El conjunto de documentos para este producto aspira al uso de un lenguaje no discriminatorio. A los fines de esta documentación, "no discriminatorio" se refiere al lenguaje que no implica discriminación por motivos de edad, discapacidad, género, identidad de raza, identidad étnica, orientación sexual, nivel socioeconómico e interseccionalidad. Puede haber excepciones en la documentación debido al lenguaje que se encuentra ya en las interfaces de usuario del software del producto, el lenguaje utilizado en función de la documentación de la RFP o el lenguaje utilizado por un producto de terceros al que se hace referencia. Obtenga más información sobre cómo Cisco utiliza el lenguaje inclusivo.
Cisco ha traducido este documento combinando la traducción automática y los recursos humanos a fin de ofrecer a nuestros usuarios en todo el mundo contenido en su propio idioma. Tenga en cuenta que incluso la mejor traducción automática podría no ser tan precisa como la proporcionada por un traductor profesional. Cisco Systems, Inc. no asume ninguna responsabilidad por la precisión de estas traducciones y recomienda remitirse siempre al documento original escrito en inglés (insertar vínculo URL).
Este documento describe la configuración de un servidor de la Autoridad de certificados (CA) de Microsoft que ejecuta Servicios de Internet Information Server (IIS) para publicar las actualizaciones de la Lista de revocación de certificados (CRL). También se explica cómo configurar Cisco Identity Services Engine (ISE) (versiones 3.0 y posteriores) para recuperar las actualizaciones para su uso en la validación de certificados. ISE se puede configurar para recuperar CRL para los distintos certificados raíz de CA que utiliza en la validación de certificados.
No hay requisitos específicos para este documento.
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
En esta sección encontrará la información para configurar las funciones descritas en este documento.
La primera tarea consiste en configurar una ubicación en el servidor de la CA para almacenar los archivos CRL. De forma predeterminada, el servidor de Microsoft CA publica los archivos en C:\Windows\system32\CertSrv\CertEnroll\
En lugar de utilizar esta carpeta del sistema, cree una nueva carpeta para los archivos.
C:\CRLDistribution
crea la carpeta.
Properties
, haga clic en la Sharing
ficha y, a continuación, haga clic en Advanced Sharing
.
Share this folder
casilla de verificación y, a continuación, agregue un símbolo de dólar ($) al final del nombre del recurso compartido en el campo Nombre del recurso compartido para ocultar el recurso compartido.
Permissions
(1), haga clic en Add
(2), haga clic en Object Types
(3) y active la Computers
casilla de verificación (4).
OK
. En el campo Escriba los nombres de objeto que desea seleccionar, escriba el nombre de equipo del servidor de la CA en este ejemplo: WIN0231PNBS4IPH y haga clic en Check Names
. Si el nombre introducido es válido, se actualiza y aparece subrayado. Haga clic en OK
.
Allow
el Control total para conceder acceso completo a la CA. Haga clic en OK
. Vuelva OK
a hacer clic para cerrar la ventana Uso compartido avanzado y volver a la ventana Propiedades.
Security
fichas (1), haga clic en Edit
(2), haga clic en Add
(3), haga clic en Object Types
(4) y active la Computers
casilla de verificación (5).
Check Names
. Si el nombre introducido es válido, se actualiza y aparece subrayado. Haga clic en OK
.
Allow
para conceder acceso completo a la CA. Haga clic OK
y, a continuación, haga clic Close
para completar la tarea.
Para que ISE tenga acceso a los archivos CRL, haga que el directorio que contiene los archivos CRL sea accesible a través de IIS.
Start
. Seleccione Administrative Tools > Internet Information Services (IIS) Manager
. Sites
.
Default Web Site
y seleccione Add Virtual Directory
, como se muestra en esta imagen.
OK
. Haga clic OK
para cerrar la ventana Agregar directorio virtual.
Directory Browsing
.
Enable
para habilitar la exploración de directorios.
Configuration Editor
.
system.webServer/security/requestFiltering
. En la lista allowDoubleEscaping
desplegable, seleccione True
. En el panel derecho, haga clic en Apply
, como se muestra en esta imagen.
Ahora se debe poder tener acceso a la carpeta mediante IIS.
Ahora que se ha configurado una nueva carpeta para alojar los archivos CRL y que la carpeta se ha expuesto en IIS, configure el servidor de la CA de Microsoft para publicar los archivos CRL en la nueva ubicación.
Start
. Seleccione Administrative Tools > Certificate Authority
. Properties
y haga clic en la Extensions
ficha. Para agregar un nuevo punto de distribución CRL, haga clic en Add
.
\\WIN-231PNBS4IPH\CRLDistribution$
en la lista desplegable Variable y haga clic en Insert.
y haga clic en Insert
.
.crl
al final de la ruta. En este ejemplo, Location es: \\WIN-231PNBS4IPH\CRLDistribution$\
OK
para volver a la ficha Extensiones. Marque la Publish CRLs to this location
casilla de verificación y haga clic OK
para cerrar la ventana Propiedades. Aparece una solicitud de permiso para reiniciar Servicios de certificados de Active Directory. Haga clic en Yes
.
Revoked Certificates
. Seleccione All Tasks > Publish
. Asegúrese de que está seleccionada la opción Nueva CRL y, a continuación, haga clic en OK
.
