PDF(1.9 MB) Visualice con Adobe Reader en una variedad de dispositivos
ePub(1.7 MB) Visualice en diferentes aplicaciones en iPhone, iPad, Android, Sony Reader o Windows Phone
Mobi (Kindle)(1.4 MB) Visualice en dispositivo Kindle o aplicación Kindle en múltiples dispositivos
Actualizado:1 de octubre de 2026
ID del documento:214501
Lenguaje no discriminatorio
El conjunto de documentos para este producto aspira al uso de un lenguaje no discriminatorio. A los fines de esta documentación, "no discriminatorio" se refiere al lenguaje que no implica discriminación por motivos de edad, discapacidad, género, identidad de raza, identidad étnica, orientación sexual, nivel socioeconómico e interseccionalidad. Puede haber excepciones en la documentación debido al lenguaje que se encuentra ya en las interfaces de usuario del software del producto, el lenguaje utilizado en función de la documentación de la RFP o el lenguaje utilizado por un producto de terceros al que se hace referencia. Obtenga más información sobre cómo Cisco utiliza el lenguaje inclusivo.
Acerca de esta traducción
Cisco ha traducido este documento combinando la traducción automática y los recursos humanos a fin de ofrecer a nuestros usuarios en todo el mundo contenido en su propio idioma.
Tenga en cuenta que incluso la mejor traducción automática podría no ser tan precisa como la proporcionada por un traductor profesional.
Cisco Systems, Inc. no asume ninguna responsabilidad por la precisión de estas traducciones y recomienda remitirse siempre al documento original escrito en inglés (insertar vínculo URL).
Este documento describe la inscripción y renovación automática de certificados mediante la función CAPF Online para Cisco Unified Communications Manager (CUCM).
Prerequisites
Requirements
Cisco recomienda que tenga conocimiento sobre estos temas:
Cisco Unified Communications Manager
Certificados X.509
Servidor Windows
Active Directory (AD) de Windows
Servicios de Windows Internet Information Server (IIS)
Autenticación NT (nueva tecnología) LAN Manager (NTLM)
Componentes Utilizados
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
CUCM, versión 12.5.1.10000-22
Windows Server 2012 R2
Teléfono IP CP-8865 / Firmware: SIP 12-1-1SR1-4 y 12-5-1SR2.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Antecedentes
Este documento trata la configuración de la función y los recursos relacionados para una investigación adicional.
Validar la fecha y hora del servidor
Asegúrese de que el servidor de Windows tiene la fecha, hora y zona horaria correctas configuradas, ya que afectan a las horas de validez del certificado de la autoridad de certificación (CA) raíz del servidor, así como a los certificados emitidos por él.
Actualizar nombre de equipo del servidor
De forma predeterminada, el nombre del equipo servidor tiene un nombre aleatorio como WIN-730K65R6BSK. Lo primero que debe hacer antes de habilitar los Servicios de dominio de AD es asegurarse de actualizar el nombre del equipo servidor con el nombre de host del servidor y el nombre del emisor de la CA raíz al final de la instalación; de lo contrario, se necesitan muchos pasos adicionales para cambiarlo después de instalar los servicios de AD.
Navegue hasta Local Server, seleccione el Computer name para abrir las Propiedades del sistema
Seleccione el botón Change y escriba el nuevo nombre de Computer:
Reinicie el servidor para que se apliquen los cambios.
Configurar
Servicios AD, plantilla de usuario y certificado
Habilitar y configurar servicios de Active Directory
En Administrador del servidor, seleccione la opción Agregar funciones y características, seleccione la instalación basada en funciones o basada en funciones y elija el servidor del grupo (sólo debe haber uno en el grupo) y, a continuación, Active Directory Domain Servicios:
Continúe seleccionando el botón Next y, a continuación, Install.
Seleccione el botón Close después de completar la instalación.
Aparece una ficha de advertencia en Administrador del servidor > AD DS con el título Configuración necesaria para los Servicios de dominio de Active Directory. Seleccione el enlace more y, a continuación, la acción availablepara iniciar el asistente de configuración:
Complete las indicaciones en el asistente de configuración de dominio, agregue un nuevo bosque con el nombre de dominio raíz deseado y desmarque la casilla DNS cuando esté disponible. Defina la contraseña de DSRM.
Debe especificar un nombre de dominio NetBIOS (MICHAMEN1 usado en este laboratorio).
Complete el asistente. A continuación, el servidor se reinicia para completar la instalación.
Debe especificar el nuevo nombre de dominio la próxima vez que inicie sesión. Por ejemplo, MICHAMEN1\Administrator.
Habilitar y configurar Servicios de Certificate Server
En Administrador del servidor, seleccione Agregar roles y características.
Seleccione Active Directory Certificate Services y agregue las características requeridas (todas las características disponibles se seleccionaron de los servicios de rol que se habilitaron para este laboratorio).
