Uitgevende CA moet vaak om verschillende redenen worden ontmanteld, zoals
- Het besturingssysteem bereikt het einde van zijn levensduur
- CA is mogelijk gecompromitteerd
- CA ondervindt operationele problemen en het is te ingewikkeld om deze op te ruimen.
Wat de reden ook is, migreren naar een nieuwe uitgevende CA lijkt misschien eenvoudig. Toch brengt het ook nieuwe uitdagingen met zich mee, zoals het beperken van risico's, het minimaliseren van de operationele impact, enzovoort.
Bij het migreren van uitgevende CA's moeten we ervoor zorgen dat:
- De huidige uitgegeven certificaten blijven geldig totdat hun geldigheidsduur verloopt.
- De oude uitgevende CA mag geen certificaten meer uitgeven.
- We kunnen naar andere CDP/AIA-punten verhuizen, afhankelijk van de vereiste wijzigingen, maar de uitgevende CA zou een minimale operatie hebben en geen impact op de PKI-infrastructuur.
Voorwaarden
Voordat we beginnen, hebt u een nieuwe server nodig die als nieuwe uitgevende CA zal fungeren. De server moet geconfigureerd zijn en de uitgevende CA moet geïnstalleerd zijn.
Stappen om te migreren
Deze stappen helpen organisaties bij de migratie naar een nieuwe uitgevende CA.
Als de CDP/AIA-punten niet worden gewijzigd, zijn stappen 2, 4 en 5 optioneel en mogen deze niet worden gevolgd.
- Meld u aan bij de oude uitgevende CA
- Identificeer CDP/AIA-distributiepunten (optioneel)
- Open de opdrachtprompt
- Typ de opdracht
certutil -getreg CA\CACertPublicatieURL's

-
Documenteer de HTTP AIA-punten. Negeer LDAP en C:\%windir%
Zoals te zien is op de schermafbeelding is het AIA-punt http://pki.encon.com/CertEnroll/%1_%3%4.crt
%1 verwijst naar ServerDNSName
%3 verwijst naar CaName
%4 verwijst naar de certificaatnaam
Werkelijke URL: http://pki.encon.com/CertEnroll/iCA2016.encon.com_iCA2016.crt
-
Typ de opdracht
certutil -getreg CA\CRLPublicatie-URL's

-
Documenteer de HTTP CDP-punten. Negeer LDAP en C:\%windir%
Zoals te zien is op de schermafbeelding is het CDP-punt http://pki.encon.com/CertEnroll/%3%8%9.crl
%3 verwijst naar CaName
%8 verwijst naar CRLNameSuffix
%9 verwijst naar DeltaCRLAccolded
Werkelijke URL: http://pki.encon.com/CertEnroll/iCA2016.crl
- De Delta CRL uitschakelen en een nieuwe lange CRL uitgeven Certificaatintrekkingslijst (CRL)
- Open de console van de certificeringsinstantie

- Klik met de rechtermuisknop op Ingetrokken certificaten en klik vervolgens op Eigenschappen

- Schakel het selectievakje 'Delta-CRL publiceren' uit

- Bewerk het “CRL-publicatie-interval” naar 99 jaar

klik op OK
- Open de opdrachtprompt als beheerder
- Typ de volgende opdracht
certutil -crl

- Open de console van de certificeringsinstantie
- Kopieer oude CA-certificaatbestanden (CRT) en Certificate Revocation List-bestanden (CRL's) naar nieuwe CDP/AIA-punten (optioneel)
- Navigeer naar %windir%\System32\CertSrv\CertEnroll
- Kopieer de crt- en CRL-bestanden van de oude CA naar de nieuwe CDP/AIA-punten

-
AIA- en CDP-punten van de oude CA omleiden naar de nieuwe locatie
Dit kan gedaan worden met behulp van een
- IIS-omleiding, of
- DNS CNAME
het omleiden van de AIA en CRL van de oude certificeringsinstantie.
- Documenteer alle certificaatsjablonen en stop het publiceren van certificaten op de oude uitgevende CA
- Open de opdrachtregel met verhoogde rechten
- lopen
Certutil -catemplates > c:\catemplates.txt
en documenteer alle certificaatsjablonen die bij de oude certificeringsinstantie zijn gepubliceerd

In totaal, certificaatsjablonen zijn aanwezig.
- Start de console van de certificeringsinstantie
- Navigeer naar "Certificaatsjablonen"
- Markeer alle sjablonen in het rechterdeelvenster, klik met de rechtermuisknop en klik vervolgens op 'Verwijderen'

