bir CA şablonları listesi kaydedin
CA bilgisayarında yerel yönetici kimlik bilgileriyle oturum açın.
Sertifika Yetkilisi ek modülünü açın.
Konsol ağacında Sertifika Yetkilisi'ni genişletin ve Sertifika Şablonları'nı seçin.
Ekran görüntüsü alarak veya listeyi bir metin dosyasına yazarak sertifika şablonları listesini kaydedin.
Certutil.exe kullanarak CA şablonları listesi kaydetme
CA bilgisayarında yerel yönetici kimlik bilgileriyle oturum açın.
Bir Komut İstemi penceresi açın.
Aşağıdaki komutu yazın ve ENTER tuşuna basın.
certutil.exe –catemplates > catemplates.txtcatemplates.txt dosyasının şablonlar listesini içerdiğini doğrulayın.
Note
CA'ya hiçbir sertifika şablonu atanmamışsa, dosya şu hata iletisini içerir: 0x80070490 (Öğe bulunamadı).
Genişletilmiş geçerlilik süresiyle CRL yayımlama
CA geçişine başlamadan önce, planlanan geçiş döneminin ötesine uzanan geçerlilik süresine sahip bir CRL yayımlamak iyi bir uygulamadır. CRL'nin geçerlilik süresi en azından geçiş için planlanan süre olmalıdır. Bu, istemci bilgisayarlardaki sertifika doğrulama işlemlerinin geçiş süresi boyunca devam edebilmesi için gereklidir.
Geçirilen her CA için genişletilmiş geçerlilik süresine sahip bir CRL yayımlamanız gerekir. Bu prosedür, CRL'nin kullanılamaması durumundan etkilenecek çok sayıda sertifika nedeniyle kök CA için özellikle önemlidir.
Varsayılan olarak, CRL geçerlilik süresi CRL yayımlama dönemine ve yüzde 10'a eşittir. Uygun crl geçerlilik süresini belirledikten sonra, CRL yayımlama aralığını ayarlayın ve şu yordamları tamamlayarak CRL'yi el ile yayımlayın: Sertifika iptal listesinin yayınını zamanlayın ve Sertifika iptal listesini el ile yayımlayın.
Important
Değiştirmeden önce CRL yayımlama döneminin değerini kaydedin. Geçiş tamamlandıktan sonra CRL yayımlama dönemi önceki değerine sıfırlanmalıdır. İstemci bilgisayarlar yeni bir CRL'yi yalnızca yerel olarak önbelleğe alınmış bir CRL'nin geçerlilik süresi dolduktan sonra indirir. Bu nedenle, aşırı uzun bir CRL geçerlilik süresi kullanmamalısınız.
CA rol hizmetini kaynak sunucudan kaldırma
Yedekleme yordamlarını tamamladıktan sonra ve CA rol hizmetini hedef sunucuya yüklemeden önce CA rol hizmetini kaynak sunucudan kaldırmak önemlidir. Etki alanı üyeleri olan kurumsal ve tek başına CA'lar, CA'nın ortak adı ile ilişkili yapılandırma verilerini Active Directory Etki Alanı Hizmetleri'nde (AD DS) depolar. CA rol hizmetini kaldırmak, CA yapılandırma verilerini AD DS'den de kaldırır. Kaynak CA ve hedef CA aynı ortak adı paylaştığından, CA rol hizmetini hedef sunucuya yükledikten sonra CA rol hizmetini kaynak sunucudan kaldırmak, hedef CA için gerekli olan yapılandırma verilerini kaldırır ve çalışmasını engeller.
Warning
Bu önerilmiyor olsa da, geçiş başarısız olursa kaynak CA'nın hızlı bir şekilde çevrimiçi olmasını sağlamak için bazı yöneticiler CA rol hizmetini kaynak sunucuda yüklü bırakmayı seçebilir. CA rol hizmetini hedef sunucuya yüklemeden önce kaynak sunucudan CA rol hizmetini kaldırmamayı seçerseniz, hedef sunucuya CA rol hizmetini yüklemeden önce Active Directory Sertifika Hizmetleri hizmetini (Certsvc) devre dışı bırakmanız ve kaynak sunucuyu kapatmanız önemlidir. Hedef sunucuya geçişi tamamladıktan sonra CA rol hizmetini kaynak sunucudan kaldırmayın.
CA rol hizmetini kaldırmak için Sunucu Yöneticisi'nde Rol ve Özellik Kaldırma Sihirbazı'nı kullanın.
- Sunucu Yöneticisi'nden Yönet'i ve ardından Rolleri ve Özellikleri Kaldır'ı seçin.
- Sunucu Rolleri'ne gelene kadar sihirbazda İleri'yi seçin.
- Sunucu Rolleri'nde, Active Directory Sertifika Hizmetleri'nin altında Sertifika Yetkilisi onay kutusunu temizleyin.
- Sertifika Yetkilisi gerektiren özellikleri de kaldırmak istediğinizi onaylayın.
- Onay sayfasına gelene kadar İleri'yi seçin. Ardından Kaldır'ı seçin.
- Rolün başarıyla kaldırıldığını onaylayın.
