De documentatie van dit product is waar mogelijk geschreven met inclusief taalgebruik. Inclusief taalgebruik wordt in deze documentatie gedefinieerd als taal die geen discriminatie op basis van leeftijd, handicap, gender, etniciteit, seksuele oriëntatie, sociaaleconomische status of combinaties hiervan weerspiegelt. In deze documentatie kunnen uitzonderingen voorkomen vanwege bewoordingen die in de gebruikersinterfaces van de productsoftware zijn gecodeerd, die op het taalgebruik in de RFP-documentatie zijn gebaseerd of die worden gebruikt in een product van een externe partij waarnaar wordt verwezen. Lees meer over hoe Cisco gebruikmaakt van inclusief taalgebruik.
Cisco heeft dit document vertaald via een combinatie van machine- en menselijke technologie om onze gebruikers wereldwijd ondersteuningscontent te bieden in hun eigen taal. Houd er rekening mee dat zelfs de beste machinevertaling niet net zo nauwkeurig is als die van een professionele vertaler. Cisco Systems, Inc. is niet aansprakelijk voor de nauwkeurigheid van deze vertalingen en raadt aan altijd het oorspronkelijke Engelstalige document (link) te raadplegen.
Dit document beschrijft de configuratie van een Microsoft Certificate Authority (CA)-server die Internet Information Services (IIS) uitvoert om de CRL-updates (Certificate Revocation List) te publiceren. Het legt ook uit hoe u de Cisco Identity Services Engine (ISE) (versies 3.0 en hoger) moet configureren om de updates op te halen voor gebruik in certificaatvalidatie. ISE kan worden geconfigureerd om CRL’s op te halen voor de verschillende CA-basiscertificaten die worden gebruikt bij de validatie van certificaten.
Er zijn geen specifieke vereisten van toepassing op dit document.
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Deze sectie bevat informatie over het configureren van de functies die in dit document worden beschreven.
De eerste taak is om een locatie op de CA-server te configureren voor het opslaan van de CRL-bestanden. Standaard worden de bestanden op de Microsoft CA-server gepubliceerd op C:\Windows\system32\CertSrv\CertEnroll\
Maak een nieuwe map voor de bestanden in plaats van deze systeemmap te gebruiken.
C:\CRLDistribution
gemaakt.
Properties
, klik op het Sharing
tabblad en klik vervolgens Advanced Sharing
.
Share this folder
aankruisvakje in en voegt u vervolgens een dollarteken ($) toe aan het einde van de naam van het aandeel in het veld Naam van het aandeel om het aandeel te verbergen.
Permissions
(1), klik Add
(2), klik op Object Types
(3) en controleer het Computers
aankruisvakje (4).
OK
om terug te keren naar het venster Gebruikers, computers, serviceaccounts of groepen selecteren. Voer in het veld Voer de objectnamen in om de computernaam van de CA-server in dit voorbeeld in: WIN0231PNBS4IPH en klik Check Names
. Als de ingevoerde naam geldig is, wordt de naam vernieuwd en onderstreept weergegeven. Klik op de knop .OK
Allow
op volledige controle om volledige toegang tot de CA te verlenen. Klik op de knop .OK
OK
Klik nogmaals op deze knop om het venster Geavanceerd delen te sluiten en terug te keren naar het venster Eigenschappen.
Security
tabblad (1), klik Edit
(2), klik Add
(3), klik Object Types
(4) en controleer het Computers
aankruisvakje (5).
Check Names
. Als de ingevoerde naam geldig is, wordt de naam vernieuwd en onderstreept weergegeven. Klik op de knop .OK
Allow
op Volledig beheer om volledige toegang tot de CA te verlenen. Klik op OK
en klik om de taak te Close
voltooien.
Om ISE toegang te geven tot de CRL-bestanden, maakt u de map waarin de CRL-bestanden zich bevinden toegankelijk via IIS.
Start
. Kies Administrative Tools > Internet Information Services (IIS) Manager
. Sites
.
Default Web Site
en kies Add Virtual Directory
, zoals in deze afbeelding.
OK
. Klik op OK
om het venster Virtuele map toevoegen te sluiten.
Directory Browsing
.
Enable
om bladeren door mappen mogelijk te maken.
Configuration Editor
.
system.webServer/security/requestFiltering
dit in de vervolgkeuzelijst Sectie. Kies een optie in de allowDoubleEscaping
vervolgkeuzelijst True
. Klik in het rechter deelvenster op Apply
, zoals in deze afbeelding wordt weergegeven.
De map moet nu toegankelijk zijn via IIS.
Nu een nieuwe map is geconfigureerd om de CRL-bestanden te huisvesten en de map is blootgesteld in IIS, configureer de Microsoft CA-server om de CRL-bestanden te publiceren naar de nieuwe locatie.
Start
. Kies Administrative Tools > Certificate Authority
. Properties
en klik vervolgens op het Extensions
tabblad. Om een nieuw CRL distributiepunt toe te voegen, klikt u op Add
.
\\WIN-231PNBS4IPH\CRLDolddistributie$
uit de vervolgkeuzelijst Variabele en klikt u vervolgens op Insert.
en klik vervolgens in de vervolgkeuzelijst Variabele Insert
.
.crl
Aan het einde van het pad toevoegen in het veld Locatie. In dit voorbeeld is de locatie: \\WIN-231PNBS4IPH\CRLDistribution$\
OK
om terug te keren naar het tabblad Uitbreidingen. Schakel het Publish CRLs to this location
aankruisvakje in en klik vervolgens op OK
om het venster Eigenschappen te sluiten. Er wordt een prompt weergegeven voor toestemming om Active Directory Certificate Services opnieuw te starten. Klik op de knop .Yes
Revoked Certificates
. Kies All Tasks > Publish
. Zorg ervoor dat New CRL is geselecteerd en klik vervolgens op OK
.
