Este documento describe las prácticas recomendadas y los procedimientos proactivos para renovar certificados en Cisco Identity Services Engine (ISE).
Cisco recomienda que tenga conocimiento sobre estos temas:
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
En este documento se describen las mejores prácticas y los procedimientos proactivos para renovar certificados en Cisco Identity Services Engine (ISE). También se revisa cómo configurar alarmas y notificaciones para que los administradores reciban advertencias sobre eventos inminentes, como la expiración de certificados. Como administrador de ISE, con el tiempo descubrirá que los certificados de ISE caducan. Si su servidor ISE tiene un certificado caducado, pueden surgir problemas graves a menos que reemplace el certificado caducado por un certificado nuevo y válido.
El administrador de ISE debe instalar un certificado nuevo y válido en ISE antes de que caduque el certificado anterior. Este enfoque proactivo evita o minimiza el tiempo de inactividad y previene el impacto en los usuarios finales. Una vez que comienza el período de tiempo del certificado recién instalado, puede habilitar EAP/Admin o cualquier otro rol en el nuevo certificado.
Puede configurar ISE para que genere alarmas y notifique al administrador que instale nuevos certificados antes de que caduquen los antiguos.
Cuando se instala ISE, genera un certificado autofirmado. El certificado autofirmado se utiliza para el acceso administrativo y para la comunicación dentro de la implementación distribuida (HTTPS), así como para la autenticación de usuarios (EAP). En un sistema en vivo, utilice un certificado de CA en lugar de un certificado firmado automáticamente.
El formato para un certificado de ISE debe ser correo de privacidad mejorada (PEM) o reglas de codificación diferenciadas (DER).
Para ver el certificado autofirmado inicial, vaya a Administración > Sistema > Certificados > Certificados del sistema en la GUI de ISE, como se muestra en esta imagen.

Si instala un certificado de servidor en ISE a través de una solicitud de firma de certificado (CSR) y cambia el certificado para el protocolo de administración o EAP, el certificado de servidor autofirmado sigue presente pero está en el estado No en uso.
Suponga que el certificado instalado caduca pronto. ¿Es mejor dejar que el certificado caduque antes de renovarlo o cambiarlo antes de que caduque? Debe cambiar el certificado antes de la expiración para tener tiempo de planificar el intercambio de certificados y gestionar el tiempo de inactividad causado por el intercambio.
¿Cuándo debe cambiar el certificado? Obtenga un nuevo certificado con una fecha de inicio previa a la fecha de vencimiento del certificado anterior. El período de tiempo entre esas dos fechas es la ventana de cambio.
Esta imagen muestra la información de un certificado que caduca pronto:

Este procedimiento describe cómo renovar el certificado a través de una CSR:
Una vez que reciba el certificado final de su CA, debe agregar el certificado a ISE:
Cisco ISE le notifica cuando la fecha de vencimiento de un certificado local está dentro de los 90 días. Dicha notificación anticipada lo ayuda a evitar certificados vencidos, planificar el cambio de certificado y evitar o minimizar el tiempo de inactividad.
La notificación aparece de varias maneras:
Configure ISE para la notificación por correo electrónico de las alarmas de vencimiento. En la consola de ISE, navegue hasta Administración > Sistema > Configuración > Servidor SMTP, identifique el servidor de protocolo simple de transferencia de correo (SMTP) y defina las otras configuraciones del servidor para que se envíen notificaciones por correo electrónico para las alarmas.

Existen dos maneras de configurar las notificaciones:
Utilize esta sección para confirmar que su configuración funcione correctamente.
Verifique que el sistema de alertas funcione correctamente. En este ejemplo, un cambio de configuración genera una alerta con un nivel de gravedad de información. (Una alarma de información es la gravedad más baja, mientras que los vencimientos de certificados generan un nivel de gravedad de advertencia más alto).

Este es un ejemplo de la alarma de correo electrónico que envía ISE:

Este procedimiento describe cómo verificar que el certificado está instalado correctamente y cómo cambiar los roles de EAP y/o Admin:
CLI:> show application status ise
Si desea verificar el certificado externamente, puede utilizar las herramientas integradas de Microsoft Windows o el kit de herramientas de OpenSSL.
OpenSSL es una implementación de código abierto del protocolo de capa de sockets seguros (SSL). Si los certificados utilizan su propia CA privada, debe colocar su certificado de CA raíz en una máquina local y utilizar la opción -CApath de OpenSSL. Si tiene una CA intermedia, también debe colocarla en el mismo directorio.
Para obtener información general sobre el certificado y verificarlo, utilice:
openssl x509 -in certificate.pem -noout -text
openssl verify certificate.pem
También puede ser útil convertir los certificados con el kit de herramientas de OpenSSL:
openssl x509 -in certificate.der -inform DER -outform PEM -out certificate.pem
Actualmente no hay información de diagnóstico específica disponible para esta configuración.
Como puede instalar un nuevo certificado en ISE antes de que esté activo, Cisco recomienda que instale el nuevo certificado antes de que caduque el antiguo. Este período de superposición entre la fecha de vencimiento del certificado anterior y la fecha de inicio del nuevo certificado le da tiempo para renovar los certificados y planificar su instalación con poco o ningún tiempo de inactividad. Una vez que el nuevo certificado ingrese a su rango de fechas válido, habilite el EAP o el administrador. Recuerde que si habilita el uso del administrador, se reinicia el servicio.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
5.0 |
22-Apr-2026
|
SEO actualizado. |
4.0 |
10-Oct-2024
|
Se ha añadido Aviso legal y texto alternativo.
Requisitos de estilo actualizados y formato. |
3.0 |
07-Sep-2023
|
Recertificación |
2.0 |
04-Aug-2022
|
Versión inicial |
1.0 |
16-Jun-2021
|
Versión inicial |