Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

Hur man migrerar från en gammal CA till en ny utfärdande CA

Migrera från gammal CA till en ny utfärdande CA
Innehållsförteckning

utfärdande CA behöver ofta tas ur bruk av olika anledningar, till exempel

  • Operativsystemet närmar sig slutet av sin livslängd
  • CA kan vara komprometterad
  • CA har operativa problem och är för komplicerat att städa upp.

Oavsett anledning kan det verka enkelt att migrera till en ny utfärdande CA. Ändå kan det medföra nya utmaningar, såsom att minska risker, minimera driftspåverkan etc.

Vid migrering av utfärdande CA:er måste vi säkerställa,

  1. De nuvarande certifikat som utfärdas förblir giltiga tills deras giltighetstid löper ut.
  2. Den gamla utfärdande certifikatutfärdaren bör inte utfärda fler certifikat.
  3. Vi kan flytta till andra CDP/AIA-punkter enligt de nödvändiga ändringarna, men den utfärdande CA:n skulle ha minimal drift och ingen inverkan på PKI-infrastruktur.

Förutsättningar

Innan vi börjar behöver du en ny server som ska fungera som den nya utfärdande CA:n. Servern bör konfigureras och den utfärdande CA:n bör installeras.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Steg för att migrera

Dessa steg kommer att hjälpa organisationer att migrera till en ny utfärdande CA.

Om CDP/AIA-poäng inte ändras är steg 2, 4 och 5 valfria och bör inte följas.

  1. Logga in på den gamla utfärdande certifikatutfärdaren
  2. Identifiera CDP/AIA-distributionspunkter (valfritt)
    1. Öppna kommandotolken
    2. Skriv kommandot

      certutil -getreg CA\CACertPublicationURLs

      migrera till den nya utfärdande certifikatutfärdaren
    3. Dokumentera HTTP AIA-punkterna. Ignorera LDAP och C:\%windir%

      Enligt skärmdumpen är AIA-punkten http://pki.encon.com/CertEnroll/%1_%3%4.crt

      %1 hänvisar till ServerDNSName

      %3 hänvisar till CaName

      %4 hänvisar till certifikatnamn

      Faktisk URL: http://pki.encon.com/CertEnroll/iCA2016.encon.com_iCA2016.crt

    4. Skriv kommandot

      certutil -getreg CA\CRLPublikationsURL:er

      utfärdande av ny CA
    5. Dokumentera HTTP CDP-punkterna. Ignorera LDAP och C:\%windir%

      Enligt skärmdumpen är CDP-punkten http://pki.encon.com/CertEnroll/%3%8%9.crl

      %3 hänvisar till CaName

      %8 hänvisar till CRLNameSuffix

      %9 hänvisar till DeltaCRL-tillåten

      Faktisk URL: http://pki.encon.com/CertEnroll/iCA2016.crl

  3. PKI 2
  4. Inaktivera Delta CRL och utfärda en ny lång Certifikatåterkallningslista (CRL)
    1. Öppna certifikatutfärdarkonsolen
      Certifikatåterkallningslista (CRL)
    2. Högerklicka på Återkallade certifikat och klicka sedan på Egenskaper
      Egenskaper för återkallade certifikat
    3. Avmarkera "Publicera Delta CRL"
      Avmarkera Publicera Delta CRL
    4. Redigera "CRL-publiceringsintervall" till 99 år
      CRL-publiceringsintervall

      klicka på OK

    5. Öppna kommandotolken som administratör
    6. Skriv följande kommando

      certutil -crl

      CRL-kommando
  5. Kopiera gamla CA:s certifikatfiler (crt) och CRL-filer (Certificate Revocation List) till nya CDP/AIA-punkter (valfritt)
    1. Navigera till %windir%\System32\CertSrv\CertEnroll
    2. Kopiera den gamla CA:ns crt- och CRL-filer till nya CDP/AIA-punkter
      CRL-filer till nya CDP/AIA-punkter
  6. Omdirigera AIA- och CDP-punkter från den gamla CA:n till den nya platsen

    Detta kan göras med hjälp av en

    1. IIS-omdirigering, eller
    2. DNS CNAME

      omdirigerar AIA och CRL för den gamla certifieringsutfärdaren.

  7. Dokumentera alla certifikatmallar och stoppa certifikatpublicering på den gamla utfärdande certifikatutfärdaren
    1. Öppna kommandoraden med förhöjda rättigheter
    2. Körning

      Certutil -katemplåtar > c:\katemplåtar.txt

      och dokumentera alla certifikatmallar som publicerats hos den gamla certifieringsutfärdaren

      Certifieringsmyndighet

      Totalt, certifikatmallar är närvarande.

