Introduzione
In questo documento viene descritto come risolvere i problemi relativi agli errori dei certificati di Umbrella Secure Web Gateway (SWG) che si verificano solo per i certificati con firma digitale.
Prerequisiti
Requisiti
Nessun requisito specifico previsto per questo documento.
Componenti usati
Le informazioni fornite in questo documento si basano su Umbrella Secure Web Gateway.
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Problema
Si notano errori di certificato che si verificano in un gruppo selezionato di siti Web dopo l'attivazione dei controlli applicazione in Umbrella Secure Web Gateway (SWG). Se gli errori relativi ai certificati sono sempre certificati Digicert, continuare a leggere questo articolo. Se questi certificati sono tutti, consultare la documentazione Umbrella per la distribuzione della CA radice Cisco in per eseguire la decrittografia SSL.
Soluzione
Gli errori relativi ai certificati che si verificano dopo l'abilitazione dei controlli applicazione sono in genere dovuti al blocco del servizio di gestione dei certificati Digicert nella categoria Protezione. Se i servizi Digicert sono bloccati, il controllo di revoca dei certificati eseguito dai client per convalidare il certificato potrebbe non riuscire per tutti i certificati firmati Digicert.
La causa più comune è un blocco della categoria dell'applicazione Protezione, che può includere automaticamente Digicert e causare problemi significativi di certificati.
Per risolvere il problema, verificare che OCSP e Digicert non siano bloccati da Impostazioni applicazione. Vedere la configurazione in questo screenshot come esempio di una configurazione che richiede la regolazione:
360051888492
Verificare inoltre che la policy che si prevede verrà applicata visitando il sito http://policy-debug.checkumbrella.com/
Per confermare questa risoluzione, verificare se nella ricerca di attività è presente un'opzione di ocsp.digicert.com query da "Bloccato" a "Consentito".