In dit document wordt beschreven hoe u problemen kunt oplossen en een verlopen Cisco Identity Services Engine (ISE)-beheerderscertificaat kunt verlengen.
Cisco raadt u aan om kennis te hebben van deze onderwerpen:
De informatie in dit document is gebaseerd op de volgende softwareversies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Dit document richt zich op de gedistribueerde implementatie; u kunt echter hetzelfde plan voor probleemoplossing gebruiken op de zelfstandige node.
In ISE Distributed Deployment is de node de primaire beheernode (PPAN) of secundaire.
In dit document wordt het ISE Admin-certificaat gebruikt als een zelfondertekend certificaat om de impact van verlopen certificaten aan te tonen, maar deze aanpak wordt niet aanbevolen voor een productiesysteem. Het is beter om een door de overheid ondertekend certificaat te gebruiken voor het gebruik van de beheerder.
Stap 1. Controleer de implementatiestatus. Ga naar Beheer > Systeem > Implementatie.
U kunt de status van de secundaire knooppunten controleren, zoals weergegeven, de drie secundaire knooppunten zijn (niet gesynchroniseerd).
Status van implementatie
Stap 2. Bekijk de alarmen. Ga naar Dashboard > Alarmen > (Certificaat verlopen).
Om te bevestigen welk knooppunt en welk certificaat verlopen is.
Alarmen (certificaat verlopen)
Stap 3. Controleer de status van het beheerderscertificaat. Navigeer naar Beheer > Systeem > Certificaten > Certificaatbeheer > Systeemcertificaten > knooppunt Uitvouwen.
1. Primaire beheernode (PPAN):
Status van PPAN-beheercertificaat
2. Secundaire knooppunten.
Voor de secundaire knooppunten kan het 1 van de 2 opties zijn en in beide gevallen moet u hetzelfde actieplan toepassen:
A. Kan het knooppuntsysteemcertificaat uitbreiden en bevestigen dat het beheerderscertificaat is verlopen:
Status secundair knooppuntbeheercertificaat
B. Gooi fout ("Fout bij laden van certificaten. Knooppunt niet bereikbaar op dit moment. Probeer het later opnieuw.") zoals getoond voor (ise-psn2).
Secundaire knoop niet bereikbaar
Nadat u hebt bevestigd dat het beheerderscertificaat voor alle 4 knooppunten is verlopen, moet u de volgende stappen toepassen:
Stap 1. Verwijder alle secundaire nodes van de gedistribueerde implementatie (alleen als het beheerderscertificaat is verlopen).
Navigeer naar Beheer > Systeem > Implementatie > Controleer [ √ ] van de secundaire knooppunten en klik op Uitschrijven.
Secundaire knooppunten uitschrijven
Alle secundaire knooppunten zijn uitgeschreven
Stap 2. Beheercertificaat van de primaire beheernode (PPAN) vernieuwen.
Nieuw zelfondertekend beheerderscertificaat genereren
2. Selecteer de primaire beheerdersknooppunt (Primary Admin Node (PPAN) (ise-ppan) en vul de certificaatinformatie in:
Selecteer de primaire beheernode (PPAN)
3. Controleer [ √ ] het gebruik van Admin.
Admin-gebruik
4. Stel de herstarttijd in om nu opnieuw te starten voor de primaire beheernode (PPAN). Stel alle knooppunten in de implementatie in op Nu opnieuw starten of Later opnieuw opstarten.
Nadat u een beheercertificaat (een certificaat dat is geconfigureerd voor beheerdersgebruik) hebt vernieuwd op de primaire beheernode (PPAN), moeten alle nodes in uw implementatie opnieuw worden gestart.
Herstarttijd instellen op Nu
5. Klik op Indienen.
U kunt de geplande herstart bekijken en bewerken in het venster Beheer > Systeem > Certificaten > Certificaatknooppunt beheren, dat beschikbaar is in Cisco ISE Release 3.3.
6. Controleer het nieuwe beheerderscertificaat van de primaire beheerdersknooppunt (PPAN).
Ga naar Beheer > Systeem > Certificaten > Certificaatbeheer > Systeemcertificaten > Uitbreiden (ise-ppan).
Nieuw beheerderscertificaat (ISE-PPAN)
Stap 3. Beheercertificaat van de secundaire knooppunten vernieuwen.
