このADドメインがあり、Windows Server 2003 SP2エンタープライズルート証明機関が運用されており、ユーザーとコンピューターの両方で証明書の自動登録が有効になっています。ドメインに参加しているすべてのコンピューターは、すべて正常に機能し、コンピューター証明書が自動的に発行されます。 2つのWindowsServer 2003 SP2ドメインコントローラーもあり、代わりにドメインコントローラー証明書を受け取りました。再び、すべて元気で良いです。
次に、既にコンピューター証明書を自動的に登録しているWindows Server 2008 R2 SP1メンバーサーバーを取得し、ドメインコントローラーに昇格させました。プロモーション後に新しいものを取得することはなく、エラーはどこにも記録されません。すでに有効な証明書を持っているので、新しい証明書は必要ないと単純に判断したようです。
私が知りたいのは:
既存の証明書を取り消して、新しいDCを再起動してみました。何も起こらなかった。次に、DCのローカルストアから既存の証明書を削除して、再起動しました。今回も何も起こらなかった。
自動登録ログをオンにしたところ、実際にareいくつかのエラーが見つかりました...新しいDCが証明書を登録しようとすると、一連のエラーがログに記録されます。
certutil -Pulse
を試してください-これにより、システムに権限があるテンプレートがチェックされ、それらが登録されます。テンプレートのアクセス許可設定で何もおかしなことが起こっていない限り、証明書を取得するのに問題はないはずです。
DCにドメインコントローラースタイルの証明書を持たせることをお勧めします(Domain Controller
は古い証明書です。Domain Controller Authentication
の場合はKerberos Authentication
が優先されます。CAがエンタープライズエディションを実行している場合は、新しいKerberosテンプレートへの切り替えを検討してください)-それが満たす機能の多くはコンピューター証明書によって処理されますが、スマートカード認証、LDAP/SSLリスナー(私は信じますか?)などのDC固有のものもあります。新しいKerberos証明書、強力なKDC検証では、特別な証明書が必要です。
単に失効をCAの失効リストに公開するのではなく、サーバー自体から証明書を削除しようとしましたか?次に、サーバーを再度登録(証明書を要求)しますか?
証明書に関する情報は次のとおりです。 http://technet.Microsoft.com/en-us/library/cc787009(WS.10).aspx