Artigo: 555012 - Última revisão: sexta-feira, 25 de Novembro de 2005 - Revisão: 1.0

HOW TO: Mover uma autoridade de certificação para um novo servidor em execução no controlador de domínio.

Author: Francis Ouellet MVP
Dica do SistemaEste artigo aplica-se a um sistema operativo diferente do que está a utilizar. Foi desactivado o conteúdo do artigo, que pode não ser relevante para si.
Expandir tudo | Reduzir tudo

Sumário

Este documento explica os passos necessários para substituir um controlador de domínio antigo no caso nos detalhes onde não existe nenhum caminho de actualização de hardware directa.

Abstracto

Este documento técnico assume o leitor é experientes com os serviços do Active Directory do Windows Server 2003, Serviços de certificados e efectuar cópias de segurança de chaves de registo.
 
dominio.com é o FQDN da infra-estrutura do Active Directory. 
SERVER-01 é o nome do servidor a ser despromovido antigo. 
É o novo servidor a ser colocado no SERVER-02 .
CA_NAME é o nome da autoridade de certificação.

Passo um: preparar a floresta.

Aumentar o nível de funcionalidade do Active Directory para o Windows Server 2003. KB de leitura 322692 para mais informações..
Utilização da MMC Certificate Authority de cópia de segurança.
Cópia de segurança seguinte chave do registo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CertSvc\Configuration\ CA_NAME ] .
Eliminar as chaves criptográficas (artigo KB Consulte AC 298138)
 

Passo 2: Remover o servidor de certificado.

Escreva o seguinte comando de uma caixa de comandos.
Escreva ô á ûshutdown certutil para parar os serviços de certificados.
Escreva ô á ûkey certutil para listar as chaves criptográficas instaladas no servidor.
Escreva ô á certutil ûdelkey CA_NAME para eliminar a chave.    
O serviço certificado pode ser removido com segurança.

Passo três: Remover o antigo controlador de domínio a partir do domínio.

Para ter pelo menos, um catálogo global no seu domínio tornar-se que a servidor ser removido isnÆt o único owing esta função.
Execute Dcpromo.exe em SERVER-01 e remover este DC do AD.
Remover a conta de computador antigo da AD
Mudar uma vez reiniciado youÆve; Nome do servidor membro.
Olhe para o DNS para ver se todos os registos apontando para o controlador de domínio antigo ter sido removidos. .ö dominio.com ô_tcp.dc._msdcs. vem a atenção.
Promover SERVER-02 como um controlador de domínio através da execução Dcpromo.exe

Passo quatro: Mudar o nome a conta de computador.

Depois de instalar as Ferramentas de suporte Windows Server 2003 no SERVER-02 escrever este comando para adicionar um novo nome alternativo (o nome tem de ser um FQDN seguido por um sufixo DNS primário.)
C:\Program Tools Files\Support > á /add:SERVER-01.domain.com SERVER-02 NomeComputador netdom á
Uma vez que o comando tenha concluído tornar o servidor principal de utilizar este comando:
C:\Program Tools Files\Support > á /makeprimary:SERVER-01.domain.com SERVER-02 NomeComputador netdom á
Executei para este erro:
 
Impossível efectuar SERVER-01 . dominio.com o nome principal para o computador.
O erro é::
A conta já existe..
 
O Active Directory já contém uma conta de computador ou um objecto de servidor com o nome especificado: SERVER-01 .
 
Se estes objectos estão associados a um computador existente no domínio seguida, este nome não pode ser efectuada principal.
 
Pode estes objectos se não associados a um computador existente, ter sido incorrectamente mudar o nome ou removido do domínio. Removê-los do activo
Directório e de repetição tornar a operação principal.
 
As seguintes ferramentas podem ser utilizadas para localizar e remover estes objectos:
Para computadores conta-Utilizadores e computadores do Active Directory.
Para server objecto-Serviços e locais do Active Directory.
 
O comando falha na conclusão com êxito.
 
