Introdução
Este documento descreve como solucionar problemas de erros de certificado do Umbrella Secure Web Gateway (SWG) que ocorrem apenas para certificados assinados pela Digicert.
Pré-requisitos
Requisitos
Não existem requisitos específicos para este documento.
Componentes Utilizados
As informações neste documento são baseadas no Umbrella Secure Web Gateway.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Problema
Você percebe erros de certificado que ocorrem em um conjunto selecionado de sites após habilitar os Controles de Aplicativo no Umbrella Secure Web Gateway (SWG). Se esses erros de certificado forem consistentemente certificados Digicert, continue lendo este artigo. Se todos esses certificados forem certificados, consulte a documentação do Umbrella para implantar a CA raiz da Cisco no para executar a descriptografia SSL.
Solução
Os erros de certificado que ocorrem depois que os Controles de Aplicativo são habilitados geralmente ocorrem devido ao bloqueio do serviço de gerenciamento de certificado Digicert na categoria Segurança. Com os serviços Digicert bloqueados, a verificação de revogação de certificados realizada pelos clientes para validar o certificado pode falhar para todos os certificados assinados por Digicert.
A causa mais comum é um bloqueio da categoria do aplicativo Security, que pode incluir automaticamente o Digicert e causar problemas significativos de certificado.
Para resolver esse problema, certifique-se de que Digicert OCSP e Digicert não estejam bloqueados pelas Configurações do aplicativo. Veja a configuração nesta captura de tela como um exemplo de uma configuração que requer ajuste:
360051888492
Além disso, verifique se a política que deve ser aplicada está sendo aplicada acessando http://policy-debug.checkumbrella.com/
Para confirmar essa resolução, verifique sua Activity Search (Pesquisa de atividade) para obter uma opção de consultas ocsp.digicert.com de "Blocked" (Bloqueado) para "Allowed" (Permitido).