In questo documento viene descritto il processo di registrazione di un certificato TLS (Transport Layer Security) tramite il protocollo ACME (Automated Certificate Management Environment) sulla piattaforma FTD (Secure Firewall Firepower Threat Defense).
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Gli attuali prerequisiti e vincoli per la registrazione ACME su FTD Secure Firewall includono:
Quando si esegue il downgrade a una versione FTD Secure Firewall che non supporta la registrazione ACME (versione 7.7 o precedente):
I certificati registrati tramite ACME sono ancora accessibili; tuttavia, le relative chiavi private vengono dissociate dopo il primo salvataggio e il riavvio dopo il declassamento.
Se è necessario un downgrade, utilizzare la soluzione consigliata:
Il protocollo ACME ha lo scopo di semplificare la gestione dei certificati TLS per gli amministratori di rete. Tramite ACME, gli amministratori possono automatizzare le attività relative all'acquisizione e al rinnovo dei certificati TLS. Questa automazione è particolarmente utile quando si lavora con autorità di certificazione (CA) quali Let's Encrypt, che forniscono certificati gratuiti, automatizzati e accessibili pubblicamente tramite il protocollo ACME.ACME facilita il rilascio di certificati di convalida del dominio (DV). Questi certificati verificano che il richiedente del certificato abbia il controllo sui domini specificati. La convalida viene in genere eseguita tramite un processo di verifica basato su HTTP, in cui il richiedente inserisce un file designato nel proprio server Web. L'autorità di certificazione (CA) accede quindi al file tramite il server HTTP del dominio per confermare il controllo del dominio. Il superamento di questa verifica consente alla CA di rilasciare il certificato DV.
Il processo di iscrizione prevede i passi riportati di seguito.

Flusso di autenticazione HTTP-01 della registrazione ACME.
I vantaggi principali dell'utilizzo del protocollo ACME per la registrazione di certificati TLS su FTD Secure Firewall includono:
Questi vantaggi collettivamente migliorano l'efficienza operativa e la sicurezza per le installazioni FTD Secure Firewall.
Prima di avviare il processo di registrazione ACME, verificare che siano soddisfatte le seguenti condizioni:
1. Passare a Oggetti > PKI > Iscrizione certificato e fare clic su Aggiungi registrazione certificato per avviare il processo di configurazione.

2. L'opzione di iscrizione ACME è elencata nel menu a discesa insieme ad altri metodi di iscrizione. Selezionare ACME dall'elenco a discesa Tipo di iscrizione per continuare.

3. Vengono visualizzate le opzioni per la configurazione dei parametri del certificato. Completare i campi con le informazioni appropriate.

4. Se si utilizza un server ACME sconosciuto, è necessario aggiungere il certificato CA del server ACME. Passare a Oggetti > Iscrizione certificato e fare clic sul pulsante Aggiungi registrazione certificato.



5. Passare a Parametri certificato, selezionare l'opzione FQDN personalizzato nella casella Includi FQDN e compilare i campi FQDN personalizzato e FQDN alternativo con il nome FQDN primario e gli eventuali nomi di dominio alternativi da includere nel certificato.

6. Passare a Chiave per modificare le impostazioni Tipo di chiave e Dimensione chiave.

7. (Facoltativo) Abilitare la registrazione automatica per il certificato di identità.
Selezionare la casella di controllo Iscrizione automatica e specificare la percentuale per la durata della registrazione automatica.
Questa funzionalità garantisce che il certificato venga rinnovato automaticamente prima della scadenza. La percentuale determina quanto tempo prima della scadenza del certificato inizia il processo di rinnovo. Se ad esempio è impostato su 80%, il processo di rinnovo inizia quando il certificato raggiunge l'80% del periodo di validità.

8. Fare clic su Save (Salva).
1. Passare a Dispositivi firewall > Certificati e fare clic sul pulsante Aggiungi per registrare un nuovo certificato.

2. Selezionare il dispositivo FTD dall'elenco a discesa Dispositivo e l'oggetto certificato precedentemente creato in Registrazione certificato.

3. Fare clic su Add.
4. Una volta completata la distribuzione, nella colonna di stato viene visualizzato il pulsante ID certificato.

5. Convalidare le informazioni sul certificato ID facendo clic sul pulsante ID.

Verificare che il certificato sia registrato con il comando show crypto ca certificates <nome punto di attendibilità>.
firepower# show crypto ca certificatesACME_CERT
Certificate
Status: Available
Certificate Serial Number: 058f993097bd56758e44554194a953be
Certificate Usage: General Purpose
Public Key Type: RSA (2048 bits)
Signature Algorithm: ecdsa-with-SHA256
Issuer Name:
CN=acme Intermediate CA
O=acme
Subject Name:
CN=ftd-example.cisco.com
Validity Date:
start date: 11:20:55 UTC Jul 21 2025
end date: 11:21:55 UTC Jul 22 2025
Storage: immediate
Associated Trustpoints: ACME_CERT
Public Key Hashes:
SHA1 PublicKey hash: 26b7a0f7414364a45b246114478bb74f432520c4
SHA1 PublicKeyInfo hash: 24125d6e8674566c1551784f651975b562c520a
Nel FTD Secure Firewall sono presenti nuovi syslog per acquisire gli eventi correlati alla registrazione dei certificati tramite il protocollo ACME:
%FTD-5-717067: Starting ACME certificate enrollment for the trustpoint <private_acme> with CA <ca-acme.example.com>. Mode <manual>
%FTD-5-717068: ACME Certificate enrollment succeeded for trustpoint <private_acme> with CA <ca-acme.example.com>. Received a new certificate with Subject Name <CN=fj-asav.example.com> Issuer Name <CN=ca-acme Intermediate CA,O=ca-acme> Serial Number <truncated>
%FTD-3-717069: ACME Certificate enrollment failed for trustpoint <private_acme>
%FTD-5-717070: Keypair <Auto.private_acme> in the trustpoint <private_acme> is regenerated for <manual> ACME certificate enrollment
Se la registrazione di un certificato ACME non riesce, considerare i passaggi successivi per identificare e risolvere il problema:
Per ulteriori informazioni, catturare l'output dei comandi di debug successivi:
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
06-Apr-2026
|
Versione iniziale |