ID do artigo: 298138 - Última revisão: quinta-feira, 17 de setembro de 2009 - Revisão: 15.3

Como mover uma autoridade de certificação para outro servidor

Dica do SistemaEste artigo aplica-se a um sistema operativo diferente do que está a utilizar. Foi desactivado o conteúdo do artigo, que pode não ser relevante para si.
Aviso
Este artigo se aplica ao Windows 2000. Suporte 2000 termina em 13 de julho de 2010.Windows 2000 End-of-Support Solution Center (http://support.microsoft.com/?scid=http%3a%2f%2fsupport.microsoft.com%2fwin2000) é um ponto de partida para planejar uma estratégia de migração do Windows 2000. Para obter mais informações, consulte a Microsoft Support Lifecycle Policy (http://support.microsoft.com/lifecycle/) .
Aviso
Este artigo se aplica ao Windows 2000. Suporte 2000 termina em 13 de julho de 2010.Windows 2000 End-of-Support Solution Center (http://support.microsoft.com/?scid=http%3a%2f%2fsupport.microsoft.com%2fwin2000) é um ponto de partida para planejar uma estratégia de migração do Windows 2000. Para obter mais informações, consulte a Microsoft Support Lifecycle Policy (http://support.microsoft.com/lifecycle/) .
Aviso
Este artigo se aplica ao Windows 2000. Suporte 2000 termina em 13 de julho de 2010.Windows 2000 End-of-Support Solution Center (http://support.microsoft.com/?scid=http%3a%2f%2fsupport.microsoft.com%2fwin2000) é um ponto de partida para planejar uma estratégia de migração do Windows 2000. Para obter mais informações, consulte a Microsoft Support Lifecycle Policy (http://support.microsoft.com/lifecycle/) .
Aviso
Este artigo se aplica ao Windows 2000. Suporte 2000 termina em 13 de julho de 2010.Windows 2000 End-of-Support Solution Center (http://support.microsoft.com/?scid=http%3a%2f%2fsupport.microsoft.com%2fwin2000) é um ponto de partida para planejar uma estratégia de migração do Windows 2000. Para obter mais informações, consulte a Microsoft Support Lifecycle Policy (http://support.microsoft.com/lifecycle/) .

Nesta página

Expandir tudo | Recolher tudo

Sumário

Este artigo descreve como mover uma autoridade de certificação (CA) para um servidor diferente.

Autoridades de certificação (CAs) são o componente central do pública PKI (infra-estrutura de chave) de uma organização. As CAs são configurados para existir por muitos anos ou décadas, durante o hardware que hospeda a CA provavelmente é atualizado.

Anotações
  • Para mover uma CA de um servidor executando o Windows 2000 Server para um servidor executando o Windows Server 2003, você deve primeiro atualizar o servidor da CA que está executando o Windows 2000 Server para o Windows Server 2003. Em seguida, você pode seguir as etapas descritas neste artigo.
  • Certifique-se de que % SystemRoot % do servidor de destino corresponde a % Systemroot % do servidor do qual o backup do estado do sistema é tirado.

    Você deve alterar o caminho dos arquivos CA quando instalar os componentes de servidor de CA para que elas coincidam com o local do backup. Por exemplo, se você fizer backup da pasta D:\Winnt\System32\Certlog, você deve restaurar o backup para a pasta D:\Winnt\System32\Certlog. Você não pode restaurar o backup para a pasta C:\Winnt\System32\Certlog. Após restaurar o backup, você pode mover os arquivos de banco de dados de CA para o local padrão.

    Se você tentar restaurar o backup e % Systemroot % de backup e o servidor de destino não coincidem, você pode receber a seguinte mensagem de erro:
    Restauração de uma imagem incremental não pode ser executada antes de executar restauração de uma imagem completa. O nome do diretório é inválido. 0X8007010B (WIN32/HTTP:267)
    Movendo Certificate Services de um sistema operacional de 32 bits para um sistema operacional de 64 bits ou vice-versa pode falhar com uma das seguintes mensagens de erro:
    Os dados esperados não existem neste diretório.
    Restauração de imagem incremental não pode ser executada antes de executar restauração de uma imagem completa 0x8007010b (Win32/HTTP:267)

