Corrigir Sistema de Criptografia de Arquivos Recusando Novo Certificado Após Migração de CA
🔍 WiseChecker

Corrigir Sistema de Criptografia de Arquivos Recusando Novo Certificado Após Migração de CA

Após migrar uma Autoridade de Certificação para um novo servidor, você tenta emitir um novo certificado do Sistema de Criptografia de Arquivos (EFS), mas o Windows 11 se recusa a aceitá-lo. O erro geralmente aparece como “O certificado não pode ser usado para EFS” ou “O modelo de certificado solicitado não é suportado por esta CA.” Isso acontece porque o certificado EFS original dependia de uma configuração específica da CA e das configurações de arquivamento de chaves que não correspondem mais à nova CA. Este artigo explica por que a migração interrompe a solicitação de certificado EFS e fornece as etapas exatas para corrigi-lo.

Principais Conclusões: Corrigindo a Solicitação de Certificado EFS Após Migração de CA

  • Certlm.msc > Pessoal > Certificados: Exclua o certificado EFS antigo antes de solicitar um novo da CA migrada.
  • Certtmpl.msc > Modelo de Agente de Recuperação EFS > Propriedades > Manipulação de Solicitação: Habilite “Permitir exportação de chave privada” e configure o arquivamento de chaves para corresponder à nova CA.
  • CertSrv > Solicitação Avançada de Certificado > Criar e enviar uma solicitação para esta CA: Use a página de Inscrição Web para solicitar manualmente um certificado EFS com a versão correta do modelo.

ADVERTISEMENT

Por que o EFS Recusa um Novo Certificado Após Migração de CA

O Sistema de Criptografia de Arquivos usa certificados vinculados à CA emissora. Quando você migra uma CA para um novo servidor, o banco de dados da CA e os modelos de certificado são movidos, mas as configurações de arquivamento de chaves e o certificado de troca da CA podem não ser transferidos corretamente. O EFS exige que a CA possa arquivar a chave privada. Se a nova CA não tiver o arquivamento de chaves habilitado para o modelo EFS, ou se o certificado de troca da CA estiver ausente ou expirado, a CA rejeitará a solicitação. Além disso, a máquina cliente ainda mantém o certificado EFS antigo no repositório Pessoal. O Windows entende que já existe um certificado EFS válido e se recusa a inscrever um novo.

Etapas para Remover o Certificado EFS Antigo e Solicitar um Novo

Siga estas etapas em ordem. Você precisa de direitos de administrador local no computador cliente.

  1. Abra o Gerenciador de Certificados para o computador local
    Pressione Win + R, digite certlm.msc e pressione Enter. Isso abre o Gerenciador de Certificados para a conta do computador.
  2. Navegue até o repositório Pessoal
    No painel esquerdo, expanda Pessoal e selecione Certificados. Procure por certificados com a Finalidade Pretendida “Sistema de Criptografia de Arquivos” ou “Recuperação de Arquivos”.
  3. Exclua o certificado EFS antigo
    Clique com o botão direito no certificado EFS antigo, selecione Excluir e confirme. Não exclua certificados emitidos por outras CAs ou que você ainda precise para outros fins.
  4. Verifique se a CA está acessível
    Abra um Prompt de Comando como administrador e execute certutil -ping -config “CA-Servidor\Nome-CA”. Substitua pelo nome do novo servidor CA e nome da CA. Você deve ver “Ping concluído com êxito.” Se o ping falhar, verifique a conectividade de rede e o status do serviço CA.
  5. Solicite um novo certificado EFS da CA migrada
    No Gerenciador de Certificados, clique com o botão direito em Pessoal, selecione Todas as Tarefas > Solicitar Novo Certificado. Clique em Avançar duas vezes. Selecione Política de Inscrição do Active Directory. No modelo EFS, clique em Inscrever. Aguarde a conclusão da inscrição.
  6. Confirme que o novo certificado apareceu
    Atualize a visualização Pessoal > Certificados. O novo certificado EFS deve aparecer com o nome correto da CA na coluna Emitido Por.

