簡介
本文檔介紹通過Cisco Unified Communications Manager(CUCM)的CAPF線上功能自動註冊和續訂。
必要條件
需求
思科建議您瞭解以下主題:
思科整合通訊管理員
X.509憑證
Windows伺服器
Windows Active Directory(AD)
Windows Internet資訊服務(IIS)
NT(新技術)LAN管理員(NTLM)驗證
採用元件
本文中的資訊係根據以下軟體和硬體版本:
CUCM版本12.5.1.10000-22
Windows Server 2012 R2
IP電話CP-8865/韌體:SIP 12-1-1SR1-4和12-5-1SR2。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
背景資訊
本文說明該功能的設定和相關資源以供其他研究之用。
驗證伺服器時間和日期
確保Windows伺服器配置了正確的日期、時間和時區,因為它影響伺服器根證書頒發機構(CA)證書及其頒發的證書的有效時間。
更新伺服器電腦名稱
預設情況下,伺服器電腦名具有隨機名稱,如WIN-730K65R6BSK。啟用AD域服務之前需要做的第一件事是,確保在安裝結束時,將伺服器電腦名更新為所需的伺服器主機名和根CA頒發者名稱;否則,在安裝AD服務後,需要執行許多額外步驟來更改此設定。
導航到本地 伺服器,選擇電腦 名稱以開啟系統屬性
選擇Change 按鈕並鍵入新的Computer 名稱:
設定
AD服務、使用者和證書模板
啟用和配置Active Directory服務
在「伺服器管理器」中,選擇Add Roles and Features 選項,選擇「基於角色」或「基於功能」安裝,然後從池中選擇伺服器(池中必須只有一個),然後ActiveDirectory域服務:
繼續選擇Next 按鈕,然後選擇Install 。
安裝完成後,選擇Close 按鈕。
「伺服器管理器」(Server Manager)>「AD DS 」下將出現一個警告頁籤,標題是「Active Directory域服務所需的配置」(Configuration required for Active Directory Domain Services)。選擇more 連結,然後選擇available 操作以啟動安裝嚮導:
完成域設定嚮導中的提示,新增一個具有所需根域名的新 林,並在可用時取消選中DNS 框。定義DSRM 密碼。
您需要指定NetBIOS 域名(本實驗中使用了MICHAMEN1)。
完成嚮導 。然後伺服器重新啟動以完成安裝。
下次登入時,需要指定 新的域名。例如MICHAMEN1\Administrator。
啟用和配置證書服務
在伺服器管理器中,選擇Add Roles and Features。
選擇Active Directory Certificate Services並新增所需的功能 (所有可用功能均是從為此實驗啟用的角色服務中選擇的)。
對於角色服務,請檢查Certification Authority Web註冊。
在Server Manager >AD DS 下必須出現一個警告頁籤,標題是Active Directory證書服務所需的配置;選擇more 連結,然後選擇available 操作:
在AD-CS安裝後配置嚮導中,導航到以下步驟:
選擇Certification Authority 和Certification Authority Web Enrollment Roles。
選擇Enterprise CA ,選項如下:
根CA
建立新私鑰 。
使用私鑰 — SHA1和預設設定。
為CA設定公用 名稱(必須與伺服器的主機名匹配)。
將「有效」設定為5 年(如果需要,還可以設定更多)。
通過嚮導的其餘部分選擇Next 按鈕。
為CiscoRA建立證書模板
開啟MMC 。選擇windows start 徽標,然後在「運行」中鍵入mmc 。
開啟MMC 視窗並新增管理單元 (在配置的不同點使用),然後選擇確定 。
選擇File > Save ,並將此控制檯 會話儲存到案頭,以便快速重新訪問。
從管理單元中,選擇證書 模板。
建立或克隆模板 (最好是根證書頒發機構模板(如果可用)),並將其命名為CiscoRA 。
修改模板。按一下右鍵 它並選擇「屬性」。
選擇General 頁籤,將有效期設定為20 年(如果需要,也可以設定其他值)。 在此頁籤中,請確保模板、顯示名稱以及名稱、值匹配。
選擇Extensions 頁籤,突出顯示Application Policies,然後選擇Edit 。
刪除出現的視窗中顯示的所有策略 。
選擇「Subject Name 」頁籤,然後選擇「Supply in Request 」單選按鈕。
選擇Security 頁籤,然後根據您對組/使用者名稱的需要授予許可權 。
附註: 在本示例中,為了簡便起見,所有使用者都授予了完全許可權,但這具有安全影響。在生產環境中,只能向需要寫入和註冊許可權的使用者和組授予寫入和註冊許可權。有關詳細資訊,請參閱Microsoft文檔。
使證書模板可供頒發
在MMC管理單元中,選擇Certification Authority 並展開資料夾樹 ,以便找到Certificate Templates資料夾。
在包含「名稱」和「目標用途」的框架的空白中按一下右鍵
選擇New 和Certificate Template to Issue 。
選擇新建立和編輯的CiscoRA模板 。
Active Directory CiscoRA帳戶建立
導航到MMC管理單元 ,然後選擇Active Directory使用者和電腦 。
在最左窗格中的樹中選擇Users 資料夾。
在包含「名稱」(Name)、「型別」(Type)和「說明」(Description)的框架的空白 中按一下右鍵。
選擇New 和User 。
使用用戶名/密 碼建立CiscoRA帳戶(本實驗使用ciscoRA/Cisco123),並在顯示時選中Password never expires 覈取方塊。