    Alterações de formato de banco de dados da versão de 32 bits para a versão de 64 bits causam incompatibilidades e a restauração é bloqueada. Isso é semelhante para a movimentação do Windows 2000 para a autoridade de certificação do Windows Server 2003. No entanto, não há nenhum caminho de atualização de uma versão de 32 bits do Windows Server 2003 para uma versão de 64 bits. Portanto, você não pode mover um banco de dados de 32 bits existente a um banco de dados de 64 bits. Para obter mais informações, clique no número abaixo para ler o artigo na Base de dados de Conhecimento:
    912309  (http://support.microsoft.com/kb/912309/ ) Como atualizar o Windows Server 2003 com Service Pack 1 para Windows Server 2003 R2
  • Uma versão x 64 do Windows Server 2003 R2 CD2 atualiza apenas as versões de 64 bits do Windows Server 2003 são baseadas na arquitetura EM64T ou na arquitetura AMD64.

Fazer backup e restaurar as chaves de autoridade de certificação e o banco de dados

Windows Server 2003

Importante Esta seção, método ou tarefa contém etapas que informam sobre como modificar o registro. No entanto, sérios problemas poderão ocorrer se você modificar o registro incorretamente. Portanto, certifique-se de que você siga estas etapas cuidadosamente. Para proteção adicional, faça backup do registro antes de modificá-lo. Em seguida, você pode restaurar o registro se ocorrer um problema. Para obter mais informações sobre como fazer backup e restaurar o registro, clique no número abaixo para ler o artigo na Base de dados de Conhecimento:
322756  (http://support.microsoft.com/kb/322756/ ) Como fazer backup e restaurar o registro no Windows
  1. Observe os modelos de certificado são configurados na pasta Modelos de certificados no snap-in de CA. Certificate Templates configurações são armazenadas no Active Directory. Eles não são automaticamente feitos backup. Você deve configurar manualmente as configurações de modelos de certificado na CA de nova para manter o mesmo conjunto de modelos.

    Observação Certificate Templates pasta existe somente em uma corporativas CA. autônoma não usam modelos de certificado. Portanto, essa etapa não se aplica a uma autoridade de certificação autônoma.
  2. Use o snap-in de CA para fazer backup do banco de dados de CA e a chave particular. Para fazer isso, execute essas etapas:
    1. No snap-in CA, clique com o botão direito do mouse no nome da CA, clique em All Tasks e em seguida, clique em fazer backup de CA para iniciar o Assistente para backup de autoridade de certificação.
    2. Clique em Avançar e, em seguida, clique em chave particular e o certificado.
    3. Clique em banco de dados de certificados e log do banco de dados de certificados.
    4. Use uma pasta vazia como o local de backup. Certifique-se de que a pasta de backup pode ser acessada pelo novo servidor.
    5. Clique em Avançar. Se a pasta de backup especificada não existir, o Assistente de backup de autoridade de certificação criará.
    6. Digite e confirme uma senha para a CA arquivo de chave particular backup.
    7. Clique em Avançar e verificar as configurações de backup. As configurações a seguir devem ser exibidas:
      • Chave particular e certificado de CA
      • Emitido Log e solicitações pendentes
    8. Clique em Concluir.
  3. Salve as configurações do Registro para essa CA. Para fazer isso, execute essas etapas:
    1. Clique em Iniciar, clique em Executar, digite regedit na caixa Abrir e clique em OK.
    2. Localize e clique com o botão direito do mouse na seguinte subchave do Registro:
      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CertSvc\Configuration
    3. Clique em Exportar.
    4. Salve o arquivo de registro na pasta de backup CA que você definiu na etapa 2d.
  4. Remova os serviços de certificado do servidor antigo.

    Observação Essa etapa remove objetos do Active Directory. Não execute esta etapa fora de ordem. Se a remoção da fonte de CA é realizada após a instalação do destino da CA (etapa 6 nesta seção), destino CA irá se tornar inutilizável.
  5. Renomear o servidor antigo ou desconectar permanentemente da rede.
  6. Instale os serviços de certificados no novo servidor. Para fazer isso, siga estas etapas.

