PDF(1.9 MB) عرض باستخدام Adobe Reader على مجموعة متنوعة من الأجهزة
ePub(1.7 MB) العرض في تطبيقات مختلفة على iPhone أو iPad أو نظام تشغيل Android أو قارئ Sony أو نظام التشغيل Windows Phone
Mobi (Kindle)(1.4 MB) عرض على جهاز Kindle أو تطبيق Kindle على أجهزة متعددة
تم التحديث:١ أكتوبر ٢٠٢٦
معرّف المستند:214501
لغة خالية من التحيز
تسعى مجموعة الوثائق لهذا المنتج جاهدة لاستخدام لغة خالية من التحيز. لأغراض مجموعة الوثائق هذه، يتم تعريف "خالية من التحيز" على أنها لغة لا تعني التمييز على أساس العمر، والإعاقة، والجنس، والهوية العرقية، والهوية الإثنية، والتوجه الجنسي، والحالة الاجتماعية والاقتصادية، والتمييز متعدد الجوانب. قد تكون الاستثناءات موجودة في الوثائق بسبب اللغة التي يتم تشفيرها بشكل ثابت في واجهات المستخدم الخاصة ببرنامج المنتج، أو اللغة المستخدمة بناءً على وثائق RFP، أو اللغة التي يستخدمها منتج الجهة الخارجية المُشار إليه. تعرّف على المزيد حول كيفية استخدام Cisco للغة الشاملة.
حول هذه الترجمة
ترجمت Cisco هذا المستند باستخدام مجموعة من التقنيات الآلية والبشرية لتقديم محتوى دعم للمستخدمين في جميع أنحاء العالم بلغتهم الخاصة. يُرجى ملاحظة أن أفضل ترجمة آلية لن تكون دقيقة كما هو الحال مع الترجمة الاحترافية التي يقدمها مترجم محترف. تخلي Cisco Systems مسئوليتها عن دقة هذه الترجمات وتُوصي بالرجوع دائمًا إلى المستند الإنجليزي الأصلي (الرابط متوفر).
يصف هذا المستند التسجيل والتجديد التلقائي للشهادة عبر ميزة CAPF Online ل Cisco Unified Communications Manager (CUCM).
المتطلبات الأساسية
المتطلبات
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
مدير الاتصالات الموحدة من Cisco
شهادات X.509
خادم Windows
Windows Active Directory (AD)
خدمات معلومات الإنترنت ل Windows (IIS)
مصادقة مدير LAN (NTLM) NT (التقنية الجديدة)
المكونات المستخدمة
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
CUCM الإصدار 12.5.1.1000-22
نظام التشغيل Windows Server 2012 R2
هاتف IP طراز CP-8865 / البرامج الثابتة: SIP 12-1-1SR1-4 و 12-5-1SR2.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
معلومات أساسية
يغطي هذا المستند تكوين الميزة والموارد ذات الصلة للحصول على أبحاث إضافية.
التحقق من صحة وقت الخادم وتاريخه
تأكد من أن خادم Windows به التاريخ والوقت والمنطقة الزمنية الصحيحة التي تم تكوينها لأنها تؤثر على أوقات الصلاحية لشهادة المرجع المصدق الجذر للخادم (CA) وكذلك الشهادات التي تم إصدارها.
تحديث اسم كمبيوتر الخادم
بشكل افتراضي، يحتوي اسم كمبيوتر الخادم على اسم عشوائي مثل WIN-730K65R6BSK. أول شيء يجب القيام به قبل تمكين خدمات مجال AD هو التأكد من تحديث اسم كمبيوتر الخادم إلى ما تريد أن يكون اسم مضيف الخادم واسم مصدر المرجع المصدق الجذر قبل نهاية التثبيت؛ وإلا فإنه يتطلب الكثير من الخطوات الإضافية لتغيير هذا بعد تثبيت خدمات AD.
انتقل إلى الخادم المحلي، حدد اسم الكمبيوتر لفتح خصائص النظام
حدد الزر تغيير واكتب في اسم الكمبيوتر الجديد:
قم بإعادة تشغيل الخادم ليتم تطبيق التغييرات.
التكوين
خدمات الإعلانات، المستخدم وقالب الشهادة
تمكين خدمات Active Directory وتكوينها
في إدارة الخوادم، حدد خيار إضافة أدوار وميزات، وحدد التثبيت المستند إلى دور أو المستند إلى الميزات واختر الخادم من المجموعة (يجب أن يكون هناك خادم واحد فقط في المجموعة) ثم خدمات مجال Active Directory:
تابع تحديد الزر التالي ثم تثبيت.
حدد زر إغلاق بعد أن يتم التثبيت.
تظهر علامة تبويب تحذير تحت Server Manager > AD DS مع تهيئة العنوان المطلوبة لخدمات مجال Active Directory. حدد المزيد من الارتباطات ثم يتوفر الإجراء لبدء معالج الإعداد:
أكمل المطالبات في معالج إعداد المجال، وقم بإضافة غابة جديدة باسم المجال الجذر المطلوب وقم بإلغاء تحديد مربع DNS عندما يكون متوفرا. قم بتعريف كلمة مرور DSRM.
