Đây là một trong những lý do tại sao chúng tôi khuyên bạn nên đừng có CA đang chạy trên bộ điều khiển miền. Hiện tại tôi có một tài khoản trên DC trong miền kế thừa và đó là một cơn ác mộng về khả năng bảo trì và nó sẽ bị xóa khi một phụ thuộc dịch vụ khác được sắp xếp. Tất nhiên, các máy chủ DC và CA rất quan trọng, và nếu bạn có một chức năng bị lỗi trong khi chức năng kia vẫn ổn, thì việc xử lý sẽ phức tạp hơn nhiều.
Tôi thực sự khuyên bạn nên triển khai một kế hoạch bảo trì riêng để sao lưu cơ sở dữ liệu CA của mình thông qua tác vụ đã lên lịch. Kế hoạch bảo trì này cũng nên bao gồm các quy trình (certutil hoặc PKPSI Powershell) để thường xuyên xóa các yêu cầu chứng chỉ cũ bị từ chối hoặc đang chờ xử lý cùng với các chứng chỉ đã hết hạn. Nó không chỉ hữu ích nếu bạn muốn di chuyển hoặc khôi phục CA ở nơi khác, bạn nên thực hiện sao lưu thường xuyên giống như bất kỳ cơ sở dữ liệu nào để xóa nhật ký giao dịch và đảm bảo mọi thứ được cam kết.
Để thực hiện một lần, hãy sao lưu toàn bộ CA - bao gồm cả khóa CA - vào một thư mục trên ổ đĩa cục bộ không có cơ sở dữ liệu CA trên đó.Gọi thư mục đó là CABackup, sau đó tạo một thư mục con có nội dung như "Sao lưu ban đầu". Nhắm mục tiêu sao lưu đầu tiên của bạn ở đó. Khóa riêng của CA phải được lưu trữ ở một nơi an toàn với bản ghi mật khẩu được sử dụng để lưu khóa đó. Đồng thời xuất khoá đăng ký HKLM:\SYSTEM\CurrentControlSet\Services\CertSvc\Configuration\[CAName]
vào thư mục sao lưu của bạn.
Để bảo trì thường xuyên, chúng tôi có một tập lệnh tạo thư mục sao lưu mới bên dưới thư mục mẹ "CABackup" mỗi khi nó chạy - thư mục phải trống cho mỗi lần sao lưu. Nó chỉ sao lưu cơ sở dữ liệu CA. Đương nhiên, thư mục sao lưu CA và nội dung của nó được lưu trữ vào băng với phần còn lại của bản sao lưu hệ thống tệp thông thường. Tập lệnh tương tự cũng thực hiện việc dọn sạch các REQ cũ và chứng chỉ hết hạn nếu sao lưu cục bộ thành công.
Bạn nên có một quy trình để xóa các bản sao lưu cũ - chúng tôi giữ lại 5 bản sao lưu cuối cùng - nhưng không xóa thư mục Sao lưu ban đầu của bạn. Tất nhiên, nếu bạn thay đổi khóa CA vì lý do nào đó, hãy thực hiện Sao lưu ban đầu mới cho cả khóa DB và CA.
Trong miền có CA và DC cùng tồn tại, trong trường hợp toàn bộ miền cần khôi phục, tôi sẽ không sử dụng DC lưu trữ CA làm mục tiêu khôi phục. Bất kỳ DC thay thế nào sẽ được ưu tiên hơn. Nếu miền thực tế vẫn hoạt động tốt nhưng đã xảy ra sự cố với ADDS trên máy chủ được chia sẻ, tôi chỉ cần xóa ADDS và xây dựng một DC khác.
Nếu CA yêu cầu khôi phục chứ không phải DC, tôi sẽ tận dụng cơ hội để di chuyển CA. Khóa reg đã xuất giúp đẩy nhanh quá trình nhưng đảm bảo bạn định cấu hình phiên bản CA đã khôi phục với máy chủ FQDN mới trong Sổ đăng ký. Cái này quy trình di chuyển một CA mô tả quá trình. Ngoài ra, một cách tự nhiên, hãy kiểm tra quy trình khôi phục CA trong một môi trường bị cô lập.
Có thể hoàn toàn ổn khi khôi phục cả DC và CA bằng khôi phục trạng thái hệ thống, nhưng thành thật mà nói, bản thân cái này hay cái khác đã đủ căng thẳng.Tôi chỉ tự mình làm điều đó một lần trong những ngày rất lâu trước đây trong một môi trường có một máy chủ tệp DC/CA/"mọi thứ" duy nhất.
Tuy nhiên, tôi khuyên bạn nên chuyển CA của mình càng sớm càng tốt trước khi bạn phải gánh thêm nhiều "nợ kỹ thuật". Nó có thể cùng tồn tại với một số vai trò ít quan trọng khác, như máy chủ KMS hoặc WSUS, nếu bạn có những hạn chế về số lượng hệ thống mà bạn có thể có. Nếu bạn không bị hạn chế, bạn nên thực hiện thiết lập gốc ngoại tuyến hai tầng cộng với thiết lập CA trung gian. Bài viết di chuyển được liên kết ở trên đáng để đọc ngay cả khi chỉ để biết thông tin của bạn - quá trình di chuyển cơ bản không phải là một quá trình quá khó khăn.
Ngoài ra, điều bạn chắc chắn nên làm, nếu bạn giữ cấu hình hiện tại của mình (trong một thời gian), hãy thử khôi phục trạng thái hệ thống trong một môi trường biệt lập, bao gồm thêm ít nhất một DC mới vào miền đã khôi phục và đảm bảo rằng CA có thể phát hành chứng chỉ cho loại khách hàng hiện tại. Điều đó sẽ giúp làm rõ bất kỳ điểm đau tiềm ẩn nào.