Ako vyradiť Windows podnikový certifikačný úrad a ako ho odstrániť všetky súvisiace objekty z Windows Server 2003 a Windows Server 2000

ID článku: 889250 - Zobraziť produkty, ktorých sa tento článok týka.
Rozbaliť všetko | Zbaliť všetko

Na tejto stránke

SUHRN

Keď odinštalujete certifikačný úrad (CA), osvedčenia, ktoré boli vydané certifikačným úradom sú zvyčajne stále. Ak vynikajúce osvedčení spracovávajú rôzne verejné Key Infrastructure klientske počítače, overovanie zlyhá a týchto certifikátov nebude použitý.

Tento článok popisuje, ako zrušiť vynikajúce certifikáty a plniť rôzne iné úlohy, ktoré sú povinní úspešne odinštalovať certifikačný úrad. Navyše, tento článok popisuje niekoľko pomôcok, ktoré môžete použiť na vám odstrániť CA objekty z vašej domény.

ÚVOD

Tento článok obsahuje krokový postup vyradiť Microsoft Windows rozľahlej siete a ako ho odstrániť všetky súvisiace objekty z Adresárová služba Active Directory.

Krok 1: Zrušiť všetky aktívne certifikáty, ktoré vydávajú podnik CA

  1. Kliknite na tlačidlo Štart, ukážte na položkuAdministratívne nástroje, a potom kliknite na tlačidlo Certifikácia Orgán.
  2. Rozšíriť váš CA a potom kliknite na tlačidlo Vydal Certifikáty priečinok.
  3. Na pravej table kliknite na jednu z vydaných osvedčení, a potom stlačte kombináciu klávesov CTRL + A vyberte všetky vydané certifikáty.
  4. Kliknite pravým tlačidlom na vybraté certifikáty, kliknite na tlačidlo Všetky Úloh, a potom kliknite na tlačidlo Zrušenie osvedčenia.
  5. V Odvolaných certifikátov dialógovom okne Kliknutím vyberte Ukončiť operácie ako dôvod pre zrušenie a potom kliknite na tlačidlo ok.

Krok 2: Zvýšte interval uverejnenia zoznam zrušených certifikátov

  1. V konzole certifikačný orgán Microsoft Management Console (MMC) modul snap-in, pravým tlačidlom myši Zrušené certifikáty priečinok a potom kliknite na tlačidlo Vlastnosti.
  2. V CRL uverejnenia Interval zadajte vhodne dlhý hodnotu a potom kliknite na tlačidlo ok.
Poznámka Životnosť osvedčenie zrušenie zoznamu (CRL) by mali byť dlhšie než životnosť, ktorá zostáva pre osvedčenia, ktoré boli zrušené.

Krok 3: Uverejniť nový zoznam zrušených certifikátov

  1. V certifikačný orgán modulu konzoly MMC, kliknite pravým tlačidlom myšiZrušené certifikáty priečinok.
  2. Kliknite na tlačidlo Všetky úlohy, a potom kliknite na tlačidloPublikovanie.
  3. V Publikovať zoznam zrušených certifikátov dialógové okno, kliknite na tlačidloNový zoznam zrušených certifikátov, a potom kliknite na tlačidlo ok.

Krok 4: Zabránil, čakajúce žiadosti

V predvolenom nastavení podnik CA neukladá žiadostí o certifikáty. Avšak správca môže zmeniť toto predvolené správanie. Aby zabránil, Čakajúce osvedčenie požaduje, postupujte nasledovne:
  1. V certifikačný orgán modulu konzoly MMC, kliknite na tlačidlo Čakajúce žiadosti priečinok.
  2. Na pravej table kliknite na jednu z čakajúce žiadosti a stlačte kombináciu klávesov CTRL + A vyberte všetky čakajúce certifikáty.
  3. Kliknite pravým tlačidlom na vybratý žiadostí, kliknite na tlačidlo Všetky Úlohy, a potom kliknite na tlačidlo Odmietnutie žiadosti.

