在日常使用计算机过程中,难免会遇到计算机故障,相应的计算机或用户证书就会丢失。造成丢失的情况基本上有这些:用户profile损坏、操作系统崩溃、人为恶意删除、硬盘物理故障......针对此类情况,密钥恢复代理能够很好的解决。

   密钥恢复代理的过程有:1指定用户成为密钥恢复代理管理员

                  2密钥恢复代理管理员通过证书序列号检索证书

                  3密钥恢复代理管理员恢复证书,发送给用户

                  4用户申请证书

配置过程:

step1:指定用户成为密钥恢复代理管理员

wKioL1frScrBFFppAAC1DpsgW_w752.png-wh_50

wKioL1frVePgKPcxAAB6ms1So_Q777.png-wh_50

wKioL1frVxSCLcjcAAC1gF1N9FY811.png-wh_50

step2:用户注册密钥恢复代理证书

wKioL1frXbmhfb1AAABSO8U8dK0734.png-wh_50

wKioL1frXbrCiim8AABbz6bxisk138.png-wh_50

切回到CA,颁发KRA证书

wKioL1frXj_yGAQ-AACQyXMPaPM645.png-wh_50

wKiom1frXbvTCBHrAACeBzNYRto062.png-wh_50

step3:设置恢复代理

wKiom1frXvTSjCv8AABYcAo1vAM232.png-wh_50

wKioL1frX0Dy_VRmAABlwTOEB8Q307.png-wh_50

step4:设置新用户证书模板,启用存档

wKiom1frc9rQLTvHAABMkYBt1AQ790.png-wh_50

wKioL1frYQXDaMZiAACLk4VwoZg434.png-wh_50

wKiom1frYN6wouTEAAAwWNY9Gso510.png-wh_50

PS:只对之后申请的用户证书存档

Step5:用户申请启用存档的用户证书

wKioL1frc22QZle-AABHTG9VfM4800.png-wh_50

wKioL1frcszzpkujAABjLM8RmS4729.png-wh_50wKioL1frcv_gy3n0AAC0qyrr_v4695.png-wh_50

step6:密钥恢复代理管理员检索证书

检索jx001证书

PS:下图中jx001的用户证书有两张,16是未启用存档功能的证书,20是启用了存档功能的证书。注意!!!

打开20证书,复制序列号,发送给KRA-ADMIN进行检索

wKiom1frdj-Tp0xwAACr5fuXPdQ953.png-wh_50

wKiom1frdsriqjRdAABpTZ_PcOg729.png-wh_50

wKiom1frdwSTtdn3AAAktUR3Kno146.png-wh_50

检索证书

wKiom1friMHBE7jBAABVV_e33Hk021.png-wh_50

step7:密钥恢复代理管理员恢复证书

wKiom1fspw_Bh4xQAAAoqmbPsK4991.png-wh_50

wKiom1fspw-gp1cbAAAx85VtWZQ198.png-wh_50

wKioL1fspxCTWBGiAADibTIJQyk718.png-wh_50

step8:发送给用户并注册


wKioL1fspxDyQUfFAABZQI8Yixc704.png-wh_50


wKiom1fspxGQK5-4AABRQnfHotE272.png-wh_50


wKiom1fspxLAnG2bAABvo7jur_U191.png-wh_50

wKioL1fspxKxcc5dAABJOIFFjs4934.png-wh_50

wKioL1fspxPRmqZSAACjeXxs8cs943.png-wh_50




配置过程中遇到的问题:1、用户申请启用存档密钥功能的用户证书时出现报错情                              况:certsrv_e_subject_email_required。

wKioL1frgwChOCWYAABwmL7BIl8804.png-wh_50

        解决方法:AD中将用户属性E-mail字段写全。

              2、用KRA-ADMIN检索证书时报错。

        解决方法:必须是在CA上才能检索,只有CA保存了所有的证书信息。

              我认为检索这一动作不是由KRA-ADMIN来执行,应该由CA管理员来执行,再由CA管理员将p7b文件传给KRA-admin,最后由KRA-admin进行恢复,传给用户安装。