Kaynak sunucuyu etki alanından kaldırma
Bilgisayar adlarının bir Active Directory etki alanında benzersiz olması gerektiğinden, hedef sunucuyu etki alanına eklemeden önce kaynak sunucuyu etki alanından kaldırmak ve ilişkili bilgisayar hesabını Active Directory'den silmek gerekir.
Kaynak sunucuyu etki alanından kaldırmak için aşağıdaki yordamı tamamlayın.
PowerShell kullanarak kaynak sunucuyu etki alanından kaldırma
Bilgisayar hesabını AD DS'den kaldırmak için Windows PowerShell cmdlet'ini Remove-ADComputer kullanın.
Belirli bir bilgisayarı Active Directory'den kaldırmak için aşağıdaki komutu kullanın:
Remove-ADComputer -Identity "COMPUTER_IDENTITY"
-Identity parametresi, şu özellik değerlerinden birini sağlayarak bir Active Directory bilgisayar nesnesi belirtmek için kullanılır: ayırt edici ad, GA GUID (objectGUID), güvenlik tanımlayıcısı (objectSid) veya Güvenlik Hesapları Yöneticisi hesap adı (sAMAccountName).
Hedef sunucuyu etki alanına ekleme
Hedef sunucuyu etki alanına eklemeden önce, bilgisayar adını kaynak sunucunun adıyla aynı olacak şekilde değiştirin. Ardından hedef sunucuyu etki alanına ekleme yordamını tamamlayın.
Hedef sunucunuz Sunucu Çekirdeği yükleme seçeneğinde çalışıyorsa komut satırı yordamını kullanmanız gerekir.
Hedef sunucuyu yeniden adlandırmak için yerel Yöneticiler grubunun üyesi olmanız gerekir. Sunucuyu etki alanına katmak için, Etki Alanı Yöneticileri veya Enterprise Admins gruplarının üyesi olmanız veya hedef sunucuyu etki alanındaki bir kuruluş birimine (OU) katmak için temsilci izinlerine sahip olmanız gerekir.
Important
Etki alanı üyesi olmayan tek başına bir CA'yı geçiriyorsanız, yalnızca hedef sunucuyu yeniden adlandırma adımlarını tamamlayın ve hedef sunucuyu etki alanına katmayın.
PowerShell kullanarak hedef sunucuyu etki alanına ekleme
Hedef sunucuda yükseltilmiş bir PowerShell penceresi açın.
Şu komutu yazarak Rename-Computer cmdlet'ini kullanın:
Rename-Computer -NewName "NEW_COMPUTER_NAME" -DomainCredential Domain01\Admin01 -RestartHedef sunucu yeniden başlatıldıktan sonra, bilgisayarları etki alanına ekleme izni olan bir hesap kullanarak oturum açın.
Yükseltilmiş bir PowerShell penceresi açın ve etki alanına bilgisayar eklemek için Bilgisayar Ekle cmdlet'ini kullanın.
Add-Computer -DomainName Domain01 -Restart
CA rol hizmetini hedef sunucuya ekleme
Bu bölümde, yük devretme kümelemesi kullanmaya yönelik özel yönergeler de dahil olmak üzere CA rol hizmetini hedef sunucuya eklemeye yönelik iki farklı yordam açıklanmaktadır.
Hangi prosedürlerin tamamlanacağını belirlemek için aşağıdaki ifadeleri gözden geçirin.
Hedef sunucunuz Sunucu Çekirdeği yükleme seçeneğini çalıştırıyorsa, Install-AdcsCertificationAuthority cmdlet'ini kullanarak CA'yı yüklemek için Windows PowerShell'i kullanabilirsiniz.
HSM kullanan bir CA'ya geçiriyorsanız, CA sertifikasını içeri aktarma ve CA rol hizmetini ekleme yordamlarını tamamlayın.
Yük devretme kümelemesi kullanan bir CA'ya geçiş yapıyorsanız, CA sertifikasını içeri aktarma ve CA rol hizmetini ekleme işlemlerinin her küme düğümünde tamamlanması gerekir. CA rol hizmeti her düğüme eklendikten sonra Active Directory Sertifika Hizmetleri hizmetini (Certsvc) durdurun. Ayrıca şunları onaylayın:
- CA tarafından kullanılan paylaşılan depolama çevrimiçidir ve CA rol hizmetini eklediğiniz düğüme atanır.
- CA veritabanı ve günlük dosyaları paylaşılan depolamada bulunmalıdır.
CA sertifikasını içeri aktarma
Sunucu Yöneticisi'ni kullanarak CA rol hizmetini ekliyorsanız, CA sertifikasını içeri aktarmak için aşağıdaki yordamı tamamlayın.
CA sertifikasını içeri aktarma
Yerel bilgisayar hesabı için Sertifikalar ek bileşenini başlatın.
Konsol ağacında Sertifikalar (Yerel Bilgisayar) öğesine çift tıklayın ve Kişisel'i seçin.
Eylem menüsünde Tüm Görevler'i ve ardından İçeri Aktar... öğesini seçerek Sertifika İçeri Aktarma Sihirbazı'nı açın. sonrakiseçin.
CA sertifikası ve özel anahtar yedeklemesi tarafından oluşturulan CAName.p12 dosyasını kaynak CA'da<> bulun ve Aç'ı seçin.
