PDF(1.9 MB) Mit Adobe Reader auf verschiedenen Geräten anzeigen
ePub(1.7 MB) In verschiedenen Apps auf iPhone, iPad, Android, Sony Reader oder Windows Phone anzeigen
Mobi (Kindle)(1.4 MB) Auf einem Kindle-Gerät oder einer Kindle-App auf mehreren Geräten anzeigen
Aktualisiert:1. Oktober 2026
Dokument-ID:214501
Inklusive Sprache
In dem Dokumentationssatz für dieses Produkt wird die Verwendung inklusiver Sprache angestrebt. Für die Zwecke dieses Dokumentationssatzes wird Sprache als „inklusiv“ verstanden, wenn sie keine Diskriminierung aufgrund von Alter, körperlicher und/oder geistiger Behinderung, Geschlechtszugehörigkeit und -identität, ethnischer Identität, sexueller Orientierung, sozioökonomischem Status und Intersektionalität impliziert. Dennoch können in der Dokumentation stilistische Abweichungen von diesem Bemühen auftreten, wenn Text verwendet wird, der in Benutzeroberflächen der Produktsoftware fest codiert ist, auf RFP-Dokumentation basiert oder von einem genannten Drittanbieterprodukt verwendet wird. Hier erfahren Sie mehr darüber, wie Cisco inklusive Sprache verwendet.
Informationen zu dieser Übersetzung
Cisco hat dieses Dokument maschinell übersetzen und von einem menschlichen Übersetzer editieren und korrigieren lassen, um unseren Benutzern auf der ganzen Welt Support-Inhalte in ihrer eigenen Sprache zu bieten. Bitte beachten Sie, dass selbst die beste maschinelle Übersetzung nicht so genau ist wie eine von einem professionellen Übersetzer angefertigte. Cisco Systems, Inc. übernimmt keine Haftung für die Richtigkeit dieser Übersetzungen und empfiehlt, immer das englische Originaldokument (siehe bereitgestellter Link) heranzuziehen.
Dieses Dokument beschreibt die automatische Zertifikatregistrierung und -verlängerung über die CAPF Online-Funktion für Cisco Unified Communications Manager (CUCM).
Voraussetzungen
Anforderungen
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Cisco Unified Communications Manager
X.509-Zertifikate
Windows-Server
Windows Active Directory (AD)
Windows-Internetinformationsdienste (IIS)
NT (New Technology) LAN Manager (NTLM)-Authentifizierung
Verwendete Komponenten
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
CUCM-Version 12.5.1.10000-22
Windows Server 2012 R2
IP-Telefon CP-8865/Firmware: SIP 12-1-1SR1-4 und 12-5-1SR2.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Hintergrundinformationen
In diesem Dokument wird die Konfiguration der Funktion und der zugehörigen Ressourcen für weitere Recherchen beschrieben.
Überprüfen von Serverzeit und -datum
Stellen Sie sicher, dass auf dem Windows-Server das richtige Datum, die richtige Uhrzeit und die richtige Zeitzone konfiguriert sind, da sich dies auf die Gültigkeitsdauer des Zertifikats der Serverstamm-Zertifizierungsstelle (Certificate Authority, CA) und der von ihm ausgestellten Zertifikate auswirkt.
Computername des Aktualisierungsservers
Standardmäßig hat der Name des Servercomputers einen zufälligen Namen wie WIN-730K65R6BSK. Bevor Sie die AD-Domänendienste aktivieren, müssen Sie zunächst sicherstellen, dass der Name des Servercomputers auf den Namen des Serverhostnamens und den Namen des Herausgebers der Stammzertifizierungsstelle bis zum Ende der Installation aktualisiert wird. Andernfalls sind nach der Installation der AD-Dienste viele zusätzliche Schritte erforderlich, um dies zu ändern.
Navigieren Sie zu Lokaler Server, und wählen Sie den Namen des Computers aus, um die Systemeigenschaften zu öffnen.