Krok 5: Odinštalovať certifikačnej služby zo servera

  1. Ak chcete zastaviť certifikačnej služby, kliknite na tlačidlo Štart, kliknite na tlačidlo Spustiť, typu cmd, a potom kliknutímok.
  2. Do príkazového riadka zadajte certutil -vypnutie, a potom stlačte kláves ENTER.
  3. Zoznam všetkých kľúčových obchodov na lokálnom počítači, zadajtecertutil-kľúč v príkazovom riadku. Tento príkaz nebude zobrazovanie názvov všetkých nainštalovaných poskytovatelia kryptografických služieb (CSP) a kľúčových obchodov, ktoré sú spojené s každý poskytovateľ. Medzi uvedené kľúč obchody, zobrazí názov vašej CA uvedené niekoľkokrát, ako je uvedené v Nasledujúci príklad.
    (1)Microsoft Base Cryptographic Provider v1.0:
      1a3b2f44-2540-408b-8867-51bd6b6ed413
      MS IIS DCOM ClientSYSTEMS-1-5-18
      MS IIS DCOM Server
      Windows2000 Enterprise Root CA
      MS IIS DCOM ClientAdministratorS-1-5-21-436374069-839522115-1060284298-500
    
      afd1bc0a-a93c-4a31-8056-c0b9ca632896
      Microsoft Internet Information Server
      NetMon
      MS IIS DCOM ClientAdministratorS-1-5-21-842925246-1715567821-839522115-500
    
    (5)Microsoft Enhanced Cryptographic Provider v1.0:
      1a3b2f44-2540-408b-8867-51bd6b6ed413
      MS IIS DCOM ClientSYSTEMS-1-5-18
      MS IIS DCOM Server
      Windows2000 Enterprise Root CA
      MS IIS DCOM ClientAdministratorS-1-5-21-436374069-839522115-1060284298-500
    
      afd1bc0a-a93c-4a31-8056-c0b9ca632896
      Microsoft Internet Information Server
      NetMon
      MS IIS DCOM ClientAdministratorS-1-5-21-842925246-1715567821-839522115-500
  4. Odstrániť súkromný kľúč, ktorý je priradený certifikačný úrad. Na to urobiť, do príkazového riadka zadajte nasledujúce:
    certutil - delkey CertificateAuthorityName
    Poznámka Ak názov certifikačného úradu obsahuje medzery, uzavrite meno do monitoringu značky.

    V tomto príkladeCertificateAuthorityName je pou ívatelia Windows2000 podnik Hlavného CA. Z tohto dôvodu príkazového riadka v tomto príklade je nasledovná:
    certutil - delkey "Windows2000 Enterprise Root CA"
  5. Zoznam kľúčových obchodov opäť na overenie toho, že súkromný kľúč pre vaše CA bol odstránený.
  6. Po odstránení súkromný kľúč pre váš CA, odinštalovať Certifikačnej služby. To chcete urobiť, postupujte nasledovne:
    1. Zatvorte modul certifikačný orgán MMC, ak je stále otvoriť.
    2. Kliknite na tlačidlo Štart, ukážte na položku Kontrola Porota, a potom kliknite na tlačidlo Pridanie alebo odstránenie Programy.
    3. Kliknite na tlačidlo Pridanie alebo odstránenie systému Windows Komponenty.
    4. V Komponenty pole, kliknutím zrušte začiarknutie políčka The Certifikát služby začiarkavacie políčko, kliknite na tlačidlo Ďalší, a potom postupujte podľa pokynov v Systém Windows Sprievodcu súčasťami na dokončenie odstraňovania osvedčenia Slu ieb.

Krok 6: Odstránenie CA objekty zo služby Active Directory

Keď program Microsoft certifikačnej služby nainštalovaný na serveri, je členom domény, viaceré objekty vytvorené v konfigurácii kontajner služby Active Directory.

