La documentazione per questo prodotto è stata redatta cercando di utilizzare un linguaggio senza pregiudizi. Ai fini di questa documentazione, per linguaggio senza di pregiudizi si intende un linguaggio che non implica discriminazioni basate su età, disabilità, genere, identità razziale, identità etnica, orientamento sessuale, status socioeconomico e intersezionalità. Le eventuali eccezioni possono dipendere dal linguaggio codificato nelle interfacce utente del software del prodotto, dal linguaggio utilizzato nella documentazione RFP o dal linguaggio utilizzato in prodotti di terze parti a cui si fa riferimento. Scopri di più sul modo in cui Cisco utilizza il linguaggio inclusivo.
Cisco ha tradotto questo documento utilizzando una combinazione di tecnologie automatiche e umane per offrire ai nostri utenti in tutto il mondo contenuti di supporto nella propria lingua. Si noti che anche la migliore traduzione automatica non sarà mai accurata come quella fornita da un traduttore professionista. Cisco Systems, Inc. non si assume alcuna responsabilità per l’accuratezza di queste traduzioni e consiglia di consultare sempre il documento originale in inglese (disponibile al link fornito).
Questo documento copre alcune delle domande e delle risposte relative ai certificati telefonici per Cisco Unified Communications Manager (CUCM). Di seguito è riportata una breve panoramica dei certificati telefonici.
Certificato di installazione produttore (MIC):
Come indica il nome, i telefoni sono preinstallati con il MIC e non possono essere eliminati/modificati dagli amministratori. I certificati dell'autorità di certificazione (CA) CAP-RTP-001, CAP-RTP-002, Cisco_Manufacturing_CA e Cisco Manufacturing CA SHA2 sono preinstallati in CUCM per considerare attendibile il MIC. Non è possibile utilizzare il MIC una volta scaduta la validità in quanto non è possibile rigenerare il CA MIC,
LSC (Locally Significant Certificate):
L'LSC possiede la chiave pubblica per il telefono IP Cisco, firmata dalla chiave privata Cisco Unified Communications Manager Certificate Authority Proxy Function (CAPF). Per impostazione predefinita, non è installato nel telefono. L'amministratore ha il controllo completo su LSC. Il certificato CA CAPF può essere rigenerato a sua volta può rilasciare nuove LSC ai telefoni ogni volta che è necessario.
Di seguito sono elencati alcuni utilizzi comuni dei certificati telefonici
Il telefono stabilisce la connessione con CAPF per installare/aggiornare, eliminare o risolvere i problemi del certificato sul telefono. Il certificato telefonico viene utilizzato per stabilire la connessione con CAPF quando la modalità di autenticazione è impostata su Informazioni sulla funzione proxy dell'autorità di certificazione (CAPF) impostate su Per certificato esistente (precedenza a LSC) o Per certificato esistente (precedenza a MIC).
Per certificato esistente (precedenza a LSC): Il telefono usa LSC per autenticarsi con CAPF. Se LSC non è installato, verrà utilizzato MIC. L'installazione non riesce con il motivo "LSC non valido" in caso di problemi con il certificato utilizzato. Ad esempio, la CA firmata per l'LSC non è disponibile nel trust CAPF. Aggiornare la modalità di autenticazione utilizzando un altro metodo di certificato o una stringa null per tali casi di errore.
Per certificato esistente (precedenza a MIC): Il telefono usa il MIC per l'autenticazione con CAPF.
Il telefono usa LSC o MIC per stabilire la connessione TLS con CallManager. CallManager convalida il certificato presentato dal telefono verificando CallManager-trust. Il relativo certificato CAPF deve essere disponibile in CallManager-trust per LSC e Cisco Manufacture CA per MIC.
I certificati CAPF/CA di produzione vengono caricati in server di autenticazione come Cisco Secure Access Control Server (ACS) o Identity Services Engine (ISE). Il server di autenticazione utilizza i certificati caricati per autenticare il telefono quando presenta il proprio certificato (LSC o MIC).
I certificati CAPF/CA di produzione vengono caricati nell'appliance ASA e vengono convalidati dall'appliance ASA quando il telefono presenta il dispositivo LIC/MIC.
Nessuna opzione per selezionare se utilizzare LSC o MIC per le connessioni. Se è installato LSC, il telefono usa LSC. Il telefono usa il microfono se LSC non è installato.
Voce della console quando LSC non è presente:
SECONDO: -PXY_NO_LSC: Nessun LSC per [SCCP]. Verrà eseguito un tentativo con MIC
Voce della console quando è presente LSC:
SECONDO: -PXY_CERT_CIPHER: [SCCP], [TLSv1], cert [LSC]
La selezione di LSC o MIC è possibile solo tra CAPF e Phone installazione/aggiornamento, eliminazione o risoluzione dei problemi.