Wählen Sie die Schaltfläche Ändern, und geben Sie den neuen Namen des Computers ein:
Starten Sie den Server neu, damit die Änderungen übernommen werden.
Konfigurieren
AD-Dienste, Benutzer und Zertifikatvorlage
Aktivieren und Konfigurieren der Active Directory-Dienste
Wählen Sie im Server-Manager die Option Rollen und Features hinzufügen, wählen Sie die rollenbasierte oder funktionsbasierte Installation aus, und wählen Sie den Server aus dem Pool (es darf nur einen im Pool geben) und dann die Active Directory-Domänendienste aus:
Fahren Sie mit der Auswahl der Schaltfläche Weiter und dann mit der Installation fort.
Wählen Sie die Schaltfläche Schließen, nachdem die Installation abgeschlossen ist.
Unter Server Manager > AD DS wird eine Warnregisterkarte mit dem Titel Configuration required for Active Directory Domain Services (Konfiguration erforderlich für Active Directory-Domänendienste) angezeigt. Wählen Sie weitere Links und anschließend die verfügbare Aktion aus, um den Setup-Assistenten zu starten:
Schließen Sie die Eingabeaufforderungen im Domänen-Setup-Assistenten ab, fügen Sie eine neue Gesamtstruktur mit dem gewünschten Stammdomänennamen hinzu, und deaktivieren Sie das DNS-Kontrollkästchen, wenn verfügbar. Definieren Sie das DSRM-Kennwort.
Sie müssen einen NetBIOS-Domänennamen angeben (in dieser Übung mit MICHAMEN1 verwendet).
Schließen Sie den Assistenten ab. Der Server wird dann neu gestartet, um die Installation abzuschließen.
Bei der nächsten Anmeldung müssen Sie den neuen Domänennamen angeben. Beispiel: MICHAMEN1\Administrator.
Aktivieren und Konfigurieren der Zertifikatdienste
Wählen Sie im Server Manager die Option Rollen und Features hinzufügen aus.
Wählen Sie Active Directory Certificate Services aus, und fügen Sie die erforderlichen Funktionen hinzu (alle verfügbaren Funktionen wurden aus den Rollendiensten ausgewählt, die für diese Übung aktiviert wurden).
Informationen zu Rollendiensten finden Sie unter Certification Authority Web Enrollment.
Unter Server Manager >AD DS muss eine Warnregisterkarte mit dem Titel Configuration required for Active Directory Certificate Services (Konfiguration erforderlich für Active Directory-Zertifikatdienste) angezeigt werden. Wählen Sie den Link more (Mehr) aus, und klicken Sie dann auf Available Action (Verfügbare Aktion):
Navigieren Sie im AD-CS-Assistenten nach der Installation durch die folgenden Schritte:
Wählen Sie die Web Enrollment-Rollen der Zertifizierungsstelle und der Zertifizierungsstelle aus.
Wählen Sie eine Enterprise-CA mit folgenden Optionen:
Stamm-CA
Erstellen Sie einen neuen privaten Schlüssel.
Privaten Schlüssel verwenden - SHA1 mit Standardeinstellungen.
Legen Sie einen gemeinsamen Namen für die Zertifizierungsstelle fest (muss mit dem Hostnamen des Servers übereinstimmen).
Legen Sie die Gültigkeit für 5 Jahre (oder mehr, wenn gewünscht) fest.
Wählen Sie im restlichen Assistenten die Schaltfläche Weiter.
Erstellung von Zertifikatvorlagen für Cisco RA
Öffnen Sie MMC. Wählen Sie das Windows Start-Logo aus, und geben Sie mmc unter Ausführen ein.
Öffnen Sie ein MMC-Fenster, und fügen Sie die Snap-Ins hinzu (an verschiedenen Stellen der Konfiguration verwendet). Wählen Sie anschließend OK.
Wählen Sie Datei > Speichern, und speichern Sie diese Konsolensitzung auf dem Desktop, um schnell wieder darauf zugreifen zu können.
