In dit document worden de best practices en proactieve procedures beschreven voor het vernieuwen van certificaten in de Cisco Identity Services Engine (ISE).
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
In dit document worden de best practices en proactieve procedures beschreven om certificaten te verlengen in de Cisco Identity Services Engine (ISE). Het beoordeelt ook hoe u alarmen en meldingen kunt instellen, zodat beheerders worden gewaarschuwd voor dreigende gebeurtenissen zoals het verlopen van certificaten. Als ISE-beheerder kom je uiteindelijk het feit tegen dat ISE-certificaten vervallen. Als uw ISE-server een verlopen certificaat heeft, kunnen er ernstige problemen ontstaan, tenzij u het verlopen certificaat vervangt door een nieuw, geldig certificaat.
De ISE-beheerder moet een nieuw, geldig certificaat installeren op de ISE voordat het oude certificaat verloopt. Deze proactieve aanpak voorkomt of minimaliseert downtime en vermijdt impact op uw eindgebruikers. Zodra de tijdsperiode van het nieuw geïnstalleerde certificaat begint, kunt u de EAP/Admin of een andere rol op het nieuwe certificaat inschakelen.
U kunt de ISE zo configureren dat deze alarmen genereert en de beheerder waarschuwt om nieuwe certificaten te installeren voordat de oude certificaten verlopen.
Wanneer de ISE is geïnstalleerd, genereert deze een zelf ondertekend certificaat. Het zelf ondertekende certificaat wordt gebruikt voor administratieve toegang en voor communicatie binnen de gedistribueerde implementatie (HTTPS) en voor gebruikersverificatie (EAP). Gebruik in een live systeem een CA-certificaat in plaats van een zelf ondertekend certificaat.
Het formaat voor een ISE-certificaat moet Privacy Enhanced Mail (PEM) of Distinguished Encoding Rules (DER) zijn.
Als u het eerste zelf ondertekende certificaat wilt bekijken, gaat u naar Beheer > Systeem > Certificaten > Systeemcertificaten in de ISE GUI, zoals in deze afbeelding wordt weergegeven.

Als u een servercertificaat op de ISE installeert via een CSR (Certificate Signing Request) en het certificaat voor het beheerdersprotocol of EAP-protocol wijzigt, is het zelfondertekende servercertificaat nog steeds aanwezig, maar heeft het de status Niet in gebruik.
Stel dat het geïnstalleerde certificaat binnenkort verloopt. Is het beter om het certificaat te laten verlopen voordat u het verlengt of om het certificaat te wijzigen voordat het verloopt? U moet het certificaat wijzigen voordat het verloopt, zodat u tijd hebt om de certificaatswap te plannen en eventuele downtime als gevolg van de swap te beheren.
Wanneer moet u het certificaat wijzigen? Verkrijg een nieuw certificaat met een startdatum die voorafgaat aan de vervaldatum van het oude certificaat. De tijdsperiode tussen deze twee datums is het wijzigingsvenster.
Deze afbeelding toont de informatie voor een certificaat dat binnenkort verloopt:

In deze procedure wordt beschreven hoe u het certificaat kunt verlengen door middel van een CSR:
Zodra u het definitieve certificaat van uw CA hebt ontvangen, moet u het certificaat toevoegen aan de ISE:
De Cisco ISE meldt u wanneer de vervaldatum van een lokaal certificaat binnen 90 dagen valt. Een dergelijke voorafgaande kennisgeving helpt u verlopen certificaten te voorkomen, de wijziging van het certificaat te plannen en downtime te voorkomen of te minimaliseren.
De melding verschijnt op verschillende manieren:
Configureer de ISE voor e-mailmeldingen van vervalwaarschuwingen. Navigeer in de ISE-console naar Beheer > Systeem > Instellingen > SMTP-server, identificeer de SMTP-server (Simple Mail Transfer Protocol) en definieer de andere serverinstellingen zodat e-mailmeldingen worden verzonden voor de alarmen:

Er zijn twee manieren waarop u meldingen kunt instellen:
Gebruik deze sectie om te controleren of uw configuratie goed werkt.
Controleer of het waarschuwingssysteem correct werkt. In dit voorbeeld genereert een configuratiewijziging een waarschuwing met een prioriteitsniveau van Informatie. (Een informatiealarm is de laagste ernst, terwijl verlopen van certificaten een hoger prioriteitsniveau van Waarschuwing genereren.)

Dit is een voorbeeld van het e-mailalarm dat door de ISE wordt verzonden:

In deze procedure wordt beschreven hoe u kunt controleren of het certificaat correct is geïnstalleerd en hoe u EAP- en/of beheerdersrollen kunt wijzigen:
CLI:> show application status ise
Als u het certificaat extern wilt controleren, kunt u de ingesloten Microsoft Windows-tools of de OpenSSL-toolkit gebruiken.
OpenSSL is een open-source implementatie van het SSL-protocol (Secure Sockets Layer). Als de certificaten uw eigen privé-CA gebruiken, moet u uw root-CA-certificaat op een lokaal systeem plaatsen en het OpenSSL-optie -CApath gebruiken. Als u een tussenliggende CA hebt, moet u deze ook in dezelfde map plaatsen.
Om algemene informatie over het certificaat te verkrijgen en het te verifiëren, gebruikt u:
openssl x509 -in certificate.pem -noout -text
openssl verify certificate.pem
Het kan ook handig zijn om de certificaten te converteren met de OpenSSL toolkit:
openssl x509 -in certificate.der -inform DER -outform PEM -out certificate.pem
Er is momenteel geen specifieke diagnostische informatie beschikbaar voor deze configuratie.
Aangezien u een nieuw certificaat op de ISE kunt installeren voordat het actief is, raadt Cisco u aan het nieuwe certificaat te installeren voordat het oude certificaat verloopt. Deze overlappende periode tussen de vervaldatum van het oude certificaat en de startdatum van het nieuwe certificaat geeft u de tijd om certificaten te verlengen en de installatie ervan te plannen met weinig of geen downtime. Zodra het nieuwe certificaat het geldige datumbereik heeft ingevoerd, schakelt u EAP en/of Admin in. Vergeet niet dat als u Admin-gebruik inschakelt, de service opnieuw wordt opgestart.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
5.0 |
22-Apr-2026
|
Bijgewerkte SEO. |
4.0 |
10-Oct-2024
|
Toegevoegde juridische disclaimer, en Alt tekst.
Bijgewerkte stijlvereisten en opmaak. |
3.0 |
07-Sep-2023
|
hercertificering |
2.0 |
04-Aug-2022
|
Eerste vrijgave |
1.0 |
16-Jun-2021
|
Eerste vrijgave |