تسعى مجموعة الوثائق لهذا المنتج جاهدة لاستخدام لغة خالية من التحيز. لأغراض مجموعة الوثائق هذه، يتم تعريف "خالية من التحيز" على أنها لغة لا تعني التمييز على أساس العمر، والإعاقة، والجنس، والهوية العرقية، والهوية الإثنية، والتوجه الجنسي، والحالة الاجتماعية والاقتصادية، والتمييز متعدد الجوانب. قد تكون الاستثناءات موجودة في الوثائق بسبب اللغة التي يتم تشفيرها بشكل ثابت في واجهات المستخدم الخاصة ببرنامج المنتج، أو اللغة المستخدمة بناءً على وثائق RFP، أو اللغة التي يستخدمها منتج الجهة الخارجية المُشار إليه. تعرّف على المزيد حول كيفية استخدام Cisco للغة الشاملة.
ترجمت Cisco هذا المستند باستخدام مجموعة من التقنيات الآلية والبشرية لتقديم محتوى دعم للمستخدمين في جميع أنحاء العالم بلغتهم الخاصة. يُرجى ملاحظة أن أفضل ترجمة آلية لن تكون دقيقة كما هو الحال مع الترجمة الاحترافية التي يقدمها مترجم محترف. تخلي Cisco Systems مسئوليتها عن دقة هذه الترجمات وتُوصي بالرجوع دائمًا إلى المستند الإنجليزي الأصلي (الرابط متوفر).
يوضح هذا المستند كيفية إعادة إنشاء الشهادات الموقعة من مرجع مصدق (CA) في مدير الاتصالات الموحدة (CUCM) من Cisco.
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
ملاحظة: لإعادة إنشاء الشهادة موقعة ذاتيا، ارجع إلى دليل إعادة إنشاء الشهادة. للحصول على إعادة إنشاء شهادة CA-SAN المتعددة، راجع دليل تجديد الشهادة متعدد شبكات SAN
لفهم تأثير كل شهادة وتجديدها، ارجع إلى دليل التجديد الموقع ذاتيا.
يحتوي كل نوع من أنواع طلبات توقيع الشهادات (CSR) على إستخدامات مفاتيح مختلفة وتلك مطلوبة في الشهادة الموقعة. يتضمن دليل التأمين جدولا به إستخدامات المفتاح المطلوبة لكل نوع من الشهادات.
لتغيير إعدادات الموضوع (الإعدادات المحلية والحالة ووحدة المؤسسة وما إلى ذلك) قم بتشغيل هذا الأمر:
set web-security orgunit orgname locality state [country] [alternatehostname]
يتم إعادة إنشاء شهادة Tomcat تلقائيا بعد أن تقوم بتشغيلset web-security
الأمر. لا يتم تطبيق الشهادة الموقعة ذاتيا الجديدة إلا إذا تم إعادة تشغيل خدمة Tomcat. يرجى الرجوع إلى هذه الأدلة للحصول على مزيد من المعلومات حول هذا الأمر:
يتم سرد الخطوات لإعادة إنشاء شهادات العقد الواحد في نظام مجموعة CUCM موقع من قبل CA لكل نوع من الشهادات. ليس من الضروري إعادة إنشاء كافة الشهادات الموجودة في نظام المجموعة إذا لم تكن قد انتهت صلاحيتها.
تحذير: تحقق من تعطيل SSO في نظام المجموعة (CM Administration > System > SAML Single Sign-On
). إذا تم تمكين SSO، يجب تعطيله ثم تمكينه بمجرد اكتمال عملية إعادة إنشاء شهادة Tomcat.
على كافة العقد (CallManager و IM&P) الخاصة بالمجموعة:
الخطوة 1. انتقل إلى تاريخ انتهاء صلاحية شهادة Tomcat Cisco Unified OS Administration > Security > Certificate Management > Find
وتحقق منه.
الخطوة 2. انقر.Generate CSR >
حدد الإعدادات المطلوبة للشهادة، ثم انقرCertificate Purpose: tomcat
Generate
. انتظر حتى تظهر رسالة النجاح وانقر فوقClose
.
الخطوة 3. تنزيل CSR. انقرDownload CSR
، حدد Certificate Purpose: tomcat
,
وانقرDownload
.
الخطوة 4. إرسال CSR إلى المرجع المصدق.