Tieto objekty sú nasledovné:
  • certificateAuthority objekt
    • Umiestnené pod číselný znak KN = AIA, CN = verejného kľúča Slu by, CN = služby, CN = Configuration, DC =ForestRootDomain.
    • Obsahuje certifikát certifikačného úradu pre certifikačný úrad.
    • Uverejnené úradom prístup k informáciám (AIA) umiestnenie.
  • crlDistributionPoint objekt
    • Nachádzajúce sa v KN =Názov_serveraCN = CDP, CN = verejného kľúča Služba, CN = služby, CN = Configuration, DC =ForestRootDC = com.
    • Obsahuje zoznam zrušených certifikátov pravidelne uverejňuje CA.
    • Publikované distribučné miesto CRL (CDP) umiestnenie
  • certificationAuthority objekt
    • Umiestnené pod číselný znak KN = certifikačné úrady, CN = verejného kľúča Slu by, CN = služby, CN = Configuration, DC =ForestRootDC = com.
    • Obsahuje certifikát certifikačného úradu pre certifikačný úrad.
  • pKIEnrollmentService objekt
    • Umiestnené pod číselný znak KN = registrácia služby, CN = verejného kľúča Slu by, CN = služby, CN = Configuration, DC =ForestRootDC = com.
    • Vytvoril podnik CA.
    • Obsahuje informácie o typy certifikátov certifikačný úrad bol konfigurovaný na problém. Povolenia pre tento objekt môžete ovládať ktoré objekty zabezpečenia možno prihlásiť voči tomuto CA.
Pri odinštalovaní CA iba pKIEnrollmentService objekt sa odstráni. Toto zabráni klientom pokúša prihlásiť proti vyradené CA. Ostatné objekty sú zachované, pretože osvedčenia, ktoré sú vydaný certifikačným úradom sú pravdepodobne stále. Tieto certifikáty musia byť zrušiť podľa postupu uvedeného v "krok 1: zrušenie všetkých aktívnych certifikáty, ktoré vydávajú podnik CA"oddielu.

Pre Verejné Key Infrastructure (PKI) klientske počítače úspešne spracovať vynikajúce certifikáty počítačov musia nájsť orgánu informácie Prístup (AIA) a RLS distribúcie bod trasy v službe Active Directory. Je to dobré východisko myšlienka zruší všetky neuhradené certifikáty, predĺžiť životnosť RLS a uverejní RLS v službe Active Directory. Ak sú vynikajúce certifikáty spracovávané rôznych klientov PKI, overovanie zlyhá, a tie certifikáty sa nepoužije.

Ak nie je prioritou zachovať Distribučné miesto CRL a AIA v službe Active Directory, môžete odstrániť tieto objekty. Neodstraňujte tieto objekty, Ak predpokladáte na spracovanie jedného alebo viacerých predtým aktívne digitálne certifikáty.

Odstrániť všetky osvedčenia Objektov služby Active Directory

Poznámka Nie ste mali odstrániť šablóny certifikátov zo služby Active Directory až po odstránení všetkých CA objektov v doménovej štruktúre služby Active Directory.

Ak chcete odstrániť všetky osvedčenia Objekty služby zo služby Active Directory, postupujte nasledovne:
  1. Určiť CACommonName CA. To chcete urobiť, postupujte nasledovne:
    1. Kliknite na tlačidlo Štart, kliknite na tlačidlo Spustiť, typu cmd v Otvorené a potom kliknite na ok.
    2. Typ certutil, a potom stlačte kláves ENTER.
    3. Poznamenajte si meno hodnota, ktorá patrí do vášho CA. Pri posledných krokov v tomto postupe budete potrebovať CACommonName.
  2. Kliknite na tlačidlo Štart, ukážte na položkuAdministratívne nástroje, a potom kliknite na tlačidlo Služba Active Directory Lokality a služby.
  3. Na Zobrazenie v ponuke kliknite na položkuZobraziť uzle služieb.
  4. Rozbaliť Služby, rozbaľte Verejný kľúč Služby, a potom kliknite na tlačidlo AIA priečinok.
  5. Na pravej table kliknite pravým tlačidlom myšiCertificationAuthority kliknite na položku objekt pre vaše CAOdstrániť, a potom kliknite na tlačidlo áno.
  6. V ľavej table Active Directory Sites and Services MMC modul snap-in, kliknite na tlačidlo CDP priečinok.
  7. V pravej časti okna vyhľadajte kontajnerový objekt na Server, na ktorej je nainštalovaný certifikačnej služby. Kliknite pravým tlačidlom na nádobe, kliknite na tlačidlo Odstrániť, a potom kliknite na tlačidlo áno dva razy.
  8. V ľavej table Active Directory Sites and Services MMC modul snap-in, kliknite na tlačidlo Certifikačné úradyuzol.
  9. Na pravej table kliknite pravým tlačidlom myšiCertificationAuthority kliknite na položku objekt pre vaše CAOdstrániť, a potom kliknite na tlačidlo áno.
  10. V ľavej table Active Directory Sites and Services MMC modul snap-in, kliknite na tlačidlo Registrácia služby uzol.
  11. V pravej časti okna skontrolujte pKIEnrollmentService objekt pre vaše CA bol odstránený, keď bola odinštalovaná certifikačnej služby. Ak objekt nie je odstránený, kliknite pravým tlačidlom na objekt, kliknite na tlačidloOdstrániť, a potom kliknite na tlačidlo áno.
  12. Ak nie ste vyhľadať všetky objekty, byť ponechané niektoré objekty služby Active Directory, po vykonaní týchto krokov. Uklidit po CA, ktorá môže mať vľavo objektov v službe Active Directory, použite tieto kroky s cieľom určiť, či akékoľvek reklamné predmety zostávajú:
    1. Príkazového riadku zadajte nasledovný príkaz a stlačte kláves ENTER:
      LDIFDE systému - r "cn =CACommonName"-d" CN = verejný kľúč služby, CN = služby, CN = Configuration, DC =ForestRootDC = com "-f output.ldf
      V tomto príkaze CACommonName predstavuje meno hodnota, ktorú ste určili v kroku 1. Napríklad, ak meno hodnota "CA1 Contoso," zadajte nasledovný príkaz:
      LDIFDE systému - r "KN = CA1 Contoso" -d "KN = verejného kľúča služby, cn = služby, cn = configuration, dc = contoso, dc = com" -f remainingCAobjects.ldf
    2. Otvorte remainingCAobjects.ldf súbor v programe Poznámkový blok. Nahradiť termín "changetype: pridať" s "changetype: odstrániť. ” Potom skontrolujte, či objektov služby Active Directory, ktoré sa odstránia sú oprávnené.
    3. Do príkazového riadka zadajte nasledovný príkaz a stlačte kláves ENTER na odstránenie zostávajúcich CA objekty zo služby Active Directory:
      LDIFDE systému -i -f remainingCAobjects.ldf
  13. Odstránenie šablóny certifikátov, ak ste si istí, že všetky certifikačné úrady boli vypustené. Opakujte krok 12 na určenie, či akékoľvek reklamné predmety zostávajú.