Wählen Sie in den Snap-Ins Zertifikatvorlagen aus.
Erstellen oder klonen Sie eine Vorlage (vorzugsweise die Vorlage der Root Certification Authority, falls verfügbar), und nennen Sie sie CiscoRA.
Ändern Sie die Vorlage. Klicken Sie mit der rechten Maustaste darauf, und wählen Sie Eigenschaften aus.
Wählen Sie die Registerkarte Allgemein, und legen Sie den Gültigkeitszeitraum auf 20 Jahre (oder ggf. einen anderen Wert) fest. Stellen Sie auf dieser Registerkarte sicher, dass Vorlage, Anzeigename und Name und Werte übereinstimmen.
Wählen Sie die Registerkarte Erweiterungen aus, markieren Sie Anwendungsrichtlinien, und wählen Sie Bearbeiten aus.
Entfernen Sie alle Richtlinien, die im angezeigten Fenster angezeigt werden.
Wählen Sie die Registerkarte Subject Name (Antragstellername) und anschließend das Optionsfeld Supply in Request (Versorgung in Anfrage).
Wählen Sie die Registerkarte Sicherheit, und gewähren Sie Berechtigungen entsprechend Ihren Anforderungen für Gruppen/Benutzernamen.
Anmerkung: In diesem Beispiel wurden der Einfachheit halber umfassende Berechtigungen gewährt, was jedoch Auswirkungen auf die Sicherheit hat. In einer Produktionsumgebung dürfen Schreib- und Registrierungsberechtigungen nur den Benutzern und Gruppen erteilt werden, die diese benötigen. Weitere Informationen finden Sie in der Microsoft-Dokumentation.
Bereitstellung der Zertifikatvorlage für die Ausgabe
Wählen Sie in den MMC-Snap-Ins die Option Zertifizierungsstelle aus, und erweitern Sie die Ordnerstruktur, um den Ordner Zertifikatvorlagen zu suchen.
Klicken Sie mit der rechten Maustaste in den weißen Bereich im Rahmen, der den Namen und den beabsichtigten Zweck enthält.
Wählen Sie Neu und Zertifikatvorlage aus, die ausgestellt werden soll.
Wählen Sie die neu erstellte und bearbeitete Cisco RA-Vorlage aus.
Active Directory CiscoRA-Kontoerstellung
Navigieren Sie zu MMC-Snap-Ins, und wählen Sie Active Directory-Benutzer und -Computer aus.
Wählen Sie den Ordner Benutzer in der Struktur im linken Bereich aus.
Klicken Sie mit der rechten Maustaste in den weißen Bereich im Rahmen, der Name, Typ und Beschreibung enthält.
Wählen Sie Neu und Benutzer aus.
Erstellen Sie das CiscoRA-Konto mit Benutzername/Kennwort (in dieser Übung wurde Cisco/Cisco123 verwendet), und aktivieren Sie das Kontrollkästchen Kennwort läuft nie ab, wenn es angezeigt wird.
Konfiguration für IIS-Authentifizierung und SSL-Bindung
Aktivieren der NTLM-Authentifizierung
Navigieren Sie zu MMC-Snap-Ins, und wählen Sie unter dem Snap-In Internetinformationsdienste (IIS)-Manager den Servernamen aus.
Die Funktionsliste wird im nächsten Frame angezeigt. Doppelklicken Sie auf das Symbol für die Authentifizierungsfunktion.
Markieren Sie Windows-Authentifizierung, und wählen Sie im Rahmen Aktionen (rechter Bereich) die Option Aktivieren ausaus.
Im Aktionsbereich wird die Option Erweiterte Einstellungen angezeigt. Wählen Sie es aus, und deaktivieren Sie Enable Kernel-mode authentication.
Wählen Sie Provider aus, ordnen Sie NTML an, und verhandeln Sie.