الخطوة 5. تقوم هيئة الترخيص بإرجاع ملفين أو أكثر لسلسلة الشهادات الموقعة. تحميل الشهادات بهذا الترتيب:
Certificate Management > Upload certificate > Certificate Purpose: tomcat-trust.
تعيين وصف الشهادة واستعرض ملف الشهادة الجذر.Certificate Management > Upload certificate > Certificate Purpose: tomcat-trust
. اضبط وصف الشهادة واستعرض ملف الشهادة الوسيطة.ملاحظة: لا توفر بعض الشهادات المصدقة شهادة وسيطة. في حالة توفير الشهادة الجذر فقط، يمكن حذف هذه الخطوة.
Certificate Management > Upload certificate > Certificate Purpose: tomcat
. اضبط وصف الشهادة واستعرض ملف الشهادة الموقع من قبل CA لعقدة CUCM الحالية.ملاحظة: في هذه المرحلة، تقوم CUCM بمقارنة الشهادة CSR والشهادة الموقعة من CA التي تم تحميلها. إذا تطابقت المعلومات، تختفي CSR، ويتم تحميل الشهادة الجديدة الموقعة من CA. إذا ظهرت رسالة خطأ بعد تحميل الشهادة، ارجع إلى Upload Certificate Common Error Messages
المقطع.
الخطوة 6. للحصول على الشهادة الجديدة المطبقة على الخادم، يلزم إعادة تشغيل خدمة Cisco Tomcat عبر CLI (ابدأ ب Publisher، ثم يستخدم المشتركون، واحدا في كل مرة)، الأمر utils service restart Cisco Tomcat
.
للتحقق من إستخدام شهادة Tomcat الآن من قبل CUCM، انتقل إلى صفحة الويب الخاصة بالعقدة وحدد Site Information
(أيقونة القفل) في المستعرض. انقر فوق certificate
الخيار، ثم تحقق من تاريخ الشهادة الجديدة.
تحذير: لا تقم بإعادة إنشاء شهادات CallManager و TVS في نفس الوقت. وهذا يتسبب في عدم تطابق لا يمكن إصلاحه مع ITL المثبت على نقاط النهاية مما يتطلب إزالة ITL من جميع نقاط النهاية في المجموعة. قم بإنهاء العملية بأكملها ل CallManager، وبمجرد تسجيل الهواتف مرة أخرى، ابدأ العملية الخاصة بأجهزة التلفزيون.
ملاحظة: لتحديد ما إذا كان نظام المجموعة في الوضع المختلط، انتقل إلى إدارة Cisco Unified CM > System > معلمات Enterprise > وضع أمان نظام المجموعة (0 == غير آمن؛ 1 == الوضع المختلط).
لجميع عقد CallManager الخاصة بنظام المجموعة:
الخطوة 1. انتقل
إلى تاريخ انتهاء صلاحية شهادة CallManager وتحقق منه.Cisco Unified OS Administration > Security > Certificate Management > Find
الخطوة 2. انقر.Generate CSR > Certificate Purpose: CallManager
حدد الإعدادات المطلوبة للشهادة، ثم انقرGenerate
. انتظر حتى تظهر رسالة النجاح وانقر فوقClose
.
الخطوة 3. تنزيل CSR. انقر.Download CSR. Select Certificate Purpose: CallManager and click Download
الخطوة 4. إرسال CSR إلى Certificate Authority
.
الخطوة 5. تقوم هيئة الترخيص بإرجاع ملفين أو أكثر لسلسلة الشهادات الموقعة. تحميل الشهادات بهذا الترتيب:
Certificate Management > Upload certificate > Certificate Purpose: CallManager-trust
. اضبط وصف الشهادة واستعرض ملف الشهادة الجذر.Certificate Management > Upload certificate > Certificate Purpose: CallManager-trust
. اضبط وصف الشهادة واستعرض ملف الشهادة الوسيطة.ملاحظة: لا توفر بعض الشهادات المصدقة شهادة وسيطة. في حالة توفير الشهادة الجذر فقط، يمكن حذف هذه الخطوة.
Certificate Management > Upload certificate > Certificate Purpose: CallManager
. اضبط وصف الشهادة واستعرض ملف الشهادة الموقع من قبل CA لعقدة CUCM الحالية.ملاحظة: في هذه المرحلة، تقوم CUCM بمقارنة الشهادة CSR والشهادة الموقعة من CA التي تم تحميلها. إذا تطابقت المعلومات، تختفي CSR، ويتم تحميل الشهادة الجديدة الموقعة من CA. إذا ظهرت رسالة خطأ بعد تحميل الشهادة، فارجع إلى قسم رسائل الخطأ الشائعة لتحميل الشهادة.