Para los servicios de rol, marque Certification Authority Web Enrollment.
Debe aparecer una ficha de advertencia en Administrador del servidor >AD DS con el título Configuración necesaria para los Servicios de certificados de Active Directory; Seleccione el enlace more y, a continuación, la acción available:
En el Asistente para configuración posterior a la instalación de AD-CS, desplácese por estos pasos:
Seleccione las funciones de inscripción en la Web Entidad de certificación y Entidad de certificación.
Elija Enterprise CA con las opciones:
CA raíz
Cree una nueva clave privada.
Utilice la clave privada SHA1 con la configuración predeterminada.
Establezca un Nombre común para la CA (Debe coincidir con el nombre de host del servidor).
Establezca la Validez para 5 años (o más si lo desea).
Seleccione el botón Next en el resto del asistente.
Creación de plantillas de certificados para CiscoRA
Abra MMC. Seleccione el logotipo de inicio de windows y escriba mmc en Ejecutar.
Abra una ventana MMC y agregue los complementos (utilizados en diferentes puntos de la configuración) y, a continuación, seleccione Aceptar.
Seleccione File > Save y guarde esta sesión de la consola en el escritorio para un rápido acceso posterior.
En los complementos, seleccione Certificate Templates.
Cree o clone una plantilla (preferiblemente la plantilla de la entidad emisora de certificados raíz, si está disponible) y asígnele el nombre CiscoRA.
Modifique la plantilla. Haga clic con el botón derecho del ratón y seleccione Propiedades.
Seleccione la pestaña General y establezca el período de validez en 20 años (u otro valor si lo desea). En esta ficha, asegúrese de que la plantilla, el nombre para mostrar y el nombre y los valores coinciden.
Seleccione la pestaña Extensions, resalte Application Policies y, a continuación, seleccione Edit.
Elimine las directivas que se muestran en la ventana que aparece.
Seleccione la pestaña Subject Name y el botón de opción Supply en la solicitud.
Seleccione la ficha Seguridad y conceda permisos en función de sus necesidades de grupos o nombres de usuario.
Nota: En este ejemplo, se concedieron permisos completos de forma generalizada para simplificar el proceso, pero esto tiene implicaciones de seguridad. En un entorno de producción, los permisos de escritura e inscripción sólo se deben conceder a los usuarios y grupos que lo requieran. Consulte la documentación de Microsoft para obtener más información.
Hacer que la plantilla de certificado esté disponible para su emisión
En los complementos de MMC, seleccione Certification Authority y expanda el árbol de carpetas para localizar la carpeta Plantillas de certificado.
Haga clic con el botón derecho en el espacio blanco del marco que contiene el nombre y el propósito esperado
Seleccione New y Certificate Template para emitir.
Seleccione la plantilla CiscoRA recién creada y editada.
Creación de cuenta CiscoRA de Active Directory
Vaya a complementos MMC y seleccione Usuarios y equipos de Active Directory.
Seleccione la carpeta Users en el árbol del panel situado más a la izquierda.
Haga clic con el botón secundario en el espacio blanco del marco que contiene Nombre, Tipo y Descripción.
Seleccione Nuevo y Usuario.
Cree la cuenta CiscoRA con nombre de usuario/contraseña (ciscora/Cisco123 se utilizó para este laboratorio) y seleccione la casilla de verificación La contraseña nunca caduca cuando se muestre.
Configuración de Autenticación IIS y Enlace SSL
Habilitar autenticación NTLM.
Vaya a los complementos MMC y, en el complemento Administrador de Internet Information Services (IIS), seleccione el nombre del servidor.
La lista de funciones se muestra en el siguiente fotograma. Haga doble clic en el icono de la función Autenticación.
Resalte Windows Authentication y en el marco Actions (panel derecho) seleccione la opción Enable.
El panel Acciones muestra la opción Configuración avanzada; seleccione it y desmarque Enable Kernel-mode authentication.
Seleccione Providers y ponga en orden NTML, luego Negotiate.
Generar el certificado de identidad para el servidor Web
Si todavía no es el caso, debe generar un certificado y un certificado de identidad para el servicio Web firmado por la CA porque CiscoRA no puede conectarse a él si el certificado del servidor Web es de firma automática:
Seleccione el servidor Web en el complemento IIS y haga doble clic en el icono de la función Certificados de servidor:
De forma predeterminada, puede ver un certificado enumerado allí; que es el certificado de CA raíz autofirmado; En el menú Acciones, seleccione la opción Crear certificado de dominio. Ingrese los valores en el asistente de configuración para crear su nuevo certificado. Asegúrese de que el nombre común es un nombre de dominio completo (FQDN) que se pueda resolver y, a continuación, seleccione Siguiente:
Seleccione el certificado de la CA raíz para que sea el emisor y seleccione Finalizar:
Puede ver ambos, el certificado de CA y el certificado de identidad de servidor web que se muestran:
Enlace SSL de servidor web
Seleccione un sitio en la vista de árbol (puede utilizar el Sitio Web predeterminado o hacerlo más granular para sitios específicos) y seleccione Enlaces en el panel Acciones. De este modo, aparece el editor de enlaces que permite crear, editar y eliminar enlaces para el sitio Web. Seleccione Agregar para agregar su nuevo enlace SSL al sitio.
