Jump to content

Migration SBS2003 SBS2008 und EFS


Maik
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo ans Board,

 

wir haben für einen unserer Kunden eine Migration von SBS 2003 auf SBS 2008 durchgeführt. Nachdem Eschange aus der Organisation entfern und der alte SBS 2003 heruntergestuft wurde, hat sich herausgestellt, dass der Kunde einige verschlüsselte Dateien besitzt. Der Benutzer hat in seinem lokalen Zertifikatsspeicher ein entsprechendes EFS Zertifikat. Dennoch kann der User nicht mehr auf die Dateien zugreifen oder auch entschlüsseln. Bis dato wurde die Zertifizierungsstelle vom SBS nicht genutzt oder auch eingerichtet. Die Domain ist identisch bzw. per Migration übernommen worden.

Kennt jemand eine Lösung oder eine Ursache? Das PAsswort wurde nicht geändert.

 

Vielen Dank an alle

Link zu diesem Kommentar

Hi,

 

EFS verschlüsselt Daten auf Netzlaufwerken "neu", d.h. diese werden beim Transport vom CLient zum Server entschlüsselt übertragen und auf dem Server neu verschlüsselt. Hierzu wird auf dem Server für jeden Benutzer ein eigenes Verzeichnis angelegt, in dem das Schlüsselmaterial liegt.

 

Dieses Schlüsselmaterial ist bei der Migration nicht übernommen worden, daher können die Daten nicht entschlüsselt werden.

 

The Encrypting File System

 

Habt Ihr das Zertifikat des Data Recovery Agents vor der Migration gesichert (erster Administrato der Domäne, liegtim Profil des Administrators)? Falls ja, könntet Ihr die Daten damit entschlüsseln.

 

Wie genau wurden die EFS Daten auf den neuen Server übertragen?

Migrieren von EFS-Dateien und -Zertifikaten

 

Viele Grüße

olc

Link zu diesem Kommentar

Besten Dank für die Rückinformation,

 

der Kunde hat keine Info's vorab gegeben, dass Dateien verschlüsselt wurden. Wir haben den gesamten Datenbestand mit File Migration Tool von MS übernommen. Erst als einige Dateien nicht mehr vorhanden waren, habe wir uns auf die Suche gemacht. Die Zertifikate wurde nicht migriert oder aber gesichert.

Gibt es eine Erklärung für den nun fehlerhaften Zugriff? Wir haben gesehen, dass die alte Zertifizierungsstelle ja auf dem SBS2003 aktiv war, nun auf dem SBS2008 eine neue existiert. Sollte die alte Zertifizierungsstelle intakt sein? Leider ist der alte SBS 2003 komplett abgeschalten, da komplett migriert.

Link zu diesem Kommentar

Hi,

 

das Problem hat nichts mit der PKI als solches zu tun. Die Dateien wurden mit einem bestimmten File Encryption Key (FEK) gesichert und die nun fehlenden Zertifikate zum Entschlüsseln dieses FEK stehen nun nicht mehr zur Verfügung. Denn diese liegen / lagen auf dem 2003er SBS.

 

Ich hatte eigentlich im Hinterkopf, daß das File Server Migration Tool darauf hinweist, aber da kann ich mich auch irren.

 

Habt Ihr den alten DRA bzw. dessen Zertifikat + privaten Schlüssel vielleicht gesichert?

 

Hier noch einige EFS Recovery Basics: Windows Server How-To Guides: EFS Recovery – oder: Vorsorge ist alles - ServerHowTo.de

 

Viele Grüße

olc

Link zu diesem Kommentar

Ich habe den Kunden gefragt, dieser hat eine Sicherung Veritas Backup Exec 11.0 vom kompletten Systembereich und dem Datenbereich.

Punkt 1 wäre die Sicherung der Daten, fließen diese verschlüsselt ins Backup? Der Administrator in der Domäne wurde als Dienstkonto hinterlegt.

Punkt 2 wäre die Frage nach dem Herstellen des Administratoprofiles zwecks des Zertifikates. Muss dabei der gesamte "alte" Server" lauffähig sein, damit ich das Zertifikat erhalte oder kann im lokalen Profil certmgr.msc das Zertifikat exportieren? Derzeit sehe ich unter dem Domainadmin das Zertifikat mit dem Fingerprint der verschlüsselten Datei. Ich kann das Zertifikat exportieren ABER ohne privaten Schlüssel, höchstwahrscheinlich weil die Zertifizierungsstelle durch die Migration in der Domain ausgetauscht wurde, der SBS200 server hieß und der SBS2008 als Namen server01 trägt.

 

Danke an alle

Link zu diesem Kommentar

Hi,

 

zu Punkt 1:

Ja, die Daten fließen verschlüsselt in das Backup. Das ist der Sinn von Dateiverschlüsselun. ;)

 

zu Punkt 2:

Ich möchte noch einmal anmerken, daß das konkrete Problem rein gar nichts mit der installierten oder deinstallierten CA zu tun hat. Es geht um schon vorhandene Zertifikate, nicht um neu auszustellende oder abgelaufene Zertifikate.

 

Handelt es sich bei dem "neuen" Administrator um den selben Administrator der alten SBS Domäne (also wurde das Upgrade in der selben SBS Domäne durchgeführt) oder ist es ein neuer Forest?

 

In ersterem Fall könntest Du mit der Rücksicherung des Profils zum Administrator Glück haben (gleiches Kennwort benötigt wie vor der Migration). D.h. Du überschreibst das aktuelle Profil mit dem alten Profil inkl. aller untergeordneter Daten.

 

In letzterem Fall denke ich, daß es mit der Rücksicherung des Profils nicht so einfach klappen würde, da sich die SID des Benutzers unterscheidet.

In diesem Fall gibt es darauf spezialisierte Datenretter, die bei vorhandenem Profil des Administrators und bekanntem Kennwort die Schlüssel des DRA aus dem Profil extrahieren können und damit den privaten Schlüssel wieder verfügbar machen können.

 

Viele Grüße

olc

Link zu diesem Kommentar

JA besten Dank,

 

die Migration ist nach Anleitung von Microsoft. SBS Migrationsfile erstellt, SBS2008 in bestehende Domain installiert, wobei im Setup autom. alle FSMO Rollen auf den SBS2008 verschoben werden. Ebenfalls bleibt die Exchange Struktur erhalten. Dann Postfächer verschoben, Exchange 2003 aus Exchange Organisation deinstalliert und SBS2003 per dcpromo aus Domain entfernt. Somit ist keine Änderung an der Domain oder an den Arbeitsstationen erforderlich, auch der Administrator nebst Passwort ist identisch wie vor der Migration.

Link zu diesem Kommentar

Hallo Maik,

 

das Profil sollte ausreichen, aber da die Profile sich von XP/2003 zu Vista/2008 verändert haben solltest du das Profil besser auf einem XP/2003-Rechner wiederherstellen. Dort einmal als Dom-Admin anmelden und dann das Profil mit dem Profil aus dem Backup überschreiben. Danach sollte es mit dem entschlüsseln klappen (oder auch mit dem Export des Zertifikates).

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...