    Observação O novo servidor deve ter o mesmo nome de computador servidor antigo.
    1. No painel de controle, clique duas vezes em Adicionar ou remover programas.
    2. Clique em Adicionar ou remover componentes do Windows, clique em Certificate Services no Assistente de componentes do Windows e clique em Avançar.
    3. Na caixa de diálogo Tipo de CA, clique no tipo de CA apropriado.
    4. Clique em configurações personalizadas para gerar o par de chaves e o certificado e clique em Avançar.
    5. Clique em Importar, digite o caminho do arquivo. p12 na pasta de backup, digite a senha que escolheu na etapa 2f e clique em OK.
    6. Na caixa de diálogo par de chaves particulares e públicas, verifique se usar chaves existentes é verificado.
    7. Clique em Avançar duas vezes.
    8. Aceite as configurações padrão de Certificate Database Settings, clique em Avançar e, em seguida, clique em Concluir para concluir a instalação dos serviços de certificados.
  7. Pare o serviço serviços de certificado.
  8. Localize o arquivo de registro salvo na etapa 3 e clique duas vezes nele para importar as configurações do Registro. Se o caminho mostrado na exportação do registro da CA antiga difere do novo caminho, você deve ajustar seu registro exportação adequadamente. Por padrão, o novo caminho é C:\Windows no Windows Server 2003.
  9. Use o snap-in de autoridade para restaurar o banco de dados da CA. Para fazer isso, execute essas etapas:
    1. No snap-in CA, clique com o botão direito do mouse no nome da CA, clique em All Tasks e clique em Restaurar CA.

      Inicia o Assistente de restauração de autoridade de certificação.
    2. Clique em Avançar e, em seguida, clique em chave particular e o certificado.
    3. Clique em banco de dados de certificados e log do banco de dados de certificados.
    4. Digite o local da pasta de backup e clique em Avançar.
    5. Verifique as configurações de backup. Configurações Emitido Log e Solicitações pendentes devem ser exibidas.
    6. Clique em Concluir e, em seguida, clique em Sim para reiniciar os serviços de certificados quando o banco de dados da CA restaurado.

    Observação Você pode receber o seguinte erro durante o processo de CA restauração se a pasta de backup de CA não está no formato de estrutura de pasta correta:
    ---------------------------
    Microsoft Certificate Services
    ---------------------------
    Os dados esperados não existem neste diretório.
    Escolha um diretório diferente. O nome do diretório é inválido. 0X8007010B (WIN32/HTTP: 267)
    A estrutura de pasta correta é como segue:
    C:\Ca_Backup\CA_NAME.p12
    C:\Ca_Backup\Database\certbkxp.dat
    C:\Ca_Backup\Database\edb#####.log
    C:\Ca_Backup\Database\CA_NAME.edb

    onde C:\Ca_Backup é a pasta escolhido durante a fase de backup CA na etapa 2.
  10. No snap-in CA, adicionar ou remover manualmente modelos de certificado para duplicar as configurações de modelos de certificado que você anotou na etapa 1.

Windows 2000 Server

Importante Esta seção, método ou tarefa contém etapas que informam sobre como modificar o registro. No entanto, sérios problemas poderão ocorrer se você modificar o registro incorretamente. Portanto, certifique-se de que você siga estas etapas cuidadosamente. Para proteção adicional, faça backup do registro antes de modificá-lo. Em seguida, você pode restaurar o registro se ocorrer um problema. Para obter mais informações sobre como fazer backup e restaurar o registro, clique no número abaixo para ler o artigo na Base de dados de Conhecimento:
322756  (http://support.microsoft.com/kb/322756/ ) Como fazer backup e restaurar o registro no Windows
  1. Observe os modelos de certificado são configurados na pasta Modelos de certificados no snap-in de CA. Certificate Templates configurações são armazenadas no Active Directory. Eles não são automaticamente feitos backup. Você deve configurar manualmente as configurações de modelos de certificado na CA de nova para manter o mesmo conjunto de modelos.

    Observação Certificate Templates pasta existe somente em uma corporativas CA. autônoma não usam modelos de certificado. Portanto, essa etapa não se aplica a uma autoridade de certificação autônoma.
  2. Use o snap-in de CA para fazer backup do banco de dados de CA e a chave particular. Para fazer isso, execute essas etapas:
    1. No snap-in CA, clique com o botão direito do mouse no nome da CA, clique em All Tasks e em seguida, clique em fazer backup de CA para iniciar o Assistente para backup de autoridade de certificação.
    2. Clique em Avançar e, em seguida, clique em chave particular e o certificado.
    3. Clique em log de certificados emitidos e pendentes certificado solicitação fila.
    4. Use uma pasta vazia como o local de backup. Certifique-se de que a pasta de backup pode ser acessada pelo novo servidor.
    5. Clique em Avançar. Se a pasta de backup especificada não existir, o Assistente de backup de autoridade de certificação criará.
    6. Digite e confirme uma senha para a CA arquivo de chave particular backup.
    7. Clique em Avançar duas vezes e verificar as configurações de backup. As configurações a seguir devem ser exibidas:
      • Chave particular e certificado de CA
      • Emitido Log e solicitações pendentes
    8. Clique em Concluir.
  3. Salve as configurações do Registro para essa CA. Para fazer isso, execute essas etapas:
    1. Clique em Iniciar, clique em Executar, digite regedit na caixa Abrir e clique em OK.
    2. Localize e clique com o botão direito do mouse na seguinte subchave do Registro:
      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CertSvc\Configuration
    3. Clique em configuração e clique em Exportar arquivo do Registro no menu registro.
    4. Salve o arquivo de registro na pasta de backup CA que você definiu na etapa 2d.
  4. Remova os serviços de certificado do servidor antigo.