Se o Modelo EFS Não Aparecer no Assistente de Inscrição

O modelo EFS pode não estar publicado na nova CA. Abra o snap-in Autoridade de Certificação (certsrv.msc), clique com o botão direito em Modelos de Certificado, selecione Novo > Modelo de Certificado a Emitir e escolha o modelo EFS. Se o modelo não estiver listado, você deve duplicá-lo primeiro usando o Console de Modelos de Certificado (certtmpl.msc).

ADVERTISEMENT

Se a CA Rejeitar a Solicitação EFS Após a Migração

Mesmo após remover o certificado antigo, a CA pode rejeitar a nova solicitação. Isso geralmente indica uma incompatibilidade nas configurações de arquivamento de chaves ou um certificado de troca da CA ausente.

Erro “O certificado não pode ser usado para EFS”

Esse erro aparece quando a CA não tem o arquivamento de chaves habilitado para o modelo EFS, ou o certificado de troca da CA não está configurado. No novo servidor CA, abra o snap-in Autoridade de Certificação. Clique com o botão direito no nome da CA, selecione Propriedades, vá para a guia Agentes de Recuperação e certifique-se de que Arquivar a chave esteja marcado. Se não estiver, marque e reinicie o serviço CA. Em seguida, no Console de Modelos de Certificado, clique com o botão direito no modelo EFS, selecione Propriedades, vá para a guia Manipulação de Solicitação e defina Permitir exportação de chave privada como Sim. Na guia Requisitos de Emissão, desmarque Aprovação do gerenciador de certificados da CA se estiver habilitado, a menos que sua política exija.

Erro “O modelo de certificado solicitado não é suportado por esta CA”

A nova CA pode não ter a versão correta do modelo. No servidor CA, abra o Console de Modelos de Certificado (certtmpl.msc). Encontre o modelo EFS, clique com o botão direito e selecione Propriedades. Na guia Geral, observe a Versão do modelo. No snap-in Autoridade de Certificação, clique com o botão direito em Modelos de Certificado, selecione Novo > Modelo de Certificado a Emitir e escolha exatamente a mesma versão. Se a versão não corresponder, duplique o modelo com um novo número de versão e publique esse.

Certificado EFS Ainda Não Inscreve Após Corrigir o Modelo

Se o modelo estiver publicado e o arquivamento de chaves habilitado, mas a inscrição ainda falhar, verifique o certificado de troca da CA. No servidor CA, abra certlm.msc, vá para Pessoal > Certificados. Procure um certificado com a Finalidade Pretendida “Agente de Solicitação de Certificado”. Se estiver ausente ou expirado, renove-o. Você pode usar o comando certutil -renew -CAexchange para regenerar o certificado de troca. Após a renovação, reinicie o serviço CA e tente a solicitação EFS novamente.

Inscrição de Certificado EFS: CA Antiga vs CA Migrada

Item CA Antiga CA Migrada
Certificado de troca da CA Presente e válido Pode estar ausente ou expirado
Configuração de arquivamento de chaves Habilitada para o modelo EFS Frequentemente desabilitada após migração
Versão do modelo Corresponde ao modelo publicado Pode ser uma versão diferente
Certificado antigo do cliente Existe no repositório Pessoal Bloqueia nova inscrição
Certificado CA no repositório confiável Confiável pelo cliente Deve ser reemitido e redistribuído

Agora você pode solicitar e usar um novo certificado EFS da CA migrada. Após a inscrição do novo certificado, criptografe um arquivo de teste para verificar se funciona. Se você gerencia vários clientes, considere implantar o novo certificado CA via Política de Grupo para evitar problemas de confiança. Uma dica concreta: use certutil -store -silent my para listar todos os certificados do repositório Pessoal e confirmar que apenas o novo certificado EFS está presente antes de criptografar arquivos de produção.

ADVERTISEMENT