设为首页 收藏本站
查看: 2618|回复: 0

[经验分享] Active Direcyory之证书颁发机构(CA服务器)升级

[复制链接]
累计签到:1 天
连续签到:1 天
发表于 2015-6-9 09:52:43 | 显示全部楼层 |阅读模式
前几次给大家介绍过CA服务器的部署于使用,今天给大家介绍一下,CA服务器的升级
首先说一下,今天的实验环境,本次实验室CA的升级,从Windows server 2003升级到Windows server 2012,本次实验,需要三台服务器,一台是2003,安装CA,一台做域控制器,一台做升级后的CA服务器。
实验准备:
server01:域控制器(windows server 2012)
server02:升级后的CA服务器(windows server 2012)
server06:升级前的服务器(windows server 2003)
实验准备:搭建一个域环境,需要一台域控制器(server01),其它服务器都要在域环境中,做普通服务器即可
实验步骤:
1.  准备Windows 2003的CA环境
我们要先在server06上安装CA服务器,在安装CA之前,我们必须先安装IIS,否则CS服务器无法正常工作
打开控制面板,找到添加或删除程序
wKiom1V1NwChm-E7AAHg7SHPNkc402.jpg
选择添加或删除Windows组件,找到应用程序服务器
wKiom1V1NwDy7zESAAGtD-2apP0381.jpg
双击打开,勾选IIS服务,点击确定
wKiom1V1NwDjKXd5AAGufkgWEk0273.jpg
完成安装
wKiom1V1NwCSxgzlAAFMSvUd6VQ444.jpg
下面我们来安装CA服务器,打开添加或删除程序,选择添加或删除Windows组件,找到证书服务
wKiom1V1NwHi6_j7AAG7IKjvMww205.jpg
勾选证书服务后,悔弹出如下图所示的提示框,我们选择是
wKiom1V1NwGQuKr3AAHTu4ZPi8g658.jpg
CA类型,我们选择企业根
wKiom1V1NwGSl_GcAAFeXytZyUo209.jpg
输入CA的公用名称
wKioL1V1OKTyQQqUAAFmf53DqmM163.jpg
这里是选择证书数据库,数据库日志和配置信息的位置,我们默认即可
wKioL1V1OKTie3pnAAF0SW_6iho058.jpg
选择完位置后,会弹出下图所示的提示信息。选择是
wKioL1V1OKSyEbVDAAGIs6flhB8890.jpg
安装开始
wKioL1V1OKTym0ovAAE57nJI5C8901.jpg
安装过程中,会有如下图所示的提示,询问是否现在启用 Active Sserver Page ,我们选择是
wKioL1V1OKWyjlkhAAGlVoq1Usk455.jpg
安装完成
wKioL1V1OKWzsWUYAAFMSvUd6VQ260.jpg
2.测试CA服务器是否正常工作
我们新建一个Web站点,做测试用,右键单击测试用站点,选择属性
wKioL1V1OKWi5PYcAAGmMP3isNM619.jpg
选择目录安全性,选择下面的服务器证书,我们去向CA申请证书
wKioL1V1OKXB4tzHAAIaqHyheTU262.jpg
选择新建证书
wKioL1V1OKbj3RaZAAGg60_S298756.jpg
选择第一项,如下图
wKioL1V1OKbwPFIEAAGqsfsLIs4914.jpg
这里输入的公用名称,是用于访问的名称,通过什么访问就输入什么,因为我们只是测试CA服务器,所以,我们就用IP地址访问测试网站,所以,这里就输入IP地址
wKioL1V1OKbiGjmYAAGuBZcO--0986.jpg
选择证书请求文件保存的位置,我们就把它放在C盘根目录下面即可
wKiom1V1NwTjdUWuAAFp1pQzuzs721.jpg
完成证书申请
wKiom1V1NwSB3oyhAAH8chNJOqg896.jpg
找到刚才的文件,将里面的内容复制下来
wKiom1V1NwSSnaMpAAOQbvOs_6I319.jpg
打开浏览器,输入  http://192.168.10.106/certsrv  选择申请一个证书
wKiom1V1NwXQ8YwsAAIoCNcDKmo797.jpg
选择攻击证书申请
