In questo documento viene descritto come risolvere i problemi e rinnovare un certificato di amministratore Cisco Identity Services Engine (ISE) scaduto.
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni di questo documento si basano sulle seguenti versioni software:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Il presente documento si concentra sulla distribuzione; è tuttavia possibile utilizzare lo stesso piano di risoluzione dei problemi in un nodo autonomo.
In ISE Distributed Deployment, il nodo è PAN (Primary Admin Node) o secondario.
Questo documento utilizza il certificato ISE Admin come certificato autofirmato per dimostrare l'impatto del certificato scaduto, ma questo approccio non è consigliato per un sistema di produzione. È preferibile utilizzare un certificato firmato dall'autorità per l'utilizzo da parte dell'amministratore.
Passaggio 1. Controllare lo stato della distribuzione. Passare ad Amministrazione > Sistema > Distribuzione.
È possibile controllare lo stato dei nodi secondari, come mostrato, i tre nodi secondari sono (Non in sincronizzazione).
Stato distribuzione
Passaggio 2. Esaminare gli allarmi. Passare a Pannello di controllo > Allarmi > (Certificato scaduto).
Per confermare il nodo e il certificato scaduto.
Avvisi (certificato scaduto)
Passaggio 3. Controllare lo stato del certificato di amministratore. Passare a Amministrazione > Sistema > Certificati > Gestione certificati > Certificati di sistema > Espandi nodo.
1. PAN (Primary Admin Node):
Stato certificato amministratore PPAN
2. Nodi secondari.
Per i nodi secondari potrebbe essere disponibile una delle due opzioni e in entrambi i casi è necessario applicare lo stesso piano d'azione:
A. È possibile espandere il certificato di sistema del nodo e verificare che il certificato di amministrazione sia scaduto:
Stato certificato amministratore nodo secondario
B. Generare un errore ("Errore durante il caricamento dei certificati. Nodo non raggiungibile in questo momento. Riprovare più tardi.") come mostrato per (ise-psn2).
Nodo secondario non raggiungibile
Dopo aver confermato che il certificato di amministratore è scaduto per tutti e 4 i nodi, è necessario eseguire la procedura seguente:
Passaggio 1. Annullare la registrazione di tutti i nodi secondari dalla distribuzione distribuita (solo se il certificato amministratore è scaduto).
Passare a Amministrazione > Sistema > Distribuzione > Controllo [ √ ] dei nodi secondari e fare clic su Annulla registrazione.
Annulla registrazione nodi secondari
La registrazione di tutti i nodi secondari viene annullata
Passaggio 2. Rinnovare il certificato di amministratore del nodo di amministrazione principale (PPAN, Primary Admin Node).
Genera nuovo certificato amministratore autofirmato
2. Selezionare il PAN (Primary Admin Node) (ise-ppan) e compilare le informazioni relative al certificato:
Selezionare il PAN (Primary Admin Node)
3. Selezionare [ √ ] l'utilizzo Admin.
Utilizzo amministratore
4. Impostare Restart Time (Ora di riavvio) su Restart Now (Riavvia ora) per il PAN (Primary Admin Node). Impostare tutti i nodi della distribuzione su Riavvia ora o Riavvia in seguito.
Dopo aver rinnovato un certificato di amministrazione (un certificato configurato per l'utilizzo da parte dell'amministratore) nel nodo di amministrazione primario (PAN), è necessario riavviare tutti i nodi della distribuzione.
Imposta ora di riavvio su Ora
5. Fare clic su Sottometti.
È possibile visualizzare e modificare i riavvii pianificati nella finestra Amministrazione > Sistema > Certificati > Amministrazione - Riavvio nodo certificato, accessibile da Cisco ISE release 3.3.
6. Verificare il nuovo certificato di amministratore del PAN (Primary Admin Node).
Selezionare Amministrazione > Sistema > Certificati > Gestione certificati > Certificati di sistema > Espandi (ise-ppan).
Nuovo certificato amministratore (ise-ppan)
Passaggio 3. Rinnovare il certificato di amministratore dei nodi secondari.
1. Confermare il nodo secondario nella distribuzione autonoma dopo l'annullamento della registrazione nella distribuzione distribuita.