Ciò può accadere per i telefoni che dispongono già di una scheda LSC da VECCHIO cluster. Se sono presenti sia MIC che LSC, LSC viene utilizzato per stabilire la connessione TLS. Impossibile stabilire TLS. Il nuovo CUCM non dispone della CA per questo LSC nel trust CallManager-.
Nei log della console viene visualizzato il certificato utilizzato per stabilire il TLS. La voce seguente mostra l'utilizzo di LSC.
3469 NON 00:01:31.935298 SECONDI: -PXY_CERT_CIPHER: [SCCP], [TLSv1], cert [LSC], cifratura [AES256-SHA:AES128-SHA]
SSL3_Alert con "CA sconosciuta" per casi non riusciti nei log della console:-
3486 ERR 00:01:31,938954 SECD: -STATE_SSL3_ALERT: Avviso SSL3 [lettura]:[errore irreversibile]:[CA sconosciuta
Per risolvere il problema, è possibile registrare il telefono utilizzando un profilo non protetto ed eliminare la scheda LSC esistente. Installare LSC dal nuovo cluster, quindi registrare il telefono utilizzando il profilo protetto. È inoltre possibile registrare il telefono con profilo protetto utilizzando il microfono senza installare LSC.
No. Se LSC non è installato, Phone utilizza MIC per stabilire la connessione TLS a CUCM.
4878 WRN 15:47:34,756063 SECD: -PXY_NO_LSC: Nessun LSC per [SCCP], prova MIC.
Non è obbligatorio, può essere fatto utilizzando il profilo standard predefinito Non-Secure anche dove in modalità di sicurezza del dispositivo non è sicuro.
Non è obbligatorio. È possibile eseguire l'installazione o l'eliminazione di LSC anche quando la modalità di protezione del cluster non è protetta.
Eliminare l'LSC in uno del telefono andando alla pagina Phone Admin. In questo modo il telefono deve utilizzare il microfono. Se tutto funziona correttamente con MIC, procedere alla risoluzione dei problemi con LSC.
Impostare Operazione certificato su Risoluzione dei problemi nella periferica o nel telefono. Selezionare Save (Salva), quindi Apply Config (Applica configurazione). Attendere per visualizzare lo stato dell'operazione certificato per risolvere i problemi. Raccogliere i log delle funzioni proxy di Cisco Certificate Authority da Real Time Monitoring Tool (RTMT). Contiene i certificati del telefono.
Raccogliere le acquisizioni di pacchetti che coprono il riavvio del telefono.
Controllare il certificato, il messaggio di scambio chiave client. Verificare il certificato inviato dal telefono IP.
Esempio di LSC:
Per il sistema LSC, la sigla CAPF CN viene visualizzata nel campo issuer (emittente). La radice CAPF corrispondente deve essere presente in CallManager-trust.
Esempio di MIC:
Per il MIC, Cisco Manufacturing CA nel campo dell'emittente. La CA radice corrispondente deve essere presente in CallManager-trust.
Non è altro che un metodo di autenticazione tra Phone e CAPF per l'installazione/aggiornamento/eliminazione e le operazioni di risoluzione dei problemi. Non ha alcun significato per la connessione TLS tra CUCM e Phone.
In questa sezione viene descritto lo scenario di inattività in cui non viene utilizzata alcuna CA offline per emettere il certificato LSC.
Prima di eliminare il certificato CAPF precedente da CallManager-trust, accertarsi di installare il nuovo LSC sul telefono. L'eliminazione del precedente certificato CAPF seguita dal riavvio del servizio CallManager causa problemi di registrazione ai telefoni in cui è stato rilasciato il certificato CAPF.
Prima di eliminare il certificato CAPF precedente da CAPF-trust, accertarsi di installare il nuovo LSC nel telefono. Operazioni LSC come installazione/eliminazione utilizzando la modalità di autenticazione da certificato esistente (precedenza a LSC) non riescono con l'errore LSC non valido per i telefoni che hanno LSC rilasciato da questo certificato CAPF.
Assicurarsi di non eliminare il certificato CAPF precedente dal server di autenticazione fino a quando il nuovo certificato CAPF non viene caricato e Phone non ottiene il LSC rilasciato dal nuovo CAPF.
Accertarsi di non eliminare il certificato CAPF precedente dall'appliance ASA finché il telefono non riceve il nuovo LSC e non carica il nuovo certificato CAPF CA nell'appliance ASA.
Per ulteriori informazioni sulla rigenerazione del certificato CAPF, fare riferimento a Rigenerazione certificato.