Ce document décrit comment dépanner et renouveler un certificat d'administration Cisco Identity Services Engine (ISE) expiré.
Cisco vous recommande d'avoir connaissance des sujets suivants :
Les informations contenues dans ce document sont basées sur la version logicielle suivante :
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Ce document porte sur le déploiement distribué ; toutefois, vous pouvez utiliser le même plan de dépannage sur un noeud autonome.
Dans le déploiement distribué ISE, le noeud est soit le noeud d'administration principal (PPAN), soit le noeud secondaire.
Ce document utilise le certificat d'administration ISE comme certificat auto-signé afin de démontrer l'impact d'un certificat expiré, mais cette approche n'est pas recommandée pour un système de production. Il est préférable d'utiliser un certificat signé par l'autorité pour l'administration.
Étape 1. Vérifiez l’état du déploiement. Accédez à Administration > System > Deployment.
Vous pouvez vérifier l'état des noeuds secondaires, comme indiqué, les trois noeuds secondaires sont (Non synchronisé).
État du déploiement
Étape 2. Vérifiez les alarmes. Accédez à Tableau de bord > Alarmes > (Certificat expiré).
Pour confirmer quel noeud et quel certificat a expiré.
Alarmes (certificat expiré)
Étape 3 : vérification de l’état du certificat d’administration Accédez à Administration > Système > Certificats > Gestion des certificats > Certificats système > Noeud Développer.
1. Noeud d'administration principal (PPAN) :
État du certificat d'administration PPAN
2. Noeuds secondaires.
Pour les noeuds secondaires, il peut s'agir d'une option sur deux et dans les deux cas, vous devez appliquer le même plan d'action :
A. Peut développer le certificat système du noeud et confirmer que le certificat d'administration a expiré :
État du certificat Admin du noeud secondaire
B. Lancer une erreur ("Erreur lors du chargement des certificats. Noeud inaccessible pour le moment. Réessayez ultérieurement.") comme indiqué pour (ise-psn2).
Noeud secondaire inaccessible
Après avoir confirmé l'expiration du certificat d'administration pour les 4 noeuds, vous devez appliquer ces étapes :
Étape 1 : annulation de l'enregistrement de tous les noeuds secondaires du déploiement distribué (uniquement si le certificat d'administration a expiré)
Accédez à Administration > System > Deployment > Check [ √ ] des noeuds secondaires et cliquez sur Derregister.
Annuler l'enregistrement des noeuds secondaires
Tous les noeuds secondaires sont désenregistrés
Étape 2 : renouvellement du certificat d’administration du noeud principal d’administration (PPAN)
Générer un nouveau certificat d'administration auto-signé
2. Sélectionnez le noeud administrateur principal (PPAN) (ise-ppan) et remplissez les informations de certificat :
Sélectionnez le noeud d'administration principal (PPAN)
3. Vérifiez [ √ ] l'utilisation Admin.
Utilisation admin
4. Définissez l'heure de redémarrage sur Redémarrer maintenant pour le noeud d'administration principal (PPAN). Définissez tous les noeuds du déploiement sur Redémarrer maintenant ou Redémarrer ultérieurement.
Une fois que vous avez renouvelé un certificat d'administration (un certificat configuré pour une utilisation d'administration) sur le noeud principal d'administration (PPAN), tous les noeuds de votre déploiement doivent être redémarrés.
Définir l'heure de redémarrage sur Maintenant
5. Cliquez sur Soumettre.
Vous pouvez afficher et modifier les redémarrages planifiés dans la fenêtre Administration > System > Certificates > Admin Certificate Node Restart, qui est disponible à partir de Cisco ISE version 3.3.
6. Vérifiez le nouveau certificat d'administration du noeud d'administration principal (PPAN).
Accédez à Administration > System > Certificates > Certificate Management > System Certificates > Expand (ise-ppan).
Nouveau certificat d'administration (ise-ppan)
Étape 3 : renouvellement du certificat d’administration des noeuds secondaires
1. Confirmez le noeud secondaire sur le déploiement autonome après la désinscription du déploiement distribué.
Parcourez le noeud via l’interface utilisateur graphique (https://<FQDN/IP>) et accédez à Administration > System > Deployment.
