проблемы с Ca

phantom76

Lotus team
25.02.2005
360
4
#1
Вот такая трабла возникса с CA. Досталось в наследство...

В домене настроена синхронизации с DD c AD , поднят CA...
Решили к CA процессу добавить еще одну учетку, добавили все ок,

Добавление администратора в Certifier CA Process через – Administrator – Configuration – Tools – Modify Certifier – Выбрали сертификат Org Unit – добавили нового администратора.

Запустили команды – tell adminp p all, te ca refresh – te ca status и certifier стал недоступен пишет след. Ошибку:

CA Process Status:
1. CN=SERV/O=HOLDING
Certifier Type:
Active: No
Init Error: You cannot access portions of this document because it was encrypted and you do not have any of the keys
ICL DB Path: icl\icl_3963.nsf

Пароль, который унаследовали для CA активации не срабатывает... я так понимаю это все таки защиен CA паролем?
После регистрации пользователя через AD создаются id и документ в Domino Directory, а при попытке доступа на сервер новыми пользователями вполне ожидаемо ругается, что ваш сертификат не подписан CA.

Вопрос второй, если убъю этот СА и создам новый, чем это может грозить уже для существующих юзеров? Я полагаю ничем...!?
 

lmike

нет, пердело совершенство
Премиум
27.08.2008
6 567
263
#2
доки зашифрованы ключами без нового админа/сервера
здесь вопрос в убийстве БД

Добавлено: можно юзером с нужными правами пробежаться и добавить, в соответ поле, нового юзера (в доках icl базы)
 

phantom76

Lotus team
25.02.2005
360
4
#3
доки зашифрованы ключами без нового админа/сервера
здесь вопрос в убийстве БД

Добавлено: можно юзером с нужными правами пробежаться и добавить, в соответ поле, нового юзера (в доках icl базы)
в убийстве что значит? удалить ее?
 

lmike

нет, пердело совершенство
Премиум
27.08.2008
6 567
263
#4
"убиение" - в смысле - почему получилось, что админ не добавился
были изменения, кот. привели к некорректной работе
 

phantom76

Lotus team
25.02.2005
360
4
#5
по второму вопросу есть соображения?

Если убить СА и пересоздать, пользователи сертифицированные им ранее выживут?
 

lmike

нет, пердело совершенство
Премиум
27.08.2008
6 567
263
#6
сертифицированные им ранее выживут?
ну а почему нет (теоретически), ведь сертификат кот. вы мигрировали (cert.id), не менялся
а практически - разверните, тестовый сервак, да попробуйте :)

вожможны к-л подводные камни, но лично я о них не знаю (это от конфигурации и потребностей ф-ционала зависит)
также - никто не мешает сделать бэкап базы (соответ. icl) и names.nsf ;) (да и ваще бэкап)
 

phantom76

Lotus team
25.02.2005
360
4
#7
ну а почему нет (теоретически), ведь сертификат кот. вы мигрировали (cert.id), не менялся
а практически - разверните, тестовый сервак, да попробуйте :)

вожможны к-л подводные камни, но лично я о них не знаю (это от конфигурации и потребностей ф-ционала зависит)
также - никто не мешает сделать бэкап базы (соответ. icl) и names.nsf ;) (да и ваще бэкап)
Ок, спасибо, тест есть бекапы тоже.. прокатаем вопрос...