    Dôležité Pokiaľ boli odstránené všetky certifikačné úrady, musí šablóny certifikátov neodstránia. Ak šablóny boli omylom odstránené, postupujte nasledovne:
    1. Uistite sa, že ste prihlásení na server so spustenou službou certifikačnej služby ako podnik správca.
    2. Do príkazového riadka zadajte nasledovný príkaz a stlačte kláves ENTER:
      CD % Windir%\System32
    3. Zadajte nasledovný príkaz a stlačte kláves ENTER:
      regsvr32 /i:i/n /s certcli.dll
      Táto akcia opätovne vytvorí šablóny certifikátov v službe Active Directory.
    Ak chcete odstrániť šablóny certifikátov, postupujte nasledovne.
    1. Na ľavej table "Active Directory lokality a služby" MMC modulu, kliknite na položku Šablóny certifikátov priečinok.
    2. Na pravej table kliknite na položku Šablóna certifikátu a potom Stlačením kombinácie klávesov CTRL + A vyberte všetky šablóny. Kliknite pravým tlačidlom na vybratej šablóny, kliknite na tlačidloOdstrániť, a potom kliknite na tlačidlo áno.

Krok 7: Odstrániť certifikáty uverejnené na NtAuthCertificates objekt

Po odstránení CA objektov, budete musieť odstrániť certifikáty CA sú uverejnené na NtAuthCertificates objekt. Použite jeden z nasledovných príkazov odstrániť certifikáty do NTAuthCertificates skladu:
certutil - viewdelstore ldap: / / / CN = NtAuthCertificates, CN = verejného kľúča
Služieb..., DC =ForestRootDC = com? cACertificate? základne? triedy objectclass = certificationAuthority

certutil - viewdelstore ldap: / / / CN = NtAuthCertificates, CN = verejného kľúča
Služieb..., DC =ForestRootDC = com? cACertificate? základne? triedy objectclass = pKIEnrollmentService
Poznámka Musíte mať oprávnenia správcu podniku na vykonávanie tejto úlohy.
The -viewdelstore Akcia vyvolá Výber certifikátu UI súbor certifikátov v špecifikovaných attibute. Môžete zobraziť podrobnosti certifikátu. Môžete zrušiť z dialógového okna Výber vykonávať žiadne zmeny. Ak vyberiete osvedčenie, toto osvedčenie sa vypúšťa keď UI zatvorí a úplné vykonanie príkazu.