De oude certificeringsinstantie kan geen certificaten meer uitgeven en al haar AIA's en CRL's worden omgeleid naar een nieuw CRL-distributiepunt. De volgende stappen beschrijven hoe gebruikers de certificaatsjablonen die op de oude uitgevende certificeringsinstantie zijn gepubliceerd, kunnen documenteren en hoe ze deze beschikbaar kunnen maken bij de nieuwe uitgevende certificeringsinstantie.
- Sorteer de database met certificeringsinstanties, identificeer en documenteer alle uitgegeven certificaten op basis van certificaatsjablonen
- Open de certificeringsinstantieconsole.
- Markeer uitgegeven certificaten.
- Ga naar rechts en sorteer op 'Certificaatsjablonen'.

- Identificeer de certificaten die zijn uitgegeven door standaard certificaatsjabloontypen.
- Documenteer de certificaten die zijn uitgegeven door aangepaste certificaatsjablonen, d.w.z. andere sjablonen dan de standaardcertificaatsjablonen.
- Documentcertificaten gebaseerd op standaard certificaatsjabloontypen
- Open de opdrachtprompt met verhoogde bevoegdheden
- lopen
Certutil -view -restrict “Certificaatsjabloon=Sjabloon" -out “Serienummer,NietNa,DistinguishedName,AlgemeneNaam”> c:\TemplateType.txt
Let op: Vervang de sjabloon door de juiste sjabloonnaam

- Controleer de uitvoer van TemplateType.txt en documenteer alle certificaten die onmiddellijke actie vereisen (indien nodig uitgifte vanuit de nieuwe CA-infrastructuur, zoals webservercertificaten).
- Overleg met de applicatiebeheerders die de certificaten gebruiken om de beste aanpak te bepalen om de certificaten te vervangen indien nodig.
- Documentcertificaten op basis van aangepaste certificaattypen
- Open certificeringsinstantieconsole
- Klik met de rechtermuisknop op Certificaatsjablonenen Klik op Beheren

- Dubbelklik op het certificaatsjabloon en klik op het tabblad 'Extensies'
- Klik op 'Certificaatsjablooninformatie'
- Kopieer het Object Identifier (OID)-nummer – het nummer zal er ongeveer zo uitzien:
1.3.6.1.4.1.311.21.8.5363900.15781253.12798358.11444918.12080715.141.12736713.11129372
- Open de opdrachtprompt met verhoogde bevoegdheden
- lopen
Certutil -view -restrict “Certificaatsjabloon= 1.3.6.1.4.1.311.21.8.5363900.15781253.12798358.11444918.12080715.141.12736713.11129372 " -out “Serienummer,NietNaam,DistinguishedName,AlgemeneNaam”> c:\CustomTemplateType.txt
Let op: Vervang het OID-nummer door het nummer dat u in stap 5 hebt geïdentificeerd

- Onderzoek de uitvoer van c:\AangepasteTemplateType.txt en documenteer alle certificaten waarvoor onmiddellijk actie nodig is (indien nodig met vereiste uitgifte via de nieuwe CA-infrastructuur, zoals aangepaste SSL-certificaten).
- Overleg met de applicatiebeheerder die de certificaten gebruikt om de beste aanpak te bepalen om de certificaten te vervangen indien nodig.


- Schakel certificaatsjablonen in die nodig zijn op basis van de resultaten van stappen 7 tot en met 9 op de nieuwe uitgevende CA
- Meld u aan bij de nieuwe uitgevende CA.
- Klik met de rechtermuisknop op ‘Certificaatsjablonen’, klik op Nieuw en klik op ‘Uit te geven certificaatsjablonen’.

- Selecteer alle benodigde certificaatsjablonen in het venster 'Certificaatsjablonen inschakelen' en klik op > OK.



Conclusie
Met deze stappen kunnen organisaties migreren naar de nieuwe uitgevende CA en tegelijkertijd de oude uitgevende CA buiten gebruik stellen. Nu Windows 2012 in oktober 2023 afloopt, hebben organisaties iets nodig om met minimale impact te migreren naar nieuwere besturingssystemen.
Als uw organisatie hulp nodig heeft bij deze migratie, kunt u ons een e-mail sturen op [e-mail beveiligd]en wij zorgen ervoor dat uw migratie zo soepel mogelijk verloopt.
