Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

MS Exchange Forum


Alles zum Thema Microsoft Exchange — Q & A zu Microsoft Exchange 5.5 / 2000 / 2003 / 2007 / 2010 Architektur, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 02.11.2009, 15:49   #1
Expert Member
 
Offline
Registriert seit: 04-2007
Ort: Horgen, Schweiz
Beiträge: 4.482
Frage WS08/EX07 Zertifikat für neue SAN-Namen updaten ohne Rekey

Hallo Miteinander,

Ich steh mal wieder etwas auf dem Schlauch und finde nicht heraus wie ich etwas machen muss.

Ich bin gerade dabei unsere Testumgebung für Exchange 2010 vorzubereiten - dafür brauche ich einen neuen SAN-Namen im Zertifikat. Bei unserem Zertifikatsprovider konnte ich das neue Zertifikat auch problemlos beantragen und habe nun eine neue .crt Datei für denselben Private Key aber mit neuem SAN-Namen.

Also hab ich mal naiv probiert dieses .crt File mit Import-ExchangeCertificate zu importieren, was auch geklappt hat. Aber das anschliessende aktivieren mit Enable-ExchangeCertificate klappt nicht.

Enable-ExchangeCertificate : The certificate with thumbprint 1234 was found but is
not valid for use with Exchange Server (reason: PrivateKeyMissing).
Okay, also flugs im certmgr.msc angeschaut. Das alte Zertifikat ist drinnen und hat auch einen kleinen Schlüssel der anzeigt das ein Private Key vorhanden ist. Beim neuen Zertifikat wird aber nicht angezeigt das ein Private Key vorhanden ist - anscheinend muss ich Windows noch irgendwie mitteilen das die Zertifikate zusammengehören.

Was ich gefunden habe ist die Option "Renew this certificate with the same key", aber dort wird gemeckert das "The request contains no certificate template information", eine Fehlermeldung die darauf hindeuted das die Funktionalität für Windows-Online CAs gedacht ist und nicht für Third-Party CAs.

Nun, ich hab jetzt zwei Lösungsansätze aber die find ich beide nicht so elegant - das Zertifikat Rekeyen, und dann das neue Zertifikat benutzen.

Oder mittels OpenSSL in einem exportieren PFX das Zertifikat ersetzen und das PFX-File wieder importieren.

Kurzfassung: Wie ersetze ich ein Zertifikat, sodass der alte Private Key weiterverwendet werden kann?
    Mit Zitat antworten
Alt 02.11.2009, 15:51   #2
Expert Member
 
Benutzerbild von NorbertFe
 
Online
Registriert seit: 07-2007
Beiträge: 15.999
Ich würde wahrscheinlich mit OpenSSL mein Glück versuchen.

bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 02.11.2009, 16:11   #3
Expert Member
 
Offline
Registriert seit: 04-2007
Ort: Horgen, Schweiz
Beiträge: 4.482
Zitat von NorbertFe Beitrag anzeigen
Ich würde wahrscheinlich mit OpenSSL mein Glück versuchen.
Wenn du das sagst gibts wohl keine elegantere Lösung

Private Key exportieren

Code:
openssl pkcs12 -in mykey.pfx > out.txt
In out.txt den Private-Key heraussuchen (z.B. mittels Notepad++, der Unix LF versteht), den Private Key in key.pem speichern)

Das neue CA-Zertifikat in cert.crt speichern.

Code:
openssl pkcs12 -export -in cert.crt -inkey key.pem -out newcert.p12
Das ganze wieder in Exchange importieren.

Code:
$secureString = ConvertTo-SecureString "blubb" -AsPlainText -Force
Import-ExchangeCertificate -path C:\cert\newcert.p12 -pass $secureString
    Mit Zitat antworten
Alt 02.11.2009, 16:12   #4
Expert Member
 
Benutzerbild von NorbertFe
 
Online
Registriert seit: 07-2007
Beiträge: 15.999
Zitat von LukasB Beitrag anzeigen
Wenn du das sagst gibts wohl keine elegantere Lösung
Das würde ich jetzt nicht unbedingt so stehen lassen, aber mir fällt halt auch keine bessere ein.
Es funktioniert also, oder?

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 02.11.2009, 16:16   #5
Expert Member
 
Offline
Registriert seit: 04-2007
Ort: Horgen, Schweiz
Beiträge: 4.482
Zitat von NorbertFe Beitrag anzeigen
Es funktioniert also, oder?
Jap
    Mit Zitat antworten
Alt 02.11.2009, 16:17   #6
Expert Member
 
Benutzerbild von NorbertFe
 
Online
Registriert seit: 07-2007
Beiträge: 15.999
OK, werd ich mir mal merken.

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Zertifikat für DNS-Namen/IP erstellen Kraftzwerg Windows Server Forum 8 30.04.2010 08:44
EX07 - Free&Busy ohne Funktion jani MS Exchange Forum 1 06.01.2010 11:37
EXCH - EX07 CCR Cluster node restore und EX07 Kapzitäts Planungs shee steven20 MS Exchange Forum 7 21.09.2008 15:14
Zertifikat mit mehreren Namen für Exchange 2003 erstellen dermario2 MS Exchange Forum 9 16.09.2008 15:16
Exchange verschieben mit gleichem Namen auf neue HW staga MS Exchange Forum 15 11.11.2005 16:10


Alle Zeitangaben in MEZ/CET. Es ist jetzt 15:03 Uhr. Seite generiert in 0,034 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang