Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Server Forum


Alles zum Thema Windows Server sowie Windows IT Pro Themen — Q & A zu den Windows Server Versionen NT / 2000 / 2003 / 2003 R2 / 2008 / 2008 R2: Rollen, Features, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 13.05.2008, 15:05   #1
Newbie
 
Offline
Registriert seit: 03-2008
Beiträge: 14
Frage 2K3 - CA-Server hochverfügbar

Hallo!

Wieder benötige ich eure Hilfe, da mir das www nicht behilflich war bei der Suche.

Wie kann realisiert werden, dass der CA-Server ausfallsicher gemacht wird?
Wenn der CA-Server1 ausfällt soll der CA-Server2 (anderer Standort gleiches Netz über Gbit-Leitung) übernehmen.

Gibt es wie bei dem AD das DFS, eine einfache Möglichkeit dies zu bewerkstelligen. Etwaige Links würden mir schon helfen.

Herzlichen Dank!

LG pairosilva
    Mit Zitat antworten
Alt 13.05.2008, 15:20   #2
Member
 
Benutzerbild von ingo.O
 
Offline
Registriert seit: 01-2008
Ort: bochum
Beiträge: 208
hallo,
wenn du es als unternehmenszertifizierungsstelle machst, ist es ad integriert und repliziert sich übers ad, klar natürlich das die zertifizierungsstellen dann auf dc's laufen müssen.

Signatur
rgds ingo

lieber heimlich schlau als unheimlich doof

    Mit Zitat antworten
Alt 13.05.2008, 18:21   #3
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.601
Hallo,

Zitat von pairosilva Beitrag anzeigen
Wenn der CA-Server1 ausfällt soll der CA-Server2 (anderer Standort gleiches Netz über Gbit-Leitung) übernehmen.

Gibt es wie bei dem AD das DFS, eine einfache Möglichkeit dies zu bewerkstelligen. Etwaige Links würden mir schon helfen.
Meines Wissens ist dies nicht möglich, soll heißen die Windows CAs können nicht als Cluster-Applikation laufen. Daher wird es wohl eher schwierig (mit MS Produkten wahrscheinlich sogar unmöglich) das zu gewährleisten. Im Normalfall ist jedoch ein temporärer Ausfall einer CA nicht unbedingt kritsch, wenn auch nicht gut oder wünschenswert. Im Grunde sollte also die CA vor Ausfall geschützt werden, jedoch muß dies nicht zeitkritisch erfolgen.

Zitat von ingo.O Beitrag anzeigen
wenn du es als unternehmenszertifizierungsstelle machst, ist es ad integriert und repliziert sich übers ad, klar natürlich das die zertifizierungsstellen dann auf dc's laufen müssen.
Das ist nicht ganz korrekt. Zwar lassen sich die Zertifikate der Benutzer im AD publishen als auch die Zertifikate der Root / Issung CAs etc., jedoch hat dies nichts mit der Funktionalität des Ausstellens / revoken etc. zu tun.
D.h. bei einem Ausfall einer CA können z.B. keine CRLs mehr veröffentlicht werden, keine Zertifikate zurückgerufen und auch keine neuen ausgestellt werden. Im Normalfall kommt es also spätestens nach dem Aublauf der aktuellen CRLs in der Umgebung zu ersten Problemen. Dies bezieht sich natürlich nur auf die ausgefallene CA - sind mehrere CAs vorhanden, können diese erst einmal weiterarbeiten. Jedoch haben diese nichts mit den ausgestellen Zertifikaten / CRLs etc. der jeweils ausgefallenen CA zu tun.

Zum Punkt, daß CAs auf DCs laufen sollen und damit Ausfallsicherheit bieten, ist nichts zu sagen, außer daß es falsch ist. Grundsätzlich ist sogar zu empfehlen (wie bei vielen anderen Diensten auch), daß Du eine CA gerade nicht auf einem DC installierst.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 13.05.2008, 18:26   #4
Member
 
Benutzerbild von ingo.O
 
Offline
Registriert seit: 01-2008
Ort: bochum
Beiträge: 208
ja war ungünstig ausgedrückt, ich dachte eher an eine struktur mit subzertifikatstellen. da ist es ja nicht ganz so tragisch wenn die ca mal ausfällt, diese subs kann man doch aber ad seitig laufen lassen, oder?

Signatur
rgds ingo

lieber heimlich schlau als unheimlich doof

    Mit Zitat antworten
Alt 13.05.2008, 19:24   #5
Moderator
 
Benutzerbild von Lian
 
Offline
Registriert seit: 11-2000
Beiträge: 16.012
Welche Anforderungen (SLA/Uptime/Verfügbarkeit) hast Du an die CA?

Geht es Dir wirklich um erhöhte Verfügbarkeit/Hochverfügbarkeit oder um Disaster Recovery?

Signatur
MVP [Data & Storage - Cluster]

Two hours of trial and error can save ten minutes of manual reading.

    Mit Zitat antworten
Alt 13.05.2008, 21:16   #6
Super Moderator
 
Benutzerbild von grizzly999
 
Offline
Registriert seit: 02-2003
Ort: MS-KB 001
Beiträge: 17.691
Bei 2008 kann man eine Enterprise CA clustern. Wird supportet und auch von Brian Komar in seinem neuen Buch zur 2008 PKI ausführlich beschrieben


grizzly999

Signatur
MVP [Windows Server - Directory Services]

www.ServerHowTo.de -Das MCSEboard.de HowTo Projekt ist online!

    Mit Zitat antworten
Alt 14.05.2008, 16:31   #7
Newbie
 
Offline
Registriert seit: 03-2008
Beiträge: 14
Danke wiedermal für die ausführliche Hilfe!

@Lian: Es muss einfach "immer" ein CA-Server verfügbar sein.
    Mit Zitat antworten
Alt 14.05.2008, 17:00   #8
Moderator
 
Benutzerbild von Lian
 
Offline
Registriert seit: 11-2000
Beiträge: 16.012
Bei Windows Server 2003 geht es mit der Datacenter Edition auch (untested)

Signatur
MVP [Data & Storage - Cluster]

Two hours of trial and error can save ten minutes of manual reading.

    Mit Zitat antworten
Alt 14.05.2008, 17:33   #9
Newbie
 
Offline
Registriert seit: 03-2008
Beiträge: 14
Zitat von Lian Beitrag anzeigen
Bei Windows Server 2003 geht es mit der Datacenter Edition auch (untested)
Wie meinst du das genau "geht es auch". So wie von grizzly999 beschrieben?
    Mit Zitat antworten
Alt 14.05.2008, 17:44   #10
Moderator
 
Benutzerbild von Lian
 
Offline
Registriert seit: 11-2000
Beiträge: 16.012
Siehe:

Zitat von Brian Komar
Data Center Edition
An enterprise CA running on Windows Server 2003, Data Center Edition has the same functionality as an enterprise CA running on Enterprise Edition, with the following exception: Certificate Services can be clustered for fault tolerance. Of course, not many of use have the funds available to purchase two Data Center licenses.
Brian's Security Blog: Certificate Services and Windows Server 2003 Versions

Signatur
MVP [Data & Storage - Cluster]

Two hours of trial and error can save ten minutes of manual reading.

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
CAS Array / Exchange 2010 hochverfügbar mit 2 Servern Mister MS Exchange Forum 16 25.08.2010 11:29
2K3 - DHCP hochverfügbar gysinma1 Windows Server Forum 4 22.01.2008 15:48


Alle Zeitangaben in MEZ/CET. Es ist jetzt 07:24 Uhr. Seite generiert in 0,073 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang