简介
本文档介绍在Cisco Unified Communications Manager(CUCM)发布方中运行Cisco Authority Proxy Function(CAPF)服务时,从Cisco IP电话检索证书的过程。
先决条件
要求
Cisco 建议您了解以下主题:
- 电话中的SSL证书
- CUCM管理
- CUCM中的命令行界面(CLI)管理
使用的组件
本文档中的信息基于以下软件和硬件版本:
- 思科统一通信管理器(CUCM)版本11.5.1.11900-26
- 思科IP电话8811 - sip88xx.12-5-1SR1-4
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
背景信息
CAPF服务必须在CUCM发布方中处于活动状态,且在Cisco Unified OS Administration下的CAPF证书必须是最新的。
对于思科IP电话,其上安装有两种备选证书:
- MIC(制造商安装的证书)
- MIC和LSC(本地重要证书)
电话预装有MIC证书,不能删除或重新生成该证书。此外,MIC在有效期到期后无法使用。MIC是由思科证书颁发机构签名的2048位密钥证书。
LSC拥有思科IP电话的公钥,该公钥由CUCM CAPF私钥签名。默认情况下,电话上未安装此证书,电话需要此证书才能在安全模式下运行
配置
第1步:在CUCM中,导航到Cisco Unified CM Administration > Device > Phone。
步骤2.查找并选择要从中检索证书的电话。
步骤3.在电话配置页面中,导航到证书颁发机构代理功能(CAPF)信息部分。
步骤4.如图所示,应用以下参数:
证书操作:故障排除
身份验证模式:按空值字串
密钥大小(位):1024
操作完成时间:未来的日期
步骤5.单击Save和Reset电话。
步骤6.设备重新注册回CUCM集群后,在电话配置页中确保故障排除操作已完成,如图所示:
步骤7.打开CUCM发布服务器的SSH会话,然后运行命令以列出与电话关联的证书,如图所示:
file list activelog /cm/trace/capf/sdi/SEP<MAC_Address>*

对于要列出的文件,有两个选项:
仅MIC:SEP<MAC_Address>-M1.cer
MIC和LSC:SEP<MAC_Address>-M1.cer和SEP<MAC_Address>-L1.cer
步骤8.要下载证书,请运行以下命令:file get activelog /cm/trace/capf/sdi/SEP<MAC_Address>*
需要安全文件传输协议(SFTP)服务器来保存文件,如图所示

相关信息