本文档介绍在思科身份服务引擎(ISE)上更新证书的最佳实践和主动程序。
Cisco 建议您了解以下主题:
本文档中的信息基于以下软件和硬件版本:
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
本文档介绍在思科身份服务引擎 (ISE) 上更新证书的最佳做法和主动程序, 它还检查如何设置警报和通知,以便管理员收到即将发生的事件(如证书过期)的警告。作为ISE管理员,您最终会遇到ISE证书过期的事实。如果您的ISE服务器具有过期的证书,除非您使用新的有效证书替换过期的证书,否则可能会出现严重问题。
ISE管理员必须在旧证书到期前在ISE上安装新的有效证书。这种主动做法可防止或最大程度减少停机时间,避免对最终用户造成影响。新安装证书的时段开始后,您可以在新证书上启用EAP/Admin或任何其他角色。
您可以配置 ISE,以生成警报并通知管理员在旧证书到期之前安装新证书。
安装 ISE 后,即可生成自签名证书。自签名证书用于管理访问、分布式部署中的通信 (HTTPS) 以及用户身份验证 (EAP)。 在实时系统中,请勿使用自签名证书,而是使用 CA 证书。
ISE 证书必须为隐私增强邮件 (PEM) 格式或可辩别编码规则 (DER) 格式。
要查看初始自签名证书,请在 ISE GUI 中导航至管理 > 系统 > 证书 > 系统证书,如下图所示。

如果通过证书签名请求 (CSR) 在 ISE 上安装服务器证书,并更换管理员或 EAP 协议的证书,则自签名服务器证书仍然存在,但处于“未使用”状态。
如果已安装的证书即将到期,应该到期后更新证书,还是到期前更换证书?必须在到期之前更改证书,以便有时间规划证书交换并管理交换导致的任何停机时间。
何时必须更改证书?新证书的开始日期应早于旧证书的到期日期。这两个日期之间的时间段即为更换窗口期。
即将到期的证书信息如下图所示:

通过 CSR 更新证书的流程如下:
从 CA 收到最终证书后,必须将其添加到 ISE:
距离本地证书到期日还有 90 天时,Cisco ISE 会向您发出通知。借助这类事先通知,您可有效避免证书到期情况,为更换证书制定计划,防止或最大程度减少停机时间。
系统以多种方式显示通知:
请配置 ISE,以接收到期警报的电子邮件通知。在 ISE 控制台中,导航至管理 > 系统 > 设置 > SMTP 服务器,确定简单邮件传输协议 (SMTP) 服务器,并定义其他服务器设置,以针对警报发送电子邮件通知。

可以通过两种方式设置通知:
使用本部分可确认配置能否正常运行。
验证警报系统是否正常工作。在本例中,更改配置会生成严重性级别为“信息”的警报(“信息”警报严重性级别最低,而证书到期会生成“警告”警报,其严重性级别更高)。

ISE 会发送如下所示的电子邮件警报:

此过程介绍如何验证证书是否正确安装,以及如何更改EAP和/或管理员角色:
CLI:> show application status ise
如果要通过外部方式检查证书,可以使用嵌入式 Microsoft Windows 工具或 OpenSSL 工具包。
OpenSSL 是安全套接字层 (SSL) 协议的开源实现。如果证书使用您自己的专用 CA,则必须将根 CA 证书放在本地计算机上,并使用 OpenSSL 选项 -CApath。如果有中间 CA,必须将其置于同一目录中。
要获取证书的一般信息并对其进行验证,请使用:
openssl x509 -in certificate.pem -noout -text
openssl verify certificate.pem
使用OpenSSL工具包转换证书也非常有用:
openssl x509 -in certificate.der -inform DER -outform PEM -out certificate.pem
当前没有可用于此配置的特定诊断信息。
由于可以在激活 ISE 之前在其上安装新证书,因此思科建议您在旧证书到期之前安装新证书。您可以利用旧证书到期日期与新证书开始日期之间的这段重叠时间,更新证书并针对新证书的安装制定计划,以尽量减少或完全避免停机时间。新证书生效后,请启用 EAP 和/或管理员协议。请注意,如果启用“管理员使用情况”,则服务会重新启动。
| 版本 | 发布日期 | 备注 |
|---|---|---|
5.0 |
22-Apr-2026
|
更新的SEO。 |
4.0 |
10-Oct-2024
|
添加了法律免责声明和替换文本。更新的样式要求和格式。 |
3.0 |
07-Sep-2023
|
重新认证 |
2.0 |
04-Aug-2022
|
首次公开发布 |
1.0 |
16-Jun-2021
|
初始版本 |