Introducción
Este documento describe cómo configurar el reinicio de la aplicación controlada para el certificado de administrador en ISE 3.3.
Prerequisites
Requirements
Cisco recomienda que tenga conocimiento sobre estos temas:
- Nodos/personas de ISE
- Renovación/edición/creación de certificados de ISE
Componentes Utilizados
La información que contiene este documento se basa en estas versiones de software y hardware.
- Versión 3.3 del software Identity Service Engine (ISE)
- implementación de 2 nodos
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Antecedentes
En ISE, cuando se cambia el certificado de administrador del nodo de administración principal (PAN), se vuelven a cargar todos los nodos de la implementación, primero el PAN y, a continuación, el resto de los nodos, lo que provoca una interrupción en todos los servicios.
Cuando el certificado de administrador se reemplaza en cualquier otro nodo, el único nodo que se reinicia es ese nodo único.
ISE 3.3 introduce una nueva función que le permite programar cuándo se recargan los nodos. Esto proporciona un mejor control sobre el reinicio de cada nodo y ayuda a evitar interrupciones en todos los servicios.
Configurar
Hay diferentes opciones para cambiar el certificado de administrador del nodo PAN como:
- Cree una solicitud de firma de certificado (CSR) y asigne el rol de administrador.
- Importe el certificado, la clave privada y asigne el rol de administrador.
- Cree un certificado autofirmado y asigne el rol de administrador.
Este documento describe el método que utiliza una CSR.
Paso 1. Crear una solicitud de firma de certificado (CSR)
- En ISE, vaya a Administration > System > Certificates > Certificate Signing Requests (Administración > Sistema > Certificados > Solicitudes de firma de certificados).
- Haga clic en Generar solicitud de firma de certificado (CSR).
- En Uso, seleccione Admin.
- En Nodo(s), seleccione el nodo Administrador principal.
- Complete la información del certificado.
- Haga clic en Generar.
- Exporte el archivo y fírmelo con una autoridad válida.
Creación de CSR
Paso 2. Importe la CA raíz que firmó su CSR
- En ISE, vaya a Administration > System > Certificates > Trusted Certificates.
- Haga clic en Importar.
- Haga clic en Choose File y seleccione el certificado de CA raíz.
- Escriba un nombre descriptivo.
- Active las casillas de verificación:
- Confianza para la autenticación dentro de ISE.
- Confianza para la autenticación de los servicios de Cisco.
- Haga clic en Submit (Enviar).
Importar certificado raíz
Paso 3. Importar el CSR firmado
- En ISE, vaya a Administration > System > Certificates > Certificate Signing Requests.
- Seleccione el CSR y haga clic en Bind Certificate.
- Haga clic en Elegir archivo y seleccione el certificado firmado.
- Configure un nombre descriptivo.
Certificado de enlace
Certificado de enlace
Paso 4. Configuración del tiempo de reinicio
- Ahora puede ver una nueva sección. Aquí puede configurar el proceso de reinicio.
- Puede configurar un tiempo por nodo o seleccionar ambos nodos y aplicar la misma configuración.
- Elija un nodo y haga clic en Set Restart Time.
- Elija la fecha, la hora y haga clic en Guardar.
- Verifique la hora y, si todo es correcto, haga clic en Submit.
Establecer hora de reinicio
Confirmar hora de reinicio
Verificación
La nueva pestaña está disponible, navegue hasta Administration > System > Certificates > Admin Certificate Node Restart. Puede validar la configuración realizada y cambiarla si es necesario.
Para cambiarlo, haga clic en Set Restart Time o en Restart Now.
Verificar estado de reinicio
Puede validar el estado del nodo durante el proceso. La siguiente imagen es un ejemplo cuando un nodo se recarga y el otro está en curso:
PAN reiniciado
Verifique los cambios y vuelva a cargar con los informes.
Para comprobar los cambios de configuración, vaya a Operaciones > Informes > Informes > Auditoría > Cambiar auditoría de configuración.
Informe de configuración
Para verificar el reinicio, navegue hasta Operaciones > Informes > Auditoría > Auditoría de operaciones.