wKiom1V1NwWiw4b0AAEw3IPBqQg532.jpg
选择使用base64编码的········(偷个懒不打了),如下图
wKioL1V1OKeDrnLfAAIiGEcYyMg975.jpg
将刚才复制的内容粘贴到保存的申请中,选择证书模板,点击提交
wKioL1V1OKeQVwHAAAImeDequYU689.jpg
因为我们是在域环境中,所以证书服务器会自动颁发证书,点击下载证书
wKiom1V1NwXjIQl5AAFf9SDgd-Y734.jpg
选择证书存放位置
wKioL1V1OKihLd01AAHTiVe787c678.jpg
我们去证书服务器查看一下,单击颁发的证书,我们能看到刚才颁发的证书,证明证书服务器工作正常
wKioL1V1OKjjVO16AAErS3nr4Ec075.jpg
3.  备份证书数据库
单击开始,选择管理工具,证书颁发机构
wKioL1V1OKjT7VVYAAH-XbHlMh8286.jpg
右键单击CA服务器名称,选择所有任务,备份CA
wKioL1V1OKnAi45LAAE6qvsIMYo836.jpg
选择要备份的项目,我们将这两项都选择上,单击浏览,选择备份的地址,这里选择的是我们新建的CABeiFen文件夹
wKioL1V1OKnRNU21AAGkRA8Whz4030.jpg
输入一个密码,用于访问私钥和CA证书文件,这个密码在后面需要用到,所以请记牢
wKioL1V1OKnQYDDHAAE2zLr06Kg153.jpg
完成备份
wKioL1V1OKmjWPW7AAFncx-e-NA364.jpg      
4. 备份注册表
备份过证书,下面我们来备份注册表,很多朋友在做升级的时候,只备份CA,以为就可以了,结果在还原的时候,出现了很多问题,其实,就是因为没有备份注册表的原因
在server06(CA服务器)上运行Regedit,打开注册表,定位到                                                                 Local_Machine-SYSTEM-CurrentControlSet-Services-Certsvc-Configuration
wKioL1V1OLLxBY_QAALLuIYUUrc772.jpg
wKiom1V1NxDiU5wUAAKbiwJOTN8319.jpg
右键单击 Congifuration,选择导出
wKiom1V1NxDy7bWSAALDXpQGO6c435.jpg
选择备份到我们刚才新建的CABeiFen文件夹,并输入名称,这里用的名称是 ZhuCeBiao
wKiom1V1NxGSOpnPAAGokr_N7oA052.jpg
4. 复制备份文件夹至到用于升级的CA服务器上
我们把CABeiFen文件共享
wKioL1V1OLOSDkgMAAGolq7lnLo006.jpg
在server02(用于升级的CA服务器)上通过访问共享,将文件夹复制到server02上
在server02中,打开Windows资源管理,输入  \192.168.10.106  复制CABeiFen
wKiom1V1NxHAYvTyAADtWVuRgv0435.jpg
将文件夹粘贴到C盘跟目录下
wKioL1V1OLODgqZGAAE-C3Zvvnc037.jpg
5. 在新CA服务器上安装CA服务
在server02上安装CA证书服务,打开服务器管理器,选择添加角色与功能
wKiom1V1NxGSmaccAAGecAQakzM471.jpg
勾选AD证书服务
wKiom1V1NxLBXyAeAAHsPpXv9Rc916.jpg
这里会询问时候添加AD证书服务所需的功能,选择添加功能
wKiom1V1NxLR2QAYAAHCrdUsutI312.jpg
勾选证书颁发机构和证书颁发机构Web注册
wKiom1V1NxKD2h7DAAGMjFY7YYw720.jpg
这里选择添加功能
wKiom1V1NxLhtDrfAAHCaPx8Tic894.jpg
因为CA服务器,需要IIS的支持,所以会添加IIS服务,这里我们选择默认,直接下一步
wKioL1V1OLXjl3LCAAHYQndQCx4481.jpg
开始安装,等待即可
wKioL1V1OLXij2YPAAFum1uFU90466.jpg
6. 简单配置新安装的CA服务器
安装完CA服务器后,我们单击小旗子,选择配置证书服务(CA)
wKioL1V1OLXDEAqPAAG2H2GTabY059.jpg
