Introducción
Este documento describe cómo resolver los errores de certificado de Umbrella Secure Web Gateway (SWG) que ocurren solamente para los certificados firmados por Digicert.
Prerequisites
Requirements
No hay requisitos específicos para este documento.
Componentes Utilizados
La información de este documento se basa en Umbrella Secure Web Gateway.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Problema
Se observan errores de certificados en un conjunto seleccionado de sitios web después de habilitar Controles de aplicaciones en Umbrella Secure Web Gateway (SWG). Si estos errores de certificado son certificados Digicert consistentes, continúe leyendo este artículo. Si todos estos certificados son certificados, consulte la documentación de Umbrella para implementar la CA raíz de Cisco en para realizar el descifrado SSL.
Solución
Los errores de certificado que se producen después de habilitar los controles de aplicación se deben normalmente al bloqueo del servicio de administración de certificados Digicert en la categoría Seguridad. Con los servicios Digicert bloqueados, la comprobación de revocación de certificados realizada por los clientes para validar el certificado puede fallar para todos los certificados firmados por Digicert.
La causa más común es un bloque de la categoría de aplicación Seguridad, que puede incluir automáticamente Digicert y causar importantes problemas de certificados.
Para resolver este problema, asegúrese de que Digicert OCSP y Digicert no estén bloqueados por la configuración de la aplicación. Vea la configuración de esta captura de pantalla como un ejemplo de una configuración que requiere ajuste:
360051888492
Además, asegúrese de que se aplica la política que se espera aplicar visitando http://policy-debug.checkumbrella.com/
Para confirmar esta resolución, compruebe la búsqueda de actividad para ver un cambio de consultas ocsp.digicert.com de "Bloqueado" a "Permitido".