Anwendungspool startet nach einem Betriebssystem-Upgrade oder einer Servermigration nicht
Nach einem In-Place-Upgrade des Windows Server-Betriebssystems, einer Servermigration, einem Imaging oder Klonen oder einer Wiederherstellung auf neuer Hardware ist die Devolutions Server-Website nicht erreichbar. In IIS startet der Devolutions Server-Anwendungspool nicht, und das Windows-Ereignisprotokoll oder IIS meldet den Fehler Failed to decrypt attribute password.
Dies ist kein Problem mit den Verschlüsselungsschlüsseln von Devolutions Server
Der Wortlaut nennt decrypt und password, weshalb er leicht mit einem Verlust der Verschlüsselungsschlüssel von Devolutions Server verwechselt wird. Das ist nicht der Fall. Dieser Fehler stammt von IIS, nicht von Devolutions Server. Windows bewahrt beide an getrennten Orten auf.
IIS-Konfigurationsschutzschlüssel (iisConfigurationKey, iisWasKey)
C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys
IIS / Windows
Verschlüsselungsschlüssel von Devolutions Server (encryption.config)
C:\ProgramData\Microsoft\Crypto\Protect\S-1-5-18 (DPAPI)
Devolutions Server
IIS verschlüsselt bestimmte Attribute in applicationHost.config mithilfe der RSA-Schlüsselcontainer in MachineKeys. Wenn diese Container nach einer Änderung des Computers nicht mehr zugänglich sind, kann IIS die geschützten Attribute nicht mehr lesen und verweigert den Start des Anwendungspools.
Verwenden Sie nicht Konsole – Werkzeuge – Importieren oder Wiederherstellen, um dieses Symptom zu beheben. Diese Werkzeuge wirken auf die Verschlüsselungsschlüssel von Devolutions Server, einen anderen Speicher, der hier nicht die Ursache ist.
Ursache
Ein In-Place-Betriebssystem-Upgrade oder eine Änderung des Computers kann die IIS-RSA-Schlüsselcontainer in einem unzugänglichen Zustand hinterlassen (Berechtigungen, Besitz oder Bereitstellungsstatus), auch wenn der Rest des Systems, einschließlich der Verschlüsselungsschlüssel von Devolutions Server, intakt ist. Die Lösung von IIS besteht darin, seine Konfigurationsschutzschlüssel neu zu erzeugen.
Bevor Sie beginnen
Erstellen Sie eine vollständige Sicherung oder einen VM-Snapshot des Servers, bevor Sie etwas unter Crypto\MachineKeys ändern.
Wenn der Devolutions Server-Anwendungspool unter einem benutzerdefinierten Windows- oder Domänenkonto ausgeführt wird, halten Sie das Passwort dieses Kontos bereit. Das erneute Erzeugen der Schlüssel kann das zuvor gespeicherte Passwort nicht wiederherstellen, daher muss es anschließend in IIS erneut eingegeben werden. Anwendungspools mit einer integrierten Identität (zum Beispiel ApplicationPoolIdentity) benötigen kein Passwort.
Lösung
Erzeugen Sie die IIS-Konfigurationsschutzschlüssel neu und folgen Sie dabei dem von Microsoft dokumentierten Verfahren zum erneuten Erzeugen der IIS-Computer- oder Konfigurationsverschlüsselungsschlüssel.
Öffnen Sie eine Eingabeaufforderung mit erhöhten Rechten.
Entfernen Sie in
C:\ProgramData\Microsoft\Crypto\RSA\MachineKeysdie betroffenen IIS-Schlüsselcontainer (iisConfigurationKeyundiisWasKey). Auf einem bestimmten Computer erscheinen diese als Dateien, deren Namen mit einem computerspezifischen Hash-Präfix beginnen.Setzen Sie den geschützten IIS-Konfigurationsabschnitt zurück:
Starten Sie IIS neu:
Wenn der Pool ein benutzerdefiniertes Konto verwendet, geben Sie dessen Anmeldeinformationen im IIS-Manager unter Anwendungspools – (Devolutions Server-Pool) – Erweiterte Einstellungen – Prozessmodell – Identität erneut ein.
IIS erzeugt beim Neustart neue Konfigurationsschutzschlüssel, und der Anwendungspool startet normal.
Nach der Behebung: Bestätigen Sie Ihre Daten
Melden Sie sich bei Devolutions Server an und öffnen Sie einen bestehenden Eintrag, dann zeigen Sie ein gespeichertes Passwort an (oder öffnen Sie eine gespeicherte Verbindung).
Wenn es funktioniert, waren die Verschlüsselungsschlüssel nicht betroffen und die Wiederherstellung ist abgeschlossen.
Wenn gespeicherte Geheimnisse unlesbar zurückkommen, waren auch die Verschlüsselungsschlüssel betroffen. Siehe Eine Devolutions Server-Instanz wiederherstellen und Verschlüsselungsschlüssel verwalten. Eine bereits vorhandene Datei mit exportierten Schlüsseln oder ein Wiederherstellungskit ist erforderlich.
Dies künftig verhindern
Vor jedem Betriebssystem-Upgrade, jeder Migration oder Hardwareänderung eines Devolutions Server-Hosts:
Exportieren Sie die Verschlüsselungsschlüssel (Konsole – Werkzeuge – Exportieren) und/oder erstellen Sie ein Wiederherstellungskit und speichern Sie diese sicher außerhalb des Servers.
Sichern Sie die SQL-Datenbank und den Ordner der Webanwendung.
Zuletzt aktualisiert
War das hilfreich?