> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/server/de/knowledge-base/troubleshooting-articles/application-pool-fails-to-start-after-an-os-upgrade-or-server-migration.md).

# Anwendungspool startet nach einem Betriebssystem-Upgrade oder einer Servermigration nicht

Nach einem In-Place-Upgrade des Windows Server-Betriebssystems, einer Servermigration, einem Imaging oder Klonen oder einer Wiederherstellung auf neuer Hardware ist die Devolutions Server-Website nicht erreichbar. In IIS startet der Devolutions Server-Anwendungspool nicht, und das Windows-Ereignisprotokoll oder IIS meldet den Fehler ***Failed to decrypt attribute password***.

### Dies ist kein Problem mit den Verschlüsselungsschlüsseln von Devolutions Server

Der Wortlaut nennt ***decrypt*** und ***password***, weshalb er leicht mit einem Verlust der Verschlüsselungsschlüssel von Devolutions Server verwechselt wird. Das ist nicht der Fall. Dieser Fehler stammt von IIS, nicht von Devolutions Server. Windows bewahrt beide an getrennten Orten auf.

| Was                                                                        | Ort                                                        | Gehört zu          |
| -------------------------------------------------------------------------- | ---------------------------------------------------------- | ------------------ |
| **IIS-Konfigurationsschutzschlüssel** (`iisConfigurationKey`, `iisWasKey`) | `C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys`          | IIS / Windows      |
| **Verschlüsselungsschlüssel von Devolutions Server** (`encryption.config`) | `C:\ProgramData\Microsoft\Crypto\Protect\S-1-5-18` (DPAPI) | Devolutions Server |

IIS verschlüsselt bestimmte Attribute in `applicationHost.config` mithilfe der RSA-Schlüsselcontainer in `MachineKeys`. Wenn diese Container nach einer Änderung des Computers nicht mehr zugänglich sind, kann IIS die geschützten Attribute nicht mehr lesen und verweigert den Start des Anwendungspools.

{% hint style="warning" %}
Verwenden Sie nicht ***Konsole*** – ***Werkzeuge*** – ***Importieren*** oder ***Wiederherstellen***, um dieses Symptom zu beheben. Diese Werkzeuge wirken auf die Verschlüsselungsschlüssel von Devolutions Server, einen anderen Speicher, der hier nicht die Ursache ist.
{% endhint %}

### Ursache

Ein In-Place-Betriebssystem-Upgrade oder eine Änderung des Computers kann die IIS-RSA-Schlüsselcontainer in einem unzugänglichen Zustand hinterlassen (Berechtigungen, Besitz oder Bereitstellungsstatus), auch wenn der Rest des Systems, einschließlich der Verschlüsselungsschlüssel von Devolutions Server, intakt ist. Die Lösung von IIS besteht darin, seine Konfigurationsschutzschlüssel neu zu erzeugen.

### Bevor Sie beginnen

Erstellen Sie eine vollständige Sicherung oder einen VM-Snapshot des Servers, bevor Sie etwas unter `Crypto\MachineKeys` ändern.

Wenn der Devolutions Server-Anwendungspool unter einem benutzerdefinierten Windows- oder Domänenkonto ausgeführt wird, halten Sie das Passwort dieses Kontos bereit. Das erneute Erzeugen der Schlüssel kann das zuvor gespeicherte Passwort nicht wiederherstellen, daher muss es anschließend in IIS erneut eingegeben werden. Anwendungspools mit einer integrierten Identität (zum Beispiel `ApplicationPoolIdentity`) benötigen kein Passwort.

### Lösung

Erzeugen Sie die IIS-Konfigurationsschutzschlüssel neu und folgen Sie dabei dem von Microsoft dokumentierten Verfahren zum erneuten Erzeugen der IIS-Computer- oder Konfigurationsverschlüsselungsschlüssel.

1. Öffnen Sie eine Eingabeaufforderung mit erhöhten Rechten.
2. Entfernen Sie in `C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys` die betroffenen IIS-Schlüsselcontainer (`iisConfigurationKey` und `iisWasKey`). Auf einem bestimmten Computer erscheinen diese als Dateien, deren Namen mit einem computerspezifischen Hash-Präfix beginnen.
3. Setzen Sie den geschützten IIS-Konfigurationsabschnitt zurück:

```
   %windir%\system32\inetsrv\appcmd.exe reset config /section:configProtectedData
```

4. Starten Sie IIS neu:

```
   iisreset
```

5. Wenn der Pool ein benutzerdefiniertes Konto verwendet, geben Sie dessen Anmeldeinformationen im IIS-Manager unter ***Anwendungspools*** – ***(Devolutions Server-Pool)*** – ***Erweiterte Einstellungen*** – ***Prozessmodell*** – ***Identität*** erneut ein.

IIS erzeugt beim Neustart neue Konfigurationsschutzschlüssel, und der Anwendungspool startet normal.

### Nach der Behebung: Bestätigen Sie Ihre Daten

Melden Sie sich bei Devolutions Server an und öffnen Sie einen bestehenden Eintrag, dann zeigen Sie ein gespeichertes Passwort an (oder öffnen Sie eine gespeicherte Verbindung).

* Wenn es funktioniert, waren die Verschlüsselungsschlüssel nicht betroffen und die Wiederherstellung ist abgeschlossen.
* Wenn gespeicherte Geheimnisse unlesbar zurückkommen, waren auch die Verschlüsselungsschlüssel betroffen. Siehe Eine Devolutions Server-Instanz wiederherstellen und Verschlüsselungsschlüssel verwalten. Eine bereits vorhandene Datei mit exportierten Schlüsseln oder ein Wiederherstellungskit ist erforderlich.

### Dies künftig verhindern

Vor jedem Betriebssystem-Upgrade, jeder Migration oder Hardwareänderung eines Devolutions Server-Hosts:

* Exportieren Sie die Verschlüsselungsschlüssel (***Konsole*** – ***Werkzeuge*** – ***Exportieren***) und/oder erstellen Sie ein Wiederherstellungskit und speichern Sie diese sicher außerhalb des Servers.
* Sichern Sie die SQL-Datenbank und den Ordner der Webanwendung.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/server/de/knowledge-base/troubleshooting-articles/application-pool-fails-to-start-after-an-os-upgrade-or-server-migration.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