تحتاج إلى تحديد اسم مجال NetBIOS (يستخدم MICHAMEN1 في هذا المختبر).
أكمل المعالج. ثم يقوم الخادم بإعادة التشغيل لإكمال التثبيت.
يجب تحديد اسم المجال الجديد عند تسجيل الدخول في المرة القادمة. على سبيل المثال، MICHAMEN1\Administrator.
تمكين خدمات الشهادات وتكوينها
في مدير الخادم، حدد إضافة أدوار وميزات.
حدد خدمات شهادات Active Directory وأضف الميزات المطلوبة (تم تحديد جميع الميزات المتاحة من خدمات الأدوار التي تم تمكينها لهذا المختبر).
بالنسبة لخدمات الأدوار، تحقق من تسجيل مرجع الاعتماد على الويب.
يجب أن تظهر علامة تبويب التحذير تحت Server Manager >AD DS مع تهيئة العنوان المطلوبة لخدمات شهادات Active Directory؛ حدد المزيد من الروابط ثم يتوفر الإجراء:
في AD-CS، يقوم معالج تكوين ما بعد التثبيت بالتنقل خلال هذه الخطوات:
حدد أدوار التسجيل في الويب الخاصة ب المرجع المصدق والمصادقة.
أختر مرجع مصدق للمؤسسة مع خيارات:
المرجع المصدق الجذر
إنشاء مفتاح خاص جديد.
أستخدم المفتاح الخاص - SHA1 بالإعدادات الافتراضية.
قم بتعيين اسم شائع ل CA (يجب أن يطابق اسم المضيف الخاص بالخادم).
قم بتعيين صلاحية لمدة 5 سنوات (أو أكثر إذا كان ذلك مطلوبا).
حدد الزر التالي من خلال باقي المعالج.
إنشاء قالب الشهادة ل CiscoRA
فتح MMC. حدد شعار Windows start واكتب MMC من Run.
افتح نافذة MMC وأضف الأدوات الإضافية (المستخدمة في نقاط مختلفة من التكوين) ثم حدد موافق.
حدد ملف > حفظ وحفظ جلسة عمل وحدة التحكم هذه على سطح المكتب لإعادة الوصول السريع.
من الأدوات الإضافية، حدد قوالب الترخيص.
قم بإنشاء قالب أو نسخه (ويفضل أن يكون قالب مرجع التصديق الجذر إن وجد) وقم بتسميته CiscoRA.
قم بتعديل القالب. انقر بزر الماوس الأيمن عليه وحدد خصائص.
حدد علامة التبويب عام وقم بتعيين فترة الصلاحية على 20 سنة (أو قيمة أخرى إذا رغبت). في علامة التبويب هذه، تأكد من مطابقة القالب واسم العرض والاسم والقيم.
حدد علامة التبويب الملحقات، قم بتمييز نهج التطبيق، ثم حدد تحرير.
قم بإزالة أي نهج تظهر في النافذة التي تظهر.
حدد علامة التبويب اسم الموضوع وحدد زر توريد في طلب لاسلكي.
حدد علامة التبويب الأمان ومنح الأذونات وفقا لاحتياجاتك من المجموعات/أسماء المستخدمين.
ملاحظة: في هذا المثال، تم منح أذونات كاملة عبر اللوحة من أجل البساطة، لكن لهذا تأثيرات أمنية. في بيئة الإنتاج، يجب منح أذونات الكتابة والتسجيل فقط إلى المستخدمين والمجموعات التي تتطلب ذلك. يرجى الرجوع إلى وثائق Microsoft للحصول على مزيد من المعلومات.
إتاحة قالب الشهادة للإصدار
في أدوات MMC الإضافية حدد مرجع مصدق ووسع شجرة المجلد لتحديد موقع مجلد قوالب الشهادات.
انقر بزر الماوس الأيمن في المساحة البيضاء في الإطار الذي يحتوي على الاسم والغرض المقصود
حدد قالب الشهادة الجديد لإصداره.
حدد قالب CiscoRA الذي تم إنشاؤه وتحريره حديثا.
إنشاء حساب CiscoRA لخدمة Active Directory
انتقل إلى الأدوات الإضافية MMC وحدد مستخدمي Active Directory وأجهزة الكمبيوتر.
حدد مجلد المستخدمين في الشجرة الموجودة في أقصى اليسار.
انقر بزر الماوس الأيمن في المساحة البيضاء في الإطار الذي يحتوي على الاسم والنوع والوصف.
حدد جديد ومستخدم.
قم بإنشاء حساب CiscoRA باسم المستخدم/كلمة المرور (تم إستخدام Cisco123 لهذا المختبر) وحدد خانة الاختيار كلمة المرور لا تنتهي أبدا عند إظهارها.
مصادقة IIS وتكوين ربط SSL
تمكين مصادقة NTLM.
