Загрузка данных
Для обновления сервера сертификации с Windows Server 2008 R2 до 2012 R2 есть два основных пути. Официальная документация Microsoft и опыт администраторов **настоятельно рекомендуют использовать миграцию на новый сервер**, а не прямое обновление системы на месте (in-place upgrade) .
Ниже представлен пошаговый план действий для миграции, как наиболее безопасного и поддерживаемого метода.
### **Этап 1: Подготовка к миграции**
Этот этап выполняется на старом сервере (Windows Server 2008 R2).
1. **Проверка и подготовка инфраструктуры:**
* Убедитесь, что функциональный уровень леса и домена Active Directory подходит. Для установки корпоративного ЦС (Enterprise CA) требуется быть членом групп **Enterprise Admins** или **Domain Admins** .
* Если используется аппаратный модуль безопасности (HSM), проверьте его совместимость с Windows Server 2012 R2 и обновите драйверы/прошивку при необходимости .
* Убедитесь, что новый сервер (Windows Server 2012 R2) соответствует минимальным аппаратным требованиям и имеет достаточное дисковое пространство. Рекомендуется около **64 КБ на один сертификат** для базы данных ЦС .
2. **Обновление текущей системы:**
* Установите все последние обновления Windows на сервер с Windows Server 2008 R2, чтобы свести к минимуму проблемы во время миграции .
3. **Создание резервной копии ЦС:**
* Сделайте полную резервную копию базы данных ЦС, журналов и **закрытого ключа**. Это самый важный шаг .
* Это можно сделать через консоль `certsrv.msc`: нажать правой кнопкой мыши на сервере -> `Все задачи` -> `Резервное копирование ЦС...`. Обязательно выберите для резервного копирования **закрытый ключ и сертификат ЦС**, а также **базу данных и журналы ЦС**. Защитите резервную копию паролем .
* Альтернативно, используйте утилиту командной строки: `certutil -backup C:\<путь_к_папке_бэкапа>` .
4. **Экспорт ветки реестра ЦС:**
* Этот шаг сохранит все настройки конфигурации ЦС, включая URL-адреса для списков отзыва сертификатов (CRL) и доступа к информации о сертификате (AIA) .
* Откройте `regedit` и экспортируйте ветку: `HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\CertSvc` .
5. **Подготовка сервера к отключению:**
* Переведите ЦС в режим обслуживания и опубликуйте новый список отзыва (CRL) .
### **Этап 2: Подготовка нового сервера (Windows Server 2012 R2)**
1. **Установка ОС:**
* Установите Windows Server 2012 R2 на новый сервер. Убедитесь, что используется версия с графическим интерфейсом (Server with a GUI), так как миграция для Server Core в общем случае не поддерживается .
* Присоедините новый сервер к тому же домену Active Directory.
2. **Установка обновлений:**
* Установите все последние обновления для Windows Server 2012 R2 .
### **Этап 3: Удаление роли на старом сервере**
1. **Остановка служб:**
* Остановите службу **Active Directory Certificate Services** (CertSvc) на старом сервере.
2. **Удаление роли:**
* Через диспетчер сервера удалите роль **Active Directory Certificate Services** (или только службу **Certification Authority**) со старого сервера .
* Перезагрузите сервер. После этого старый сервер больше не будет функционировать как ЦС .
### **Этап 4: Установка и восстановление на новом сервере**
1. **Установка роли:**
* На новом сервере через диспетчер сервера добавьте роль **Active Directory Certificate Services** .
* В процессе установки, для типа установки выберите **Корпоративный ЦС (Enterprise CA)**.
* **Важно:** Укажите **то же самое общее имя ЦС**, что было и на старом сервере . Имя компьютера (NetBIOS) может быть другим, но имя ЦС должно совпадать.
* Пропустите настройку, когда мастер предложит указать настройки, и завершите установку.
2. **Восстановление из резервной копии:**
* В консоли `certsrv.msc` на новом сервере нажмите правой кнопкой мыши на сервере -> `Все задачи` -> `Восстановить ЦС...`.
* Укажите путь к папке с резервной копией, созданной на первом этапе, и введите пароль .
* После восстановления базы данных и закрытого ключа, импортируйте ранее сохраненную ветку реестра `CertSvc` на новый сервер .
3. **Перезапуск служб:**
* Перезапустите службу **Active Directory Certificate Services** на новом сервере.
### **Этап 5: Проверка и завершение**
1. **Проверка работы:**
* Убедитесь, что ЦС запущен и работает, и что все старые сертификаты и запросы видны в консоли.
* Проверьте публикацию и доступность списков отзыва (CRL).
* Запросите тестовый сертификат, чтобы убедиться в работоспособности системы.
2. **Вывод старого сервера из эксплуатации:**
* После периода наблюдения (рекомендуется выждать несколько дней), старый сервер можно полностью вывести из эксплуатации.
### **Важные замечания**
* **Поддержка in-place upgrade:** Прямое обновление с Windows Server 2008 R2 на 2012 R2 возможно, но не рекомендуется из-за высокого риска ошибок и отсутствия официальной поддержки от Microsoft в случае проблем . Официальные руководства Microsoft делают акцент именно на миграции, а не на обновлении .
* **Сервер является контроллером домена:** Если ваш сервер 2008 R2 также является контроллером домена, не пытайтесь мигрировать ЦС вместе с ролью DC. Рекомендуется сначала удалить роль ЦС, понизить контроллер домена, а затем выполнить миграцию ЦС на новый сервер .
В официальной документации Microsoft процесс описан подробнее: [Windows Server 2012 R2 AD CS Migration Guide](https://learn.microsoft.com/ru-ru/previous-versions/windows/it-pro/windows-server-2012-R2-and-2012/dn486797(v=ws.11)).