الخطوة 6. إذا كان نظام المجموعة في الوضع المختلط، فقم بتحديث قائمة التحكم بالوصول (CTL) قبل إعادة تشغيل الخدمات: Token أو Token. إذا كان نظام المجموعة في وضع غير آمن، فقم بتخطي هذه الخطوة وتابع إعادة تشغيل الخدمات.
الخطوة 7. للحصول على الشهادة الجديدة التي تم تطبيقها على الخادم، يجب إعادة تشغيل الخدمات المطلوبة (فقط في حالة تشغيل الخدمة ونشاطها). انتقل إلى:
Cisco Unified Serviceability > Tools > Control Center - Network Services > Cisco Trust Verification Service
Cisco Unified Serviceability > Tools > Control Center - Feature Services > Cisco TFTP
Cisco Unified Serviceability > Tools > Control Center - Feature Services > Cisco CallManager
Cisco Unified Serviceability > Tools > Control Center - Feature Services > Cisco CTIManager
الخطوة 8. إعادة ضبط جميع الهواتف:
Cisco Unified CM Administration > System > Enterprise Parameters > Reset
. تظهر نافذة منبثقة مع الجملة، أنت على وشك إعادة ضبط جميع الأجهزة في النظام. لا يمكن التراجع عن هذا الإجراء. هل تريد المتابعة؟ حدد OK
ثم انقر فوق Reset
.ملاحظة: مراقبة تسجيل الأجهزة عبر RTMT. بمجرد إعادة تسجيل جميع الهواتف، يمكنك المتابعة بنوع الشهادة التالي.
تحذير: يجب ألا تكون مهمة النسخ الاحتياطي أو الاستعادة نشطة عند إعادة إنشاء شهادة IPSec.
بالنسبة لجميع العقد (CallManager و IM&P) الخاصة بالمجموعة:
الخطوة 1. انتقل إلىCisco Unified OS Administration > Security > Certificate Management > Find
تاريخ انتهاء صلاحية شهادة IPsec والتحقق منه.
الخطوة 2. انقر فوق إنشاء CSR > غرض الشهادة: IPSec. حدد الإعدادات المطلوبة للشهادة، ثم انقر على إنشاء. انتظر حتى تظهر رسالة النجاح ثم انقر فوق إغلاق.
الخطوة 3. تنزيل CSR. انقر فوق تنزيل CSR. حدد IPsec لغرض الشهادة وانقر فوق تنزيل.
الخطوة 4. إرسال CSR إلى المرجع المصدق.
الخطوة 5. تقوم هيئة الترخيص بإرجاع ملفين أو أكثر لسلسلة الشهادات الموقعة. تحميل الشهادات بهذا الترتيب:
ملاحظة: لا توفر بعض الشهادات المصدقة شهادة وسيطة. في حالة توفير الشهادة الجذر فقط، يمكن حذف هذه الخطوة.
ملاحظة: في هذه المرحلة، تقوم CUCM بمقارنة الشهادة CSR والشهادة الموقعة من CA التي تم تحميلها. إذا تطابقت المعلومات، تختفي CSR، ويتم تحميل الشهادة الموقعة من قبل CA الجديدة. إذا ظهرت رسالة خطأ بعد تحميل الشهادة، فالرجاء الرجوع إلى قسم رسائل الخطأ الشائعة لتحميل الشهادة</strong>.
الخطوة 6. للحصول على الشهادة الجديدة التي تم تطبيقها على الخادم، يجب إعادة تشغيل الخدمات المطلوبة (فقط في حالة تشغيل الخدمة ونشاطها). انتقل إلى:
Master
(Publisher)ملاحظة: لتحديد ما إذا كان نظام المجموعة في الوضع المختلط، انتقل إلى إدارة Cisco Unified CM > System > معلمات Enterprise > وضع أمان نظام المجموعة (0 == غير آمن؛ 1 == الوضع المختلط).
ملاحظة: يتم تشغيل خدمة CAPF فقط في Publisher، وهي الشهادة الوحيدة المستخدمة. ليس من الضروري الحصول على عقد المشترك الموقعة من قبل مرجع مصدق لأنها غير مستخدمة. إذا انتهت صلاحية الشهادة في المشتركين وتريد تجنب التنبيهات الخاصة بالشهادات منتهية الصلاحية، يمكنك إعادة إنشاء شهادات CAPF للمشترك كتوقيع ذاتي. لمزيد من المعلومات، راجع شهادة CAPF كتوقيع ذاتي.
