Introdução
Este documento descreve o procedimento para recuperar certificados de um telefone IP da Cisco quando o serviço Cisco Authority Proxy Function (CAPF) é executado no editor do Cisco Unified Communications Manager (CUCM).
Pré-requisitos
Requisitos
A Cisco recomenda que você tenha conhecimento destes tópicos:
- Certificados SSL no telefone
- administração de CUCM
- Gerenciamento de interface de linha de comando (CLI) no CUCM
Componentes Utilizados
As informações neste documento são baseadas nestas versões de software e hardware:
- Cisco Unified Communications Manager (CUCM) versão 11.5.1.11900-26
- Telefone IP 8811 da Cisco - sip88xx.12-5-1SR1-4
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Informações de Apoio
O serviço CAPF deve estar ativo no editor do CUCM e o certificado CAPF sob o Cisco Unified OS Administration deve estar atualizado.
Para telefones IP da Cisco, há duas alternativas de certificados instalados:
- MIC (certificado instalado pelo fabricante)
- MIC e LSC (Locally Significant Certificate)
Os telefones são pré-instalados com o certificado MIC e não podem ser excluídos nem regenerados. Além disso, o MIC não pode ser usado depois que a validade expirar. Os MICs são certificados de chave de 2048 bits assinados pela Cisco Certificate Authority.
O LSC possui a chave pública para o telefone IP da Cisco, que é assinada pela chave privada CUCM CAPF. Não está instalado no telefone por padrão e este certificado é necessário para que o telefone funcione no modo seguro
Configurar
Etapa 1. No CUCM, navegue até Cisco Unified CM Administration > Device > Phone.
Etapa 2. Localize e selecione o telefone cujos certificados você deseja recuperar.
Etapa 3. Na página de configuração do telefone, navegue até a seção Informações sobre a função de proxy da autoridade de certificação (CAPF).
Etapa 4. Como mostrado na imagem, aplique estes parâmetros:
Operação de certificado: Troubleshooting
Modo de autenticação: Por Cadeia de Caracteres Nula
Tamanho da chave (bits): 1024
Operação Concluída em: Data no futuro
Etapa 5. Clique em Save e Reset no telefone.
Etapa 6. Depois que o dispositivo for registrado novamente no cluster CUCM, verifique se na página de configuração do telefone a operação de solução de problemas foi concluída conforme mostrado na imagem:
Etapa 7. Abra uma sessão SSH para o servidor do editor do CUCM e execute o comando para listar os certificados associados ao telefone como mostrado na imagem:
file list ativelog /cm/trace/capf/sdi/SEP<MAC_Address>*

Há duas opções para os arquivos a serem listados:
Somente MIC: SEP<MAC_Address>-M1.cer
MIC e LSC:SEP<MAC_Address>-M1.cer e SEP<MAC_Address>-L1.cer
Etapa 8. Para baixar os certificados, execute este comando: file get ativelog /cm/trace/capf/sdi/SEP<MAC_Address>*
É necessário um servidor SFTP para salvar o arquivo como mostrado na imagem

Informações Relacionadas
- Certificados do telefone IP