Guida alla migrazione del ruolo AD CS (Issuing CA) su nuovo hardware

Sofia Sposito 60 Punti di reputazione
2026-08-03T10:41:17.82+00:00

Stiamo attualmente pianificando la migrazione del nostro ruolo AD CS (issuing CA) su un nuovo hardware. Abbiamo la necessità di preservare la chiave privata della CA esistente e mantenere la validità di tutti i certificati attualmente emessi. Potreste gentilmente guidarci attraverso la procedura ufficiale supportata da Microsoft per eseguire questa migrazione della CA?

Windows per le aziende | Windows 365 Business
0 commenti Nessun commento

Risposta accettata dall'autore della domanda
Domic Vo 34,170 Punti di reputazione Consulente indipendente
2026-08-03T11:22:21.3066667+00:00

Ciao,

la migrazione di un ruolo AD CS (Issuing CA) su nuovo hardware è una procedura delicata che deve seguire i passaggi ufficialmente supportati da Microsoft per garantire la continuità della validità dei certificati già emessi. L’elemento critico è preservare la chiave privata della CA e il database dei certificati, in modo che la nuova istanza sia riconosciuta come la stessa autorità di certificazione.

Il processo corretto parte dall’esportazione della configurazione della CA esistente. Tramite la console Certification Authority, è necessario eseguire il backup della chiave privata e del certificato della CA, insieme al database dei certificati e al log delle transazioni. Questi file vengono salvati tipicamente sotto %systemroot%\System32\CertLog e devono essere copiati in un percorso sicuro. È altrettanto importante esportare le impostazioni di registro della CA da HKLM\SYSTEM\CurrentControlSet\Services\CertSvc\Configuration\<CAName> perché contengono parametri operativi fondamentali.

Sul nuovo server, dopo aver installato il ruolo AD CS, si procede con l’opzione “Installazione di una CA esistente” e si importa il certificato e la chiave privata della vecchia CA. Successivamente si ripristina il database dei certificati e si reimportano le impostazioni di registro. In questo modo la nuova CA mantiene lo stesso nome, la stessa chiave e la stessa identità, garantendo che i certificati già emessi restino validi e riconosciuti.

Per validare la migrazione, è consigliato eseguire certutil -verifykeys e certutil -view per controllare che la chiave privata sia correttamente associata e che il database sia integro. Inoltre, verificare che i servizi dipendenti (ad esempio CRL Distribution Points e AIA) siano raggiungibili e aggiornati, così da non interrompere la catena di fiducia.

Domic Vo.

La risposta è stata utile?

1 persona ha trovato utile questa risposta.
0 commenti Nessun commento

0 risposte aggiuntive

Ordina per: Più utili

Risposta

Le risposte possono essere contrassegnate come "Accettata" dall'autore della domanda e "Consigliata" dai moderatori, in modo da consentire agli utenti di sapere che la risposta ha risolto il problema dell'autore.