Použite nasledovný príkaz zobraziť celú LDAP cestu k NtAuthCertificates objekt Active Directory:
certutil store-? | findstr "CN = NTAuth"

Krok 8: Odstráňte databázy CA

Pri odinštalovaní certifikačných služieb je databáza CA zostať neporušené tak, že certifikačný úrad, možno znova vytvoriť na inom serveri.

Na odstránenie CA databáza, odstrániť %systemroot%\System32\Certlog priečinok.

Krok 9: Vyčistiť radiče domény

Po odinštalovaní certifikačný úrad musí byť odstránené certifikáty, ktoré boli vydané na radičoch domény.

Chcete odstrániť certifikáty, ktoré boli vydané na radičoch domény Windows Server 2000, použite pomôcku Dsstore.exe od spoločnosti Microsoft Windows 2000 Resource Kit.

Ak chcete odstrániť certifikáty, ktoré boli vydané s radičmi domény systému Windows 2000 Server, postupujte nasledovne:
  1. Kliknite na tlačidlo Štart, kliknite na tlačidlo Spustiť, typu cmd, a potom stlačte kláves ENTER.
  2. V radiči domény, zadajte dsstore - dcmon Príkazový riadok a potom stlačte kláves ENTER.
  3. Typ 3, a potom stlačte kláves ENTER. Táto akcia odstráni všetky certifikáty na všetkých radičoch domény.

    Poznámka Dsstore.exe utilita sa pokúsi overiť doménu radič certifikáty, ktoré vydávajú na každom radiči domény. Certifikáty, ktoré nie je validáciu sa odstránia zo svojich príslušných doménový radič.
Ak chcete odstrániť certifikáty, ktoré boli vydané radiče domén systému Windows Server 2003, postupujte nasledovne.

Dôležité Tento postup nepoužívajte, ak používate certifikáty, ktoré sú založené na verziu 1 domény radič šablóny.
  1. Kliknite na tlačidlo Štart, kliknite na tlačidlo Spustiť, typu cmd, a potom stlačte kláves ENTER.
  2. Do príkazového riadka na radiči domény, zadajte certutil - dcinfo deleteBad.
Certutil.exe sa pokúsi overiť všetky DC certifikáty, ktoré vydávajú na radičoch domény. Certifikáty, ktoré nie je validáciu budú odstránené.

Na vynútenie uplatňovania bezpečnostnej politiky, postupujte nasledovne:
  1. Kliknite na tlačidlo Štart, kliknite na tlačidlo Spustiť, typ cmd v Otvorené políčko a potom stlačte kláves ENTER.
  2. Do príkazového riadka napíšte zodpovedajúci príkaz pre zodpovedajúce verziu operačného systému a potom stlačte kláves ENTER:
    • Pre systém Windows Server 2000: secedit/refreshpolicy machine_policy / enforce
    • Pre systém Windows Server 2003: gpupdate/Force

Vlastnosti

ID článku: 889250 - Posledná kontrola: 2. marca 2012 - Revízia: 1.0
Informácie v tomto článku sa týkajú nasledujúcich produktov:
  • Microsoft Windows Server 2003 Standard Edition
  • Microsoft Windows Server 2003 Enterprise Edition
  • Microsoft Windows Server 2003 Datacenter Edition
  • Microsoft Windows Small Business Server 2003 Premium Edition
  • Microsoft Windows Small Business Server 2003 Standard Edition
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Server
Kľúčové slová: 
kbhowtomaster kbcertservices kbhowto kbmt KB889250 KbMtsk
Strojovo preložené
DÔLEŽITÉ: Tento článok bol preložený pomocou softvéru na strojový preklad od spoločnosti Microsoft, nie prekladateľom. Spoločnosť Microsoft ponúka články preložené prekladateľmi aj strojovo preložené články, vďaka čomu máte možnosť prístupu ku všetkým článkom databázy Knowledge Base vo svojom jazyku. Strojovo preložený článok však nie je vždy perfektný. Môže obsahovať chyby týkajúce sa slovnej zásoby, syntaxe alebo gramatiky, podobne ako cudzinec môže robiť chyby, keď rozpráva vašim jazykom. Spoločnosť Microsoft nenesie zodpovednosť za akékoľvek nepresnosti, chyby alebo škody spôsobené akýmkoľvek nepresným prekladom obsahu alebo jeho použitím zo strany zákazníkov. Spoločnosť Microsoft softvér na strojový preklad pravidelne aktualizuje.
Pokiaľ chcete vidieť anglickú verziu článku, kliknite sem:889250

Odošlite odozvu