    3. Starta konsolen för certifieringsutfärdare
    4. Navigera till "Certifikatmallar"
    5. Markera alla mallar i den högra rutan, högerklicka och klicka sedan på "Ta bort"
      CRL-distributionspunkt

      Den gamla certifieringsutfärdaren kan inte utfärda några certifikat och har alla sina AIA och CRL:er omdirigerade till en ny CRL-distributionspunkt. Nästa steg kommer att beskriva hur användare kan dokumentera certifikatmallarna som publicerats på den gamla utfärdande certifikatutfärdaren och hur de görs tillgängliga på den nya utfärdande certifikatutfärdaren.

  8. Sortera certifikatutfärdarens databas, identifiera och dokumentera alla utfärdade certifikat baserat på certifikatmallar
    1. Öppna certifikatutfärdarkonsolen.
    2. Markera utfärdade certifikat.
    3. Flytta till höger och sortera efter "Certifikatmallar".
      Certifikatutfärdarkonsol
    4. Identifiera de certifikat som utfärdats av standardmallar för certifikat.
    5. Dokumentera certifikaten som utfärdats av anpassade certifikatmallar, dvs. alla andra mallar än standardcertifikatmallarna.
  9. PKI 2
  10. Dokumentcertifikat baserade på standardmallar för certifikat
    1. Öppna kommandotolken med förhöjda rättigheter
    2. Körning

      Certutil -view -restrict “Certifikatmall=Mall" -out “Serienummer,InteEfter,UnionelltNamn,VanligtNamn”> c:\MallTyp.txt

      Obs: Ersätt mallen med rätt mallnamn

      dokumentcertifikat
    3. Granska utdata på TemplateType.txt och dokumentera alla certifikat som kräver omedelbar åtgärd (vilket kräver utfärdande från den nya CA-infrastrukturen om det behövs, till exempel webbservercertifikat)
    4. Rådgör med programadministratörer som använder certifikaten för att avgöra den bästa metoden för att ersätta certifikaten om det behövs.
  11. Dokumentcertifikat baserade på anpassade certifikattyper
    1. Öppna konsolen för certifieringsutfärdare
    2. Högerklicka på Certifikatmallaroch klicka på Hantera
      anpassade certifikattyper
    3. Dubbelklicka på certifikatmallen och klicka på fliken "Tillägg".
    4. anpassade certifikattyper
    5. Klicka på "Information om certifikatmall"
    6. Beskrivning av information om certifikatmallen
    7. Kopiera objektidentifieringsnumret (OID) – numret kommer att se ut ungefär så här

      1.3.6.1.4.1.311.21.8.5363900.15781253.12798358.11444918.12080715.141.12736713.11129372

    8. Öppna kommandotolken med förhöjda rättigheter
    9. Körning

      Certutil -view -restrict “Certifikatmall= 1.3.6.1.4.1.311.21.8.5363900.15781253.12798358.11444918.12080715.141.12736713.11129372 " -out “Serienummer,InteEfter,UtmärktNamn,VanligtNamn”> c:\CustomMallType.txt

      Obs: Ersätt OID-numret med numret som identifierades i steg 5

      certutil
    10. Undersök resultatet av c:\Anpassadmalltyp.txt och dokumentera alla certifikat som kräver omedelbara åtgärder (vilket kräver utfärdande från den nya CA-infrastrukturen om det behövs, till exempel anpassade SSL-certifikat).
    11. Rådgör med programadministratören som använder certifikaten för att avgöra den bästa metoden för att ersätta certifikaten om det behövs.
  12. Aktivera certifikatmallar som behövs baserat på resultaten av steg 7 till 9 på den nya utfärdande certifikatutfärdaren.
    1. Logga in på ny utfärdande CA.
    2. Högerklicka på "Certifikatmallar", klicka på Nytt och klicka på "Certifikatmallar att utfärda".
      Certifikatmall att utfärda
    3. Välj alla certifikatmallar som behövs i fönstret ”Aktivera certifikatmallar” och klicka på > OK.
      Aktivera certifikatmallar

Slutsats

Med dessa steg kan organisationer migrera till den nya utfärdande CA:n samtidigt som de avvecklar den gamla utfärdande CA:n. Med Windows 2012 som slutar i oktober 2023 behöver organisationer något som hjälper till att migrera till nyare operativsystem med minimal påverkan.

Om din organisation behöver hjälp med den här migreringen är du välkommen att mejla oss på [e-postskyddad], och vi kommer att se till att din migrering går så smidigt som möjligt.