You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何将现有NDES服务器指向ADCS PKI中的新CA?

将NDES服务器切换到新CA的可行方案

以下是针对你的场景(保留Win2019独立NDES服务器,切换到Win2022 Tier2新CA)的具体解决方案,优先推荐无需重装NDES角色的方案:

方案一:无需重装NDES的切换方法(推荐)

该方案通过修改NDES的注册表配置并更换新CA签发的NDES专用证书,实现指向新CA的目的,无需重装角色。

步骤1:从新CA申请NDES专用证书

由于域内已同步证书模板,直接在NDES服务器上操作:

  • 打开certlm.msc(本地计算机证书管理器)
  • 导航到个人 > 证书,右键选择所有任务 > 申请新证书
  • 在证书申请向导中,选择新CA作为签发机构,勾选NDES所需的两个模板:
    • CEP Encryption(用于NDES的加密操作)
    • Exchange Enrollment Agent (Offline Request)(用于NDES的注册代理操作)
  • 完成证书申请,确保新签发的证书出现在本地计算机的个人存储中

步骤2:修改NDES注册表配置

打开注册表编辑器regedit,导航到路径:

HKLM\Software\Microsoft\Cryptography\MSCEP

修改以下关键键值:

  • CAConfig:设置为新CA的配置字符串,格式为[新CA主机名]\[CA名称](示例:NEW-CA-01\Tier2-Enterprise-CA)
  • CAServer:设置为新CA的FQDN或主机名(示例:NEW-CA-01.contoso.com)
  • EncryptionCertificateHash:替换为新申请的CEP Encryption证书的SHA1指纹(大写,去除空格,可从证书属性的「详细信息 > 指纹」中获取)
  • SigningCertificateHash:替换为新申请的Exchange Enrollment Agent证书的SHA1指纹(格式要求同上)

步骤3:重启NDES相关服务

打开服务管理器(services.msc),重启以下服务:

  • Certificate Propagation (CertPropSvc)
  • Network Device Enrollment Service (SCEP)
    (可选:直接重启NDES服务器,确保配置完全生效)

步骤4:验证配置有效性

  • 访问NDES测试页面:https://<NDES服务器FQDN>/certsrv/mscep/mscep.dll,确认页面能正常加载
  • 使用测试设备发起证书申请,检查签发的证书是否由新CA签署

方案二:重新安装NDES角色(非首选)

如果上述注册表修改方案遇到问题,可采用重装角色的方式:

  • 在服务器管理器中,移除Active Directory证书服务下的网络设备注册服务角色
  • 重新安装NDES角色,在配置向导中选择新CA作为目标签发机构,使用现有服务账户和已有的证书模板
  • 完成安装后验证服务运行状态

注意事项

  • 确保NDES服务器与新CA之间网络连通,且NDES服务账户拥有向新CA申请证书的权限,以及对应证书模板的读取/注册权限
  • 操作前备份NDES服务器的注册表(HKLM\Software\Microsoft\Cryptography\MSCEP分支)和本地证书存储,避免配置丢失
  • 切换完成后,可暂时保留旧CA的证书,待确认所有设备均已切换到新CA后,再清理旧证书及相关配置

内容的提问来源于stack exchange,提问作者MyPkiProblems

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.31 17:35:14