Eine Warnung! Nach längerem Arbeiten mit einer Server Core Root CA würde ich von so einer Installation abraten, die Root CA sollte mindestens die GUI enthalten, besser auch die Sub CA
- Grundinstallation und Einstellungen einer Server Core Installation
Windows-Server-Core
- Stamm Zertifizierungsstelle installieren und einrichten
root-ca-installieren
- Weitere Konfigurationen und Einstellungen
root-ca-konfigurieren
- Enterprise CA (Sub CA) installieren und konfigurieren
enterprise-ca-installieren
enterprise-ca-konfigurieren
¶ Standard Aufgaben
Eines der Punkte weshalb ich eine Warnung bei Server Core Installationen hinzugefügt habe ist der umständliche Weg das Sub CA Zertifikat zu erneuern.
Es werden leider wichtige Punkte in der Remote MMC ausgeblendet und weiterhin ist es nicht einfach Berechtigungen zu übergeben.
Berechtigung ist der nächste wichtige Punkt, um einfach mit certsrv.msc eine Remoteverbindung mit der Root CA herzustellen (wird für das Ausstellen benötigt), sollte das Passwort des lokalen Admins an der Root CA gleich sein wie mit dem lokalen Admin des Remoteclients.
- Shell Verbindung zur Sub CA herstellen
- Befehl
certutil.exe -renewcert ausführen, hiermit wird auch der private Schlüssel getauscht. Falls hier ein Fehler erscheint kann es sein das schon ein Versuch gestartet wurde. Hier kann man mit certutil.exe -renewcert -f die bestehende Anforderung überschreiben.

- Da keine Verbindung zur Root CA hergestellt werden kann wird man zum Schluss auf Abbrechen drücken müssen und die Requestdatei manuell an die Root CA einreichen. Die Request Datei liegt auf der Sub CA direkt unter C:\
- certsrv.msc Verbindung zur Root CA herstellen (Wie gesagt lokales Administrator Passwort beachten).
- Rechtklick auf den Verbindungspunkt der Root CA > Alle Aufgaben > Neue Anforderung einreichen

- Die Request Datei auswählen

- Unter den Ausstehenden Anforderungen den Request mit Rechtklick > Alle Aufgaben > Ausstellen freigeben

- Unter Ausgestellte Zertifikate das neue Zertifikat exportieren mit doppelklick auf das Zertifikat > Details > In Datei kopieren > .p7b export inkl. aller Zertifikate

- Shell Verbindung zur Sub CA herstellen
- Mit dem Befehl
certutil -installcert c:\CertDateiName.p7b das Zertifikat installieren.

- Den Certsrv Dienst durchstarten
Unter dem Attribut Feld gibt man SAN:DNS=SAN.FQDN ein.
Jeder weitere Eintrag wird durch ein kaufmännisches UND "&" getrennt
Beispiel:
SAN:DNS=eins.domain.de & DNS=zwei.domain.de
- CMD öffnen
certutil -setreg ca\csp\CNGHashAlgorithm SHA256
- CA Dienst neustarten
- Eigenschaften der CA überprüfen
- CA Zertifikat erneuern
https://www.frankysweb.de/migration-stammzertifizierungsstelle-sha1-zu-sha256-hashalgorithmus/
Lösung:
- ADSI Edit öffnen
- Auf
CN=Configuration | CN=Services | CN=Public Key Services | CN=Enrollment Services wechseln
- Eigenschaften der Zertifizierungsstelle auswählen, bei der die Vorlagen nicht ausgewählt werden können
- Attribut flag von 2 auf 10 setzen
- Dienst der betroffenen CA neu starten
https://serverfault.com/questions/320565/certificate-template-missing-from-certificate-template-to-issue