Este documento describe cómo resolver problemas y renovar un certificado de administrador caducado de Cisco Identity Services Engine (ISE).
Cisco recomienda que conozca estos temas:
La información de este documento se basa en las siguientes versiones de software:
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Este documento se centra en la implementación distribuida; sin embargo, puede utilizar el mismo plan de solución de problemas en un nodo independiente.
En la implementación distribuida de ISE, el nodo es el nodo de administración principal (PPAN) o secundario.
Este documento utiliza el certificado ISE Admin como certificado autofirmado para demostrar el impacto del certificado caducado, pero este enfoque no se recomienda para un sistema de producción. Es mejor utilizar el certificado firmado por la autoridad para el uso del administrador.
Paso 1. Compruebe el estado de despliegue. Navegue hasta Administración > Sistema > Despliegue.
Puede verificar el estado de los nodos secundarios, como se muestra, los tres nodos secundarios son (No sincronizado).
Estado de implementación
Paso 2. Revise las alarmas. Navegue hasta Panel > Alarmas > (Certificado expirado).
Para confirmar qué nodo y qué certificado ha caducado.
Alarmas (certificado caducado)
Paso 3. Compruebe el estado del certificado de administración. Vaya a Administration > System > Certificates > Certificate Management > System Certificates > Expand node.
1. Nodo de administración principal (PPAN):
Estado del certificado de administración de PPAN
2. Nodos secundarios.
Para los nodos secundarios podría ser 1 de 2 opciones y en ambos casos debe aplicar el mismo plan de acción:
A. Puede expandir el certificado del sistema de nodos y confirmar que el certificado de administración ha caducado:
Estado del certificado de administrador del nodo secundario
B. Error de lanzamiento ("Error al cargar certificados. No se puede alcanzar el nodo en este momento. Inténtelo de nuevo más tarde"), como se muestra para (ise-psn2).
Nodo secundario no alcanzable
Después de confirmar que el certificado de administrador ha caducado para los 4 nodos, debe seguir estos pasos:
Paso 1. Anule el registro de todos los nodos secundarios de la implementación distribuida (solo si el certificado de administrador ha caducado).
Vaya a Administration > System > Deployment > Check [ √ ] de los nodos secundarios y haga clic en Deregister.
Anulación del registro de nodos secundarios
Se anulará el registro de todos los nodos secundarios
Paso 2. Renueve el certificado de administrador del nodo de administración principal (PPAN).
Generar nuevo certificado de administrador autofirmado
2. Seleccione el nodo principal Admin Node (PPAN) (ise-ppan) y rellene la información del certificado:
Seleccione el nodo de administración principal (PPAN)
3. Marque [ √ ] el uso de Admin.
Uso del administrador
4. Establezca el Tiempo de reinicio en Reiniciar ahora para el nodo de administración principal (PPAN). Establezca todos los nodos de la implementación en Reiniciar ahora o Reiniciar más tarde.
Después de renovar un certificado de administrador (un certificado configurado para el uso del administrador) en el nodo de administración principal (PPAN), se deben reiniciar todos los nodos de la implementación.
Establezca la hora de reinicio en Now
5. Haga clic en Enviar.
Puede ver y editar los reinicios programados en la ventana Administration > System > Certificates > Admin Certificate Node Restart, que está disponible en Cisco ISE Release 3.3.
6. Compruebe el nuevo certificado de administrador del nodo de administración principal (PPAN).
Vaya a Administration > System > Certificates > Certificate Management > System Certificates > Expand (ise-ppan).
Nuevo certificado de administrador (ise-ppan)
Paso 3. Renueve el certificado de administrador de los nodos secundarios.
1. Confirme el nodo secundario en la implementación independiente después de darse de baja de la implementación distribuida.
Navegue por el nodo a través de la GUI (https://<FQDN/IP>) y navegue hasta Administration > System > Deployment.
(ise-span) en la implementación independiente
2. Vaya a Administración > Sistema > Certificados > Administración de certificados > Certificados del sistema. Haga clic en +Generar certificado con firma automática.
Generar nuevo certificado de administrador autofirmado
3. Seleccione el (ise-span) y rellene la información del certificado.
Seleccione el nodo
4. Marque [ √ ] el uso de Admin.
Uso del administrador
5. Haga clic en Enviar.
6. Compruebe el nuevo certificado de administrador en (ise-span).
Vaya a Administration > System > Certificates > Certificate Management > System Certificates > Expand (ise-span).
Nuevo certificado de administrador (ise-span)
Paso 4. Registre los nodos secundarios en la implementación distribuida.
Configure las personas y los roles de implementación tal y como estaban antes (Admin, MNT, PSN, etc.).
1. En la GUI del nodo de administración principal (PPAN), vaya a Administración > Sistema > Implementación. Haga clic en Registrar.
GUI del nodo de administración principal (PPAN)
2. Introduzca el FQDN y las credenciales del nodo secundario (Nombre de usuario/Contraseña).
Introduzca el nombre de dominio completo (FQDN) que se puede resolver mediante DNS del nodo independiente que va a registrar. El FQDN del (PPAN) y el nodo que se está registrando deben poder resolverse entre sí.
Introducir acceso al nodo secundario
3. Habilitar el personaje correcto y los servicios.
Registrar nodo secundario (ise-span)
Paso 5. Verifique el estado de implementación.
Vaya a Administration > System > Deployment.
(ise-span) Añadido a la implementación
Paso 1. Confirme el estado de despliegue distribuido.
Desde la GUI del nodo de administración principal (PPAN), vaya a Administration > System > Deployment. Puede confirmar que este nodo (ise-psn1) ya está dado de baja.
(PPAN) Nodos de implementación
Paso 2. Confirme el estado del nodo (ise-psn1).
Navegue por el nodo secundario a través de la GUI (KD lab local) y navegue Log in > About ISE and Server.
Nodo secundario (ise-psn1) bloqueado en el estado de implementación distribuida
Paso 1. Anule el registro del nodo (ise-psn1) manualmente.
Aplique el nodo (ise-psn1) a la implementación independiente a través de la GUI (Anular registro del nodo).
Anulación manual del registro del nodo: GUI
Paso 2. Verifique el (ise-psn1) ahora en la implementación independiente.
(ise-psn1) en implementaciones independientes
Paso 3. Una vez que pueda confirmar el nodo en estado autónomo, continúe con los mismos pasos en la sección Plan de Acción:
(ise-psn1) Añadido a la implementación
Paso 1. Confirme el estado de despliegue distribuido.
Desde la GUI del nodo de administración principal (PPAN), vaya a Administration > System > Deployment. Puede confirmar que este nodo (ise-psn2) ya está dado de baja.
(PPAN) Nodos de implementación
Paso 2. Confirme el estado del nodo (ise-psn2).
Debido a que el certificado de administración ha caducado en algunos casos, puede notar estos síntomas:
(ise-psn2) en implementaciones independientes
Paso 1. Renueve el certificado de administrador del nodo (ise-psn2).
Renovar (ise-psn1) certificado de administrador
6. Compruebe el nuevo certificado de administrador en (ise-psn2).
Nuevo certificado de administrador (ise-psn2)
Paso 2. Registre el nodo (ise-psn2) en la implementación distribuida.
Paso 3. Compruebe el estado de implementación.
La implementación en sincronización de nuevo
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
3.0 |
26-Aug-2026
|
Recertificación: formato actualizado |
2.0 |
29-Jan-2025
|
Versión inicial |
1.0 |
27-Jan-2025
|
Versión inicial |