Нужен помощь по миграции Центр сертификации на новый сервер с другим именем

Azat Merkebayev 0 Баллы репутации
2026-02-14T09:12:15.73+00:00

Добрый день! У нас есть корпоративная инфраструктура с Active Directory:

  • Старый контроллер домена DC.domain.kz (Windows Server 2016) держит роль PDC и корпоративный CA (Root CA).
  • Новый сервер AD1.domain.kz (Windows Server 2025) уже реплицируется с DC, будет принимать все роли FSMO в будущем.

Мы хотим перенести корпоративный Центр сертификации с DC на AD1 (новый сервер с другим именем). Цель — чтобы все сертификаты (включая LDAPS для сервисов и платформ) продолжали работать, а новый сервер стал основным CA.

Просьба дать официальную пошаговую инструкцию по:

Экспорт/импорт существующего CA на новый сервер с другим именем.

Сохранению доверия всех существующих сертификатов и цепочек.

Настройке LDAPS и других сервисов после миграции.

Важные условия:

  • Не можем прерывать работу пользователей и платформ.

Нужно учитывать, что старый DC будет выведен из роли PDC.

Можете ли вы помочь с безопасной миграцией корпоративного CA в такой сценарий?

Windows для бизнеса | Windows Server | Устройства и развертывание | Прочее
Комментариев: 0 Без комментариев

Ответы: 2

Сортировать по: Наиболее полезные
  1. Jason Nguyen Tran 27,210 Баллы репутации Независимый помощник
    2026-02-18T06:41:23.4733333+00:00

    Здравствуйте,

    Хотел уточнить, есть ли обновления по данному вопросу. Если предложенные рекомендации помогли решить проблему, буду признателен, если вы нажмёте Accept Answer.

    Пожалуйста, дайте знать, если вам потребуется дополнительная помощь. Хорошего дня!

    Этот ответ помог вам?

    Комментариев: 0 Без комментариев

  2. Jason Nguyen Tran 27,210 Баллы репутации Независимый помощник
    2026-02-14T10:12:41.6466667+00:00

    Здравствуйте,

    Миграция центра сертификации (CA) требует тщательного планирования, поскольку CA глубоко интегрирован в Active Directory и в цепочку доверия сертификатов.

    Рекомендуемый подход, выполнить резервное копирование и восстановление базы данных CA и закрытого ключа, а не пытаться переименовать или напрямую перенести CA. На старом сервере используйте консоль Certification Authority или команду certutil -backup для экспорта базы данных CA, конфигурации и закрытого ключа. На новом сервере установите роль Active Directory Certificate Services, но изначально не выполняйте её настройку. Затем выполните восстановление CA с помощью certutil -restore и импортируйте закрытый ключ, чтобы сохранить ту же идентичность центра сертификации.

    Важно сохранить прежнее имя CA и цепочку сертификатов, даже если имя хоста сервера изменилось. Это гарантирует, что все ранее выданные сертификаты останутся действительными и доверенными. После восстановления убедитесь, что сертификат CA и точки распространения CRL доступны, и при необходимости обновите пути DNS или LDAP. Для LDAPS и других сервисов потребуется перевыпустить сервисные сертификаты с указанием нового имени сервера, сохранив при этом доверие к исходному корневому CA.

    После завершения миграции тщательно протестируйте аутентификацию и выпуск сертификатов, прежде чем выводить старый контроллер домена из эксплуатации. Также убедитесь, что передача ролей FSMO завершена и репликация работает корректно. В случае возникновения проблем Microsoft предоставляет подробную документацию по сценариям миграции CA, рекомендуется внимательно следовать пошаговым инструкциям.

    Попробуйте выполнить эти действия и сообщите о результате. Если потребуется дополнительная информация, пожалуйста, ответьте на сообщение. Если этот ответ оказался полезным, прошу нажать Accept Answer, чтобы я знал, что ваш вопрос решён.

    Jason.

    Этот ответ помог вам?

    Комментариев: 0 Без комментариев

Ваш ответ

Автор вопроса может устанавливать для ответов пометку "Принято", а модераторы — пометку "Рекомендуется". Благодаря этому пользователям становится проще понять, какой из ответов помог решить проблему автора.