凭证以域管理员身份登陆
wKiom1V1NxPAf4K2AAF_c6ikTYo892.jpg
勾选证书颁发机构和证书颁发机构Web注册
wKiom1V1NxST8IFYAAFJ_peQLAg905.jpg
CA类型选择企业
wKioL1V1OLbyPJl8AAGe_3oGr-4971.jpg
选择 根
wKioL1V1OLbQ6VUCAAGtGWwl-QI896.jpg
在指定私钥类型时,选择使用现有私钥中第一个选项
wKioL1V1OLby9KDwAAHeSNyWfow282.jpg
选择现有证书,我们选择导入
wKioL1V1OLeQh7MuAAGLoc87rYk859.jpg
单击浏览,查找证书
wKiom1V1NxWBt_BWAAGdLAZTP2A844.jpg
选择我们刚才复制过来的文件夹,找到证书,名称是CA服务器的名称
wKiom1V1NxXB-rtTAAHOY_WX7-s510.jpg
选择完证书后,我们输入密码,就是在备份时输入的密码,输入完成后,点击确定
wKiom1V1NxWxz4_xAAGwA7rzkHg108.jpg
等待一会后,会出现一个证书,选择这个证书,并单击下一步
wKiom1V1NxXCTMsSAAGTH-tZnrU998.jpg
选择证书数据库的位置,这里我们选择默认的位置即可
wKioL1V1OLiBAoXuAAE9mz5AczA870.jpg
确认配置
wKioL1V1OLjxyxX9AAF4RCwZYas048.jpg
配置完成
wKiom1V1NxbjV62BAAEnQ4Bqjyc900.jpg
7. 还原注册表
下面我们来还原注册表,双击注册表文件,会弹出提示,我们选择确定
wKiom1V1NxaCbhqIAAGgrUufFV4589.jpg
注册表还原完成
wKioL1V1OLnTKjoMAAFxjf_47zA227.jpg
8. 还原CA证书数据库
下面我们来还原证书数据库,打开server02的服务器管理器---选择证书颁发机构
wKioL1V1OLmh9UzRAAHVShvlJFo905.jpg
右键单击CA服务器名,选择所有任务,还原CA
wKioL1V1OLmgiWUXAAFjUtMx28I087.jpg
选择还原后,会提示你还原过程中,不能运行CA,是否停止CA服务器,选择是
wKioL1V1OMHBU87tAAF90-7XNPo942.jpg
进入证书还原向导
wKioL1V1OMLix7LNAAFcIZoPpLg631.jpg
选择要还原的项目,这里我们全部勾选,单击浏览,选择还原位置,就是我们复制过来的文件夹
wKioL1V1OMKSJvZAAAGEuF3La2Y440.jpg
输入访问密码,就是备份时输入的密码
wKioL1V1OMKBDlD3AAFaiz7gp5U992.jpg
还原完成
wKioL1V1OMLjDK7sAAGNrmI6Nbc708.jpg
还原完成后,会弹出提示,询问是否启动CA服务器,选择是
wKiom1V1NyCiEPo_AAGYJkk5GN8136.jpg
CA服务器正在启动中,等待即可
wKioL1V1OMPxinHcAAFA7FUJTh4537.jpg
启动成功后,我们单击颁发的证书,会看到我们刚才颁发的证书,证明我们的还原是成功的
wKioL1V1OMOyFPsNAAFQyLg9fyY503.jpg
9. 卸载server06的CA服务器
单击开始,选择控制面板,单击添加或删除程序
wKioL1V1OMOhqblbAAHnkPrqjGw823.jpg
去掉证书服务的对勾
wKiom1V1NyHjson2AAGeTPnCLRU825.jpg
开始卸载
wKiom1V1NyHRDZSlAAEksx63fUE952.jpg
卸载完成
wKioL1V1OMSC16ZcAAEtHuXndOM344.jpg
呼呼,到现在为止,我们终于完成了CA服务器的升级。
今天就到这里吧,休息,休息~~~


运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-75389-1-1.html 上篇帖子: windows2012R2-工作文件夹:服务器及客户端设置(win8&7) 下篇帖子: 修改Active Directory域控制器IP地址 服务器 机构 证书
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表