في الناشر:
الخطوة 1. انتقل إلى إدارة نظام التشغيل الموحدة من Cisco > الأمان > إدارة الشهادات > البحث عن تاريخ انتهاء صلاحية شهادة CAPF والتحقق منها.
الخطوة 2. انقر فوق إنشاء CSR > غرض الشهادة: CAPF. حدد الإعدادات المطلوبة للشهادة، ثم انقر على إنشاء. انتظر حتى تظهر رسالة النجاح وانقر فوق إغلاق.
الخطوة 3. تنزيل CSR. انقر فوق تنزيل CSR. حدد CAPF لغرض الشهادة وانقر على تنزيل.
الخطوة 4. إرسال CSR إلى المرجع المصدق.
الخطوة 5. تقوم هيئة الترخيص بإرجاع ملفين أو أكثر لسلسلة الشهادات الموقعة. تحميل الشهادات بهذا الترتيب:
ملاحظة: لا توفر بعض الشهادات المصدقة شهادة وسيطة. في حالة توفير الشهادة الجذر فقط، يمكن حذف هذه الخطوة.
ملاحظة: في هذه المرحلة، تقوم CUCM بمقارنة الشهادة CSR والشهادة الموقعة من CA التي تم تحميلها. إذا تطابقت المعلومات، تختفي CSR، ويتم تحميل الشهادة الموقعة من قبل CA الجديدة. إذا ظهرت رسالة خطأ بعد تحميل الشهادة، فالرجاء الرجوع إلى قسم رسائل الخطأ العامة لتحميل الشهادة.
الخطوة 6. إذا كان نظام المجموعة في الوضع المختلط، فقم بتحديث قائمة التحكم بالوصول (CTL) قبل إعادة تشغيل الخدمات: Token أو Token. إذا كان نظام المجموعة في وضع غير آمن، فقم بتخطي هذه الخطوة وتابع إعادة تشغيل الخدمة.
الخطوة 7. للحصول على الشهادة الجديدة التي تم تطبيقها على الخادم، يجب إعادة تشغيل الخدمات المطلوبة (فقط في حالة تشغيل الخدمة ونشاطها). انتقل إلى:
الخطوة 8. إعادة ضبط جميع الهواتف:
ملاحظة: مراقبة تسجيل الأجهزة عبر RTMT. بمجرد إعادة تسجيل جميع الهواتف، يمكنك المتابعة بنوع الشهادة التالي.
تحذير: لا تقم بإعادة إنشاء شهادات CallManager و TVS في نفس الوقت. وهذا يتسبب في عدم تطابق لا يمكن إصلاحه مع ITL المثبت على نقاط النهاية مما يتطلب إزالة ITL من جميع نقاط النهاية في المجموعة. قم بإنهاء العملية بأكملها ل CallManager وبمجرد تسجيل الهواتف مرة أخرى، ابدأ العملية الخاصة بأجهزة التلفزيون.
بالنسبة لجميع عقد أجهزة التلفاز في المجموعة:
الخطوة 1. انتقل إلى إدارة نظام التشغيل الموحدة من Cisco > الأمان > إدارة الشهادات > البحث عن تاريخ انتهاء صلاحية شهادة TVS والتحقق منه.
الخطوة 2. انقر فوق إنشاء CSR > غرض الشهادة: أجهزة التلفزيون. حدد الإعدادات المطلوبة للشهادة، ثم انقر على إنشاء. انتظر حتى تظهر رسالة النجاح وانقر فوق إغلاق.
الخطوة 3. تنزيل CSR. انقر فوق تنزيل CSR. حدد تلفاز الغرض من الشهادة وانقر على تنزيل.
الخطوة 4. إرسال CSR إلى المرجع المصدق.
الخطوة 5. تقوم هيئة الترخيص بإرجاع ملفين أو أكثر لسلسلة الشهادات الموقعة. تحميل الشهادات بهذا الترتيب:
ملاحظة: لا توفر بعض الشهادات المصدقة شهادة وسيطة. في حالة توفير الشهادة الجذر فقط، يمكن حذف هذه الخطوة.