IIS身份驗證和SSL繫結配置
啟用NTLM身份驗證。
導航到MMC管理單元 ,然後在Internet Information Services(IIS)管理器管理單元下選 擇您的伺服器名稱 。
功能清單顯示在下一幀中。按兩下 Authentication功能圖示 。
選中Windows Authentication ,然後在Actions 框架(右窗格)中選擇Enable 選項 。
操作窗格顯示高級設定 選項;選擇它 ,並取消選中Enable Kernel-mode authentication 。
選擇Providers 並排序NTML,然後選擇Negotiate 。
生成Web伺服器的身份證書
如果尚未出現這種情況,您需要為Web服務生成證書和身份證書,該證書由CA簽名,因為Web伺服器證書是自簽名的,CiscoRA無法連線到該服務:
從IIS管理單元選擇Web 伺服器,然後按兩下 Server Certificates功能圖示:
預設情況下,您可以看到其中列出的一個憑證;即自簽名的根CA證書;從Actions 選單中選擇Create Domain Certificate 選項。在配置嚮導中輸入值 以建立新證書。確保公用名稱是可解析的完全限定域名(FQDN),然後選擇下一步 :
選擇您的根CA的證書作為 頒發者,然後選擇Finish :
您可以同時檢視列出的CA證書和Web伺服器身份證書:
Web伺服器SSL繫結
在樹檢視中選擇站點 (您可以使用預設網站或使其更細化到特定站點),然後從「操作」窗格中選擇繫結 。此時將顯示繫結編輯器,允許您建立、編輯和刪除網站的繫結。選擇Add 以將新的SSL繫結新增到站點。
新繫結的預設設定被設定為埠80上的HTTP。在「型別」下拉選單中選擇https 。從SSL Certificate下拉選單中選擇在上一節中建立的自簽名證書,然後選擇OK 。
現在,您的站點上有一個新的SSL繫結,剩下的只是從選單中選擇Browse *:443(https)選 項,然後確保預設的IIS網頁使用HTTPS,以驗證其是否有效:
請記得在配置更改後重新啟動IIS服務。使用Actions 窗格中的Restart 選項。
CUCM 設定
從OS Administration頁面導覽至Security > Certificate Management ,然後選擇Upload Certificate/Certificate chain 按鈕以上傳用途設為CAPF-trust的CA憑證。
此時,上傳與CallManager-trust相同的CA 憑證也是個好主意,因為如果為端點啟用安全訊號加密,則需要該憑證;如果群集處於混合模式,則可能會出現此情況。
導覽至System > Service Parameters 。在server 欄位中選擇Unified CM Publisher伺服器,在Service 欄位中選擇Cisco Certificate Authority Proxy 功能。
將Certificate Issuer to Endpoint 的值設定為Online CA,然後輸入Online CA Parameters欄位的值。確保使用Web伺服器FQDN、之前建立的證書模板的名稱(CiscoRA)、作為Microsoft CA的CA型別,並使用之前建立的CiscoRA使用者帳戶的憑據。
彈出視窗通知您需要重新啟動CAPF服務。但是首先,通過Cisco Unified Serviceability > Tools > Service Activation啟用Cisco Certificate Enrollment Service,在server 欄位中選擇Publisher,然後選中Cisco Certificate Enrollment Service 覈取方塊,然後選擇Save 按鈕:
驗證
驗證IIS證書
從連線到伺服器的PC的Web瀏覽器(最好與CUCM發佈伺服器位於同一網路)導航至URL
您的伺服器FQDN
顯示證書不受信任警報。新增例外 並檢查憑證 。確保它與預期的FQDN匹配:
接受例外後,需要進行驗證 ;此時,您需要使用之前為CiscoRA帳戶配置的憑據:
經過身份驗證後,您必須能夠檢視AD CS(Active Directory證書服務)歡迎頁面:
驗證CUCM配置
執行您執行的步驟,以便在其中一個電話上安裝LSC證書。
步驟1.開啟CallManager Administration頁面 ,依次開啟Device 和Phone 。
步驟2.選擇Find 按鈕以顯示電話。
步驟3.選擇要在其上安裝LSC的電話 。
步驟4.向下滾動至憑證授權單位代理功能(CAPF) 資訊。
步驟5.從「Certificate Operation(憑證操作)」中選擇Install/Upgrade 。
步驟6.選擇Authentication 模式。(By Null String可用於測試目的。)
步驟7.滾動到頁面頂部, 為電話選擇save ,然後選擇Apply Config。
步驟8.電話重新啟動並註冊回後,使用LSC Status 過濾器確認已成功安裝LSC。
從AD伺服器端,開啟MMC ,展開Certification Authority 管理單元以選擇Issued Certificates資料夾。
電話條目顯示在摘要檢視內,以下是顯示的一些詳細資訊:
請求ID:唯一序列號
請求者名稱:必須顯示已配置的CiscoRA帳戶的使用者名稱。
證書模板:必須顯示所建立的CiscoRA模板的名稱。
已頒發的公用名:必須顯示附加在裝置名稱中的電話型號。
證書生效日期和證書到期日期
相關連結
修訂記錄
修訂
發佈日期
意見
3.0
01-Oct-2026
已新增Alt文本。已更新目標連結、樣式要求和格式,以符合思科外部化指南。
2.0
08-Jun-2023
已與BU確認不支援kerbeo,因此請刪除與其相關的任何建議配置。
1.0
05-Jun-2019
初始版本