PDF(1.9 MB) Ver no Adobe Reader em vários dispositivos
ePub(1.7 MB) Ver em vários aplicativos no iPhone, iPad, Android, Sony Reader ou Windows Phone
Mobi (Kindle)(1.4 MB) Ver no dispositivo Kindle ou no aplicativo Kindle em vários dispositivos
Atualizado:1 de outubro de 2026
ID do documento:214501
Linguagem imparcial
O conjunto de documentação deste produto faz o possível para usar uma linguagem imparcial. Para os fins deste conjunto de documentação, a imparcialidade é definida como uma linguagem que não implica em discriminação baseada em idade, deficiência, gênero, identidade racial, identidade étnica, orientação sexual, status socioeconômico e interseccionalidade. Pode haver exceções na documentação devido à linguagem codificada nas interfaces de usuário do software do produto, linguagem usada com base na documentação de RFP ou linguagem usada por um produto de terceiros referenciado. Saiba mais sobre como a Cisco está usando a linguagem inclusiva.
Sobre esta tradução
A Cisco traduziu este documento com a ajuda de tecnologias de tradução automática e humana para oferecer conteúdo de suporte aos seus usuários no seu próprio idioma, independentemente da localização.
Observe que mesmo a melhor tradução automática não será tão precisa quanto as realizadas por um tradutor profissional.
A Cisco Systems, Inc. não se responsabiliza pela precisão destas traduções e recomenda que o documento original em inglês (link fornecido) seja sempre consultado.
Este documento descreve a Inscrição e Renovação Automática de Certificados através do recurso on-line CAPF para o Cisco Unified Communications Manager (CUCM).
Pré-requisitos
Requisitos
A Cisco recomenda que você tenha conhecimento destes tópicos:
Cisco Unified Communications Manager
Certificados X.509
Servidor Windows
Windows Ative Diretory (AD)
Serviços de Informações da Internet (IIS) do Windows
Autenticação NT (New Technology) LAN Manager (NTLM)
Componentes Utilizados
As informações neste documento são baseadas nestas versões de software e hardware:
CUCM versão 12.5.1.10000-22
Windows Server 2012 R2
Telefone IP CP-8865 / Firmware: SIP 12-1-1SR1-4 e 12-5-1SR2.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Informações de Apoio
Este documento aborda a configuração do recurso e os recursos relacionados para pesquisa adicional.
Validar a Hora e a Data do Servidor
Verifique se o servidor Windows tem a data, a hora e o fuso horário corretos configurados, pois isso afeta os tempos de validade do certificado CA (Autoridade de Certificação) raiz do servidor, bem como os certificados emitidos por ele.
Nome do Computador do Servidor de Atualização
Por padrão, o nome do computador servidor tem um nome aleatório, como WIN-730K65R6BSK. A primeira coisa que precisa ser feita antes de habilitar os Serviços de Domínio do AD é garantir que o nome do computador do servidor seja atualizado para o nome de host do servidor e o Nome do emissor da CA raiz até o final da instalação; caso contrário, serão necessárias várias etapas adicionais para alterar isso depois que os serviços do AD forem instalados.
Navegue até Local Server, selecione o Computer name para abrir as Propriedades do sistema
Selecione o botão Alterar e digite o novo Nome do computador:
Reinicie o servidor para que as alterações sejam aplicadas.
Configurar
Serviços do AD, Modelo de Certificado e Usuário
Habilitar e Configurar Serviços do Ative Diretory
No Gerenciador do Servidor, selecione a opção Adicionar Funções e Recursos, selecione a instalação baseada em Função ou baseada em recurso e escolha o servidor no pool (deve haver apenas um no pool) e, em seguida, Ative Diretory Domain Services:
Continue selecionando o botão Avançar e, em seguida, Instalar.
Selecione o botão Close após concluir a instalação.
Uma guia de aviso é exibida em Gerenciador de servidores > AD DS com o título Configuração necessária para Serviços de Domínio Ative Diretory. Selecione more link e, em seguida, available action para iniciar o assistente de configuração:
Preencha os prompts no assistente de configuração de domínio, adicione uma nova floresta com o Nome de Domínio Raiz desejado e desmarque a caixa DNS quando disponível. Defina a senha DSRM.
Você precisa especificar um nome de domínio NetBIOS (usado MICHAMEN1 neste laboratório).
Conclua o assistente. Em seguida, o servidor é reinicializado para concluir a instalação.
Você precisa especificar o novo nome de domínio na próxima vez que fizer logon. Por exemplo, MICHAMEN1\Administrator.
Habilitar e Configurar Serviços de Certificado
No Gerenciador de Servidores, selecione Adicionar Funções e Recursos.
