المقدمة
يوضح هذا المستند كيفية تحديد ما إذا كانت الشهادة الموقعة للمرجع المصدق (CA) تطابق طلب توقيع الشهادة الموجود (CSR) لخوادم التطبيق الموحد من Cisco.
المتطلبات الأساسية
المتطلبات
cisco يوصي أن يتلقى أنت معرفة من X.509/CSR.
المكونات المستخدمة
لا يقتصر هذا المستند على إصدارات برامج ومكونات مادية معينة.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك مباشرة، فتأكد من فهمك للتأثير المحتمل لأي أمر.
المنتجات ذات الصلة
هذا وثيقة يستطيع أيضا كنت استعملت مع هذا جهاز وبرمجية صيغة:
- برنامج Cisco Unified Communications Manager (CUCM)
- المراسلة الفورية الموحدة والتواجد الموحد من Cisco
- Cisco Unified Unity Connection
- كويس
- تطبيق Cisco
- Cisco Unified Contact Center Express (UCCX)
معلومات أساسية
يتكون طلب الاعتماد من اسم مميز ومفتاح عام ومجموعة إختيارية من السمات موقعة جماعيا من قبل الكيان الذي يطلب الاعتماد. يتم إرسال طلبات الاعتماد إلى مرجع مصدق يقوم بتحويل الطلب إلى شهادة مفتاح عام X.509. في النموذج الذي تقوم فيه سلطة التصديق بإرجاع الشهادة الموقعة حديثا والتي تقع خارج نطاق هذا المستند. إن رسالة PKCS #7 هي أحد الاحتمالات.(RFC:2986).
إدارة شهادات مدير الاتصالات من Cisco
بنية تضمين مجموعة من السمات ذات شقين:
- لتوفير معلومات أخرى حول كيان معين، أو كلمة مرور اعتراض يمكن للكيان من خلالها طلب إبطال الشهادة لاحقا.
- لتوفير سمات لإدراجها في شهادات X.509. لا تدعم خوادم الاتصالات الموحدة (UC) الحالية كلمة مرور التحدي.
تتطلب خوادم Cisco UC الحالية هذه السمات في CSR كما هو موضح في هذا الجدول:
معلومات |
الوصف |
أورغونيت |
وحدة تنظيمية |
اسم عشري |
اسم المنظمة |
موضعية |
موقع المنظمة |
الحالة |
دولة تنظيم |
بلد |
لا يمكن تغيير رمز البلد |
اسم بديل |
اسم المضيف البديل |
المشكلة
عند دعم الاتصالات الموحدة، يمكنك مواجهة الكثير من الحالات التي يفشل فيها تحميل الشهادة الموقعة على الاتصالات الموحدة على خوادم الاتصالات الموحدة. لا يمكنك دائما تحديد ما حدث في وقت إنشاء الشهادة الموقعة، نظرا لأنك لست الشخص الذي أستخدم CSR لإنشاء الشهادة الموقعة. في معظم السيناريوهات، تستغرق إعادة توقيع شهادة جديدة أكثر من 24 ساعة. لا تحتوي خوادم الاتصالات الموحدة مثل CUCM على سجل/تتبع مفصل للمساعدة في تحديد سبب فشل تحميل الشهادة ولكنها تعطي رسالة خطأ فقط. تهدف هذه المقالة إلى تقليل المسألة، سواء كانت قضية خادم الاتصالات الموحدة أو إصدار ترخيص جماعي.
الممارسة العامة المتعلقة بالشهادات الموقعة من إتفاقية حفظ السرية في إتفاقية حفظ الطبيعة
يدعم CUCM التكامل مع CAs من الطرف الثالث باستخدام آلية PKCS#10 CSR التي يمكن الوصول إليها في واجهة المستخدم الرسومية (GUI) لمدير نظام تشغيل الاتصالات الموحدة من Cisco. يجب على العملاء، الذين يستخدمون حاليا caS الخاصة بجهة خارجية، إستخدام آلية CSR من أجل إصدار شهادات ل Cisco CallManager و CAPF و IPSec و Tomcat.
الخطوة 1. قم بتغيير المعرف قبل إنشاء CSR.
يمكن تعديل هوية خادم CUCM لإنشاء CSR باستخدام الأمر set web security كما هو موضح في هذه الصورة.
إذا كان لديك مساحة في الحقول المذكورة أعلاه، أستخدم "" للحصول على الأمر كما هو موضح في الصورة.
الخطوة 2. قم بإنشاء CSR كما هو موضح في الصورة.
الخطوة 3. قم بتنزيل CSR واحصل على توقيعه من قبل CA كما هو موضح في الصورة.
الخطوة 4. تحميل الشهادة الموقعة من قبل CA إلى الخادم.
بمجرد إنشاء CSR وتوقيع الشهادة وإذا فشلت في تحميلها باستخدام رسالة خطأ "خطأ في قراءة الشهادة" (كما هو موضح في هذه الصورة)، فيلزمك التحقق مما إذا كان قد تم إنشاء CSR أو ما إذا كانت الشهادة الموقعة نفسها هي سبب المشكلة.
هناك ثلاث طرق للتحقق مما إذا كان قد تم إعادة إنشاء CSR أو أن الشهادة الموقعة نفسها هي سبب المشكلة.
الحل 1. أستخدم الأمر OpenSSL في الجذر (أو لينكس)
الخطوة 1. قم بتسجيل الدخول إلى الجذر وتصفح إلى المجلد كما هو موضح في الصورة.
الخطوة 2. انسخ الشهادة الموقعة إلى نفس المجلد باستخدام FTP الآمن (SFTP). إذا لم تكن قادرا على إعداد خادم SFTP، فيمكن للتحميل على مجلد TFTP أيضا الحصول على الشهادة على CUCM كما هو موضح في الصورة.
3. تحقق من MD5 بحثا عن CSR والشهادة الموقعة كما هو موضح في الصورة.
الحل 2. إستخدام أي مطابق مفتاح شهادة SSL من الإنترنت
الحل 3. مقارنة المحتوى من أي جهاز فك ترميز CSR من الإنترنت
الخطوة 1. انسخ معلومات شهادة الجلسة التفصيلية لكل منها كما هو موضح في هذه الصورة.
الخطوة 2. قارنهم في أداة مثل Notepad++ مع الوظيفة الإضافية مقارنة كما هو موضح في هذه الصورة.