1. Bevestig het secundaire knooppunt op standalone implementatie nadat het is uitgeschreven van de gedistribueerde implementatie.
Blader door de node via GUI (https://<FQDN/IP>) en navigeer naar Beheer > Systeem > Implementatie.
(ise-span) voor standalone implementatie
2. Navigeer naar Beheer > Systeem > Certificaten > Certificaatbeheer > Systeemcertificaten. Klik op +Zelfondertekend certificaat genereren.
Nieuw zelfondertekend beheerderscertificaat genereren
3. Selecteer de (ise-span) en vul de certificaatinformatie in.
Selecteer het knooppunt
4. Controleer [ √ ] het gebruik van Admin.
Admin-gebruik
5. Klik op Indienen.
6. Controleer het nieuwe beheerderscertificaat op (ise-span).
Navigeer naar Beheer > Systeem > Certificaten > Certificaatbeheer > Systeemcertificaten > Uitbreiden (ise-span).
Nieuw beheerderscertificaat (ISE-span)
Stap 4. Registreer de secundaire knooppunten voor de gedistribueerde implementatie.
Stel uw implementatiepersona's en -rollen in zoals voorheen (Admin, MNT, PSN, enz.).
1. Van primaire beheerknooppunt (PPAN)-GUI. Ga naar Beheer > Systeem > Implementatie. Klik op Registreren.
GUI voor primaire beheernode (PPAN)
2. Voer het FQDN en de referenties van het secundaire knooppunt in (gebruikersnaam/wachtwoord).
Voer de volledig gekwalificeerde DNS-domeinnaam (FQDN) in van de zelfstandige node die u gaat registreren. Het FQDN van het (PPAN) en het knooppunt dat wordt geregistreerd, moeten van elkaar kunnen worden opgelost.
Secundaire knooppunttoegang invoeren
3. Zorg voor de juiste persona en diensten.
Secundaire node registreren (ise-span)
Stap 5. Controleer de implementatiestatus.
Ga naar Beheer > Systeem > Implementatie.
(ise-span) Toegevoegd aan de implementatie
Stap 1. Bevestig de status van de gedistribueerde implementatie.
Van de primaire beheernode (PPAN) GUI. Ga naar Beheer > Systeem > Implementatie. U kunt bevestigen dat deze node (ise-psn1) al is verwijderd.
(PPAN) Implementatieknooppunten
Stap 2. Bevestig de status van de (ise-psn1) node.
Blader door de secundaire node via GUI (KD lab local) en navigeer door Inloggen > Info over ISE en server.
Secundaire node (ISE-PSN1) vast op status van gedistribueerde implementatie
Stap 1. Verwijder de node (ise-psn1) handmatig.
Forceer de (ise-psn1) node naar standalone implementatie via GUI (Node Deregister).
De node handmatig uitschrijven - GUI
Stap 2. Verifieer de (ise-psn1) nu op standalone implementatie.
(ise-psn1) over zelfstandige implementatie
Stap 3. Zodra u de node op standalone status kunt bevestigen, gaat u verder met dezelfde stappen in de sectie Actieplan:
(ise-psn1) Toegevoegd aan de implementatie
Stap 1. Bevestig de status van de gedistribueerde implementatie.
Van de primaire beheernode (PPAN) GUI. Ga naar Beheer > Systeem > Implementatie. U kunt bevestigen dat deze node (ise-psn2) al is verwijderd.
(PPAN) Implementatieknooppunten
Stap 2. Bevestig de status van de (ise-psn2) node.
Vanwege het admin certificaat is verlopen in sommige gevallen kunt u deze symptomen raken:
(ise-psn2) over zelfstandige implementatie
Stap 1. Vernieuw het beheercertificaat van de (ise-psn2) Node.
Beheercertificaat vernieuwen (ISE-PSN1)
6. Controleer het nieuwe beheerderscertificaat op (ise-psn2).
Nieuw beheerderscertificaat (ISE-PSN2)
Stap 2. Registreer de (ise-psn2) node voor de gedistribueerde implementatie.
Stap 3. Controleer de implementatiestatus.
De implementatie is weer synchroon!
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
3.0 |
26-Aug-2026
|
Hercertificering - bijgewerkte opmaak |
2.0 |
29-Jan-2025
|
Eerste vrijgave |
1.0 |
27-Jan-2025
|
Eerste vrijgave |