Selecione Ative Diretory Certificate Services e adicione os recursos necessários (todos os recursos disponíveis foram selecionados nos serviços de função habilitados para este laboratório).
Para Serviços de Função, verifique Certification Authority Web Enrollment.
Deve aparecer uma guia de aviso em Server Manager >AD DS com o título Configuration required for Ative Diretory Certificate Services; Selecione o link more e depois available action:
No assistente de configuração pós-instalação do AD-CS, siga estas etapas:
Selecione as funções Certification Authority e Certification Authority Web Enrollment.
Escolha Enterprise CA com opções:
CA raiz
Crie uma nova chave privada.
Use Private Key - SHA1 com as configurações padrão.
Defina um Common Name para a CA (deve corresponder ao nome de host do servidor).
Defina Validade para 5 anos (ou mais, se desejado).
Selecione o botão Avançar no restante do assistente.
Criação de Modelo de Certificado para CiscoRA
Abra o MMC. Selecione o logotipo de início do Windows e digite mmc de Run.
Abra uma janela do MMC e adicione os snap-ins (usados em pontos diferentes da configuração) e selecione OK.
Selecione File > Save e salve esta sessão do console na área de trabalho para ter acesso rápido.
Nos snap-ins, selecione Certificado Modelos.
Crie ou clone um modelo (preferencialmente o modelo de autoridade de certificação raiz, se disponível) e nomeie-o como CiscoRA.
Modifique o modelo. Clique com o botão direito do mouse nele e selecione Propriedades.
Selecione a guia Geral e defina o período de validade como 20 anos (ou outro valor, se desejado). Nesta guia, certifique-se de que o modelo, o nome de exibição e o nome, os valores correspondam.
Selecione a guia Extensions, realce Application Policies e selecione Edit.
Remova todas as políticas exibidas na janela exibida.
Selecione a guia Subject Name e selecione o botão de opção Supply in Request.
Selecione a guia Segurança e conceda permissões de acordo com suas necessidades para grupos/nomes de usuário.
Note: Neste exemplo, foram concedidas permissões completas para simplificar, mas isso tem implicações de segurança. Em um ambiente de produção, as permissões de gravação e registro devem ser concedidas somente aos usuários e grupos que as solicitarem. Consulte a documentação da Microsoft para obter mais informações.
Disponibilizar o Modelo de Certificado para Emissão
Nos snap-ins do MMC, selecione Certification Authority e expanda a pasta tree para localizar a pasta Certificate Templates.
Clique com o botão direito do mouse no espaço em branco no quadro que contém Nome e Finalidade
Selecione Novo e Modelo de certificado a ser emitido.
Selecione o modelo CiscoRA recém-criado e editado.
Criação de Conta CiscoRA do Ative Diretory
Navegue até snap-ins do MMC e selecione Usuários e computadores do Ative Diretory.
Selecione a pasta Users na árvore no painel mais à esquerda.
Clique com o botão direito do mouse no espaço em branco no quadro que contém Nome, Tipo e Descrição.
Selecione New e User.
Crie a conta CiscoRA com o nome de usuário/senha (ciscora/Cisco123 foi usado para este laboratório) e marque a caixa de seleção A senha nunca expira quando for exibida.
Configuração de Autenticação do IIS e Associação SSL
Habilitar Autenticação NTLM.
Navegue até os snap-ins do MMC e, no snap-in Gerenciador dos Serviços de Informações da Internet (IIS), selecione seu nome do servidor.
A lista de recursos é exibida no próximo quadro. Clique duas vezes no ícone do recurso Autenticação.
Destaque Windows Authentication e, no quadro Actions (painel direito), selecione a opção Enable .
O painel Ações exibe a opção Configurações avançadas; selecione-o e desmarque Enable Kernel-mode authentication.
Selecione Provedores e coloque em ordem NTML, depois Negociar.
Gerar o Certificado de Identidade para o Servidor Web
Se ainda não for o caso, você precisará gerar um certificado de identidade para o serviço Web que seja assinado pela CA porque o CiscoRA não poderá se conectar a ele se o certificado do servidor Web for AutoAssinado:
Selecione o servidor Web no snap-in do IIS e clique duas vezes no ícone do recurso Certificados do servidor:
Por padrão, você pode ver um certificado listado ali; que é o certificado CA raiz autoassinado; No menu Actions, selecione a opção Create Domain Certificate. Insira os valores no assistente de configuração para criar seu novo certificado. Verifique se o Nome comum é um FQDN (Fully Qualified Domain Name, Nome de domínio totalmente qualificado) que pode ser resolvido e selecione Avançar:
Selecione o certificado da CA raiz para ser o emissor e selecione Concluir:
Você pode ver ambos, o certificado CA e o certificado de identidade do servidor Web listados:
Associação SSL do Servidor Web
Selecione um site na exibição de árvore (você pode usar o Site padrão ou torná-lo mais granular para sites específicos) e selecione Vinculações no painel Ações. Isso exibe o editor de associações que permite criar, editar e excluir associações para o site. Selecione Add para adicionar sua nova associação SSL ao site.