انتقل إلى الأدوات الإضافية MMC وتحت الأداة الإضافية لإدارة خدمات معلومات الإنترنت (IIS) حدد اسم الخادم الخاص بك.
تظهر قائمة الميزات في الإطار التالي. انقر نقرا مزدوجا على رمز ميزة المصادقة.
قم بتمييز مصادقة Windows ومن إطار الإجراءات (الجزء الأيمن) حدد خيار التمكين .
يعرض جزء العمليات خيار الإعدادات المتقدمة؛ حدده وألغي تحديد تمكين مصادقة وضع kernel.
حدد الموفرين، ثم أعد الأمر NTML، ثم تفاوض.
إنشاء شهادة هوية لخادم ويب
إن لم تكن الحالة موجودة بالفعل، يلزمك إنشاء شهادة هوية لخدمة الويب الخاصة بك الموقعة من قبل CA لأن CiscoRA غير قادرة على الاتصال بها إذا كانت شهادة خادم الويب موقعة ذاتيا:
حدد خادم الويب الخاص بك من الأداة الإضافية IIS وانقر نقرة مزدوجة على رمز ميزة شهادات الخادم:
بشكل افتراضي، يمكنك أن ترى شهادة واحدة مدرجة هناك؛ وهو المرجع المصدق ذو التوقيع الذاتي؛ من قائمة الإجراءات، حدد خيار إنشاء شهادة مجال. أدخل القيم في معالج التكوين لإنشاء الشهادة الجديدة. تأكد من أن الاسم الشائع هو اسم مجال مؤهل بالكامل (FQDN) قابل للحل، ثم حدد التالي:
حدد شهادة المرجع المصدق الجذر الخاص بك لتكون المصدر وحدد إنهاء:
يمكنك أن ترى كلا من شهادة CA وشهادة تعريف خادم الويب مدرجة:
ربط SSL لخادم الويب
حدد موقع في طريقة عرض الشجرة (يمكنك إستخدام موقع ويب الافتراضي أو جعله أكثر دقة في مواقع محددة) وحدد روابط من جزء الإجراءات. يؤدي ذلك إلى إظهار محرر الارتباطات الذي يسمح لك بإنشاء روابط لموقع ويب وتحريرها وحذفها. حدد إضافة لإضافة ربط SSL الجديد إلى الموقع.
يتم تعيين الإعدادات الافتراضية للربط الجديد على HTTP على المنفذ 80. حدد https في القائمة المنسدلة النوع. حدد الشهادة الموقعة ذاتيا التي أنشأتها في القسم السابق من القائمة المنسدلة لشهادة SSL ثم حدد موافق.
الآن لديك ربط SSL جديد على موقعك وكل ما تبقى هو التحقق من أنه يعمل عن طريق تحديد خيار إستعراض *:443 (https) من القائمة وتأكد من أن صفحة ويب الافتراضية ل IIS تستخدم HTTPS:
تذكر إعادة تشغيل خدمة IIS بعد تغييرات التكوين. أستخدم خيار إعادة التشغيل من جزء الإجراءات.
تكوين CUCM
انتقل إلى صفحة ويب AD CS (خادم FQDN) وتنزيل شهادة CA.
انتقل إلى الأمان > إدارة الشهادات من صفحة إدارة نظام التشغيل وحدد الزر تحميل الشهادة/سلسلة الشهادات لتحميل شهادة CA مع تعيين الغرض على CAPF-trust.
عند هذه النقطة، قد تكون فكرة جيدة أيضا تحميل نفس شهادة CA مثل CallManager-trust لأنها مطلوبة إذا تم تمكين تشفير الإشارات الآمن لنقاط النهاية؛ والذي من المحتمل إذا كان نظام المجموعة في الوضع المختلط.
انتقل إلى النظام > معلمات الخدمة. حدد خادم Unified CM Publisher في حقل الخادم ووظيفة وكيل مرجع شهادات Cisco في حقل الخدمة.
قم بتعيين قيمة مصدر الشهادة إلى نقطة النهاية إلى CA عبر الإنترنت وأدخل القيم لحقول معلمات CA عبر الإنترنت. تأكد من إستخدام FQDN الخاص بخادم الويب، واسم قالب الشهادة الذي تم إنشاؤه مسبقا (CiscoRA)، ونوع CA على أنه Microsoft CA واستخدم بيانات اعتماد حساب مستخدم CiscoRA الذي تم إنشاؤه مسبقا.
تخبرك نافذة POP بضرورة إعادة تشغيل خدمة CAPF. ولكن أولا، قم بتنشيط خدمة تسجيل الشهادات من Cisco من خلال Cisco Unified ServiceAbility > Tools > Service Activation، وحدد الناشر في حقل الخادم وحدد خانة الاختيار خدمة تسجيل الشهادات من Cisco، ثم حدد الزر حفظ:
التحقق من الصحة
التحقق من شهادات IIS
من متصفح ويب في حاسب شخصي له اتصال بالخادم (يفضل في نفس شبكة ناشر CUCM) انتقل إلى عنوان URL