我计划部署两个Windows 2008R2 PKI:一个用于不支持SHA-2 / ECP的传统设备,另一个支持SHA-2 / ECP。
当退役SHA1环境的时候,我希望CRL的next update成为有史以来发布的最后一个。
next update
如何在基于Windows的CA中正确configuration?
Microsoft PKI博客有一套广泛的解散PKI树的指令,涉及到的不仅仅是将下一个更新设置为null
http://blogs.technet.com/b/pki/archive/2012/01/27/steps-needed-to-decommission-an-old-certification-authority-without-affecting-previously-issued-certificates-and-然后切换,所有的操作到一个全新的authentication,authority.aspx