PDF(1.9 MB) Consulter à l'aide d'Adobe Reader sur un grand nombre d'appareils
ePub(1.7 MB) Consulter à l’aide de différentes applications sur iPhone, iPad, Android ou Windows Phone
Mobi (Kindle)(1.4 MB) Consulter sur un appareil Kindle ou à l’aide d’une application Kindle sur plusieurs appareils
Mis à jour:1 octobre 2026
ID du document:214501
Langage exempt de préjugés
Dans le cadre de la documentation associée à ce produit, nous nous efforçons d’utiliser un langage exempt de préjugés. Dans cet ensemble de documents, le langage exempt de discrimination renvoie à une langue qui exclut la discrimination en fonction de l’âge, des handicaps, du genre, de l’appartenance raciale de l’identité ethnique, de l’orientation sexuelle, de la situation socio-économique et de l’intersectionnalité. Des exceptions peuvent s’appliquer dans les documents si le langage est codé en dur dans les interfaces utilisateurs du produit logiciel, si le langage utilisé est basé sur la documentation RFP ou si le langage utilisé provient d’un produit tiers référencé. Découvrez comment Cisco utilise le langage inclusif.
À propos de cette traduction
Cisco a traduit ce document en traduction automatisée vérifiée par une personne dans le cadre d’un service mondial permettant à nos utilisateurs d’obtenir le contenu d’assistance dans leur propre langue.
Il convient cependant de noter que même la meilleure traduction automatisée ne sera pas aussi précise que celle fournie par un traducteur professionnel.
Ce document décrit l'inscription et le renouvellement automatiques des certificats via la fonctionnalité CAPF Online pour Cisco Unified Communications Manager (CUCM).
Conditions préalables
Exigences
Cisco vous recommande de prendre connaissance des rubriques suivantes :
Solutions Cisco Unified Communications Manager
Certificats X.509
Windows Server
Windows Active Directory (AD)
Services Internet (IIS) Windows
Authentification NT (nouvelle technologie) LAN Manager (NTLM)
Composants utilisés
Les informations contenues dans ce document sont basées sur les versions de matériel et de logiciel suivantes :
CUCM version 12.5.1.10000-22
Windows Server 2012 R2
Téléphone IP CP-8865 / Microprogramme : SIP 12-1-1SR1-4 et 12-5-1SR2.
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Informations générales
Ce document couvre la configuration de la fonctionnalité et les ressources associées pour des recherches supplémentaires.
Valider la date et l'heure du serveur
Assurez-vous que le serveur Windows a la date, l'heure et le fuseau horaire corrects configurés car ils affectent les heures de validité du certificat de l'autorité de certification racine du serveur ainsi que les certificats émis par celui-ci.
Nom du serveur de mise à jour
Par défaut, le nom de l'ordinateur serveur a un nom aléatoire tel que WIN-730K65R6BSK. La première chose à faire avant d'activer les services de domaine AD est de s'assurer de mettre à jour le nom de l'ordinateur serveur en fonction de ce que vous voulez que le nom d'hôte du serveur et le nom de l'émetteur de l'autorité de certification racine soient avant la fin de l'installation ; sinon, il faut beaucoup d'étapes supplémentaires pour changer cela après l'installation des services AD.
Accédez à Local Server, sélectionnez le nom de l'ordinateur pour ouvrir les propriétés système
Cliquez sur le bouton Modifier et tapez le nouveau nom de l'ordinateur :
Redémarrez le serveur pour que les modifications soient appliquées.
Configurer
Services AD, utilisateur et modèle de certificat
Activer et configurer les services Active Directory
Dans le Gestionnaire de serveur, sélectionnez l'option Ajouter des rôles et des fonctionnalités, sélectionnez une installation basée sur les rôles ou les fonctionnalités et choisissez le serveur à partir du pool (il ne doit y en avoir qu'un dans le pool), puis les services de domaine Active Directory :
Cliquez sur le bouton Suivant, puis sur Installer.
Cliquez sur le bouton Fermer une fois l'installation terminée.
Un onglet d'avertissement apparaît sous Gestionnaire de serveur > AD DS avec le titre Configuration requise pour les services de domaine Active Directory. Sélectionnez autres liens, puis l'action disponible pour démarrer l'assistant de configuration :
Complétez les invites de l'assistant de configuration de domaine, ajoutez une nouvelle forêt avec le nom de domaine racine souhaité et décochez la case DNS si disponible. Définissez le mot de passe DSRM.
Vous devez spécifier un nom de domaine NetBIOS (utilisé MICHAMEN1 dans ces travaux pratiques).
Terminez l'Assistant. Le serveur redémarre ensuite pour terminer l'installation.
Vous devez spécifier le nouveau nom de domaine la prochaine fois que vous vous connectez. Par exemple, MICHAMEN1\Administrateur.
Activer et configurer les services de certificats
Dans le Gestionnaire de serveur, sélectionnez Ajouter des rôles et des fonctionnalités.
