Este documento descreve como solucionar problemas e renovar um certificado de administrador do Cisco Identity Services Engine (ISE) expirado.
A Cisco recomenda que você tenha o conhecimento destes tópicos:
As informações neste documento são baseadas nesta versão de software:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Este documento se concentra na implantação distribuída; no entanto, você pode usar o mesmo plano de solução de problemas em um nó autônomo.
Na Implantação distribuída do ISE, o nó é o nó de administração primário (PPAN) ou secundário.
Este documento usa o certificado do administrador do ISE como um certificado autoassinado para demonstrar o impacto do certificado expirado, mas essa abordagem não é recomendada para um sistema de produção. É melhor usar o certificado assinado por autoridade para uso administrativo.
Etapa 1. Verifique o status da implantação. Navegue até Administração > Sistema > Implantação.
Você pode verificar o status dos nós secundários, como mostrado, os três nós secundários são (Not in Sync).
Status da Implantação
Etapa 2. Revise os Alarmes. Navegue até Painel > Alarmes > (Certificado expirado).
Para confirmar qual nó e qual certificado está expirado.
Alarmes (certificado expirado)
Etapa 3. Verificar o status do certificado do administrador. Navegue para Administração > Sistema > Certificados > Gerenciamento de certificado > Certificados do sistema > Expandir nó.
1. Nó Admin Principal (PPAN):
Status do Certificado de Administrador do PPAN
2. Nós secundários.
Para os nós secundários, pode ser 1 de 2 opções e, em ambos os casos, você deve aplicar o mesmo plano de ação:
A. Pode expandir o certificado do sistema do nó e confirmar que o certificado admin está expirado:
Status do certificado de administrador do nó secundário
B. Gere um erro ("Erro ao carregar certificados. Nó não alcançável no momento. Tente novamente mais tarde.") conforme mostrado para (ise-psn2).
Nó secundário não alcançável
Após confirmar que o certificado admin expirou para todos os 4 nós, você deve aplicar estas etapas:
Etapa 1. Cancele o registro de todos os nós secundários da implantação distribuída (somente se o certificado do administrador tiver expirado).
Navegue até Administration > System > Deployment > Check [ √ ] dos nós secundários e clique em Deregister.
Cancelar Registro de Nós Secundários
Todos os nós secundários estão com registro cancelado
Etapa 2. Renove o certificado admin do Nó Admin Primário (PPAN).
Gerar novo Certificado de Administrador Autoassinado
2. Selecione o Primary Admin Node (PPAN) (ise-ppan) e preencha as informações do certificado:
Selecione o Nó Admin Principal (PPAN)
3. Marque [ √ ] o uso de Admin.
Uso do administrador
4. Defina a Hora de Reinicialização como Reiniciar Agora para o Nó Admin Primário (PPAN). Defina todos os nós na implantação como Reiniciar agora ou Reiniciar mais tarde.
Depois de renovar um certificado de administrador (um certificado configurado para uso administrativo) no Nó Admin Primário (PPAN), todos os nós em sua implantação devem ser reiniciados.
Definir a hora de reinicialização como Agora
5. Clique em Submeter.
Você pode exibir e editar as reinicializações agendadas na janela Administration > System > Certificates > Admin Certificate Node Restart, disponível no Cisco ISE Release 3.3.
6. Verifique o novo certificado admin do Nó Admin Primário (PPAN).
Navegue até Administration > System > Certificates > Certificate Management > System Certificates > Expand (ise-ppan) (Administração > Sistema > Certificados > Gerenciamento de Certificados > Certificados do Sistema > Expandir).
Novo certificado do administrador (ise-ppan)
Etapa 3. Renove o certificado de administrador dos nós secundários.
1. Confirme o nó secundário na implantação autônoma depois de cancelar o registro da implantação distribuída.
Navegue até o nó via GUI (https://<FQDN/IP>) e navegue até Administração > Sistema > Implantação.
(ise-span) na implantação independente
2. Navegue até Administração > Sistema > Certificados > Gerenciamento de Certificados > Certificados do Sistema. Clique em +Gerar certificado autoassinado.
Gerar novo Certificado de Administrador Autoassinado
3. Selecione (ise-span) e preencha as informações do certificado.
Selecione o nó
4. Marque [ √ ] o uso de Admin.
Uso do administrador
5. Clique em Submeter.
6. Verifique o novo certificado de administrador em (ise-span).
Navegue até Administration > System > Certificates > Certificate Management > System Certificates > Expand (ise-span).
Novo certificado de administrador (ise-span)
Etapa 4. Registre os nós secundários na implantação distribuída.
Configure suas personalidades e funções de implantação como antes (Admin, MNT, PSN, etc.).
1. Na GUI do Nó Admin Primário (PPAN). Navegue até Administração > Sistema > Disponibilização. Clique em Registrar.
GUI do nó administrativo primário (PPAN)
2. Informe o FQDN e as credenciais do nó secundário (Nome de Usuário/Senha).
Insira o FQDN (nome de domínio totalmente qualificado) resolvível por DNS do nó autônomo que você vai registrar. O FQDN do (PPAN) e o nó que está sendo registrado devem poder ser resolvidos um do outro.
Inserir acesso ao nó secundário
3. Habilite a persona e os serviços corretos.
Registrar nó secundário (ise-span)
Etapa 5. Verificar o status da implantação.
Navegue até Administração > Sistema > Implantação.
(ise-span) Adicionado à implantação
Etapa 1. Confirmar o status da implantação distribuída.
Na GUI do Nó Admin Primário (PPAN). Navegue até Administração > Sistema > Implantação. Você pode confirmar que esse nó (ise-psn1) já está com o registro cancelado.
(PPAN) Nós de Implantação
Etapa 2. Confirmar o status do nó (ise-psn1).
Navegue pelo nó secundário via GUI (KD lab local) e navegue Login > Sobre o ISE e o Servidor.
Nó secundário (ise-psn1) travado no status da implantação distribuída
Etapa 1. Cancele o registro do nó (ise-psn1) manualmente.
Aplique o nó (ise-psn1) à implantação autônoma via GUI (Cancelar registro do nó).
Cancelar o registro do nó manualmente - GUI
Etapa 2. Verifique o (ise-psn1) agora na implantação autônoma.
(ise-psn1) em implantação autônoma
Etapa 3. Depois de confirmar o nó no status independente, prossiga com as mesmas etapas na seção Plano de Ação:
(ise-psn1) Adicionado à implantação
Etapa 1. Confirmar o status da implantação distribuída.
Na GUI do Nó Admin Primário (PPAN). Navegue até Administração > Sistema > Implantação. Você pode confirmar que esse nó (ise-psn2) já está com o registro cancelado.
(PPAN) Nós de Implantação
Etapa 2. Confirmar o status do nó (ise-psn2).
Como o certificado do administrador expirou em alguns casos, você pode ter estes sintomas:
(ise-psn2) em implantação autônoma
Etapa 1. Renove o certificado admin do nó (ise-psn2).
Renovar certificado de administrador (ise-psn1)
6. Verifique o novo certificado de administrador em (ise-psn2).
Novo certificado de administrador (ise-psn2)
Etapa 2. Registre o nó (ise-psn2) na implantação distribuída.
Etapa 3. Verificar o status da implantação.
A implantação em sincronia novamente!
| Revisão | Data de publicação | Comentários |
|---|---|---|
3.0 |
26-Aug-2026
|
Recertificação - Formatação atualizada |
2.0 |
29-Jan-2025
|
Versão inicial |
1.0 |
27-Jan-2025
|
Versão inicial |