无法将Windows Server 2012 R2迁移至其他Azure区域:受信任根证书问题
Azure Resource Mover迁移VM失败(证书报错)的排查思路
1. 确认证书存储位置与权限
- 务必确认证书存放在本地计算机的「受信任的根证书颁发机构」存储区,而非当前用户存储区(MMC操作时要切换到本地计算机账户视角)
- 检查证书权限:右键证书→「所有任务」→「管理私钥」,确保Local System账户拥有读取权限;若证书是从其他机器导入的,大概率存在权限未正确继承的问题
2. 验证证书有效性与链完整性
- 双击证书打开「证书路径」标签,确认整条证书链无警告或错误(所有上级证书需在受信任根/中间证书存储区)
- 检查证书是否过期,以及密钥用法是否包含「数字签名」「密钥交换」等必要权限
3. 检查Resource Mover代理状态
- 在源VM的「服务」中,确认Azure Site Recovery Mobility Service(Resource Mover依赖的核心代理)处于运行状态
- 重启该服务后重新触发迁移任务,部分场景下代理缓存会导致证书识别异常
4. 重新部署代理证书
- 卸载源VM上的Azure Resource Mover代理,从Azure门户下载最新版本安装包,以管理员权限运行安装程序
- 安装过程中全程保持网络稳定,避免因中断导致证书注册不完整
5. 排查目标区域证书信任逻辑
- 临时在目标区域创建一台测试VM,将源VM的受信任根证书导出(DER格式)后导入测试VM,验证证书是否能正常被识别
- 若目标区域是政府云等特殊环境,需确认是否有额外的合规证书要求
6. 深挖迁移日志细节
- 源VM迁移日志默认路径为
C:\ProgramData\ASR\Logs,重点查看MobilityService.log和Dra.log文件,搜索「certificate」「trust」等关键词,定位更具体的失败原因
内容的提问来源于stack exchange,提问作者bacjac38
相关产品推荐
相关产品推荐