Parolayı yazın ve Tamam'ı seçin.
Tüm sertifikaları aşağıdaki mağazada depola seçeneğini belirleyin.
Personal öğesinin Sertifika deposunda görüntülendiğini doğrulayın. Öyle değilse, Gözat'ı seçin, Kişisel'i seçin, Tamam'ı seçin.
Note
Ağ HSM'sini kullanıyorsanız, içeri aktarılan CA sertifikasıyla HSM'de depolanan özel anahtar arasındaki ilişkiyi onarmak için 8 ile 10 arasındaki adımları tamamlayın. Aksi takdirde, sihirbazı tamamlamak için Son'u seçin ve sertifikanın başarıyla içeri aktarıldığını onaylamak için Tamam'ı seçin.
Konsol ağacında Kişisel Sertifikalar'a çift tıklayın ve içeri aktarılan CA sertifikasını seçin.
Eylem menüsünde Aç'ı seçin. Ayrıntılar sekmesini seçin, seri numarasını Pano'ya kopyalayın ve ardından Tamam'ı seçin.
Bir Komut İstemi penceresi açın, certutil –repairstore My"{Serialnumber}" yazın ve ENTER tuşuna basın.
CA rol hizmetini ekleme
Hedef sunucunuz bir etki alanı üyesiyse, yükleme sihirbazının AD DS'deki nesnelere erişebilmesi için Etki Alanı Yöneticileri veya Enterprise Admins grubunun üyesi olan bir hesap kullanmanız gerekir. Sunucu Yöneticisi'ni veya PowerShell'i kullanarak CA rol hizmetini ekleyin.
Important
Kaynak CA'dan bir yedekleme CAPolicy.inf dosyası yaptıysanız, ayarları gözden geçirin ve gerekirse ayarlamalar yapın. CA rol hizmetini eklemeden önce CAPolicy.inf dosyasını hedef CA'nın %windir% klasörüne (varsayılan olarak C:\Windows) kopyalayın.
Sunucu Yöneticisi'ni kullanarak CA rol hizmetini eklemek için aşağıdaki adımları izleyin.
Hedef sunucuda oturum açın ve Sunucu Yöneticisi'ni başlatın.
Konsol ağacında Rolleri seçin.
Eylem menüsünde Rol Ekle'yi seçin.
Başlamadan Önce sayfası görüntülenirse İleri'yi seçin.
Sunucu Rollerini Seç sayfasında Active Directory Sertifika Hizmetleri onay kutusunu ve ardından İleri'yi seçin.
AD CS'ye Giriş sayfasında İleri'yi seçin.
Rol Hizmetleri sayfasında Sertifika Yetkilisi onay kutusunu ve ardından İleri'yi seçin.
Note
Hedef sunucuya başka rol hizmetleri yüklemeyi planlıyorsanız, önce CA yüklemesini tamamlamanız ve ardından diğer rol hizmetlerini ayrı olarak yüklemeniz gerekir. Diğer AD CS rol hizmetleri için yükleme yordamları bu kılavuzda açıklanmamıştır.
Kurulum Türünü Belirtin sayfasında, kaynak CA ile eşleşecek Kurumsal veya Tek Başına'yı belirtin ve İleri'yi seçin.
CA Türünü Belirtin sayfasında kaynak CA ile eşleşecek Kök CA veya Alt CA'yı belirtin ve İleri'yi seçin.
Özel Anahtarı Ayarla sayfasında Var olan özel anahtarı kullan'ı seçin ve Bir sertifika seçin ve ilişkili özel anahtarını kullanın.
Note
CA tarafından bir HSM kullanılıyorsa, HSM satıcısı tarafından sağlanan yordamları izleyerek özel anahtarı seçin.
Sertifikalar listesinde içeri aktarılan CA sertifikasını ve ardından İleri'yi seçin.
CA Veritabanı sayfasında, CA veritabanı ve günlük dosyalarının konumlarını belirtin.
Onay sayfasında iletileri gözden geçirin ve ardından Yapılandır seçeneğini belirleyin.
Yük devretme kümesine geçiş yapıyorsanız, CA'nız HSM kullanıyorsa Active Directory Sertifika Hizmetleri (Certsvc) hizmetini ve HSM hizmetini durdurun. Ardından, CA sertifikasını içeri aktarmak ve CA rol hizmetini diğer küme düğümlerine eklemek için yordamları yineleyin.
CA rol hizmetini PowerShell kullanarak yüklemek isterseniz Install-AdcsCertificationAuthority cmdlet'ini kullanın.
CA'yı geri yüklemek
Şimdi CA'yi geri yüklemeye başlamanın zamanı geldi. Gerekirse CA veritabanını, CA kayıt defteri ayarlarını ve sertifika şablonu listesini geri yükleyin.
Hedef sunucuda CA veritabanını ve yapılandırmasını geri yükleme
Bu bölümdeki yordamlar ancak CA rol hizmeti hedef sunucuya yüklendikten sonra tamamlanmalıdır.
Yük devretme kümesine geçiş gerçekleştiriyorsanız CA veritabanını geri yüklemeden önce CA rol hizmetini tüm küme düğümlerine ekleyin. CA veritabanı yalnızca bir küme düğümünde geri yüklenmelidir ve paylaşılan depolamada bulunmalıdır.