Sélectionnez Services de certificats Active Directory et ajoutez les fonctionnalités requises (toutes les fonctionnalités disponibles ont été sélectionnées dans les services de rôle qui ont été activés pour ces travaux pratiques).
Pour les services de rôle, cochez Certification Authority Web Enrollment.
Un onglet d'avertissement doit apparaître sous Gestionnaire de serveur >AD DS avec le titre Configuration requise pour les services de certificats Active Directory ; Sélectionnez le lien plus et l'action disponible :
Dans l'assistant Post Install Configuration d'AD-CS, parcourez les étapes suivantes :
Sélectionnez les rôles d'inscription Web Certification Authority et Certification Authority.
Choisissez Enterprise CA avec les options suivantes :
Autorité de certification racine
Créez une nouvelle clé privée.
Utiliser la clé privée - SHA1 avec les paramètres par défaut.
Définissez un nom commun pour l'autorité de certification (doit correspondre au nom d'hôte du serveur).
Définissez Validité pour 5 ans (ou plus si vous le souhaitez).
Sélectionnez le bouton Next dans le reste de l'assistant.
Création d'un modèle de certificat pour CiscoRA
Ouvrez MMC. Sélectionnez le logo de démarrage de Windows et tapez mmc dans Exécuter.
Ouvrez une fenêtre MMC et ajoutez les composants logiciels enfichables (utilisés à différents points de la configuration), puis sélectionnez OK.
Sélectionnez Fichier > Enregistrer et enregistrez cette session de console sur le bureau pour un accès rapide.
Dans les composants logiciels enfichables, sélectionnez Modèles de certificat.
Créez ou clonez un modèle (de préférence le modèle Autorité de certification racine si disponible) et nommez-le CiscoRA.
Modifiez le modèle. Cliquez avec le bouton droit de la souris dessus et sélectionnez Propriétés.
Sélectionnez l'onglet Général et définissez la période de validité sur 20 ans (ou une autre valeur si vous le souhaitez). Dans cet onglet, assurez-vous que le modèle, le nom d'affichage et le nom, les valeurs correspondent.
Sélectionnez l'onglet Extensions, mettez en surbrillance Application Policies, puis sélectionnez Edit.
Supprimez toutes les stratégies affichées dans la fenêtre qui s'affiche.
Sélectionnez l'onglet Nom du sujet et sélectionnez la case d'option Approvisionnement dans la demande.
Sélectionnez l'onglet Sécurité et accordez des autorisations en fonction de vos besoins en termes de noms de groupes/d'utilisateurs.
Remarque : Dans cet exemple, des autorisations complètes ont été accordées à tous les niveaux pour plus de simplicité, mais cela a des implications en matière de sécurité. Dans un environnement de production, les autorisations d'écriture et d'inscription ne doivent être accordées qu'aux utilisateurs et aux groupes qui en ont besoin. Pour plus d'informations, reportez-vous à la documentation Microsoft.
Rendre le modèle de certificat disponible pour l'émission
Dans les composants logiciels enfichables MMC, sélectionnez Certification Authority et développez l'arborescence de dossiers afin de localiser le dossier des modèles de certificats.
Cliquez avec le bouton droit dans l'espace blanc du cadre qui contient le nom et l'objectif recherché
Sélectionnez Nouveau et Modèle de certificat à émettre.
Sélectionnez le nouveau modèle CiscoRA créé et modifié.
Création de compte CiscoRA Active Directory
Accédez à Composants logiciels enfichables MMC et sélectionnez Utilisateurs et ordinateurs Active Directory.
Sélectionnez le dossier Users dans l'arborescence du volet le plus à gauche.
Cliquez avec le bouton droit dans l'espace blanc du cadre qui contient Nom, Type et Description.
Sélectionnez Nouveau et Utilisateur.
Créez le compte CiscoRA avec le nom d'utilisateur/mot de passe (ciscora/Cisco123 a été utilisé pour ces travaux pratiques) et cochez la case Password never expires lorsqu'elle est affichée.
Configuration de l'authentification IIS et de la liaison SSL
Activez l'authentification NTLM.
Accédez aux composants logiciels enfichables MMC et, sous le composant logiciel enfichable Gestionnaire des services Internet (IIS), sélectionnez le nom de votre serveur.
La liste des fonctions s'affiche dans la trame suivante. Double-cliquez sur l'icône de la fonction d'authentification.
Sélectionnez Authentification Windows et, dans le cadre Actions (volet de droite), sélectionnez l'option Activer.
Le volet Actions affiche l'option Paramètres avancés ; sélectionnez-le et décochez Activer l'authentification en mode noyau.
Sélectionnez Providers et mettez en ordre NTML, puis Negotiate.
