Мы очищаем нашу среду Windows PKI/CA и заменяем наш корневой CA новым сервером. Текущий корневой ЦС уже много лет выпускает следующие шаблоны сертификатов (в дополнение к шаблону подчиненного сертификата):
- Kerberos-аутентификация
- Аутентификация контроллера домена (мы знаем, что теперь она заменена шаблоном аутентификации Kerberos)
- Контроллер домена (мы знаем, что теперь он заменен)
- Репликация электронной почты каталога
Подчиненный ЦС также имеет "выданные" шаблоны.
Мы знаем, что это не идеально, и новый корневой ЦС будет настроен на выдачу только подчиненного шаблона сертификата.
ВОПРОС:
После удаления шаблонов, указанных выше, от выдачи корневым ЦС (НЕ удаляя сам шаблон, а просто удаляя его из этого корневого ЦС), когда контроллеры домена автоматически продлевают эти сертификаты, указанные выше, будут ли они знать, что нужно обратиться к подчиненному ЦС для обновления/выдачи нового сертификата на основе тех шаблонов, которые требуются для контроллера домена? Или есть что-то еще, что нам нужно сделать, чтобы заблаговременно выдавать новые сертификаты контроллерам домена в среде? Существующие сертификаты не будут отозваны, поэтому они будут действительны до тех пор, пока не произойдет повторная регистрация, но нам любопытно, не произойдет ли повторная регистрация, если исходные сертификаты были выпущены старым корневым центром сертификации. Мы не уверены, как DC «решает», какой CA выбрать, если более чем одному CA разрешено выдавать эти шаблоны DC.
Дополнительный дополнительный вопрос:
Знаете ли вы, как повлияют существующие сертификаты, выпущенные существующей SubCA после замены rootCA? Мы переносим rootCA на новое имя: Пошаговая миграция ЦС на новый сервер - другие в комментариях задавали в основном тот же вопрос, что и я, о существующих сертификатах, но без ответа. Я предполагаю, что пока у клиента все еще есть старая RootCA в своем доверенном корневом хранилище и SubCA в промежуточном хранилище, у него все еще должна быть хорошая цепочка сертификатов до истечения срока действия сертификата, но я хотел бы знать наверняка заранее времени.