El servidor de la CA de Microsoft debe crear un nuevo archivo .crl en la carpeta creada en la sección 1. Si el nuevo archivo CRL se crea correctamente, no habrá ningún cuadro de diálogo después de hacer clic en Aceptar. Si se devuelve un error con respecto a la nueva carpeta de puntos de distribución, repita cuidadosamente cada paso de esta sección.
Compruebe que los nuevos archivos CRL existen y que se puede obtener acceso a ellos a través de IIS desde otra estación de trabajo antes de iniciar esta sección.
.crl
donde
es el nombre del servidor de la CA. En este ejemplo, el nombre de archivo es: abtomar-WIN-231PNBS4IPH-CA.crl
http://
/
donde
sea el nombre del servidor de IIS configurado en la sección 2 y
sea el nombre del sitio elegido para el punto de distribución en la sección 2. En este ejemplo, la dirección URL es: Aparece el índice de directorio, que incluye el archivo observado en el paso 1.
Antes de configurar ISE para recuperar la CRL, defina el intervalo para publicar la CRL. La estrategia para determinar este intervalo está fuera del alcance de este documento. Los valores potenciales (en Microsoft CA) oscilan entre 1 hora y 41 años, ambos incluidos. El valor predeterminado es 1 semana. Una vez determinado el intervalo adecuado para su entorno, configúrelo con estas instrucciones:
Start
. Seleccione Administrative Tools > Certificate Authority
. Revoked Certificates
carpeta y seleccione Properties
. OK
para cerrar la ventana y aplicar el cambio. En este ejemplo, se configura un intervalo de publicación de siete días.
certutil -getreg CA\Clock*
comando para confirmar el valor ClockSkew. El valor predeterminado es 10 minutos. Ejemplo de salida:
Values: ClockSkewMinutes REG_DWORS = a (10) CertUtil: -getreg command completed successfully.
certutil -getreg CA\CRLov*
comando para verificar si CRLOverlapPeriod se ha configurado manualmente. De forma predeterminada, el valor de CRLOverlapUnit es 0, lo que indica que no se ha establecido ningún valor manual. Si el valor es un valor distinto de 0, registre el valor y las unidades. Ejemplo de salida:
Values: CRLOverlapPeriod REG_SZ = Hours CRLOverlapUnits REG_DWORD = 0 CertUtil: -getreg command completed successfully.
certutil -getreg CA\CRLpe*
comando para verificar el CRLPeriod, que se estableció en el paso 3. Ejemplo de salida:
Values: CRLPeriod REG_SZ = Days CRLUnits REG_DWORD = 7 CertUtil: -getreg command completed successfully.
a. Si CRLOverlapPeriod se estableció en el paso 5: OVERLAP = CRLOverlapPeriod, en minutos;
Else: OVERLAP = (CRLPeriod / 10), en minutos
b. Si SUPERPOSICIÓN > 720, entonces SUPERPOSICIÓN = 720
c. Si SUPERPOSICIÓN < (1,5 * ClockSkewMinutes), entonces SUPERPOSICIÓN = (1,5 * ClockSkewMinutes)
d. Si SOLAPAMIENTO > CRLPeriod, en minutos entonces SOLAPAMIENTO = CRLPeriod en minutos
e. Período de gracia = SUPERPOSICIÓN + MinutosSesgadoReloj
Example: As stated above, CRLPeriod was set to 7 days, or 10248 minutes and CRLOverlapPeriod was not set.
a. OVERLAP = (10248 / 10) = 1024.8 minutes b. 1024.8 minutes is > 720 minutes : OVERLAP = 720 minutes c. 720 minutes is NOT < 15 minutes : OVERLAP = 720 minutes d. 720 minutes is NOT > 10248 minutes : OVERLAP = 720 minutes e. Grace Period = 720 minutes + 10 minutes = 730 minutes
El período de gracia calculado es la cantidad de tiempo entre el momento en que la CA publica la siguiente CRL y el momento en que caduca la CRL actual. ISE debe configurarse para recuperar las CRL en consecuencia.
Administration > System > Certificates
. En el panel izquierdo, elija Trusted Certificate
.
Edit
. Download CRL
casilla de verificación. Automatically
opción. Bypass CRL Verification if CRL is not Received
casilla de verificación para permitir que la autenticación basada en certificados continúe normalmente (y sin una comprobación de CRL) si ISE no pudo recuperar la CRL para esta CA en su último intento de descarga. Si esta casilla de verificación no está activada, se producirá un error en toda la autenticación basada en certificados con certificados emitidos por esta CA si no se puede recuperar la CRL. Ignore that CRL is not yet valid or expired
casilla de verificación para permitir que ISE utilice archivos CRL caducados (o que aún no sean válidos) como si fueran válidos. Si esta casilla de verificación no está activada, ISE considera que una CRL no es válida antes de la fecha en vigor y después de la siguiente actualización. Haga clic Save
para completar la configuración.
Actualmente, no hay un procedimiento de verificación disponible para esta configuración.
Actualmente, no hay información específica de troubleshooting disponible para esta configuración.
Revisión | Fecha de publicación | Comentarios |
---|---|---|
1.0 |
16-Feb-2024 |
Versión inicial |