概要
このドキュメントでは、Cisco Unified Communications Manager(CUCM)のCAPFオンライン(CUP)機能を使用した自動証明書登録および更新について説明します。
前提条件
要件
次の項目に関する知識があることが推奨されます。
Cisco Unified Communications Manager
X.509 証明書
Windows Server
Windows Active Directory(AD)
Windowsインターネットインフォメーションサービス(IIS)
NT(新しいテクノロジー)LAN Manager(NTLM)認証
使用するコンポーネント
このドキュメントの情報は、次のソフトウェアとハードウェアのバージョンに基づくものです。
CUCM バージョン 12.5.1.10000-22
Windows Server 2012 R2
IP Phone CP-8865/ファームウェア:SIP 12-1-1SR1-4および12-5-1SR2
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されました。このドキュメントで使用するすべてのデバイスは、初期(デフォルト)設定の状態から起動しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。
背景説明
このドキュメントでは、この機能の設定と、その他の調査に役立つ関連リソースについて説明します。
サーバの日付と時刻の検証
サーバルート認証局(CA)証明書およびそのCAによって発行された証明書の有効期間に影響を与えるため、Windowsサーバに正しい日付、時刻、およびタイムゾーンが設定されていることを確認します。
サーバーコンピューター名の更新
既定では、サーバーコンピューター名にはWIN-730K65R6BSKなどのランダムな名前が付いています。ADドメインサービスを有効にする前に最初に行う必要があるのは、インストールの最後までに、サーバーコンピューター名をサーバーホスト名とルートCA発行者名を希望する値に更新することです。それ以外の場合は、ADサービスのインストール後に、これを変更するために多くの追加手順が必要になります。
Local Server に移動し、Computer nameを選択してSystem Propertiesを開きます
Change ボタンを選択し、新しいComputer name を入力します。
設定
ADサービス、ユーザおよび証明書テンプレート
Active Directoryサービスの有効化と設定
Server Managerで、Add Roles and Featuresオプションを選択し、Role-basedまたはfeature-based installationを選択して、プールからサーバ(プール内には1つだけ存在する必要があります)を選択し、次にActive Directory Domain Servicesを選択します。
引き続きNext ボタンを選択してから、Install を選択します。
インストールが完了したら、Close ボタンを選択します。
Server Manager > AD DS の下に、「Configuration required for Active Directory Domain Services」というタイトルの警告タブが表示されます。more リンクを選択し、次にavailable actionを選択して、セットアップウィザードを開始します。
ドメインセットアップウィザードの指示に従って操作を完了し、目的のルートドメイン名で新しいフォレスト を追加して、使用可能な場合はDNS ボックスのチェックマークを外します。DSRM パスワード を定義します。
NetBIOS ドメインの名前 (この実習ではMICHAMEN1を使用)を指定する必要があります。
ウィザード を完了します。その後、サーバがリブートしてインストールが完了します。
次回ログインするときには、新しいドメイン名 を指定する必要があります。たとえば、MICHAMEN1\Administratorと入力します。
証明書サービスの有効化と設定
サーバマネージャで、追加役割と機能 を選択します。
Active Directory Certificate Services を選択し、必要な機能 を追加します(使用可能なすべての機能は、この実習で有効にした役割サービスから選択されています)。
役割サービスについては、Certification Authority Web Enrollment を確認してください。
Server Manager >AD DS の下に、「Configuration required for Active Directory Certificate Services」というタイトルの警告タブが表示されている必要があります。このタブを表示するには、more リンクをクリックし、次にaction をクリックします。
AD-CS Post Install Configurationウィザードで、次の手順に従います。
Certification Authority ロールとCertification Authority Web Enrollmentロール を選択します。
Enterprise CA with optionsの順に選択します。
ルート CA
新しい秘密キー を作成します。
秘密キーの使用:デフォルト設定のSHA1。
