MIM 2016 - วิธีการอัปเกรดผู้ออกใบรับรองที่ใช้โดย MIM CM

นำไปใช้กับ
Identity Manager 2016 Microsoft Identity Manager 2016 SP2

เนื้อหาที่จัดหาให้โดย Microsoft

นำไปใช้กับ:

  • Microsoft Identity Manager 2016
  • Microsoft Identity Manager 2016 SP2

ข้อมูล

บริษัทอาจต้องการเปลี่ยนหรืออัปเกรดเครื่องออกใบรับรอง (CA) เป็นระยะๆ บ่อยครั้งที่สิ่งนี้ทําร่วมกับการอัปเกรด/โยกย้ายจาก Forefront Identity Manager 2010 R2 (FIM 2010 R2) หรือ Microsoft Identity Manager 2016 (MIM 2016 / MIM 2016 SP1) เป็น MIM 2016 SP2 วิธีทั่วไปในการทําเช่นนี้คือการสร้างเซิร์ฟเวอร์/VM ใหม่เพื่อโฮสต์ CA ย้ายฐานข้อมูล CA ไปยังเซิร์ฟเวอร์ใหม่ และเริ่มต้นใช้งาน CA ที่อัปเกรดใหม่นั้น หากชื่อของเซิร์ฟเวอร์/VM ใหม่ไม่ใช่ชื่อเดียวกับเซิร์ฟเวอร์ CA เดิม ข้อมูลเทมเพลตใบรับรองในเทมเพลตโปรไฟล์จะเสียหาย เนื่องจากอ้างอิงชื่อ CA เดิม

เมื่ออัปเกรดผู้ออกใบรับรองที่ใช้โดยโซลูชัน MIM CM การรักษาชื่อเซิร์ฟเวอร์ / คอมพิวเตอร์ไว้สําหรับเซิร์ฟเวอร์ที่โฮสต์ผู้ออกใบรับรองใหม่/อัปเกรดแล้วเป็นสิ่งสําคัญ รวมถึงชื่อผู้ออกใบรับรองเอง   ถ้าใช้ชื่อเซิร์ฟเวอร์ CA หรือชื่อ CA อื่น โซลูชัน MIM CM จะหยุดทํางาน

  • มีลิงก์เอกสารและโพสต์หลายรายการที่คุณสามารถเรียนรู้วิธีการคืนค่า CA ไปยังเซิร์ฟเวอร์ที่มีชื่อเซิร์ฟเวอร์อื่น แต่การทําเช่นนี้จะทําให้โซลูชัน MIM CM เสียหาย
  • การรักษาชื่อ CA ไว้เหมือนเดิมนั้นสามารถทําได้ง่ายๆ เพราะสิ่งที่จะทําเมื่อคุณทําตามคําแนะนําเพื่อคืนค่า CA ไปยังเซิร์ฟเวอร์ใหม่

ถ้าชื่อเซิร์ฟเวอร์มีการเปลี่ยน อาจเกิดข้อผิดพลาดต่อไปนี้:

  • เวิร์กโฟลว์เทมเพลตโปรไฟล์ทั้งหมดที่พยายามจะทําให้เกิดข้อผิดพลาด RPC, ข้อผิดพลาดไม่พบ CA หรือข้อผิดพลาด CA ถูกยกเลิกการใช้งาน
  • ใบรับรองที่ออกให้กับ CA เดิมจะไม่ถูกเพิกถอนโดย MIM CM โดยจะปรากฏความล้มเหลวโดยไม่แจ้งให้ทราบในพอร์ทัล แต่จะแสดงข้อยกเว้นในบันทึกเหตุการณ์ MIM CM ที่ระบุว่า CA ถูกยกเลิกใช้งานแล้ว

ข้อความแสดงข้อผิดพลาดต่อไปนี้ (แต่ไม่ใช่แค่เหล่านี้) สามารถบันทึกได้

  • ชื่อที่ระบุหรือชื่อเซิร์ฟเวอร์ของ CA ไม่ถูกต้อง
  • ไม่สามารถติดต่อ CA-Name> ของผู้ให้บริการออก<ใบรับรองได้ เนื่องจากมีเครื่องหมายทําเครื่องหมายว่าเลิกใช้งานแล้ว

โซลูชัน

ถ้า CA ถูกโยกย้ายไปยังเซิร์ฟเวอร์ที่มีชื่อเซิร์ฟเวอร์ CA ใหม่ที่แสดงเซิร์ฟเวอร์ CA เพิ่มเติมที่ส่งกลับในคําสั่ง clmutil.exe -listCa โปรดทําดังต่อไปนี้:

  1. อัปเดต CA เพื่อเปลี่ยนชื่อเซิร์ฟเวอร์ CA เป็นชื่อเดิม
  2. คืนค่าฐานข้อมูล MIM CM เป็นเวอร์ชันที่สํารองข้อมูลไว้ก่อนการอัปเกรดเซิร์ฟเวอร์ CA  

การอ้างอิง

ประวัติการวางจําหน่าย Microsoft Identity Manager  

ปรับใช้แอปพลิเคชัน Windows ของ MIM Certificate Manager | Microsoft Learn

วิธีการย้ายผู้ออกใบรับรองไปยังเซิร์ฟเวอร์อื่น - Windows Server | Microsoft Learn