Inleiding
Dit document beschrijft het probleem waarbij het certificaat van de toepassingsserver niet wordt geladen met de foutmelding "CSR SAN and Certificate SAN not match".
Bijgedragen door Anuj Bhatia, Cisco TAC Engineer.
Voorwaarden
Vereisten
Cisco raadt kennis van de volgende onderwerpen aan
- Generatieproces voor aanvraag van een certificaat ondertekend door een CSR op het VOS-platform (Voice Operating System)
- Proces voor het uploaden van het door de certificaatautoriteit (CA) ondertekende certificaat op het VOS-platform
Gebruikte componenten
De informatie in dit document is gebaseerd op Cisco FineReader 11.0(1) en hoger.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u de potentiële impact van elke opdracht begrijpen.
Probleem: SAN’s die zijn afgegeven met een door derden ondertekend certificaat in Finesse
De eerste stap voor het gebruik van CA-ondertekende certificaten is het genereren van een CSR. Het is gemaakt van de Generate CSR-pagina waar standaard het veld Onderwerp Alternatieve Namen (SAN’s) wordt ingevuld met de domeinnaam van de server.
Na MVO-generatie worden de SAN’s in MVO in dit formaat gepresenteerd
DNS Name=ora.com (dNSName)
DNS Name=finessea.ora.com (dNSName)
Wanneer de derde CA een certificaatketting van dit MVO aanmaakt aangezien zij gewoonlijk deze naam van SAN's in het toepassingscertificaat opnemen dat van MVO niet aansluit.
DNS Name= finessea.ora.com
DNS-naam=www. finessea.ora.com
Het door GoDaddy CA verstrekte aanvraagcertificaat wordt op de afbeelding getoond:
Deze wanverhouding van SAN’s belemmert het laden van het aanvraagcertificaat in het tomcat trust store en genereert de fout "CSR SAN en Certificate SAN niet matcht"
Opmerking: Het probleem bevindt zich op het VOS-platform en is van toepassing op alle contactcenterproducten die op dit besturingssysteem worden uitgevoerd, zoals Cisco Live Data, Cisco Unified Intelligence Center (CUIC) enzovoort.
Oplossing
Er zijn twee manieren om dit probleem aan te pakken:
- De klant kan de CA-autoriteit raadplegen en kan verzoeken om de certificaatketen met de SAN’s te ontvangen zoals aanwezig in de CSR.
- Eenvoudiger optie is het veld SAN’s leeg te houden bij het genereren van de CSR.
Het bevat geen gegevens in de SAN-informatie van CSR. Wanneer de CA-autoriteit de certificaatketen verstrekt, vult zij de informatie in, maar tijdens het uploaden negeert het systeem het veld waarin het certificaat kan worden geïnstalleerd.