Kaynak CA yedeklemesini geri yüklemek aşağıdaki görevleri içerir:
- Hedef sunucuda kaynak CA veritabanını geri yükleme
- Hedef sunucudaki kaynak CA kayıt defteri ayarlarını geri yükleme
- Hedef CA'da sertifika uzantılarını doğrulama
- Sertifika şablonları listesini geri yükleme (yalnızca kurumsal CA'lar için gereklidir)
Hedef sunucuda kaynak CA veritabanını geri yükleme
Bu bölümde, Sertifika Yetkilisi ek bileşenini, PowerShell'i veya Certutil'i kullanarak hedef sunucuda kaynak CA veritabanı yedeklemesini geri yüklemeye yönelik farklı yordamlar açıklanmaktadır.
Sunucu Çekirdeği yüklemesine geçiriyorsanız Certutil PowerShell kullanmanız gerekir. Sertifika Yetkilisi ek bileşenini ve Sunucu Yöneticisi'ni kullanarak Sunucu Çekirdeği yüklemesinde çalışan bir CA'yı uzaktan yönetmek mümkündür. Ancak, ca veritabanını yalnızca Windows PowerShell kullanarak uzaktan geri yüklemek mümkündür.
Yük devretme kümesine geçiş gerçekleştiriyorsanız, paylaşılan depolama alanının çevrimiçi olduğundan emin olun ve CA veritabanını yalnızca bir küme düğümünde geri yükleyin.
CA veritabanını geri yüklemek için Sunucu Yöneticisi'nden başlayın ve Sertifika Yetkilisi ek bileşenini kullanarak şu adımları tamamlayın:
CA yöneticisi olan bir hesabı kullanarak hedef sunucuda oturum açın.
Sertifika Yetkilisi ek bileşenini başlatın.
CA adıyla düğüme sağ tıklayın, Tüm Görevler'in üzerine gelin ve CA'yı Geri Yükle'yi seçin.
Hoş Geldiniz sayfasında İleri'yi seçin.
Geri Yükleneceği Öğeler sayfasında Sertifika veritabanı ve sertifika veritabanı günlüğü'nü seçin.
Browse öğesini seçin. Veritabanı klasörünü (CA veritabanı yedeklemesi sırasında oluşturulan CA veritabanı dosyalarını içeren klasör) barındıran üst klasöre gidin.
Warning
Veritabanı klasörünü seçmeyin. Ana klasörünü seçin.
İleri'yi ve ardından Son'u seçin.
CA hizmetini (certsvc) başlatmak için Evet'i seçin.
Hedef sunucudaki kaynak CA kayıt defteri ayarlarını geri yükleme
CA yapılandırma bilgileri şu kayıt defterinde depolanır: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CertSvc
Kayıt defteri ayarlarını kaynak CA'dan hedef CA'ya aktarmadan önce, varsayılan hedef CA kayıt defteri yapılandırmasının yedeğini oluşturduğunuzdan emin olun. Karışıklığı önlemek için hedef CA'da bu adımları gerçekleştirip kayıt defteri dosyasına "DefaultRegCfgBackup.reg" gibi bir ad verin.
Important
Bazı kayıt defteri parametreleri kaynak CA bilgisayarından değişiklik yapılmadan geçirilmeli ve bazıları geçirilmemelidir. Geçirildiklerinde, bazı değerler CA'nın kendisiyle ilişkilendirildiğinden ve diğerleri etki alanı ortamı, fiziksel konak, Windows sürümü veya hedef sistemde farklı olabilecek diğer faktörlerle ilişkilendirildiğinden, hedef sistemde geçişten sonra güncellenmeleri gerekir.
Kayıt defteri yapılandırma içeri aktarma işlemini gerçekleştirmenin önerilen bir yolu, önce kaynak CA'dan dışarı aktardığınız kayıt defteri dosyasını bir metin düzenleyicisinde açmak ve değiştirilmesi veya kaldırılması gerekebilecek ayarlar için analiz etmektir.
Kayıt defteri dosyasını analiz etme
Ayarları kaynak CA'dan dışarı aktararak oluşturulan .reg metin dosyasına sağ tıklayın.
Dosyayı bir metin düzenleyicisinde açmak için Düzenle'yi seçin.
Hedef CA'nın bilgisayar adı kaynak CA'nın bilgisayar adından farklıysa, dosyada kaynak CA bilgisayarının ana bilgisayar adını arayın. Bulunan her konak adı örneği için, hedef ortam için uygun değer olduğundan emin olun. Gerekirse ana bilgisayar adını değiştirin. CAServerName değerini güncelleştirin.
Sürücü harfi adlarının ve yollarının hedef CA için doğru olduğundan emin olmak için yerel dosya yollarını gösteren kayıt defteri değerlerini denetleyin. Kaynak ve hedef CA arasında bir uyuşmazlık varsa, dosyadaki değerleri güncelleştirin veya varsayılan ayarların hedef CA'da korunması için bunları dosyadan kaldırın.