Identitätszertifikat für den Webserver generieren
Wenn dies noch nicht der Fall ist, müssen Sie ein Zertifikat und ein Identitätszertifikat für den Webdienst generieren, das von der Zertifizierungsstelle signiert wird, da Cisco RA keine Verbindung mit dem Zertifikat herstellen kann, wenn das Webserverzertifikat selbstsigniert ist:
Wählen Sie Ihren Web-Server aus dem IIS-Snap-In aus, und doppelklicken Sie auf das Funktionssymbol für Serverzertifikate:
Standardmäßig wird dort ein Zertifikat angezeigt. das selbstsignierte Root-Zertifizierungsstellenzertifikat; Wählen Sie im Menü Aktionen die Option Domänenzertifikat erstellen. Geben Sie die Werte im Konfigurationsassistenten ein, um das neue Zertifikat zu erstellen. Stellen Sie sicher, dass es sich bei dem Common Name um einen auflösbaren vollqualifizierten Domänennamen (Fully Qualified Domain Name, FQDN) handelt, und wählen Sie dann Weiter:
Wählen Sie das Zertifikat Ihrer Stammzertifizierungsstelle als Aussteller aus, und wählen Sie Beenden:
Es werden sowohl das Zertifizierungsstellenzertifikat als auch das Webserver-Identitätszertifikat angezeigt:
Webserver SSL-Bindung
Wählen Sie eine Site in der Strukturansicht aus (Sie können die Standardwebsite verwenden oder sie für bestimmte Sites präziser gestalten), und wählen Sie Bindungen aus dem Bereich Aktionen aus. Dadurch wird der Bindungs-Editor geöffnet, mit dem Sie Bindungen für die Website erstellen, bearbeiten und löschen können. Wählen Sie Hinzufügen aus, um die neue SSL-Bindung zur Site hinzuzufügen.
Die Standardeinstellungen für eine neue Bindung sind auf HTTP an Port 80 festgelegt. Wählen Sie in der Dropdown-Liste Typ die Option https aus. Wählen Sie das selbstsignierte Zertifikat, das Sie im vorherigen Abschnitt erstellt haben, aus der Dropdown-Liste "SSL-Zertifikat" aus, und wählen Sie dann OK aus.
Jetzt haben Sie eine neue SSL-Bindung auf Ihrer Website und alles, was bleibt, ist zu überprüfen, dass es funktioniert, indem Sie Durchsuchen *:443 (https) Option aus dem Menü und stellen Sie sicher, dass die Standard-IIS-Webseite HTTPS verwendet:
Denken Sie daran, den IIS-Dienst nach Konfigurationsänderungen neu zu starten. Verwenden Sie die Option Neustart im Bereich Aktionen.
Konfiguration des CUCM
Navigieren Sie zu Ihrer AD CS-Webseite (Ihr Server-FQDN), und laden Sie das CA-Zertifikat herunter.
Navigieren Sie von der Seite OS Administration (Betriebssystemverwaltung) zu Security > Certificate Management, und wählen Sie die Schaltfläche Upload Certificate/Certificate chain (Zertifikat/Zertifikatskette hochladen) aus, um das Zertifizierungsstellenzertifikat hochzuladen, dessen Zweck auf CAPF-trust festgelegt ist.
An dieser Stelle ist es auch sinnvoll, dasselbe CA-Zertifikat wie CallManager-trust hochzuladen, da es erforderlich ist, wenn die sichere Signalisierungsverschlüsselung für die Endpunkte aktiviert ist. Dies ist wahrscheinlich, wenn sich der Cluster im gemischten Modus befindet.
Navigieren Sie zu System > Service Parameters. Wählen Sie den Unified CM Publisher-Server im Feld Server und die Cisco Certificate Authority Proxy-Funktion im Feld Dienst aus. Klicken Sie auf Weiter.
Legen Sie den Wert des Zertifikatausstellers auf Endpoint (Endpunkt) auf Online CA (Onlinezertifizierungsstelle) fest, und geben Sie die Werte für die Onlinezertifizierungsparameter-Felder ein. Stellen Sie sicher, dass Sie den FQDN des Webservers, den Namen der zuvor erstellten Zertifikatvorlage (CiscoRA), den CA-Typ als Microsoft-CA und die Anmeldeinformationen des zuvor erstellten CiscoRA-Benutzerkontos verwenden.