CAの共通名 を設定します(サーバのホスト名と一致する必要があります)。
有効期間を5年 (必要に応じて、それ以上)に設定します。
ウィザードの残りの部分でNext ボタンを選択します。
CiscoRA用の証明書テンプレートの作成
MMC を開きます。windows のスタートロゴ を選択し、実行からmmc と入力します。
MMC ウィンドウを開き、スナップイン (設定の別の場所で使用)を追加して、OK を選択します。
File > Save の順に選択し、このコンソール セッションをデスクトップに保存して、再度アクセスできるようにします。
スナップインでCertificate Templates を選択します。
テンプレート (可能であれば、ルート認証局(CA)テンプレートが望ましい)を作成またはクローニングし、CiscoRA という名前を付けます。
テンプレートを変更します。それを右クリック し、[プロパティ] を選択します。
General タブを選択して、有効期間を20 years (または、必要に応じてその他の値)に設定します。 このタブで、テンプレート、表示名、名前、および値が一致していることを確認します。
Extensions タブを選択し、Application Policies を強調表示してから、Edit を選択します。
表示されたウィンドウに表示されているポリシー をすべて削除します。
Subject Name タブを選択して、Supply in Request オプションボタンを選択します。
Security タブを選択し、必要に応じてグループまたはユーザ名の権限 を付与します。
注 :この例では、わかりやすくするためにボード全体に完全な権限が付与されていますが、これにはセキュリティ上の影響があります。実稼働環境では、書き込み権限と登録権限は、それを必要とするユーザとグループにのみ付与する必要があります。詳細については、Microsoftのドキュメントを参照してください。
証明書テンプレートの発行
MMCスナップインでCertification Authority を選択し、フォルダツリー を展開して、Certificate Templatesフォルダを見つけます。
名前とIntended Purposeを含むフレームの空白 領域を右クリックします
New およびCertificate Template to Issue を選択します。
新しく作成して編集したCiscoRAテンプレート を選択します。
Active Directory CiscoRAアカウントの作成
MMC snap-ins に移動し、Active Directory Users and Computers を選択します。
左端のペインのツリーで、Users フォルダを選択します。
名前、タイプ、および説明を含むフレームの空白 スペースを右クリックします。
New とUser を選択します。
ユーザ名/パスワードを使用してCiscoRAアカウント を作成し(この実習ではciscora/Cisco123を使用)、画面に表示される[パスワードを無期限にする ]チェックボックスをオンにします。
IIS認証とSSLバインディングの設定
NTLM認証を有効にします。
MMCスナップイン に移動し、インターネットインフォメーションサービス(IIS)マネージャスナップイン の下でサーバー 名を選択します。
次のフレームに機能リストが表示されます。認証機能アイコン をダブルクリック します。
Windows Authentication を強調表示して、Actions フレーム(右側のペイン)からEnable オプションを選択します。
操作ペインにAdvanced Settings オプションが表示されます。これを選択して、 Enable Kernel-mode authenticationのチェックマークを外します。
Providers を選択し、NTMLを注文し、Negotiate を選択します。
WebサーバのID証明書の生成
Webサーバの証明書が自己署名の場合、CiscoRAは接続できないため、まだそのケースに当てはまらない場合は、CAによって署名されたWebサービスのID証明書として証明書を生成する必要があります。
IISスナップイン からWeb サーバ を選択し、Server Certificates 機能アイコンをダブルクリックします。
デフォルトでは、1つの証明書が表示されます。これは自己署名ルートCA証明書です。Actions メニューからCreate Domain Certificate オプションを選択します。新しい証明書を作成するために、設定ウィザードで値 を入力します。共通名(CN)が解決可能な完全修飾ドメイン名(FQDN)であることを確認し、Next を選択します。
発行者にするルートCAの証明書 を選択し、Finish を選択します。
CA証明書とWebサーバID証明書の両方が表示されます。
WebサーバのSSLバインディング
ツリービューでサイト を選択し(デフォルトのWebサイトを使用するか、特定のサイトにより細かく設定できます)、操作 ペインからバインド を選択します。表示されるバインドエディタを使用して、Webサイトのバインドを作成、編集、削除できます。Add を選択して、新しいSSLバインディングをサイトに追加します。
新しいバインディングのデフォルト設定は、ポート80でHTTPに設定されます。Type ドロップダウンリストからhttps を選択します。SSL Certificateドロップダウンリストから、前のセクションで作成した自己署名証明書 を選択し、OK を選択します。