Warning
Bazı kayıt defteri değerleri CA ile ilişkilendirilirken, diğerleri etki alanı ortamı, fiziksel konak bilgisayar, Windows sürümü ve hatta diğer rol hizmetleriyle ilişkilendirilir. Sonuç olarak, bazı kayıt defteri parametreleri kaynak CA bilgisayarından değişiklik yapılmadan geçirilmeli ve diğerleri geçirilmemelidir. Hedef CA'ya geri yüklenen .reg metin dosyasında listelenmeyen tüm değerler mevcut ayarını veya varsayılan değerini korur.
Hedef CA'ya aktarmak istemediğiniz kayıt defteri değerlerini kaldırın. .reg metin dosyası düzenlendikten sonra hedef CA'ya aktarılabilir. Kaynak sunucu kayıt defteri ayarlarını hedef sunucuya yedekleyerek kaynak CA yapılandırması hedef sunucuya geçirilir.
Hedef CA'da kaynak CA kayıt defteri yedeklemesini içeri aktarma
Hedef sunucuda yerel Yöneticiler grubunun bir üyesi olarak oturum açın.
Bir Komut İstemi penceresi açın.
net stop certsvc yazın ve ENTER tuşuna basın.
Reg import "Registry Settings Backup.reg" yazın ve ENTER tuşuna basın.
CA kayıt defteri ayarlarını düzenleme
Başlat'ı seçin, Program ve dosya ara kutusuna regedit.exe yazın ve Kayıt Defteri Düzenleyicisi'ni açmak için ENTER tuşuna basın.
Konsol ağacında HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\CertSvc\Configurationanahtarını bulun ve Yapılandırma'yı seçin.
Ayrıntılar bölmesinde DBSessionCount'a çift tıklayın.
Onaltılık seçeneğini belirleyin. Değer verileri'ne64 yazın ve Tamam'ı seçin.
Aşağıdaki ayarlarda belirtilen konumların hedef sunucunuz için doğru olduğundan emin olun ve CA veritabanının ve günlük dosyalarının konumunu belirtmek için gerektiğinde bunları değiştirin.
DBDirectory
DBLogDirectory
DBSystemDirectory
DBTempDirectory
Important
6 ile 8 arasında adımları yalnızca hedef sunucunuzun adı kaynak sunucunuzun adından farklıysa tamamlayın.
Kayıt defteri düzenleyicisinin konsol ağacında Yapılandırma'yı genişletin ve CA adınızı seçin.
Kaynak sunucu adını hedef sunucu adıyla değiştirerek aşağıdaki kayıt defteri ayarlarının değerlerini değiştirin.
Note
Aşağıdaki listede, CACertFileName ve ConfigurationDirectory değerleri yalnızca belirli CA yükleme seçenekleri belirtildiğinde oluşturulur. Bu iki ayar görüntülenmiyorsa sonraki adıma geçebilirsiniz.
CAServerName
CACertFileName
ConfigurationDirectory – Bu değer Windows Kayıt Defteri'nde şu konumda görünmelidir: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\CertSvc\Configuration.
Hedef CA'da sertifika uzantılarını doğrulama
Kaynak CA kayıt defteri ayarlarını içeri aktarmak ve bir sunucu adı değişikliği varsa kayıt defterini düzenlemek için açıklanan adımlar, KAYNAK CA tarafından CRL'leri ve CA sertifikalarını yayımlamak için kullanılan ağ konumlarını korumayı amaçlar. Kaynak CA varsayılan Active Directory konumlarında yayımlandıysa, önceki işlemi tamamladıktan sonra yayımlama seçeneklerinin etkinleştirildiği bir uzantı ve kaynak sunucunun NetBIOS adına başvuran bir LDAP URL'si olmalıdır; örneğin, ldap:///CN=<CATruncatedName><CRLNameSuffix>,CN=<ServerShortName>,CN=CDP,CN=Public Key Services,CN=Services,<ConfigurationContainer><CDPObjectClass>.
Birçok yönetici kendi ağ ortamı için özelleştirilmiş uzantıları yapılandırdığından, CRL dağıtım noktası ve yetkili bilgileri erişim uzantılarını yapılandırmak için tam yönergeler sağlamak mümkün değildir.
Yapılandırılan konumları ve yayımlama seçeneklerini dikkatle gözden geçirin ve uzantıların kuruluşunuzun gereksinimlerine göre doğru olduğundan emin olun.
Sertifika Yetkilisi ek bileşenini kullanarak uzantıları doğrulayın
CRL Dağıtım Noktalarını Belirtme (https://go.microsoft.com/fwlink/?LinkID=145848) bölümünde açıklanan örnek yordamları izleyerek CRL dağıtım noktası ve yetkili bilgileri erişim uzantılarını ve yayımlama seçeneklerini gözden geçirin ve değiştirin.
Hedef sunucu adı kaynak sunucu adından farklıysa, serverShortName< değiştirme değişkeniyle> hedef sunucunun NetBIOS adına başvuran bir konum belirten bir LDAP URL'si ekleyin; örneğin
ldap:///CN=\<CATruncatedName\>\<CRLNameSuffix\>,CN=\<ServerShortName\>,CN=CDP,CN=Public Key Services,CN=Services,\<ConfigurationContainer\>\<CDPObjectClass\>.CdP seçeneklerinin, eski CDP konumunun yeni verilen sertifikaların CDP uzantısına veya CRL'lerin en yeni CRL uzantısına dahil edilmeyecek şekilde ayarlandığından emin olun.
