Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

Hoe u van een oude CA naar een nieuwe uitgevende CA kunt migreren

Migreren van oude CA naar een nieuwe uitgevende CA

Uitgevende CA moet vaak om verschillende redenen worden ontmanteld, zoals

  • Het besturingssysteem bereikt het einde van zijn levensduur
  • CA is mogelijk gecompromitteerd
  • CA ondervindt operationele problemen en het is te ingewikkeld om deze op te ruimen.

Wat de reden ook is, migreren naar een nieuwe uitgevende CA lijkt misschien eenvoudig. Toch brengt het ook nieuwe uitdagingen met zich mee, zoals het beperken van risico's, het minimaliseren van de operationele impact, enzovoort.

Bij het migreren van uitgevende CA's moeten we ervoor zorgen dat:

  1. De huidige uitgegeven certificaten blijven geldig totdat hun geldigheidsduur verloopt.
  2. De oude uitgevende CA mag geen certificaten meer uitgeven.
  3. We kunnen naar andere CDP/AIA-punten verhuizen, afhankelijk van de vereiste wijzigingen, maar de uitgevende CA zou een minimale operatie hebben en geen impact op de PKI-infrastructuur.

Voorwaarden

Voordat we beginnen, hebt u een nieuwe server nodig die als nieuwe uitgevende CA zal fungeren. De server moet geconfigureerd zijn en de uitgevende CA moet geïnstalleerd zijn.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Stappen om te migreren

Deze stappen helpen organisaties bij de migratie naar een nieuwe uitgevende CA.

Als de CDP/AIA-punten niet worden gewijzigd, zijn stappen 2, 4 en 5 optioneel en mogen deze niet worden gevolgd.

  1. Meld u aan bij de oude uitgevende CA
  2. Identificeer CDP/AIA-distributiepunten (optioneel)
    1. Open de opdrachtprompt
    2. Typ de opdracht

      certutil -getreg CA\CACertPublicatieURL's

      migreren naar de nieuwe uitgevende CA
    3. Documenteer de HTTP AIA-punten. Negeer LDAP en C:\%windir%

      Zoals te zien is op de schermafbeelding is het AIA-punt http://pki.encon.com/CertEnroll/%1_%3%4.crt

      %1 verwijst naar ServerDNSName

      %3 verwijst naar CaName

      %4 verwijst naar de certificaatnaam

      Werkelijke URL: http://pki.encon.com/CertEnroll/iCA2016.encon.com_iCA2016.crt

    4. Typ de opdracht

      certutil -getreg CA\CRLPublicatie-URL's

      het uitgeven van een nieuwe CA
    5. Documenteer de HTTP CDP-punten. Negeer LDAP en C:\%windir%

      Zoals te zien is op de schermafbeelding is het CDP-punt http://pki.encon.com/CertEnroll/%3%8%9.crl

      %3 verwijst naar CaName

      %8 verwijst naar CRLNameSuffix

      %9 verwijst naar DeltaCRLAccolded

      Werkelijke URL: http://pki.encon.com/CertEnroll/iCA2016.crl

  3. PKI-2
  4. De Delta CRL uitschakelen en een nieuwe lange CRL uitgeven Certificaatintrekkingslijst (CRL)
    1. Open de console van de certificeringsinstantie
      Certificaatintrekkingslijst (CRL)
    2. Klik met de rechtermuisknop op Ingetrokken certificaten en klik vervolgens op Eigenschappen
      Eigenschappen van ingetrokken certificaten
    3. Schakel het selectievakje 'Delta-CRL publiceren' uit
      Schakel Delta-CRL publiceren uit
    4. Bewerk het “CRL-publicatie-interval” naar 99 jaar
      CRL-publicatie-interval

      klik op OK

    5. Open de opdrachtprompt als beheerder
    6. Typ de volgende opdracht

      certutil -crl

      CRL-opdracht
  5. Kopieer oude CA-certificaatbestanden (CRT) en Certificate Revocation List-bestanden (CRL's) naar nieuwe CDP/AIA-punten (optioneel)
    1. Navigeer naar %windir%\System32\CertSrv\CertEnroll
    2. Kopieer de crt- en CRL-bestanden van de oude CA naar de nieuwe CDP/AIA-punten
      CRL-bestanden naar nieuwe CDP/AIA-punten
  6. AIA- en CDP-punten van de oude CA omleiden naar de nieuwe locatie

    Dit kan gedaan worden met behulp van een

    1. IIS-omleiding, of
    2. DNS CNAME

      het omleiden van de AIA en CRL van de oude certificeringsinstantie.

  7. Documenteer alle certificaatsjablonen en stop het publiceren van certificaten op de oude uitgevende CA
    1. Open de opdrachtregel met verhoogde rechten
    2. lopen

      Certutil -catemplates > c:\catemplates.txt

      en documenteer alle certificaatsjablonen die bij de oude certificeringsinstantie zijn gepubliceerd

      Certificeringsinstantie

      In totaal, certificaatsjablonen zijn aanwezig.

