El conjunto de documentos para este producto aspira al uso de un lenguaje no discriminatorio. A los fines de esta documentación, "no discriminatorio" se refiere al lenguaje que no implica discriminación por motivos de edad, discapacidad, género, identidad de raza, identidad étnica, orientación sexual, nivel socioeconómico e interseccionalidad. Puede haber excepciones en la documentación debido al lenguaje que se encuentra ya en las interfaces de usuario del software del producto, el lenguaje utilizado en función de la documentación de la RFP o el lenguaje utilizado por un producto de terceros al que se hace referencia. Obtenga más información sobre cómo Cisco utiliza el lenguaje inclusivo.
Cisco ha traducido este documento combinando la traducción automática y los recursos humanos a fin de ofrecer a nuestros usuarios en todo el mundo contenido en su propio idioma. Tenga en cuenta que incluso la mejor traducción automática podría no ser tan precisa como la proporcionada por un traductor profesional. Cisco Systems, Inc. no asume ninguna responsabilidad por la precisión de estas traducciones y recomienda remitirse siempre al documento original escrito en inglés (insertar vínculo URL).
Este documento proporciona un procedimiento paso a paso recomendado sobre cómo regenerar certificados en Cisco Unified Communications Manager (CUCM) versión 12.X y posteriores. Este proceso no utiliza la reserva a las versiones anteriores a la funcionalidad 8.0 y actualiza los certificados por función. La función de seguridad predeterminada es Identity Trust List (ITL) y Mixed-Mode (Lista de confianza de certificados) para evitar problemas de registro.
Cisco recomienda que tenga conocimiento sobre estos temas:
La información de este documento se basa en la versión 12.X y posteriores de CUCM.
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Paso 1. Abra la página de administración del Call Manager (CM).
Paso 2. Vaya a Application > Plugins > Find > Cisco Unified Real-Time Monitoring Tool - Windows > Download.
Paso 3. Inicie el software de instalación RTMT descargado y siga el asistente de instalación.
Paso 1. Inicie RTMT e introduzca la dirección IP o el nombre de dominio completo (FQDN) y, a continuación, el nombre de usuario y la contraseña para acceder a la herramienta.
Paso 2. Esta sección identifica el número total de terminales registrados y cuántos se registran en cada nodo. Supervisión durante el restablecimiento del terminal para garantizar el registro antes de la regeneración del siguiente certificado.
a. Seleccione la ficha Voz/Vídeo.
b. Seleccione Device Summary.
Consejo: El proceso de regeneración de algunos certificados puede afectar a los terminales. Considere un plan de acción después del horario laboral normal debido a la necesidad de reiniciar los servicios y los teléfonos. Se recomienda supervisar el registro del teléfono a través de RTMT.
Advertencia: Los terminales con discrepancias actuales entre ITL pueden tener problemas de registro después de este proceso. La eliminación del DIT en el terminal es una solución típica de las mejores prácticas después de que se complete el proceso de regeneración y se hayan registrado todos los demás teléfonos.
Paso 1. Abra la página Administración de CM.
Paso 2. Vaya a System > Enterprise Parameters > Security Parameters > Cluster Security Mode.
Es fundamental para el buen funcionamiento del sistema que todos los certificados estén actualizados en todo el clúster de CUCM. Si los certificados caducan o no son válidos, pueden afectar significativamente a la funcionalidad normal del sistema. Aquí se muestra una lista de servicios para los certificados específicos que no son válidos o que han caducado. El impacto puede variar según la configuración del sistema.
Nota: El certificado de recuperación ITLR se utiliza cuando los dispositivos pierden su estado de confianza. El certificado aparece tanto en ITL como en CTL (cuando el proveedor CTL está activo). Si los dispositivos pierden su estado de confianza, puede utilizar el comando utils itl reset localkey para clústeres no seguros y el comando utils ctl reset localkey para clústeres de modo mixto. Lea la guía de seguridad de la versión del Call Manager para familiarizarse con cómo se utiliza el certificado ITLRecrecovery y el proceso necesario para recuperar el estado de confianza.
Si el clúster se ha actualizado a una versión que admite una longitud de clave de 2048 y los certificados de servidor de clústeres se han regenerado a 2048 y ITLRecrecovery no se ha regenerado y actualmente tiene una longitud de clave de 1024, el comando de recuperación del DIT falla y el método ITLRecrecovery no se puede utilizar.
Paso 1. Verifique que el archivo ITL sea válido (comando show itl) y que todos los teléfonos confíen en el archivo ITL actual.
Paso 2. Regenere el certificado de recuperación ITLR. Vaya a Administración de Cisco Unified OS > Seguridad > Gestión de certificados > Buscar.
Paso 3. Firme el archivo ITL mediante el certificado de CallManager (utils itl reset localkey).
Paso 4. Reinicie todos los teléfonos.
Paso 5. Reinicie el servicio TFTP (todos los nodos donde se esté ejecutando) para que el archivo ITL sea refirmado por el Nuevo certificado ITLRecrecovery.
Paso 6. Reinicie todos los teléfonos por segunda vez para recoger el nuevo archivo ITL.
Paso 1. Verifique el archivo CTL con el comando show ctl.
Paso 2. Regenere el certificado de recuperación ITLR. Vaya a Administración de Cisco Unified OS > Seguridad > Gestión de certificados > Buscar.
Paso 3. Firme el CTLFile con CallManager Certificate (utils ctl reset localkey). Esto también actualizará el CTLFile con el nuevo certificado de recuperación ITLR.
Paso 4. Restablezca los teléfonos para recoger el nuevo CTLFile con el nuevo certificado ITLRecrecovery.
Paso 5. Actualice CTLFile para que sea refirmado por el nuevo certificado de recuperación ITLR (utils ctl update CTLFile).
Paso 6. Reinicie CallManager y TFTP Services.
Paso 7. Restablezca los teléfonos para recoger el nuevo CTLFile firmado por el nuevo certificado ITLRecrecovery.
Actualmente, no hay un procedimiento de verificación disponible para esta configuración.
Actualmente, no hay información específica de troubleshooting disponible para esta configuración.