Sertifika şablonları listesini geri yükleme
Aşağıdaki yordam yalnızca kurumsal CA için gereklidir. Tek başına CA'da sertifika şablonları yoktur.
Hedef CA'ya sertifika şablonları atama
Hedef CA'da yönetici kimlik bilgileriyle oturum açın.
Bir komut istemi penceresi açın.
Yazın:
certutil -setcatemplates + <templatelist>ve ENTER tuşuna basın.Note
templatelist öğesini, "Certutil.exekullanarak CA şablonları listesini kaydetmek için" yordamı sırasında oluşturulan catemplates.txt dosyasında listelenen şablon adlarının virgülle ayrılmış listesiyle değiştirin. Örneğin, certutil -setcatemplates +Administrator,User,DomainController.
AIA ve CDP kapsayıcıları için izinleri tanımla
Hedef sunucunun adı kaynak sunucudan farklıysa, CRL'leri ve CA sertifikalarını yayımlamak için hedef sunucuya AD DS'de kaynak sunucunun CDP ve AIA kapsayıcıları üzerinde izinler verilmelidir. Sunucu adı değişikliği varsa aşağıdaki yordamı tamamlayın.
AIA ve CDP kapsayıcılarına izin verme yetkisi tanımlama
Active Directory Siteleri ve Hizmetleri ek bileşeninin yüklü olduğu bir bilgisayarda Enterprise Admins grubunun üyesi olarak oturum açın. Active Directory Siteleri ve Hizmetleri'ne (dssite.msc) gidin.
Konsol ağacında üst düğümü seçin.
Görünüm menüsünde Hizmetler düğümünü göster'i seçin.
Konsol ağacında Hizmetler'i genişletin, Ortak Anahtar Hizmetleri'ni genişletin ve ardından AIA'yı seçin.
Ayrıntılar bölmesinde, CA'nın adına sağ tıklayın ve özellikler'i seçin.
Güvenlik sekmesini ve ardından Ekle'yi seçin.
Nesne Türleri'ne, Bilgisayarlar'a ve ardından Tamam'a tıklayın.
CA'nın adını yazın ve Tamam'ı seçin.
İzin Ver sütununda Tam Denetim'i ve ardından Uygula'yı seçin.
Önceki CA bilgisayar nesnesi, Grup veya kullanıcı adları bölümünde (Bilinmeyen Hesap olarak ve ardından bir güvenlik tanımlayıcısı gelecek şekilde) görüntülenir. Bu hesabı kaldırabilirsiniz. Bunu yapmak için seçin ve ardından Kaldır'ı seçin. Tamam'ı seçin.
Konsol ağacında CDP'yi genişletin ve ardından CA ile aynı adlı klasörü seçin.
Ayrıntılar bölmesinde, listenin en üstündeki CRLDistributionPoint öğesine sağ tıklayın ve özellikler'i seçin.
Güvenlik sekmesini ve ardından Ekle'yi seçin.
Nesne Türleri'ne, Bilgisayarlar'a ve ardından Tamam'a tıklayın.
Hedef sunucunun adını yazın ve Tamam'ı seçin.
İzin Ver sütununda Tam Denetim'i ve ardından Uygula'yı seçin.
Önceki CA bilgisayar nesnesi, Grup veya kullanıcı adları bölümünde (Bilinmeyen Hesap olarak ve ardından bir güvenlik tanımlayıcısı gelecek şekilde) görüntülenir. Bu hesabı kaldırabilirsiniz. Bunu yapmak için seçin ve ardından Kaldır'ı seçin. Tamam'ı seçin.
Her CRLDistributionPoint öğesi için 13 ile 18 arasındaki adımları yineleyin.
Note
CRL'yi paylaşılan klasör konumuna yayımlamak için CDP Uzantıları'nda dosya//\bilgisayar\paylaşım söz dizimi kullanıyorsanız, hedef CA'nın bu konuma yazabilmesi için bu paylaşılan klasöre yönelik izinleri ayarlamanız gerekebilir. CDP'yi hedef sunucuda barındırıp hedef için diğer ad (örneğin, pki.contoso.com) içeren bir AIA veya CDP yolu kullanıyorsanız, DNS kaydını doğru hedef IP adresine işaret eden şekilde ayarlamanız gerekebilir.
Yük devretme kümelemesi için ek işlemler
Yük devretme kümesine geçiş gerçekleştiriyorsanız, CA veritabanı ve kayıt defteri ayarları hedef sunucuya geçirildikten sonra aşağıdaki yordamları tamamlayın.
- Hedef CA için yük devretme kümelemesini yapılandırın.
- Ortak anahtar kapsayıcılarına izinler ver
- AD DS'de kümelenmiş ca için DNS adını düzenleme
- Yük devretme kümeleri için CRL dağıtım noktalarını yapılandırma
Hedef CA için yük devretme kümelemesini yapılandırın.
Bir yük devretme kümesine geçiş gerçekleştiriyorsanız, AD CS için yük devretme kümelemesi yapılandırmak için aşağıdaki yordamları tamamlayın.
