このドキュメントでは、期限切れのCisco Identity Services Engine(ISE)管理証明書のトラブルシューティングおよび更新方法について説明します。
次の項目に関する知識があることが推奨されます。
このドキュメントの情報は、次のソフトウェアのバージョンに基づいています。
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されたものです。このドキュメントで使用するすべてのデバイスは、クリアな(デフォルト)設定で作業を開始しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。
このドキュメントでは、分散型導入に焦点を当てていますが、スタンドアロンノードでも同じトラブルシューティング計画を使用できます。
ISE分散導入では、ノードはプライマリ管理ノード(PPAN)またはセカンダリのいずれかです。
このドキュメントでは、証明書の期限切れの影響を示すために、自己署名証明書としてISE管理証明書を使用しますが、この方法は実稼働システムには推奨されません。管理目的で使用する場合は、認証局が署名した証明書を使用することをお勧めします。
ステップ 1:導入ステータスを確認します。 [Administration] > [System] > [Deployment] を選択します。
セカンダリノードのステータスは次のように確認できます。3つのセカンダリノードは(Not in Sync)です。
導入ステータス
ステップ 2アラームを確認します。 Dashboard > Alarms > (Certificate Expired)の順に移動します。
期限切れのノードと証明書を確認します。
アラーム(証明書の期限切れ)
ステップ 3 管理証明書のステータスを確認します。Administration > System > Certificates > Certificate Management > System Certificates > Expand nodeの順に移動します。
1. プライマリ管理ノード(PPAN):
PPAN管理証明書の状態
2. セカンダリノード。
セカンダリノードの場合は2つのオプションの1つになり、どちらの場合も同じアクションプランを適用する必要があります。
A.ノードシステム証明書を展開し、管理証明書が期限切れであることを確認できます。
セカンダリノードの管理証明書の状態
B.エラー(「証明書の読み込みエラー。現在、ノードに到達できません。(ise-psn2)に示すように、後で再試行してください。」)
セカンダリノードに到達できない
4つのノードすべての管理証明書が期限切れであることを確認した後、次の手順を適用する必要があります。
ステップ 1:分散配置からすべてのセカンダリノードの登録を解除します(管理証明書の有効期限が切れている場合のみ)。
セカンダリノードでAdministration > System > Deployment > Check [ √ ]の順に移動し、Deregisterをクリックします。
セカンダリノードの登録解除
すべてのセカンダリノードの登録が解除される
ステップ 2プライマリ管理ノード(PPAN)の管理証明書を書き換えます。
新しい自己署名証明書の生成
2. Primary Admin Node (PPAN)(ise-ppan)を選択し、証明書情報を入力します。
Primary Admin Node(PPAN)を選択します。
3. Adminの使用√[ ]を確認します。
管理者による使用
4. プライマリ管理ノード(PPAN)の「Restart Time」を「Restart Now」に設定します。 展開のすべてのノードを今すぐ再起動または後で再起動するように設定します。
プライマリ管理ノード(PPAN)で管理証明書(管理者が使用するように構成された証明書)を更新した後、展開のすべてのノードを再起動する必要があります。
再起動時間を今すぐ設定
5. Submitをクリックします。
スケジュールされた再起動は、Cisco ISEリリース3.3から入手可能なAdministration > System > Certificates > Admin Certificate Node Restartウィンドウで表示および編集できます。
6. プライマリ管理ノード(PPAN)の新しい管理証明書を確認します。
Administration > System > Certificates > Certificate Management > System Certificates > Expand(ise-ppan)の順に移動します。
新しい管理証明書(ise-ppan)
ステップ 3セカンダリノードの管理証明書を更新します。
1. 分散配置から登録解除された後のスタンドアロン配置のセカンダリノードを確認します。
GUI(https://<FQDN/IP>)でノードを参照し、Administration > System > Deploymentに移動します。
(ise-span)スタンドアロン導入
2. Administration > System > Certificates > Certificate Management > System Certificatesの順に移動します。+Generate Self Signed Certificateをクリックします。
新しい自己署名証明書の生成
3. (ise-span)を選択し、証明書情報を入力します。
ノードの選択
4. Adminの使用√[ ]を確認します。
管理者による使用
5. Submitをクリックします。
6. 上の新しい管理証明書(ise-span)を確認します。
Administration > System > Certificates > Certificate Management > System Certificates > Expand (ise-span)の順に選択します。
新しい管理証明書(ise-span)
ステップ 4セカンダリノードを分散導入に登録します。
導入のペルソナとロールを以前と同じように設定します(Admin、MNT、PSNなど)。
1. プライマリ管理ノード(PPAN)のGUIから。 [Administration] > [System] > [Deployment] を選択します。 [Register] をクリックします。
プライマリ管理ノード(PPAN)GUI
2. セカンダリノードのFQDNとクレデンシャル(ユーザ名/パスワード)を入力します。
登録するスタンドアロンノードのDNS解決可能な完全修飾ドメイン名(FQDN)を入力します。(PPAN)のFQDNと登録するノードは、互いに解決可能である必要があります。
セカンダリノードアクセスの入力
3. 正しいペルソナとサービスを有効にします。
セカンダリノードの登録(ise-span)
ステップ 5導入ステータスを確認します。
[Administration] > [System] > [Deployment] を選択します。
(ise-span)を導入に追加
ステップ 1:分散配置のステータスを確認します。
プライマリ管理ノード(PPAN)のGUIから。 [Administration] > [System] > [Deployment] を選択します。このノード(ise-psn1)はすでに登録解除されていることを確認できます。
(PPAN)展開ノード
ステップ 2(ise-psn1)ノードステータスを確認します。
GUI(KD lab local)を介してセカンダリノードを参照し、Log in > About ISE and Serverの順に選択します。
セカンダリノード(ise-psn1)が分散導入ステータスでスタックしている
ステップ 1:(ise-psn1)ノードを手動で登録解除します。
GUI(Deregister Node)を介して、スタンドアロン導入に(ise-psn1)ノードを適用します。
ノードの手動登録解除:GUI
ステップ 2スタンドアロン導入でを確認します(ise-psn1)。
(ise-psn1)スタンドアロン導入
ステップ 3スタンドアロンステータスのノードを確認できたら、「アクションプラン」セクションの同じ手順を実行します。
(ise-psn1)導入への追加
ステップ 1:分散配置のステータスを確認します。
プライマリ管理ノード(PPAN)のGUIから。 [Administration] > [System] > [Deployment] を選択します。このノード(ise-psn2)はすでに登録解除されていることを確認できます。
(PPAN)展開ノード
ステップ 2(ise-psn2)ノードステータスを確認します。
管理証明書が期限切れになっている場合、次の症状が発生する可能性があります。
(ise-psn2)スタンドアロン導入
ステップ 1:(ise-psn2)ノードの管理証明書を更新します。
Renew(ise-psn1)管理者証明書
6. (ise-psn2)で新しい管理者証明書を確認します。
新しい管理者証明書(ise-psn2)
ステップ 2(ise-psn2)ノードを分散導入に登録します。
ステップ 3導入ステータスを確認します。
展開が再度同期しています!
| 改定 | 発行日 | コメント |
|---|---|---|
3.0 |
26-Aug-2026
|
再認定 – 更新された形式 |
2.0 |
29-Jan-2025
|
初版リリース |
1.0 |
27-Jan-2025
|
初版 |