As configurações padrão para uma nova associação são definidas como HTTP na porta 80. Selecione https na lista suspensa Tipo. Selecione o certificado autoassinado que você criou na seção anterior na lista suspensa Certificado SSL e selecione OK.
Agora você tem uma nova associação SSL em seu site e tudo o que resta é verificar se ela funciona selecionando a opção Browse *:443 (https) no menu e garantir que a página da Web padrão do IIS use HTTPS:
Lembre-se de reiniciar o serviço IIS após as alterações de configuração. Use a opção Reiniciar no painel Ações.
Navegue para Segurança > Gerenciamento de certificado na página Administração do SO e selecione o botão Carregar certificado/cadeia de certificado para carregar o certificado CA com a finalidade definida como CAPF-trust.
Neste ponto, também é uma boa ideia carregar o mesmo certificado CA como CallManager-trust, porque ele é necessário se a criptografia de sinalização segura estiver habilitada para os terminais; provavelmente se o cluster estiver no modo misto.
Navegue até Sistema > Parâmetros de serviço. Selecione o servidor Editor do Unified CM no campo Servidor e Função de proxy da Cisco Certificate Authority no campo Serviço.
Defina o valor de Emissor do certificado como Ponto final para CA online e insira os valores para os campos Parâmetros de CA online. Certifique-se de usar o FQDN do servidor Web, o nome do modelo de certificado criado anteriormente (CiscoRA), o tipo de CA como Microsoft CA e use as credenciais da conta de usuário do CiscoRA criada anteriormente.
Uma janela pop-up informa que o serviço CAPF precisa ser reiniciado. Mas, primeiro, ative o Cisco Certificate Enrollment Service por meio do Cisco Unified Serviceability > Tools > Service Ativation, selecione o Publicador no campo server e marque a caixa de seleção Cisco Certificate Enrollment Service e, em seguida, selecione o botão Save:
Verificar
Verificar Certificados do IIS
Em um navegador da Web em um PC com conectividade com o servidor (preferencialmente na mesma rede que o Editor do CUCM), navegue até o URL
Um alerta de certificado não confiável é exibido. Adicione a exceção e verifique o certificado. Certifique-se de que ele corresponda ao FQDN esperado:
Depois de aceitar a exceção, você precisa autenticar; neste ponto, você precisa usar as credenciais configuradas para a conta do CiscoRA anteriormente:
Após a autenticação, você deverá ver a página de boas-vindas do AD CS (Serviços de Certificados do Ative Diretory):
Verificar a configuração do CUCM
Execute as etapas que você executa para instalar um certificado LSC em um dos telefones.
Etapa 1. Abra a página CallManager Administration, Device e depois Phone.
Etapa 2. Selecione o botão Find para exibir os telefones.
Etapa 3. Selecione o telefone no qual deseja instalar o LSC.
Etapa 4. Role para baixo até Certification Authority Proxy Function (CAPF) Information.
Etapa 5. Selecione Install/Upgrade na operação de certificado.
Etapa 6. Selecione o modo Authentication. (Por sequência de caracteres nula é aceitável para fins de teste.)
Etapa 7. Role até a parte superior da página e selecione salvar e Aplicar Configuração para o telefone.
Etapa 8. Depois que o telefone for reiniciado e registrado novamente, use o filtro LSC Status para confirmar se o LSC foi instalado com êxito.
No lado do servidor do AD, abra o MMC e expanda o snap-in Autoridade de Certificação para selecionar a pasta Certificados Emitidos.
A entrada para o telefone é exibida Dentro da visualização resumida, estes são alguns dos detalhes exibidos:
ID da solicitação: Número de sequência exclusivo
Nome do solicitante: O nome de usuário da conta CiscoRA configurada deve ser exibido.
Modelo de certificado: O nome do modelo do CiscoRA criado deve ser exibido.
Nome comum emitido: O modelo do telefone anexado pelo nome do dispositivo deve ser exibido.
Data efetiva do certificado e Data de vencimento do certificado
Texto Alt adicionado. Links de destino, requisitos de estilo e formatação atualizados para estar em conformidade com as diretrizes da Cisco para externalização.
2.0
08-Jun-2023
Confirmado com BU que não há suporte para kerbeos, portanto, remova qualquer configuração sugerida relacionada a ele.