AD CS'yi küme kaynağı olarak yapılandırma
Başlat'ı seçin, Çalıştır'ın üzerine gelin, Cluadmin.msc yazın ve tamam'ı seçin.
Yük Devretme Kümesi Yönetimi ek bileşeninin konsol ağacında, Hizmetler ve Uygulamalar'ı seçin.
Eylem menüsünde Hizmet veya Uygulama yapılandır'ı seçin. Başlamadan önce sayfası görüntülenirse İleri'yi seçin.
Hizmetler ve uygulamalar listesinde Genel Hizmet'i ve ardından İleri'yi seçin.
Hizmet listesinde Active Directory Sertifika Hizmetleri'ni ve ardından İleri'yi seçin.
Bir hizmet adı belirtin ve İleri'yi seçin.
Düğüme bağlı olan disk depolama alanını seçin ve İleri'yi seçin.
Paylaşılan bir kayıt defteri kovanı yapılandırmak için Ekle'yi seçin, SYSTEM\CurrentControlSet\Services\CertSvc yazın ve tamam'ı seçin. İki kez İleri'yi seçin.
AD CS için yük devretme yapılandırmasını tamamlamak üzere Bitir seçeneğini belirleyin.
Konsol ağacında Hizmetler ve Uygulamalar'a çift tıklayın ve yeni oluşturulan kümelenmiş hizmeti seçin.
Ayrıntılar bölmesinde Genel Hizmet'i seçin. Eylem menüsünde, Özellikler'i seçin.
Kaynak AdınıSertifika Yetkilisi olarak değiştirin ve Tamam'ı seçin.
CA'nız için bir donanım güvenlik modülü (HSM) kullanıyorsanız aşağıdaki yordamı tamamlayın.
CA ile ağ HSM hizmeti arasında bağımlılık oluşturmak için
Yük Devretme Kümesi Yönetimi snap-in modülünü açın. Konsol ağacında Hizmetler ve Uygulamalar'ı seçin.
Ayrıntılar bölmesinde, kümelenmiş hizmetin önceden oluşturulmuş adını seçin.
Eylem menüsünde Kaynak ekle'yi ve ardından Genel Hizmet'i seçin.
Yeni Kaynak sihirbazı tarafından görüntülenen kullanılabilir hizmetler listesinde, ağ HSM'nize bağlanmak için yüklenen hizmetin adını seçin. İki kez İleri'yi ve ardından Son'u seçin.
Konsol ağacındaki Hizmetler ve Uygulamalar'ın altında, kümelenmiş hizmetlerin adını seçin.
Ayrıntılar bölmesinde yeni oluşturulan Genel Hizmeti seçin. Eylem menüsünde, Özellikler'i seçin.
Genel sekmesinde, isterseniz hizmet adını değiştirin ve Tamam'ı seçin. Hizmetin çevrimiçi olduğunu doğrulayın.
Ayrıntılar bölmesinde, daha önce Sertifika Yetkilisi adlı hizmeti seçin. Eylem menüsünde, Özellikler'i seçin.
Bağımlılıklar sekmesinde Ekle'yi seçin, listeden ağ HSM hizmetini seçin ve Tamam'ı seçin.
Ortak anahtar kapsayıcılarına izinler ver
Bir yük devretme kümesine geçiş yapıyorsanız, aşağıdaki AD DS kapsayıcılarındaki tüm küme düğümlerine izin vermek için şu yöntemleri tamamlayın:
- AIA kapsayıcısı
- Kayıt kapsayıcısı
- KRA kapsayıcısı
AD DS'de ortak anahtar kapsayıcılarına izinler ver
Etki alanı üyesi bir bilgisayarda Domain Admins grubunun veya Enterprise Admins grubunun üyesi olarak oturum açın.
Başlat'ı seçin, Çalıştır'ın üzerine gelin, dssite.msc yazın ve tamam'ı seçin.
Konsol ağacında üst düğümü seçin.
Görünüm menüsünde Hizmetler düğümünü göster'i seçin.
Konsol ağacında Hizmetler'i ve ardından Ortak Anahtar Hizmetleri'ni genişletin ve ardından AIA'yı seçin.
Ayrıntılar bölmesinde kaynak CA'nın adına sağ tıklayın ve özellikler'i seçin.
Güvenlik sekmesini ve ardından Ekle'yi seçin.
Nesne Türleri'ne, Bilgisayarlar'a ve ardından Tamam'a tıklayın.
Tüm küme düğümlerinin bilgisayar hesabı adlarını yazın ve Tamam'ı seçin.
İzin Ver sütununda, her küme düğümünü yanındaki Tam Denetim onay kutusunu ve ardından Tamam'ı seçin.
Konsol ağacında Kayıt Hizmetleri'ni seçin.
Ayrıntılar bölmesinde kaynak CA'nın adına sağ tıklayın ve özellikler'i seçin.
Güvenlik sekmesini ve ardından Ekle'yi seçin.
Nesne Türleri'ne, Bilgisayarlar'a ve ardından Tamam'a tıklayın.
Tüm küme düğümlerinin bilgisayar hesabı adlarını yazın ve Tamam'ı seçin.
