For the complete documentation index, see llms.txt. This page is also available as Markdown.

Anwendungspool startet nach einem Betriebssystem-Upgrade oder einer Servermigration nicht

Nach einem In-Place-Upgrade des Windows Server-Betriebssystems, einer Servermigration, einem Imaging oder Klonen oder einer Wiederherstellung auf neuer Hardware ist die Devolutions Server-Website nicht erreichbar. In IIS startet der Devolutions Server-Anwendungspool nicht, und das Windows-Ereignisprotokoll oder IIS meldet den Fehler Failed to decrypt attribute password.

Dies ist kein Problem mit den Verschlüsselungsschlüsseln von Devolutions Server

Der Wortlaut nennt decrypt und password, weshalb er leicht mit einem Verlust der Verschlüsselungsschlüssel von Devolutions Server verwechselt wird. Das ist nicht der Fall. Dieser Fehler stammt von IIS, nicht von Devolutions Server. Windows bewahrt beide an getrennten Orten auf.

Was
Ort
Gehört zu

IIS-Konfigurationsschutzschlüssel (iisConfigurationKey, iisWasKey)

C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys

IIS / Windows

Verschlüsselungsschlüssel von Devolutions Server (encryption.config)

C:\ProgramData\Microsoft\Crypto\Protect\S-1-5-18 (DPAPI)

Devolutions Server

IIS verschlüsselt bestimmte Attribute in applicationHost.config mithilfe der RSA-Schlüsselcontainer in MachineKeys. Wenn diese Container nach einer Änderung des Computers nicht mehr zugänglich sind, kann IIS die geschützten Attribute nicht mehr lesen und verweigert den Start des Anwendungspools.

Ursache

Ein In-Place-Betriebssystem-Upgrade oder eine Änderung des Computers kann die IIS-RSA-Schlüsselcontainer in einem unzugänglichen Zustand hinterlassen (Berechtigungen, Besitz oder Bereitstellungsstatus), auch wenn der Rest des Systems, einschließlich der Verschlüsselungsschlüssel von Devolutions Server, intakt ist. Die Lösung von IIS besteht darin, seine Konfigurationsschutzschlüssel neu zu erzeugen.

Bevor Sie beginnen

Erstellen Sie eine vollständige Sicherung oder einen VM-Snapshot des Servers, bevor Sie etwas unter Crypto\MachineKeys ändern.

Wenn der Devolutions Server-Anwendungspool unter einem benutzerdefinierten Windows- oder Domänenkonto ausgeführt wird, halten Sie das Passwort dieses Kontos bereit. Das erneute Erzeugen der Schlüssel kann das zuvor gespeicherte Passwort nicht wiederherstellen, daher muss es anschließend in IIS erneut eingegeben werden. Anwendungspools mit einer integrierten Identität (zum Beispiel ApplicationPoolIdentity) benötigen kein Passwort.

Lösung

Erzeugen Sie die IIS-Konfigurationsschutzschlüssel neu und folgen Sie dabei dem von Microsoft dokumentierten Verfahren zum erneuten Erzeugen der IIS-Computer- oder Konfigurationsverschlüsselungsschlüssel.

  1. Öffnen Sie eine Eingabeaufforderung mit erhöhten Rechten.

  2. Entfernen Sie in C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys die betroffenen IIS-Schlüsselcontainer (iisConfigurationKey und iisWasKey). Auf einem bestimmten Computer erscheinen diese als Dateien, deren Namen mit einem computerspezifischen Hash-Präfix beginnen.

  3. Setzen Sie den geschützten IIS-Konfigurationsabschnitt zurück:

  1. Starten Sie IIS neu:

  1. Wenn der Pool ein benutzerdefiniertes Konto verwendet, geben Sie dessen Anmeldeinformationen im IIS-Manager unter Anwendungspools(Devolutions Server-Pool)Erweiterte EinstellungenProzessmodellIdentität erneut ein.

IIS erzeugt beim Neustart neue Konfigurationsschutzschlüssel, und der Anwendungspool startet normal.

Nach der Behebung: Bestätigen Sie Ihre Daten

Melden Sie sich bei Devolutions Server an und öffnen Sie einen bestehenden Eintrag, dann zeigen Sie ein gespeichertes Passwort an (oder öffnen Sie eine gespeicherte Verbindung).

  • Wenn es funktioniert, waren die Verschlüsselungsschlüssel nicht betroffen und die Wiederherstellung ist abgeschlossen.

  • Wenn gespeicherte Geheimnisse unlesbar zurückkommen, waren auch die Verschlüsselungsschlüssel betroffen. Siehe Eine Devolutions Server-Instanz wiederherstellen und Verschlüsselungsschlüssel verwalten. Eine bereits vorhandene Datei mit exportierten Schlüsseln oder ein Wiederherstellungskit ist erforderlich.

Dies künftig verhindern

Vor jedem Betriebssystem-Upgrade, jeder Migration oder Hardwareänderung eines Devolutions Server-Hosts:

  • Exportieren Sie die Verschlüsselungsschlüssel (KonsoleWerkzeugeExportieren) und/oder erstellen Sie ein Wiederherstellungskit und speichern Sie diese sicher außerhalb des Servers.

  • Sichern Sie die SQL-Datenbank und den Ordner der Webanwendung.

Zuletzt aktualisiert

War das hilfreich?