Reiniciar informe
Registros de ejemplo de ***-ise-33-2, ise-psc.log:
Configuration applied:
2023-09-27 15:26:12,109 INFO [DefaultQuartzScheduler_Worker-6][[]] admin.caservice.certmgmt.scheduler.AdminCertControlledRestartStatusJob -:::::-
Restart is Not configured , Hence skipping restart status check for asc-ise33-1037
2023-09-27 15:26:57,775 INFO [admin-http-pool6][[]] cpm.admin.infra.action.RestartAction -::admin:::-
adminCertRestartData received --{"items":[{"hostName":"asc-ise33-1037","restartTime":"2023-09-27:10:00PM"},
{"hostName":"***-ise-33-2","restartTime":"2023-09-27:10:00PM"}]}
Restart starts:
2023-09-27 21:59:11,952 INFO [DefaultQuartzScheduler_Worker-6][[]] admin.caservice.certmgmt.scheduler.AdminCertControlledRestartStatusJob -:::::-
Executing AdminCertControlledRestartStatusJob [AdminCertControlledRestart[id=4af7d9c4-31d9-48e0-83dc-19a6cf378528,hostname=***-ise-33-2,
noderestartconfig=2023-09-27:10:00PM,noderestartstatus=Not Restarted,details=Not Restarted,maxdate=Thu Oct 12 2023 14:26:59 GMT-0600 (hora estandar central)],
AdminCertControlledRestart[id=38b811df-03b5-4a64-87b6-363290b6b4ce,hostname=asc-ise33-1037,noderestartconfig=2023-09-27:10:00PM,
noderestartstatus=Not Restarted,details=Not Restarted,maxdate=Thu Oct 12 2023 14:43:01 GMT-0600 (hora estandar central)]]
2023-09-27 21:59:12,113 INFO [DefaultQuartzScheduler_Worker-6][[]] admin.caservice.certmgmt.scheduler.AdminCertControlledRestartStatusJob -:::::-
Restart configured , proceeding to trackRestartStatus for ***-ise-33-2
2023-09-27 21:59:12,113 INFO [DefaultQuartzScheduler_Worker-6][[]] admin.caservice.certmgmt.scheduler.AdminCertControlledRestartStatusJob -:::::-
Restart configured , proceeding to trackRestartStatus for asc-ise33-1037
2023-09-27 22:00:00,003 INFO [DefaultQuartzScheduler_Worker-3][[]] admin.caservice.certmgmt.scheduler.AdminCertControlledRestartSchedulerJob -:::::-
Executing AdminCertControlledRestartSchedulerJob
2023-09-27 22:00:00,022 INFO [DefaultQuartzScheduler_Worker-3][[]] admin.caservice.certmgmt.scheduler.AdminCertControlledRestartSchedulerJob -:::::-
Executing AdminCertControlledRestartSchedulerJob [AdminCertControlledRestart[id=4af7d9c4-31d9-48e0-83dc-19a6cf378528,hostname=***-ise-33-2,
noderestartconfig=2023-09-27:10:00PM,noderestartstatus=Not Restarted,details=Not Restarted,maxdate=Thu Oct 12 2023 14:26:59 GMT-0600 (hora estandar central)],
AdminCertControlledRestart[id=38b811df-03b5-4a64-87b6-363290b6b4ce,hostname=asc-ise33-1037,noderestartconfig=2023-09-27:10:00PM,
noderestartstatus=Not Restarted,details=Not Restarted,maxdate=Thu Oct 12 2023 14:43:01 GMT-0600 (hora estandar central)]]
2023-09-27 22:00:00,288 INFO [DefaultQuartzScheduler_Worker-3][[]] admin.caservice.certmgmt.scheduler.AdminCertControlledRestartSchedulerJob -:::::-
Restart failed or not restarted yet , hence preparing restart for ***-ise-33-2
2023-09-27 22:00:00,288 INFO [DefaultQuartzScheduler_Worker-3][[]] admin.caservice.certmgmt.scheduler.AdminCertControlledRestartSchedulerJob -:::::-
Configured Date is now , hence proceeding for restart , for ***-ise-33-2
023-09-27 22:00:00,288 INFO [DefaultQuartzScheduler_Worker-3][[]] cpm.infrastructure.certmgmt.api.AdminCertControlRestartUIAPI -:::::-
updateRestartStatus updating restarted status
2023-09-27 22:00:00,288 INFO [DefaultQuartzScheduler_Worker-3][[]] cpm.infrastructure.certmgmt.api.AdminCertControlRestartUIAPI -:::::-
Updating the data for node: ***-ise-33-2
2023-09-27 22:00:00,313 INFO [DefaultQuartzScheduler_Worker-3][[]] admin.caservice.certmgmt.scheduler.AdminCertControlledRestartSchedulerJob -:::::-
Restart failed or not restarted yet , hence preparing restart for asc-ise33-1037