Ein Popup-Fenster informiert Sie, dass der CAPF-Dienst neu gestartet werden muss. Aktivieren Sie jedoch zuerst den Cisco Certificate Enrollment Service über Cisco Unified Serviceability > Tools > Service Activation, wählen Sie den Publisher im Serverfeld aus, aktivieren Sie das Kontrollkästchen Cisco Certificate Enrollment Service, und klicken Sie dann auf die Schaltfläche Speichern:
Überprüfung
Überprüfen von IIS-Zertifikaten
Navigieren Sie von einem Webbrowser in einem PC mit Verbindung zum Server (vorzugsweise im selben Netzwerk wie der CUCM Publisher) zu URL.
Das Zertifikat wird als nicht vertrauenswürdig angezeigt. Fügen Sie die Ausnahme hinzu, und überprüfen Sie das Zertifikat. Stellen Sie sicher, dass er dem erwarteten FQDN entspricht:
Nachdem Sie die Ausnahme akzeptiert haben, müssen Sie authentifizieren. an dieser Stelle müssen Sie die zuvor für das CiscoRA-Konto konfigurierten Anmeldeinformationen verwenden:
Nach der Authentifizierung müssen Sie in der Lage sein, die Willkommensseite von AD CS (Active Directory Certificate Services) anzuzeigen:
CUCM-Konfiguration überprüfen
Führen Sie die erforderlichen Schritte aus, um ein LSC-Zertifikat auf einem der Telefone zu installieren.
Schritt 1. Öffnen Sie die Seite CallManager-Verwaltung, Gerät und dann Telefon.
Schritt 2: Wählen Sie die Schaltfläche Suchen, um die Telefone anzuzeigen.
Schritt 3: Wählen Sie das Telefon aus, auf dem Sie das LSC installieren möchten.
Schritt 4: Blättern Sie nach unten zu CAPF-Informationen (Certification Authority Proxy Function).
Schritt 5: Wählen Sie die Option Install/Upgrade (Installieren/Aktualisieren) aus dem Zertifikatvorgang.
Schritt 6: Wählen Sie den Authentifizierungsmodus aus. (Mit Null-Zeichenfolge ist für Testzwecke kein Problem.)
Schritt 7: Navigieren Sie zum oberen Seitenrand, und wählen Sie Save (Speichern) und Apply Config (Konfiguration für das Telefon anwenden).
Schritt 8: Nachdem das Telefon neu gestartet wurde und sich wieder registriert hat, verwenden Sie den LSC-Statusfilter, um die erfolgreiche Installation des LSC zu bestätigen.
Öffnen Sie auf der AD-Serverseite die MMC, und erweitern Sie das Snap-In Zertifizierungsstelle, um den Ordner Ausgestellte Zertifikate auszuwählen.
Der Eintrag für das Telefon wird angezeigt. In der Zusammenfassungsansicht werden einige Details angezeigt:
Anforderungs-ID: Eindeutige Sequenznummer
Name des Antragstellers: Der Benutzername des konfigurierten CiscoRA-Kontos muss angezeigt werden.
Zertifikatvorlage: Der Name der erstellten CiscoRA-Vorlage muss angezeigt werden.
Ausgestellter allgemeiner Name: Das Modell des Telefons, an das der Gerätename angehängt wird, muss angezeigt werden.
Gültigkeitsdatum des Zertifikats und Ablaufdatum des Zertifikats
Alternativer Text hinzugefügt. Zielverknüpfungen, Stilanforderungen und Formatierung aktualisiert, um die Richtlinien von Cisco für die Externalisierung zu erfüllen.
2.0
08-Jun-2023
Bestätigt mit BU, dass Kerbeos nicht unterstützt wird, sodass alle Konfigurationsvorschläge zu diesem Kerbeos entfernt werden.