これでサイトに新しいSSLバインディングができました。残っている処理は、メニューからBrowse *:443 (https) オプションを選択してバインディングが機能することを確認し、デフォルトのIIS WebページでHTTPSが使用されていることを確認することです。
設定を変更した後は、必ずIISサービスを再起動してください。Actions ペインでRestart オプションを使用します。
CUCM の設定
OS Administration ページからSecurity > Certificate Management に移動し、Upload Certificate/Certificate chain ボタンを選択して、目的がCAPF-trustに設定されたCA証明書をアップロードします。
この時点で、同じCA 証明書 をCallManager-trustとしてアップロードすることもお勧めします。これは、エンドポイントに対してセキュアシグナリング暗号化が有効な場合(クラスタが混合モードの場合など)に必要になるためです。
[System] > [Service Parameters] に移動します。server フィールドでUnified CM Publisher serverを選択し、Service フィールドでCisco Certificate Authority Proxy Functionを選択します。
Certificate Issuer to Endpoint to Online CA の値を設定し、Online CA Parameters フィールドの値 を入力します。WebサーバのFQDN、以前に作成された証明書テンプレートの名前(CiscoRA)、CAタイプとしてMicrosoft CAを使用し、以前に作成されたCiscoRAユーザアカウントのクレデンシャルを使用していることを確認します。
ポップアップウィンドウが表示され、CAPFサービスを再起動する必要があることが通知されます。ただし、最初にCisco Unified Serviceability > Tools > Service Activationを使用してCisco Certificate Enrollment Serviceをアクティブにし、serverフィールドでPublisherを選択してCisco Certificate Enrollment Serviceチェックボックスにチェックマークを入れてから、Saveボタンを選択します。
確認
IIS証明書の確認
サーバに接続できるPCのWebブラウザ(できればCUCMパブリッシャと同じネットワーク内)から、URL に移動します。
サーバーのFQDN
Certificate not-trustedアラートが表示されます。例外 を追加し、証明書 を確認します。予期されるFQDNと一致していることを確認します。
例外を受け入れた後、認証 する必要があります。この時点で、以前にCiscoRAアカウント用に設定したクレデンシャルを使用する必要があります。
認証後、AD CS (Active Directory証明書サービス)の開始ページが表示される必要があります:
CUCM設定の確認
いずれかの電話機にLSC証明書をインストールするには、次の手順を実行します。
ステップ 1:CallManager Administrationページ 、Device 、Phone の順に開きます。
ステップ 2:Find ボタンを選択して電話機を表示します。
ステップ 3:LSCをインストールする電話機 を選択します。
ステップ 4:Certification Authority Proxy Function (CAPF) 情報まで下にスクロールします。
ステップ 5:Certificate OperationからInstall/Upgrade を選択します。
手順 6:認証モードを選択します。(テスト目的の場合は、By Null Stringを使用しても構いません)。
手順 7:ページの上部 までスクロールし、電話機に対してsave 、Apply Configの順に選択します。
ステップ 8:電話機が再起動し、再度登録されたら、LSC ステータスフィルタ を使用して、LSCが正常にインストールされたことを確認します。
ADサーバ側から、MMC を開き、Certification Authorityスナップイン を展開して、Issued Certificatesフォルダを選択します。
電話機のエントリが表示されます。サマリービュー内には、次の詳細情報が表示されます。
要求ID:一意の順序番号
要求者名:設定されたCiscoRAアカウントのユーザ名を表示する必要があります。
Certificate Template:作成したCiscoRAテンプレートの名前を表示する必要があります。
発行済み共通名:デバイス名の後に電話機のモデルを表示する必要があります。
証明書の発効日及び有効期限
関連リンク
更新履歴
改定
発行日
コメント
3.0
01-Oct-2026
代替テキストが追加されました。外部化に関するシスコのガイドラインに準拠するため、ターゲットリンク、スタイル要件、およびフォーマットを更新。
2.0
08-Jun-2023
kerbeosがサポートされていないことをBUに確認したので、関連する設定を取り除きます。
1.0
05-Jun-2019
初版