2023-09-27 22:00:00,313 INFO [DefaultQuartzScheduler_Worker-3][[]] admin.caservice.certmgmt.scheduler.AdminCertControlledRestartSchedulerJob -:::::-
Configured Date is now , hence proceeding for restart , forasc-ise33-1037
2023-09-27 22:00:00,324 INFO [DefaultQuartzScheduler_Worker-3][[]] admin.caservice.certmgmt.scheduler.AdminCertControlledRestartSchedulerJob -:::::-
restartNowList : ***-ise-33-2.aaamexrub.com,asc-ise33-1037.aaamexrub.com
Registros de ejemplo de ***-ise-33-2, restartTutil.log:
[main] Wed Sep 27 22:00:09 EST 2023:---------------------------------------------------------------
[main] Wed Sep 27 22:00:09 EST 2023:RestartUtil: BEGIN - Restart called with args apponly:1377:***-ise-33-2.aaamexrub.com,asc-ise33-1037.aaamexrub.com
[main] Wed Sep 27 22:00:09 EST 2023:---------------------------------------------------------------
[main] Wed Sep 27 22:00:14 EST 2023:RestartUtil: Restarting Local node
[main] Wed Sep 27 22:00:14 EST 2023:[/usr/bin/sudo, /opt/CSCOcpm/bin/cpmcontrol.sh, restart_appserver_es]
[main] Wed Sep 27 22:27:13 EST 2023:RestartUtil: Restarted local node and waiting for it to come up...
[main] Wed Sep 27 22:37:47 EST 2023:RestartUtil: Restart success for local node .
[main] Wed Sep 27 22:37:48 EST 2023:RestartUtil: Restarting node asc-ise33-1037.aaamexrub.com
[main] Wed Sep 27 22:37:54 EST 2023:RestartUtil: statusLine>>>HTTP/1.1 200
[main] Wed Sep 27 22:37:54 EST 2023:RestartUtil: Waiting for node asc-ise33-1037.aaamexrub.com to come up after restart...
[main] Wed Sep 27 22:52:43 EST 2023:RestartUtil: Restart successful on node: asc-ise33-1037.aaamexrub.com
[main] Wed Sep 27 22:52:43 EST 2023:RestartUtil: cred file deleted
[main] Wed Sep 27 22:52:43 EST 2023:---------------------------------------------------------------
[main] Wed Sep 27 22:52:43 EST 2023:RestartUtil:END- Restart called with args apponly:1377:***-ise-33-2.aaamexrub.com,asc-ise33-1037.aaamexrub.com
[main] Wed Sep 27 22:52:43 EST 2023:---------------------------------------------------------------
[main] Wed Sep 27 23:00:10 EST 2023: Usage RestartUtil local||remote apponly|full
Registros de ejemplo de asc-ise33-1037, restartTutil.log:
main] Wed Sep 27 19:00:10 UTC 2023: Usage RestartUtil local||remote apponly|full
[main] Thu Sep 28 04:37:14 UTC 2023:---------------------------------------------------------------
[main] Thu Sep 28 04:37:14 UTC 2023:RestartUtil: BEGIN - Restart called with args apponly:1377:localhost
[main] Thu Sep 28 04:37:14 UTC 2023:---------------------------------------------------------------
[main] Thu Sep 28 04:37:16 UTC 2023:RestartUtil: Restarting Local node
[main] Thu Sep 28 04:37:16 UTC 2023:[/usr/bin/sudo, /opt/CSCOcpm/bin/cpmcontrol.sh, restart_appserver_es]
[main] Thu Sep 28 04:52:41 UTC 2023:RestartUtil: Restarted local node and waiting for it to come up...
[main] Thu Sep 28 04:53:12 UTC 2023:RestartUtil: Restart success for local node .
[main] Thu Sep 28 04:53:12 UTC 2023:RestartUtil: cred file deleted
[main] Thu Sep 28 04:53:12 UTC 2023:---------------------------------------------------------------
[main] Thu Sep 28 04:53:12 UTC 2023:RestartUtil:END- Restart called with args apponly:1377:localhost
[main] Thu Sep 28 04:53:12 UTC 2023:---------------------------------------------------------------
Troubleshoot
Para comprobar la información sobre esta función, puede comprobar estos archivos:
- ise-psc.log
- restartTutil.log
Para verificarlos en tiempo real desde la línea de comandos, puede utilizar estos comandos:
show logging application restartutil.log tail
show logging application ise-psc.log tail
Información Relacionada
•Soporte técnico y descargas de Cisco