Ciao,
la migrazione di un ruolo AD CS (Issuing CA) su nuovo hardware è una procedura delicata che deve seguire i passaggi ufficialmente supportati da Microsoft per garantire la continuità della validità dei certificati già emessi. L’elemento critico è preservare la chiave privata della CA e il database dei certificati, in modo che la nuova istanza sia riconosciuta come la stessa autorità di certificazione.
Il processo corretto parte dall’esportazione della configurazione della CA esistente. Tramite la console Certification Authority, è necessario eseguire il backup della chiave privata e del certificato della CA, insieme al database dei certificati e al log delle transazioni. Questi file vengono salvati tipicamente sotto %systemroot%\System32\CertLog e devono essere copiati in un percorso sicuro. È altrettanto importante esportare le impostazioni di registro della CA da HKLM\SYSTEM\CurrentControlSet\Services\CertSvc\Configuration\<CAName> perché contengono parametri operativi fondamentali.
Sul nuovo server, dopo aver installato il ruolo AD CS, si procede con l’opzione “Installazione di una CA esistente” e si importa il certificato e la chiave privata della vecchia CA. Successivamente si ripristina il database dei certificati e si reimportano le impostazioni di registro. In questo modo la nuova CA mantiene lo stesso nome, la stessa chiave e la stessa identità, garantendo che i certificati già emessi restino validi e riconosciuti.
Per validare la migrazione, è consigliato eseguire certutil -verifykeys e certutil -view per controllare che la chiave privata sia correttamente associata e che il database sia integro. Inoltre, verificare che i servizi dipendenti (ad esempio CRL Distribution Points e AIA) siano raggiungibili e aggiornati, così da non interrompere la catena di fiducia.
Domic Vo.