    Observação Essa etapa remove objetos do Active Directory. Não execute esta etapa fora de ordem. Se a remoção da fonte de CA é realizada após a instalação do destino da CA (etapa 6 nesta seção), destino CA irá se tornar inutilizável.
  5. Renomear o servidor antigo ou desconectar permanentemente da rede.
  6. Instale os serviços de certificados no novo servidor. Para fazer isso, siga estas etapas.

    Observação O novo servidor deve ter o mesmo nome de computador servidor antigo.
    1. No painel de controle, clique duas vezes em Adicionar ou remover programas.
    2. Clique em Adicionar ou remover componentes do Windows, clique em Certificate Services no Assistente de componentes do Windows e clique em Avançar.
    3. Na caixa de diálogo Tipo de autoridade de certificação, clique no tipo de CA apropriado.
    4. Clique em Opções avançadas e clique em Avançar.
    5. Na caixa de diálogo par de chaves particular e pública, clique em Use as teclas existentes e clique em Importar.
    6. Digite o caminho do arquivo. p12 na pasta de backup, digite a senha que escolheu na etapa 2f e clique em OK.
    7. Clique em Avançar, digite uma descrição de CA se apropriado e clique em Avançar.
    8. Aceite as configurações padrão de localização de armazenamento de dados, clique em Avançar e, em seguida, clique em Concluir para concluir a instalação dos serviços de certificados.
  7. Pare o serviço serviços de certificado.
  8. Localize o arquivo de registro salvo na etapa 3 e clique duas vezes nele para importar as configurações do Registro.
  9. Use o snap-in de autoridade para restaurar o banco de dados da CA. Para fazer isso, execute essas etapas:
    1. No snap-in CA, clique com o botão direito do mouse no nome da CA, clique em All Tasks e clique em Restaurar CA.

      Inicia o Assistente de restauração de autoridade de certificação.
    2. Clique em Avançar e, em seguida, clique em log de certificado emitido e pendentes da fila de solicitação de certificado.
    3. Digite o local da pasta de backup e clique em Avançar.
    4. Verifique as configurações de backup. As configurações a seguir devem ser exibidas:
      • Emitido log
      • Solicitações pendentes
    5. Clique em Concluir e, em seguida, clique em Sim para reiniciar os serviços de certificados quando o banco de dados da CA restaurado.
  10. No snap-in CA, adicionar ou remover manualmente modelos de certificado para duplicar as configurações de modelos de certificado que você anotou na etapa 1.

Mais Informações

Para obter mais informações sobre cenários de migração e atualização para Windows Server 2003 e Windows Server 2008, consulte o white paper "Active Directory Certificate Services Upgrade and Migration Guide". Para baixar o white paper, visite o site do Centro de download da Microsoft:
http://www.microsoft.com/downloads/details.aspx?FamilyID=c70bd7cd-9f03-484b-8c4b-279bc29a3413&displaylang=en (http://www.microsoft.com/downloads/details.aspx?FamilyID=c70bd7cd-9f03-484b-8c4b-279bc29a3413&displaylang=en)

A informação contida neste artigo aplica-se a:
  • Microsoft Windows Server 2003, Enterprise x64 Edition
  • Microsoft Windows Server 2003, Standard x64 Edition
  • Microsoft Windows Server 2003, Enterprise Edition (32-bit x86)
  • Microsoft Windows Server 2003, Standard Edition (32-bit x86)
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Server
Palavras-chave: 
kbmt kbcertservices kbenv kbhowtomaster KB298138 KbMtpt
Tradução automáticaTradução automática
IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado.
Clique aqui para ver a versão em Inglês deste artigo: 298138  (http://support.microsoft.com/kb/298138/en-us/ )