    3. Start de console van de certificeringsinstantie
    4. Navigeer naar "Certificaatsjablonen"
    5. Markeer alle sjablonen in het rechterdeelvenster, klik met de rechtermuisknop en klik vervolgens op 'Verwijderen'
      CRL-distributiepunt

      De oude certificeringsinstantie kan geen certificaten meer uitgeven en al haar AIA's en CRL's worden omgeleid naar een nieuw CRL-distributiepunt. De volgende stappen beschrijven hoe gebruikers de certificaatsjablonen die op de oude uitgevende certificeringsinstantie zijn gepubliceerd, kunnen documenteren en hoe ze deze beschikbaar kunnen maken bij de nieuwe uitgevende certificeringsinstantie.

  8. Sorteer de database met certificeringsinstanties, identificeer en documenteer alle uitgegeven certificaten op basis van certificaatsjablonen
    1. Open de certificeringsinstantieconsole.
    2. Markeer uitgegeven certificaten.
    3. Ga naar rechts en sorteer op 'Certificaatsjablonen'.
      Certificaatautoriteitsconsole
    4. Identificeer de certificaten die zijn uitgegeven door standaard certificaatsjabloontypen.
    5. Documenteer de certificaten die zijn uitgegeven door aangepaste certificaatsjablonen, d.w.z. andere sjablonen dan de standaardcertificaatsjablonen.
  9. PKI-2
  10. Documentcertificaten gebaseerd op standaard certificaatsjabloontypen
    1. Open de opdrachtprompt met verhoogde bevoegdheden
    2. lopen

      Certutil -view -restrict “Certificaatsjabloon=Sjabloon" -out “Serienummer,NietNa,DistinguishedName,AlgemeneNaam”> c:\TemplateType.txt

      Let op: Vervang de sjabloon door de juiste sjabloonnaam

      documentcertificaten
    3. Controleer de uitvoer van TemplateType.txt en documenteer alle certificaten die onmiddellijke actie vereisen (indien nodig uitgifte vanuit de nieuwe CA-infrastructuur, zoals webservercertificaten).
    4. Overleg met de applicatiebeheerders die de certificaten gebruiken om de beste aanpak te bepalen om de certificaten te vervangen indien nodig.
  11. Documentcertificaten op basis van aangepaste certificaattypen
    1. Open certificeringsinstantieconsole
    2. Klik met de rechtermuisknop op Certificaatsjablonenen Klik op Beheren
      aangepaste certificaattypen
    3. Dubbelklik op het certificaatsjabloon en klik op het tabblad 'Extensies'
    4. aangepaste certificaattypen
    5. Klik op 'Certificaatsjablooninformatie'
    6. Beschrijving van de informatie in het certificaatsjabloon
    7. Kopieer het Object Identifier (OID)-nummer – het nummer zal er ongeveer zo uitzien:

      1.3.6.1.4.1.311.21.8.5363900.15781253.12798358.11444918.12080715.141.12736713.11129372

    8. Open de opdrachtprompt met verhoogde bevoegdheden
    9. lopen

      Certutil -view -restrict “Certificaatsjabloon= 1.3.6.1.4.1.311.21.8.5363900.15781253.12798358.11444918.12080715.141.12736713.11129372 " -out “Serienummer,NietNaam,DistinguishedName,AlgemeneNaam”> c:\CustomTemplateType.txt

      Let op: Vervang het OID-nummer door het nummer dat u in stap 5 hebt geïdentificeerd

      certutil
    10. Onderzoek de uitvoer van c:\AangepasteTemplateType.txt en documenteer alle certificaten waarvoor onmiddellijk actie nodig is (indien nodig met vereiste uitgifte via de nieuwe CA-infrastructuur, zoals aangepaste SSL-certificaten).
    11. Overleg met de applicatiebeheerder die de certificaten gebruikt om de beste aanpak te bepalen om de certificaten te vervangen indien nodig.
  12. Schakel certificaatsjablonen in die nodig zijn op basis van de resultaten van stappen 7 tot en met 9 op de nieuwe uitgevende CA
    1. Meld u aan bij de nieuwe uitgevende CA.
    2. Klik met de rechtermuisknop op ‘Certificaatsjablonen’, klik op Nieuw en klik op ‘Uit te geven certificaatsjablonen’.
      Certificaatsjabloon voor uitgifte
    3. Selecteer alle benodigde certificaatsjablonen in het venster 'Certificaatsjablonen inschakelen' en klik op > OK.
      Certificaatsjablonen inschakelen

Conclusie

Met deze stappen kunnen organisaties migreren naar de nieuwe uitgevende CA en tegelijkertijd de oude uitgevende CA buiten gebruik stellen. Nu Windows 2012 in oktober 2023 afloopt, hebben organisaties iets nodig om met minimale impact te migreren naar nieuwere besturingssystemen.

Als uw organisatie hulp nodig heeft bij deze migratie, kunt u ons een e-mail sturen op [e-mail beveiligd]en wij zorgen ervoor dat uw migratie zo soepel mogelijk verloopt.