Eu foi removida a conta do servidor a partir de ' Serviços e locais e que parece ter resolve o problema.
Reiniciar o servidor
Remover o nome do servidor antigo utilizar este comando:
C:\Program Tools Files\Support > á /Remove:SERVER-02.domain.com SERVER-01 NomeComputador netdom ô
Certifique-se de que donÆt tem quaisquer nomes computador ôleftoverö escrevendo este:
C:\Program Tools Files\Support > ô netdom NomeComputador SERVER-01 / enumerar á
Instalar o serviço de certificados conforme explicado no artigo KB 298138.
Restaurar o servidor de certificado a partir da cópia de segurança efectuada no passo dois.
Importar a chave de registo antigos.
Se pretender mover os dados de certificados para outra pasta poderá fazê-lo seguindo a instrução neste (de artigo KB283193)

Sobre o autor.

O autor é um administrador do sistema Windows Montreal Quebec, localizado; pode ser contactado através de Francis@francisouellet.ca he

A informação contida neste artigo aplica-se a:
  • Microsoft Windows Server 2003, Standard Edition (32-bit x86)
  • Microsoft Windows Server 2003, Enterprise Edition (32-bit x86)
  • Microsoft Windows Server 2003, Datacenter Edition (32-bit x86)
Tradução automáticaTradução automática
IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine translation ou MT), não tendo sido portanto revisto ou traduzido por humanos. A Microsoft tem artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais. O objectivo é simples: oferecer em Português a totalidade dos artigos existentes na base de dados do suporte. Sabemos no entanto que a tradução automática não é sempre perfeita. Esta pode conter erros de vocabulário, sintaxe ou gramática? erros semelhantes aos que um estrangeiro realiza ao falar em Português. A Microsoft não é responsável por incoerências, erros ou estragos realizados na sequência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza actualizações frequentes ao software de tradução automática (MT). Pedíamos-lhe o favor de preencher o formulário existente no fundo desta página caso tenha encontrado erros neste artigo e tenha possibilidade de colaborar no processo de aperfeiçoamento desta ferramenta. Obrigado.
Clique aqui para ver a versão em Inglês deste artigo: 555012  (http://support.microsoft.com/kb/555012/en-us/ )
Community Solutions ContentCOMMUNITY SOLUTIONS CONTENT DISCLAIMER
MICROSOFT CORPORATION AND/OR ITS RESPECTIVE SUPPLIERS MAKE NO REPRESENTATIONS ABOUT THE SUITABILITY, RELIABILITY, OR ACCURACY OF THE INFORMATION AND RELATED GRAPHICS CONTAINED HEREIN. ALL SUCH INFORMATION AND RELATED GRAPHICS ARE PROVIDED "AS IS" WITHOUT WARRANTY OF ANY KIND. MICROSOFT AND/OR ITS RESPECTIVE SUPPLIERS HEREBY DISCLAIM ALL WARRANTIES AND CONDITIONS WITH REGARD TO THIS INFORMATION AND RELATED GRAPHICS, INCLUDING ALL IMPLIED WARRANTIES AND CONDITIONS OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE, WORKMANLIKE EFFORT, TITLE AND NON-INFRINGEMENT. YOU SPECIFICALLY AGREE THAT IN NO EVENT SHALL MICROSOFT AND/OR ITS SUPPLIERS BE LIABLE FOR ANY DIRECT, INDIRECT, PUNITIVE, INCIDENTAL, SPECIAL, CONSEQUENTIAL DAMAGES OR ANY DAMAGES WHATSOEVER INCLUDING, WITHOUT LIMITATION, DAMAGES FOR LOSS OF USE, DATA OR PROFITS, ARISING OUT OF OR IN ANY WAY CONNECTED WITH THE USE OF OR INABILITY TO USE THE INFORMATION AND RELATED GRAPHICS CONTAINED HEREIN, WHETHER BASED ON CONTRACT, TORT, NEGLIGENCE, STRICT LIABILITY OR OTHERWISE, EVEN IF MICROSOFT OR ANY OF ITS SUPPLIERS HAS BEEN ADVISED OF THE POSSIBILITY OF DAMAGES.