La configuración predeterminada para un nuevo enlace se establece en HTTP en el puerto 80. Seleccione https en la lista desplegable Tipo. Seleccione el certificado autofirmado que creó en la sección anterior de la lista desplegable Certificado SSL y, a continuación, seleccione Aceptar.
Ahora tiene un nuevo enlace SSL en su sitio y todo lo que queda es comprobar que funciona seleccionando la opción Browse *:443 (https) del menú y asegúrese de que la página Web de IIS predeterminada utiliza HTTPS:
Recuerde reiniciar el servicio IIS después de los cambios de configuración. Utilice la opción Reiniciar del panel Acciones.
Configuración de CUCM
Vaya a la página web de AD CS (FQDN del servidor) y descargue el certificado de la CA.
Navegue hasta Seguridad > Administración de certificados desde la página OS Administration y seleccione el botón Cargar certificado/cadena de certificado para cargar el certificado de CA con el propósito establecido en CAPF-trust.
En este punto, también es una buena idea cargar el mismo certificado de CA como CallManager-trust porque es necesario si el cifrado de señalización segura está habilitado para los terminales; que es probable si el clúster está en modo mixto.
Vaya a System > Service Parameters. Seleccione el servidor del Publicador de Unified CM en el campo servidor y Cisco Certificate Authority Proxy Function en el campo Servicio de Cisco.
Establezca el valor de Certificate Issuer en Endpoint en Online CA e introduzca los valores para los campos Online CA Parameters. Asegúrese de utilizar el FQDN del servidor web, el nombre de la plantilla de certificado creada anteriormente (CiscoRA), el tipo de CA como CA de Microsoft y utilice las credenciales de la cuenta de usuario de CiscoRA creada anteriormente.
Una ventana emergente le informa de que es necesario reiniciar el servicio CAPF. Pero primero, active Cisco Certificate Enrollment Service mediante Cisco Unified Serviceability > Tools > Service Activation, seleccione el publicador en el campo server y marque la casilla de verificación Cisco Certificate Enrollment Service y, a continuación, seleccione el botón Save (Guardar):
Verificación
Verificar certificados IIS
Desde un explorador Web en un PC con conectividad al servidor (preferiblemente en la misma red que el publicador de CUCM), navegue hasta la URL
Se muestra la alerta de certificado no fiable. Agregue la excepción y compruebe el certificado. Asegúrese de que coincide con el FQDN esperado:
Después de aceptar la excepción, debe autenticarse; en este punto, debe utilizar las credenciales configuradas para la cuenta CiscoRA anteriormente:
Después de la autenticación, debe poder ver la página de bienvenida de AD CS (Servicios de certificados de Active Directory):
Verificar configuración de CUCM
Realice los pasos que realiza para instalar un certificado LSC en uno de los teléfonos.
Paso 1. Abra la página CallManager Administration, Device y luego Phone.
Paso 2. Seleccione el botón Find para mostrar los teléfonos.
Paso 3. Seleccione el teléfono en el que desea instalar el LSC.
Paso 4. Desplácese hacia abajo hasta Información sobre la función proxy de la entidad emisora de certificados (CAPF).
Paso 5. Seleccione Install/Upgrade de Certificate Operation.
Paso 6. Seleccione el modo de autenticación. (By Null String está bien para fines de prueba.)
Paso 7. Desplácese hasta la parte superior de la página y seleccione guardar y, a continuación, Aplicar configuración para el teléfono.
Paso 8. Después de que el teléfono se reinicie y regístrese nuevamente, utilice el filtro LSC Status para confirmar que el LSC se instaló correctamente.
Desde el lado del servidor de AD, abra MMC y expanda el complemento Entidad de certificación para seleccionar la carpeta Certificados emitidos.
La entrada del teléfono se muestra en la vista de resumen. Estos son algunos de los detalles que se muestran:
ID de solicitud: Número de secuencia único
Nombre del solicitante: Se debe mostrar el nombre de usuario de la cuenta CiscoRA configurada.
Plantilla de certificado: Se debe mostrar el nombre de la plantilla CiscoRA creada.
Nombre común emitido: Se debe mostrar el modelo del teléfono junto al nombre del dispositivo.
Fecha en Vigor del Certificado y Fecha de Vencimiento del Certificado
Texto alternativo agregado. Enlaces objetivo, requisitos de estilo y formato actualizados para cumplir con las directrices de Cisco para la externalización.
2.0
08-Jun-2023
Confirmada con BU que el kerbeos no es soportado, por lo que se elimina cualquier configuración sugerida relacionada con él.