Inleiding
In dit document worden de stappen beschreven voor het maken van een certificaatsjabloon op een Windows-server waarop het hulpprogramma Certificaatautoriteit (CA) wordt uitgevoerd.
Voorwaarden
Vereisten
Cisco raadt kennis van de volgende onderwerpen aan:
- Cisco Catalyst Center
- Een Windows Server met de CA-rol (Certification Authority) geïnstalleerd en geconfigureerd
- Beheerdersrechten op de Windows Server
- Toegang tot de beheerconsole van de certificeringsinstantie
- Basiskennis van certificaatsjablonen en certificaatondertekeningsverzoeken (CSR)
Gebruikte componenten
De informatie in dit document is gebaseerd op Microsoft Windows Server 2022 Standard.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Achtergrondinformatie
Deze aangepaste sjabloon lost het probleem op waarbij de standaard CA-sjablonen de clientverificatie verwijderen uit Uitgebreid sleutelgebruik. De aangepaste sjabloon is in staat om het Certificate Signing Request (CSR) te ondertekenen dat is gegenereerd door Catalyst Center.
Configureren
Stappen voor het controleren en configureren van certificaatsjablonen op Windows Server met de certificeringsinstantie.
-
Meld u aan bij de Windows Server waarop de CA wordt gehost met Extern bureaublad.
-
Open een opdrachtprompt (CMD) of PowerShell-sessie.
-
Start de consoles van de certificeringsinstantie en de certificaatsjabloon door:
certsrv.msc
certtmpl.msc
Beheer PowerShell-opdrachten
Voorbeeld van Windows Server
4. Zoek in de certificaatsjabloonconsole de sjabloon die moet worden gekloond om een nieuwe aanpasbare sjabloon te maken.
Tip: gebruik de webserversjabloon omdat deze al alle vereiste parameters voor het Catalyst Center-certificaat bevat.
Template dupliceren
5. Als een nieuwe template is geopend, wijzigt u deze met de vereiste kenmerken.
Sjabloon vereiste kenmerken
6. Wijzig de nieuwe template als volgt:
6.1 Tabblad Algemeen.
- Geef een naam op voor de template (bijvoorbeeld Catalyst Center Template).
- Bepaal de geldigheidsduur (standaard: 2 jaar).
Naam template
6.2 Tabblad Extensies.
- Navigeer naar toepassingsbeleid en klik op bewerken.
Opmerking: Bevestig op dit tabblad dat de sjabloon de verplichte Key Usage-extensies bevat die vereist zijn voor het Catalyst Center-certificaat, zoals keyEncryption en digitalSignature. Deze zijn al aanwezig in de standaard webserversjabloon die als basis wordt gebruikt.
Sjabloontoepassingsbeleid
- Klik op toevoegen, zoek clientverificatie en klik op OK om deze toe te voegen.
clientverificatie
Toepassingsbeleid toevoegen
- Bevestig dat de sjabloon de clientverificatie en de standaardtoepassingen toont.
Application Policies Extension
7. Klik op Toepassen en vervolgens op OK.
8. Vouw in de console Certificaatautoriteit de CA-structuur uit en selecteer de map Certificaatsjablonen.
CA Tree-certificaatsjablonen
9. Klik met de rechtermuisknop op de map certificaatsjablonen en selecteer:
Nieuw > Te verstrekken certificaatsjabloon.
Nieuw certificaatsjabloon voor uitgifte
10. Selecteer in het nieuwe venster de nieuw gemaakte sjabloon (bijvoorbeeld de sjabloon Catalyst Center) en klik op OK.
Catalyst Center-sjabloon
11. De sjabloon wordt nu weergegeven onder de lijst Certificaatsjablonen in de CA.
12. Open een browser en ga naar:
http://localhost/certsrv/
Inlogpagina http://localhost/certsrv/
13. Selecteer Certificaat aanvragen en vervolgens Geavanceerd Certificaat aanvragen om te controleren of de nieuwe sjabloon beschikbaar is.
14. Op deze pagina dient u de CSR in en selecteert u de nieuw gemaakte sjabloon om het ondertekende certificaat te genereren.
Vraag een certificaat aan
13. Het certificaat wordt gegenereerd met de juiste extensies, zoals weergegeven in het voorbeeld.
Certificaatvoorbeeld
Problemen oplossen
Als u fouten tegenkomt tijdens het ondertekenen van de CSR, raadpleegt u de Windows Server-logs voor meer informatie:
Fout:
Fout bij probleemoplossing
1. Open de gebeurtenisviewer door:
eventvwr.msc
2. Navigeer naar Event Viewer > Windows-logs > Toepassing.
-
Filteren of zoeken naar gebeurtenissen waarbij:
-
Bron = certificeringsinstantie
-
Gebeurtenis-ID = 53, 54, 55, of iets dergelijks (deze geven aan dat een verzoek is afgegeven, geweigerd of in behandeling is).
-
Het eventbericht bevat details over de reden voor de weigering (indien van toepassing).
4. Gebruik de optie Zoeken (rechtsklik op Toepassing > Zoeken…) en zoek op:
Problemen met Windows Server-logboeken oplossen