Это одна из причин, почему настоятельно рекомендуется не делайте иметь CA, работающий на контроллере домена. У меня есть один на контроллере домена в устаревшем домене прямо сейчас, и это кошмар с точки зрения обслуживания, и он будет удален, когда будет устранена зависимость от другой службы. Конечно, контроллеры домена и серверы ЦС очень важны, и если одна функция дает сбой, а другая в порядке, это значительно усложняет работу.
Я настоятельно рекомендую реализовать отдельный план обслуживания для резервного копирования вашей базы данных ЦС с помощью запланированного задания. Этот план обслуживания также должен включать процессы (certutil или PKPSI Powershell) для регулярного удаления старых отклоненных или ожидающих запросов сертификатов, а также сертификатов с истекшим сроком действия. Это не только поможет, если вы хотите перенести или восстановить ЦС в другом месте, вы должны регулярно делать резервную копию, как и любую базу данных, чтобы очистить журналы транзакций и убедиться, что все зафиксировано.
Чтобы начать работу, сделайте полную резервную копию ЦС, включая ключ ЦС, в каталог на локальном томе, на котором нет базы данных ЦС.Назовите каталог как-то вроде CABackup, затем создайте дочерний каталог, который говорит что-то вроде «Первоначальное резервное копирование». Направьте свою первую резервную копию туда. Закрытый ключ ЦС должен быть заархивирован в безопасном месте с записью пароля, использованного для его сохранения. Также экспортируйте раздел реестра HKLM:\SYSTEM\CurrentControlSet\Services\CertSvc\Configuration\[CANName]
в вашу резервную папку.
Для регулярного обслуживания у нас есть сценарий, который создает новую папку резервных копий в родительской папке «CABackup» при каждом запуске — каталог должен быть пустым для каждой резервной копии. Он создает резервную копию только базы данных ЦС. Естественно, каталог резервной копии ЦС и его содержимое архивируются на ленту вместе с остальной частью обычной резервной копии файловой системы. Тот же сценарий также выполняет очистку устаревших REQ и сертификатов с истекшим сроком действия, если локальное резервное копирование выполнено успешно.
У вас должен быть процесс удаления старых резервных копий — мы оставляем последние 5 доступных — но не удаляйте папку Initial Backup. Конечно, если вы по какой-то причине измените ключ ЦС, сделайте новое начальное резервное копирование как БД, так и ключа ЦС.
В домене, где ЦС и ЦС сосуществуют, в случае, если весь домен нуждается в восстановлении, я бы не стал использовать ЦС, на котором размещается ЦС, в качестве цели восстановления. Любой альтернативный DC был бы предпочтительнее. Если реальный домен исправен, но что-то не так с ADDS на общем сервере, я бы просто удалил ADDS и построил другой контроллер домена.
Если бы центру сертификации требовалось восстановление, а не контроллеру домена, я бы воспользовался возможностью перенести центр сертификации. Экспортированный регистрационный ключ помогает ускорить процесс, но убедитесь, что вы настроили восстановленный экземпляр ЦС с новым полным доменным именем сервера в реестре. Этот Процедура миграции ЦС описывает процесс. Также, естественно, протестируйте процесс восстановления ЦС в изолированной среде.
Может быть совершенно нормально восстанавливать и DC, и CA с восстановлением состояния системы, но, честно говоря, одно или другое из них само по себе достаточно напряжно.Я сделал это сам только один раз в очень давние дни в среде с одним «всем» DC/CA/файловым сервером.
Тем не менее, я рекомендую перенести ваш центр сертификации как можно скорее, прежде чем вы понесете гораздо больший «технический долг». Он может сосуществовать с некоторыми другими менее важными ролями, такими как сервер KMS или WSUS, если у вас есть ограничения на количество систем, которые вы можете иметь. Если вы не ограничены, вам следует выполнить двухуровневую автономную настройку корневого каталога и промежуточного ЦС. Статью о миграции, указанную выше, стоит прочитать даже просто для информации — базовая миграция — не очень сложный процесс.
Кроме того, если вы сохраните текущую конфигурацию (на какое-то время), вам обязательно следует как можно скорее попытаться восстановить состояние системы в изолированной среде, включая добавление хотя бы одного нового контроллера домена в восстановленный домен и обеспечение того, чтобы ЦС мог выдает сертификаты тем клиентам, которым он занимается в настоящее время. Это должно помочь прояснить любые потенциальные болевые точки.