Cercare il nodo tramite GUI (https://<FQDN/IP>) e selezionare Amministrazione > Sistema > Distribuzione.
(ise-span) sull'installazione standalone
2. Passare a Amministrazione > Sistema > Certificati > Gestione certificati > Certificati di sistema. Fare clic su +Genera certificato autofirmato.
Genera nuovo certificato amministratore autofirmato
3. Selezionare (ise-span) e immettere le informazioni sul certificato.
Selezionare il nodo
4. Selezionare [ √ ] l'utilizzo Admin.
Utilizzo amministratore
5. Fare clic su Sottometti.
6. Verificare il nuovo certificato di amministratore su (ise-span).
Selezionare Amministrazione > Sistema > Certificati > Gestione certificati > Certificati di sistema > Espandi (ise-span).
Nuovo certificato amministratore (ise-span)
Passaggio 4. Registrare i nodi secondari nella distribuzione distribuita.
Configurare i ruoli e gli utenti della distribuzione come prima (Admin, MNT, PSN, ecc.).
1. Dalla GUI del nodo di amministrazione principale (PPAN). Passare a Amministrazione > Sistema > Distribuzione. Fare clic su Registra.
GUI PPAN (Primary Admin Node)
2. Immettere il nome di dominio completo e le credenziali del nodo secondario (nome utente/password).
Immettere il nome di dominio completo (FQDN) risolvibile DNS del nodo autonomo che si desidera registrare. Il nome di dominio completo (FQDN) della rete (PPAN) e il nodo da registrare devono essere risolvibili l'uno dall'altro.
Accesso al nodo secondario
3. Abilitare la persona e i servizi corretti.
Registra nodo secondario (ise-span)
Passaggio 5. Verificare lo stato della distribuzione.
Passare a Amministrazione > Sistema > Distribuzione.
(ise-span) Aggiunto all'implementazione
Passaggio 1. Confermare lo stato della distribuzione distribuita.
Dalla GUI del nodo di amministrazione principale (PPAN). Passare a Amministrazione > Sistema > Distribuzione. È possibile verificare che questo nodo (ise-psn1) sia già stato rimosso dalla registrazione.
(PPAN) Nodi di distribuzione
Passaggio 2. Confermare lo stato del nodo (ise-psn1).
Sfogliare il nodo secondario tramite GUI (KD lab local) e selezionare Log in > About ISE and Server.
Nodo secondario (ise-psn1) bloccato nello stato della distribuzione distribuita
Passaggio 1. Annullare la registrazione manuale del nodo (ise-psn1).
Applicare il nodo (ise-psn1) alla distribuzione standalone tramite GUI (Annulla registrazione nodo).
Annullamento manuale della registrazione del nodo - GUI
Passaggio 2. Verificare (ise-psn1) ora nella distribuzione autonoma.
(ise-psn1) sull'installazione standalone
Passaggio 3. Dopo aver confermato che il nodo è nello stato autonomo, eseguire le stesse operazioni nella sezione Piano d'azione:
(ise-psn1) Aggiunto all'installazione
Passaggio 1. Confermare lo stato della distribuzione distribuita.
Dalla GUI del nodo di amministrazione principale (PPAN). Passare a Amministrazione > Sistema > Distribuzione. È possibile verificare che questo nodo (ise-psn2) sia già stato rimosso dalla registrazione.
(PPAN) Nodi di distribuzione
Passaggio 2. Confermare lo stato del nodo (ise-psn2).
A causa del certificato di amministrazione è scaduto in alcuni casi è possibile riscontrare questi sintomi:
(ise-psn2) sull'installazione standalone
Passaggio 1. Rinnovare il certificato di amministratore del nodo (ise-psn2).
Rinnova (ise-psn1) Certificato amministratore
6. Verificare il nuovo certificato amministratore su (ise-psn2).
Nuovo certificato amministratore (ise-psn2)
Passaggio 2. Registrare il nodo (ise-psn2) nella distribuzione distribuita.
Passaggio 3. Verificare lo stato della distribuzione.
Ancora una volta la distribuzione in Sync!
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
3.0 |
26-Aug-2026
|
Nuova certificazione - Formattazione aggiornata |
2.0 |
29-Jan-2025
|
Release iniziale |
1.0 |
27-Jan-2025
|
Versione iniziale |