关于Windows Server 2019 ADCS中旧根CA退役后从属CA状态及迁移至新根CA的咨询
Windows Server 2019 ADCS中旧根CA退役后从属CA状态及迁移至新根CA的咨询
嗨,我来帮你拆解这两个ADCS运维中常见的问题:
问题1:旧根CA(CA1)关机后,CA-Subordinate的证书和服务还能正常工作吗?
答案是短期内可以,但存在明确的限制:
- 只要CA-Subordinate自身的从属CA证书还在有效期内,且依赖它的设备(客户端、服务器等)信任存储里仍保留着旧根CA1的根证书,那么CA-Subordinate就能继续正常运行,签发的证书也能被信任。
- 但要警惕两个关键风险:
- 一旦CA-Subordinate的证书到期,你无法再向已关机的CA1申请续期,此时ADCS服务会直接中断,无法签发新证书。
- 如果后续在依赖设备上移除了CA1的根证书信任,CA-Subordinate之前签发的所有证书都会被标记为不可信,影响相关业务。
问题2:能否将CA-Subordinate转为新根CA(CA-Root)的从属CA?
当然可以,但这不是简单的“迁移”操作,需要重新为从属CA建立与新根CA的信任关系,大致步骤如下:
- 先确保新根CA(CA-Root)已完成部署,且它的根证书已分发到所有需要信任的设备(包括CA-Subordinate本身)的信任存储中。
- 在CA-Subordinate服务器上,停止Active Directory Certificate Services服务。
- 生成新的从属CA证书请求:可以通过Certification Authority图形控制台操作,或使用命令行工具
certreq生成请求文件。 - 将请求文件提交给CA-Root,由新根CA签发新的从属CA证书。
- 在CA-Subordinate上导入刚签发的新证书,重新配置ADCS服务使用该证书。
- 重启ADCS服务,验证它是否能正常签发证书,同时确认依赖设备的证书链信任包含新根CA的证书。
另外需要注意:CA-Subordinate之前签发的证书依然依赖旧证书链(CA1 → CA-Subordinate),直到这些证书自然到期或被替换。所以你需要做好过渡期的信任管理,比如同时保留新旧根CA的信任,避免业务出现信任断裂的问题。
备注:内容来源于stack exchange,提问作者Santyuste
相关产品推荐
相关产品推荐