(ise-span) sur le déploiement autonome
2. Accédez à Administration > Système > Certificats > Gestion des certificats > Certificats système. Cliquez sur +Générer un certificat auto-signé.
Générer un nouveau certificat d'administration auto-signé
3. Sélectionnez le (ise-span) et remplissez les informations du certificat.
Sélectionnez le noeud
4. Vérifiez [ √ ] l'utilisation Admin.
Utilisation admin
5. Cliquez sur Soumettre.
6. Vérifiez le nouveau certificat d'administration sur (ise-span).
Accédez à Administration > System > Certificates > Certificate Management > System Certificates > Expand (ise-span).
Nouveau certificat d'administration (ise-span)
Étape 4 : enregistrement des noeuds secondaires dans le déploiement distribué
Configurez vos profils et rôles de déploiement comme avant (Admin, MNT, PSN, etc.).
1. À partir de l'interface graphique du noeud principal d'administration (PPAN), accédez à Administration > System > Deployment. Cliquez sur Register.
Interface graphique utilisateur du noeud d'administration principal (PPAN)
2. Saisissez le nom de domaine complet et les informations d'identification du noeud secondaire (Nom d'utilisateur/Mot de passe).
Entrez le nom de domaine complet (FQDN) pouvant être résolu par DNS du noeud autonome que vous allez enregistrer. Le nom de domaine complet du (PPAN) et le noeud en cours d’enregistrement doivent pouvoir être résolus l’un par rapport à l’autre.
Saisir l'accès au noeud secondaire
3. Activez la personne et les services appropriés.
Enregistrer le noeud secondaire (ise-span)
Étape 5 : vérification de l’état du déploiement
Accédez à Administration > System > Deployment.
(ise-span) Ajouté au déploiement
Étape 1 : confirmation de l'état du déploiement distribué
Dans l'interface graphique du noeud d'administration principal (PPAN), accédez à Administration > System > Deployment. Vous pouvez confirmer que ce noeud (ise-psn1) est déjà désinscrit.
Noeuds de déploiement (PPAN)
Étape 2 : confirmation de l’état du noeud (ise-psn1)
Parcourez le noeud secondaire via l'interface utilisateur graphique (KD lab local) et naviguez Log in > About ISE and Server.
Noeud secondaire (ise-psn1) bloqué sur l'état de déploiement distribué
Étape 1 : annulation de l’enregistrement du noeud (ise-psn1) manuellement
Appliquer le noeud (ise-psn1) au déploiement autonome via l'interface utilisateur graphique (Noeud de désinscription).
Désinscription manuelle du noeud - GUI
Étape 2 : vérification du (ise-psn1) lors du déploiement autonome
(ise-psn1) sur le déploiement autonome
Étape 3. Une fois que vous avez confirmé le statut autonome du noeud, suivez les mêmes étapes dans la section Plan d’action :
(ise-psn1) Ajouté au déploiement
Étape 1 : confirmation de l'état du déploiement distribué
Dans l'interface graphique du noeud d'administration principal (PPAN), accédez à Administration > System > Deployment. Vous pouvez confirmer que ce noeud (ise-psn2) est déjà désinscrit.
Noeuds de déploiement (PPAN)
Étape 2 : confirmation de l’état du noeud (ise-psn2)
En raison de l'expiration du certificat d'administration dans certains cas, vous pouvez rencontrer ces symptômes :
(ise-psn2) sur le déploiement autonome
Étape 1 : renouvellement du certificat d’administration du noeud (ise-psn2)
Renouveler le certificat d'administration (ise-psn1)
6. Vérifiez le nouveau certificat d'administration sur (ise-psn2).
Nouveau certificat d'administration (ise-psn2)
Étape 2 : enregistrement du noeud (ise-psn2) dans le déploiement distribué
Étape 3 : vérification de l’état du déploiement
Le déploiement est à nouveau synchronisé !
| Révision | Date de publication | Commentaires |
|---|---|---|
3.0 |
26-Aug-2026
|
Recertification - Mise en forme mise à jour |
2.0 |
29-Jan-2025
|
Première publication |
1.0 |
27-Jan-2025
|
Première publication |