De Microsoft CA-server moet een nieuw .crl-bestand maken in de map die in sectie 1 is gemaakt. Als het nieuwe CRL-bestand met succes is gemaakt, verschijnt er geen dialoogvenster nadat op OK is geklikt. Als een fout wordt teruggegeven met betrekking tot de nieuwe map voor distributiepunten, herhaalt u elke stap in deze sectie zorgvuldig.
Controleer of de nieuwe CRL-bestanden bestaan en dat ze via IIS toegankelijk zijn vanaf een ander werkstation voordat u deze sectie start.
.crl
waar
de naam van de CA server is. In dit voorbeeld is de bestandsnaam: abtomar-WIN-231PNBS4IPH-CA.crl
http://
/
waar
de servernaam is van de IIS-server die in sectie 2 is geconfigureerd en
is de sitenaam die voor het distributiepunt in sectie 2 is gekozen. In dit voorbeeld is de URL: De indexbeeldjes, waaronder het in stap 1 geobserveerde bestand.
Alvorens ISE wordt gevormd om CRL terug te winnen, het interval bepalen om CRL te publiceren. De strategie om deze interval te bepalen valt buiten het bereik van dit document. De potentiële waarden (in Microsoft CA) zijn 1 uur tot 411 jaar, inclusief. De standaardwaarde is 1 week. Zodra een geschikt interval voor uw milieu is bepaald, stel het interval met deze instructies in:
Start
. Kies Administrative Tools > Certificate Authority
. Revoked Certificates
map en kies Properties
. OK
om het venster te sluiten en de wijziging toe te passen. In dit voorbeeld is een publicatieinterval van zeven dagen ingesteld.
certutil -getreg CA\Clock*
Voer de opdracht in om de waarde ClockSkew te bevestigen. De standaardwaarde is 10 minuten. Voorbeelduitvoer:
Values: ClockSkewMinutes REG_DWORS = a (10) CertUtil: -getreg command completed successfully.
certutil -getreg CA\CRLov*
Voer de opdracht in om te controleren of de CRLOoverlapPeriod handmatig is ingesteld. Standaard is de waarde voor CRLOoverlapUnit 0, wat aangeeft dat er geen handmatige waarde is ingesteld. Als de waarde een andere waarde is dan 0, registreert u de waarde en de eenheden. Voorbeelduitvoer:
Values: CRLOverlapPeriod REG_SZ = Hours CRLOverlapUnits REG_DWORD = 0 CertUtil: -getreg command completed successfully.
certutil -getreg CA\CRLpe*
Voer de opdracht in om de CRLP-periode te controleren die is ingesteld in stap 3. Voorbeelduitvoer:
Values: CRLPeriod REG_SZ = Days CRLUnits REG_DWORD = 7 CertUtil: -getreg command completed successfully.
a. Indien CRLOverlapPeriod werd ingesteld in stap 5: OVERLAP = CRLOverlapPeriod, in minuten;
Anders: OVERLAP = (CRLPeriod / 10), in minuten
b. Bij OVERLAP > 720, OVERLAP = 720
c. Als OVERLAP < (1,5 * ClockSkewMinutes) is, dan OVERLAP = (1,5 * ClockSkewMinutes)
d. Bij OVERLAP > CRLPeriod, in minuten dan OVERLAP = CRLPeriod in minuten
e. respijtperiode = OVERLAP + klokminuten
Example: As stated above, CRLPeriod was set to 7 days, or 10248 minutes and CRLOverlapPeriod was not set.
a. OVERLAP = (10248 / 10) = 1024.8 minutes b. 1024.8 minutes is > 720 minutes : OVERLAP = 720 minutes c. 720 minutes is NOT < 15 minutes : OVERLAP = 720 minutes d. 720 minutes is NOT > 10248 minutes : OVERLAP = 720 minutes e. Grace Period = 720 minutes + 10 minutes = 730 minutes
De berekende respijtperiode is de hoeveelheid tijd tussen het tijdstip waarop de CA het volgende CRL publiceert en het moment waarop het huidige CRL afloopt. ISE moet worden geconfigureerd om de CRL’s op te halen.
Administration > System > Certificates
. Kies in het linkerdeelvenster Trusted Certificate
.
Edit
Download CRL
venster. Automatically
keuzerondje. Bypass CRL Verification if CRL is not Received
aanvinkvakje in om op certificaat gebaseerde verificatie normaal te laten verlopen (en zonder CRL-controle) als ISE het CRL voor deze CA bij haar laatste downloadpoging niet kon ophalen. Als dit aanvinkvakje niet is ingeschakeld, zal alle op certificaten gebaseerde verificatie met door deze certificeringsinstantie afgegeven certificaten mislukken als het CRL niet kan worden opgehaald. Ignore that CRL is not yet valid or expired
aanvinkvakje in om ISE toe te staan verlopen (of nog niet geldig) CRL-bestanden te gebruiken alsof ze geldig waren. Als dit aanvinkvakje niet is ingeschakeld, beschouwt ISE een CRL als ongeldig vóór de datum van inwerkingtreding en na de volgende update. Klik op Save
om de configuratie te voltooien.
Er is momenteel geen verificatieprocedure beschikbaar voor deze configuratie.
Er is momenteel geen specifieke troubleshooting-informatie beschikbaar voor deze configuratie.
Revisie | Publicatiedatum | Opmerkingen |
---|---|---|
1.0 |
16-Feb-2024 |
Eerste vrijgave |