Acesta este unul dintre motivele pentru care este foarte recomandat nu face au un CA care rulează pe un controler de domeniu. Am unul pe un DC într-un domeniu moștenit chiar acum și este un coșmar de întreținere și va fi eliminat atunci când o altă dependență de serviciu este rezolvată. Serverele DC și CA sunt extrem de critice, desigur, și dacă o funcție eșuează în timp ce cealaltă este în regulă, o face mult mai complexă de tratat.
Recomand cu căldură să implementați un plan de întreținere separat pentru a face backup la baza de date CA printr-o sarcină programată. Acest plan de întreținere ar trebui să includă și procese (certutil sau PKPSI Powershell) pentru a șterge în mod regulat cererile de certificate vechi respinse sau în așteptare plus certificatele expirate. Nu numai că vă va ajuta dacă doriți să migrați sau să recuperați CA în altă parte, ar trebui să faceți o copie de rezervă regulată, ca orice bază de date, pentru a curăța jurnalele de tranzacții și a vă asigura că totul este comis.
Pentru a începe unul, faceți o copie de rezervă completă a CA - inclusiv cheia CA - într-un director de pe un volum local care nu are o bază de date CA pe el.Apelați directorul ceva de genul CABackup, apoi creați un director copil care spune ceva de genul „Copie de rezervă inițială”. Țintește-ți primul backup acolo. Cheia privată CA ar trebui arhivată undeva în siguranță, cu o înregistrare a parolei folosite pentru a o salva. Exportați, de asemenea, cheia de registry HKLM:\SYSTEM\CurrentControlSet\Services\CertSvc\Configuration\[CAName]
în folderul de rezervă.
Pentru întreținere regulată, avem un script care creează un nou folder de rezervă sub folderul părinte „CABackup” de fiecare dată când rulează - directorul trebuie să fie gol pentru fiecare copie de rezervă. Face backup numai pentru baza de date CA. Desigur, directorul de backup CA și conținutul acestuia sunt arhivate pe bandă cu restul copiei de rezervă obișnuite ale sistemului de fișiere. Același script efectuează, de asemenea, curățarea REQ-urilor învechite și a certificatelor expirate dacă backup-ul local are succes.
Ar trebui să aveți un proces pentru a șterge copiile de siguranță vechi - păstrăm ultimele 5 disponibile - dar nu ștergeți folderul Backup inițial. Desigur, dacă schimbați cheia CA dintr-un anumit motiv, faceți o nouă copie de rezervă inițială atât a cheii DB, cât și a cheii CA.
În domeniul în care un CA și un DC coexistă, în cazul în care întregul domeniu ar avea nevoie de recuperare, nu aș folosi DC-ul care găzduiește CA ca țintă de recuperare. Orice DC alternativ ar fi de preferat. Dacă domeniul real este sănătos, dar ceva a fost în neregulă cu ADDS pe serverul partajat, pur și simplu aș elimina ADDS și aș construi un alt DC.
Dacă CA necesită recuperare, dar nu și DC, aș profita de ocazie pentru a migra CA. Cheia de regulă exportată ajută la accelerarea procesului, dar asigurați-vă că configurați instanța CA recuperată cu noul FQDN al serverului din Registry. Acest procedura de migrare a unui CA descrie procesul. De asemenea, în mod firesc, testați procesul de recuperare a CA într-un mediu izolat.
Ar putea fi perfect recuperarea atât DC, cât și CA cu o recuperare a stării sistemului, dar, pentru a fi sincer, unul sau altul este suficient de stresant de la sine.Am făcut-o doar o singură dată în zilele de demult într-un mediu cu un singur server DC/CA/fișier „totul”.
Recomand totuși să vă mutați CA cât mai curând posibil, înainte de a contracta mult mai multe „datorii tehnice”. Poate coexista cu alte roluri mai puțin critice, cum ar fi un server KMS sau WSUS, dacă aveți constrângeri privind numărul de sisteme pe care le puteți avea. Dacă nu sunteți constrâns, ar trebui să faceți o rădăcină offline pe două niveluri plus o configurare CA intermediară. Articolul despre migrare legat de mai sus merită citit chiar și doar pentru informațiile dvs. - o migrare de bază nu este un proces foarte dificil.
De asemenea, ceea ce ar trebui să faceți cu siguranță, dacă vă păstrați configurația curentă (pentru o perioadă) este să încercați cât mai curând posibil o recuperare a stării sistemului într-un mediu izolat, inclusiv adăugarea a cel puțin unui nou DC la domeniul recuperat și asigurarea că CA poate emite certificate pentru tipul de clienți pe care îi are în prezent. Acest lucru ar trebui să ajute la clarificarea eventualelor puncte dureroase.