İzin Ver sütununda, her küme düğümünü yanındaki Tam Denetim onay kutusunu ve ardından Tamam'ı seçin.
Konsol ağacında KRA'yı seçin.
Ayrıntılar bölmesinde kaynak CA'nın adına sağ tıklayın ve özellikler'i seçin.
Güvenlik sekmesini ve ardından Ekle'yi seçin.
Nesne Türleri'ne, Bilgisayarlar'a ve ardından Tamam'a tıklayın.
Tüm küme düğümlerinin adlarını yazın ve Tamam'ı seçin.
İzin Ver sütununda, her küme düğümünü yanındaki Tam Denetim onay kutusunu ve ardından Tamam'ı seçin.
AD DS'de kümelenmiş ca için DNS adını düzenleme
CA hizmeti ilk küme düğümüne yüklendiğinde, Kayıt Hizmetleri nesnesi oluşturulur ve bu küme düğümünün DNS adı Kayıt Hizmetleri nesnesinin dNSHostName özniteliğine eklenir. CA'nın tüm küme düğümlerinde çalışması gerektiğinden, Kayıt Hizmetleri nesnesinin dNSHostName özniteliğinin değeri, "AD CS'yi küme kaynağı olarak yapılandırmak için" yordamının 6. adımında belirtilen hizmet adı olmalıdır.
Kümelenmiş bir CA'ya geçiş gerçekleştiriyorsanız, etkin küme düğümünde aşağıdaki yordamı tamamlayın. İşlemi yalnızca bir küme düğümünde tamamlamak gerekiyor.
AD DS'de kümelenmiş ca için DNS adını düzenleme
Etkin küme düğümünde Enterprise Admins grubunun bir üyesi olarak oturum açın.
Başlat'ı seçin, Çalıştır'ın üzerine gelin, adsiedit.msc yazın ve tamam'ı seçin.
Konsol ağacında ADSI Düzenle'yi seçin.
Eylem menüsünde Bağlan'ı seçin.
İyi bilinen adlandırma bağlamları listesinde Yapılandırma'yı ve ardından Tamam'ı seçin.
Konsol ağacında Yapılandırma, Hizmetler ve Ortak Anahtar Hizmetleri'ni genişletin ve Kayıt Hizmetleri'ni seçin.
Ayrıntılar bölmesinde küme CA'sının adına sağ tıklayın ve Özellikler'i seçin.
dNSHostName'i ve ardından Düzenle'yi seçin.
Yük Devretme Kümesi Yöneticisi ek bileşeninde Yük Devretme Kümesi Yönetimi altında görüntülenen CA'nın hizmet adını yazın ve Tamam'ı seçin.
Değişiklikleri kaydetmek için Tamam'ı seçin.
Yük devretme kümeleri için CRL dağıtım noktalarını yapılandırma
CA'nın varsayılan yapılandırmasında, sunucunun kısa adı CRL dağıtım noktası ve yetkili bilgileri erişim konumlarının bir parçası olarak kullanılır.
Yük devretme kümesinde bir CA çalışırken, sunucunun kısa adı, CRL dağıtım noktası ve yetki bilgisi erişim konumlarında kümenin kısa adıyla değiştirilmelidir. CRL'yi AD DS'de yayımlamak için CRL dağıtım noktası kapsayıcısının el ile eklenmesi gerekir.
Important
Etkin küme düğümünde aşağıdaki yordamlar gerçekleştirilmelidir.
Yapılandırılan CRL dağıtım noktalarını değiştirme
Etkin küme düğümünde yerel Yöneticiler grubunun bir üyesi olarak oturum açın.
Başlat'ı seçin, Çalıştır'ı seçin, regedit yazın ve tamam'ı seçin.
\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CertSvc\Configurationkayıt defteri anahtarını bulun.
CA'nın adını seçin.
Sağ bölmede CRLPublicationURLs öğesine çift tıklayın.
İkinci satırda ,%2 yerine "AD CS'yi küme kaynağı olarak yapılandırmak için" yordamının 6. adımında belirtilen hizmet adıyla değiştirin.
Tip
Hizmet adı, Hizmetler ve Uygulamalar altındaki Yük Devretme Kümesi Yönetimi ek bileşeninde de görünür.
CA hizmetini yeniden başlatın.
Bir komut istemi açın, certutil -CRL yazın ve ENTER tuşuna basın.
Note
"Dizin nesnesi bulunamadı" hata iletisi görüntülenirse, AD DS'de CRL dağıtım noktası kapsayıcısını oluşturmak için aşağıdaki yordamı tamamlayın.
AD DS'de CRL dağıtım noktası kapsayıcısı oluşturma
Komut isteminde cd %windir%\System32\CertSrv\CertEnroll yazın ve ENTER tuşuna basın. certutil –CRL komutu tarafından oluşturulan CRL dosyası bu dizinde bulunmalıdır.
CRL'yi AD DS'de yayımlamak için certutil -f -dspublish"CRLFile.crl" yazın ve ENTER tuşuna basın.
Sonraki adım
CA'yı geçirme yordamlarını tamamladıktan sonra , Sertifika Yetkilisi Geçişini Doğrulama bölümünde açıklanan yordamları tamamlamanız gerekir.