如何将现有NDES服务器指向ADCS PKI中的新CA?
将NDES服务器切换到新CA的可行方案
以下是针对你的场景(保留Win2019独立NDES服务器,切换到Win2022 Tier2新CA)的具体解决方案,优先推荐无需重装NDES角色的方案:
方案一:无需重装NDES的切换方法(推荐)
该方案通过修改NDES的注册表配置并更换新CA签发的NDES专用证书,实现指向新CA的目的,无需重装角色。
步骤1:从新CA申请NDES专用证书
由于域内已同步证书模板,直接在NDES服务器上操作:
- 打开
certlm.msc(本地计算机证书管理器) - 导航到个人 > 证书,右键选择所有任务 > 申请新证书
- 在证书申请向导中,选择新CA作为签发机构,勾选NDES所需的两个模板:
CEP Encryption(用于NDES的加密操作)Exchange Enrollment Agent (Offline Request)(用于NDES的注册代理操作)
- 完成证书申请,确保新签发的证书出现在本地计算机的个人存储中
步骤2:修改NDES注册表配置
打开注册表编辑器regedit,导航到路径:
HKLM\Software\Microsoft\Cryptography\MSCEP
修改以下关键键值:
CAConfig:设置为新CA的配置字符串,格式为[新CA主机名]\[CA名称](示例:NEW-CA-01\Tier2-Enterprise-CA)CAServer:设置为新CA的FQDN或主机名(示例:NEW-CA-01.contoso.com)EncryptionCertificateHash:替换为新申请的CEP Encryption证书的SHA1指纹(大写,去除空格,可从证书属性的「详细信息 > 指纹」中获取)SigningCertificateHash:替换为新申请的Exchange Enrollment Agent证书的SHA1指纹(格式要求同上)
步骤3:重启NDES相关服务
打开服务管理器(services.msc),重启以下服务:
- Certificate Propagation (
CertPropSvc) - Network Device Enrollment Service (
SCEP)
(可选:直接重启NDES服务器,确保配置完全生效)
步骤4:验证配置有效性
- 访问NDES测试页面:
https://<NDES服务器FQDN>/certsrv/mscep/mscep.dll,确认页面能正常加载 - 使用测试设备发起证书申请,检查签发的证书是否由新CA签署
方案二:重新安装NDES角色(非首选)
如果上述注册表修改方案遇到问题,可采用重装角色的方式:
- 在服务器管理器中,移除Active Directory证书服务下的网络设备注册服务角色
- 重新安装NDES角色,在配置向导中选择新CA作为目标签发机构,使用现有服务账户和已有的证书模板
- 完成安装后验证服务运行状态
注意事项
- 确保NDES服务器与新CA之间网络连通,且NDES服务账户拥有向新CA申请证书的权限,以及对应证书模板的读取/注册权限
- 操作前备份NDES服务器的注册表(
HKLM\Software\Microsoft\Cryptography\MSCEP分支)和本地证书存储,避免配置丢失 - 切换完成后,可暂时保留旧CA的证书,待确认所有设备均已切换到新CA后,再清理旧证书及相关配置
内容的提问来源于stack exchange,提问作者MyPkiProblems
相关产品推荐
相关产品推荐