ملاحظة: في هذه المرحلة، تقوم CUCM بمقارنة الشهادة CSR والشهادة الموقعة من CA التي تم تحميلها. إذا تطابقت المعلومات، تختفي CSR، ويتم تحميل الشهادة الجديدة الموقعة من CA. إذا ظهرت رسالة خطأ بعد تحميل الشهادة، فارجع إلى قسم رسائل الخطأ الشائعة لتحميل الشهادة.
الخطوة 6. للحصول على الشهادة الجديدة التي تم تطبيقها على الخادم، يجب إعادة تشغيل الخدمات المطلوبة (فقط في حالة تشغيل الخدمة ونشاطها). انتقل إلى:
الخطوة 7. إعادة ضبط جميع الهواتف:
ملاحظة: مراقبة تسجيل الأجهزة عبر RTMT. بمجرد إعادة تسجيل جميع الهواتف، يمكنك المتابعة بنوع الشهادة التالي.
في هذا القسم يتم سرد بعض من رسائل الخطأ الأكثر شيوعا عند تحميل شهادة موقعة من CA.
يعني هذا الخطأ أنه لم يتم تحميل الشهادة الجذر أو الشهادة الوسيطة إلى CUCM. تحقق من تحميل هاتين الشهادتين كمستودع ثقة قبل تحميل شهادة الخدمة.
يظهر هذا الخطأ عندما لا توجد CSR للشهادة (tomcat، callManager، ipsEc، capf، tvs). تحقق من إنشاء CSR من قبل وتم إنشاء الشهادة استنادا إلى CSR هذا. نقاط مهمة يجب ان نذكرها:
يظهر هذا خطأ عندما يكون للشهادة المقدمة من المرجع المصدق مفتاح عام مختلف عن المفتاح المرسل في ملف CSR. الأسباب المحتملة هي:
للتحقق من تطابق CSR مع مفتاح الشهادة العام، هناك أدوات متعددة عبر الإنترنت مثل SSL.
حدث خطأ آخر محتمل لنفس المشكلة وهو "تعذر تحميل الملف /usr/local/platform/upload/certs//tomcat.der". وهذا يعتمد على إصدار CUCM.
يجب أن تكون شبكات SAN بين CSR والشهادة متماثلة. وهذا يمنع الاعتماد للمجالات غير المسموح بها. للتحقق من عدم تطابق شبكة التخزين (SAN)، تكون هذه هي الخطوات التالية:
1. فك ترميز CSR والشهادة (الأساس 64). هناك أجهزة فك ترميز مختلفة متاحة على الإنترنت، مثل أداة فك الترميز.
2. مقارنة إدخالات شبكة التخزين (SAN) والتحقق من مطابقتها جميعا. الترتيب غير مهم، لكن يجب أن تكون جميع الإدخالات في CSR هي نفسها في الشهادة.
على سبيل المثال، تحتوي الشهادة الموقعة على CA على إدخالين إضافيين لشبكة منطقة التخزين (SAN)، الإسم الشائع للشهادة وعنوان IP إضافي.
3. بمجرد تحديد عدم تطابق شبكة التخزين (SAN)، هناك خياران لإصلاح هذا الأمر:
لتعديل CSR الذي تم إنشاؤه بواسطة CUCM:
3. لإضافة اسم بديل بعيدا عن تلك التي تم إكمالها تلقائيا بواسطة CUCM:
ب. إذا كانت الشهادة عبارة عن عقدة واحدة، أستخدمset web-security
الأمر. ينطبق هذا الأمر حتى على شهادات شبكات التخزين (SAN) المتعددة. (يمكن إضافة أي نوع من المجالات، كما يسمح بعناوين IP.)
لمزيد من المعلومات، راجع دليل مرجع سطر الأوامر.
تم تصميم CUCM لتخزين شهادة واحدة فقط بنفس الاسم الشائع ونفس نوع الشهادة. هذا يعني أنه إذا كانت هناك شهادة موجودة بالفعل في قاعدة البيانات وتحتاج إلى إستبدالها بشهادة حديثة بنفس CN، فإن CUCM يزيل الشهادة القديمة ويستبدلها بالشهادة الجديدة.
هناك بعض الحالات التي لا يستبدل فيها CUCM الشهادة القديمة:
المراجعة | تاريخ النشر | التعليقات |
---|---|---|
4.0 |
27-Aug-2024 |
النص البديل المحدث، الترجمة الآلية، والتنسيق. |
3.0 |
14-Sep-2022 |
تقويم |
1.0 |
17-May-2021 |
الإصدار الأولي |