Générer le certificat d'identité pour le serveur Web
Si ce n'est pas déjà le cas, vous devez générer un certificat et un certificat d'identité pour votre service Web qui est signé par l'autorité de certification, car CiscoRA ne peut pas s'y connecter si le certificat du serveur Web est auto-signé :
Sélectionnez votre serveur Web dans le composant logiciel enfichable IIS et double-cliquez sur l'icône de fonction Certificats de serveur :
Par défaut, vous pouvez voir un certificat répertorié à cet endroit ; qui est le certificat CA racine auto-signé ; Dans le menu Actions, sélectionnez l'option Créer un certificat de domaine. Entrez les valeurs dans l'assistant de configuration afin de créer votre nouveau certificat. Assurez-vous que le nom commun est un nom de domaine complet (FQDN) résoluble, puis sélectionnez Suivant :
Sélectionnez le certificat de votre autorité de certification racine comme émetteur et sélectionnez Terminer :
Vous pouvez voir à la fois le certificat CA et votre certificat d'identité de serveur Web répertoriés :
Liaison SSL du serveur Web
Sélectionnez un site dans l'arborescence (vous pouvez utiliser le site Web par défaut ou le rendre plus granulaire pour des sites spécifiques) et sélectionnez Liaisons dans le volet Actions. L'éditeur de liaisons qui s'affiche vous permet de créer, de modifier et de supprimer des liaisons pour votre site Web. Sélectionnez Add afin d'ajouter votre nouvelle liaison SSL au site.
Les paramètres par défaut d'une nouvelle liaison sont définis sur HTTP sur le port 80. Sélectionnez https dans la liste déroulante Type. Sélectionnez le certificat auto-signé que vous avez créé dans la section précédente dans la liste déroulante Certificat SSL, puis sélectionnez OK.
Maintenant, vous avez une nouvelle liaison SSL sur votre site et tout ce qui reste est de vérifier qu'il fonctionne en sélectionnant Browse * : 443 (https) option du menu et assurez-vous que la page Web IIS par défaut utilise HTTPS :
N'oubliez pas de redémarrer le service IIS après les modifications de configuration. Utilisez l'option Redémarrer du volet Actions.
Configuration CUCM
Accédez à votre page Web AD CS (FQDN de votre serveur) et téléchargez le certificat CA.
Accédez à Security > Certificate Management à partir de la page OS Administration et sélectionnez le bouton Upload Certificate/Certificate chain afin de télécharger le certificat CA avec l'objectif défini à CAPF-trust.
À ce stade, il est également conseillé de télécharger le même certificat d'autorité de certification que CallManager-trust, car il est nécessaire si le chiffrement de signalisation sécurisé est activé pour les terminaux ; ce qui est probable si le cluster est en mode mixte.
Accédez à System > Service Parameters. Sélectionnez le serveur Unified CM Publisher dans le champ server et Cisco Certificate Authority Proxy Function dans le champ Service.
Définissez la valeur de Certificate Issuer sur Endpoint sur Online CA et entrez les valeurs pour les champs des paramètres de l'autorité de certification en ligne. Veillez à utiliser le nom de domaine complet du serveur Web, le nom du modèle de certificat créé précédemment (CiscoRA), le type d'autorité de certification en tant qu'autorité de certification Microsoft et utilisez les informations d'identification du compte utilisateur CiscoRA créé précédemment.
Une fenêtre contextuelle vous informe que le service CAPF doit être redémarré. Mais d'abord, activez le service d'inscription de certificat Cisco via Cisco Unified Serviceability > Tools > Service Activation, sélectionnez l'éditeur dans le champ server et cochez la case Cisco Certificate Enrollment Service, puis sélectionnez le bouton Save :
Vérifier
Vérifier les certificats IIS
À partir d'un navigateur Web sur un PC connecté au serveur (de préférence sur le même réseau que le serveur de publication CUCM), accédez à l'URL
L'alerte Certificat non approuvé s'affiche. Ajoutez l'exception et vérifiez le certificat. Vérifiez qu'il correspond au nom de domaine complet attendu :
Après avoir accepté l'exception, vous devez vous authentifier ; à ce stade, vous devez utiliser les informations d'identification configurées pour le compte CiscoRA précédemment :
Après l'authentification, vous devez pouvoir afficher la page d'accueil AD CS (Active Directory Certificate Services) :
Vérification de la configuration CUCM
Suivez les étapes ci-dessous pour installer un certificat LSC sur l'un des téléphones.
Étape 1. Ouvrez la page CallManager Administration, Device, puis Phone.
Étape 2. Cliquez sur le bouton Rechercher pour afficher les téléphones.
Étape 3. Sélectionnez le téléphone sur lequel vous souhaitez installer le contrôleur LSC.
Texte de remplacement ajouté. Mise à jour des liens cibles, des exigences de style et du formatage pour se conformer aux directives de Cisco en matière d'externalisation.
2.0
08-Jun-2023
Confirmé avec BU que kerbeos n'est pas pris en charge, donc en supprimant toute configuration suggérée associée.