المقدمة
يصف هذا المستند عملية تجديد شهادة Expressway/Video Communication Server (VCS).
معلومات أساسية
تنطبق المعلومات الواردة في هذا المستند على كل من Expressway و VCS. يشير المستند إلى Expressway ولكن يمكن تغيير هذا باستخدام VCS.
ملاحظة: بينما يتم تصميم هذا المستند لمساعدتك في عملية تجديد الشهادة، فمن الأفضل أيضا التحقق من إنشاء شهادة Expressway من Cisco واستخدام دليل النشر لإصدارك.
عند تجديد الشهادة، يجب مراعاة نقطتين رئيسيتين للتحقق من إستمرار النظام في العمل بشكل صحيح بعد تثبيت الشهادة الجديدة:
1. يجب أن تتطابق سمات الشهادة الجديدة مع سمات الشهادة القديمة (بشكل رئيسي اسم الموضوع البديل واستخدام المفتاح الموسع).
2. يجب أن تكون CA(المرجع المصدق) الذي يوقع على الشهادة الجديدة موثوقا به من قبل خوادم أخرى تتصل مباشرة ب Expressway (على سبيل المثال CUCM و Expressway-C و Expressway-E،... ).
العملية
أ) الحصول على معلومات من الشهادة الحالية
1. فتح صيانة صفحة ويب Expressway > الأمان > شهادة الخادم > إظهار الذي تم فك ترميزه.
2. في الإطار الجديد الذي يتم فتحه، انسخ ملحقات Subject Alternative Name وAuthority Key Identifier X509v3 لمستند Notepad.
إظهار إطار الشهادة "المشفر"
ب) إنشاء CSR(طلب توقيع الشهادة) وإرساله إلى CA(المرجع المصدق) للتوقيع.
1. من صيانة صفحة الويب في Expressway > الأمان > شهادة الخادم > إنشاء CSR.
2. في نافذة إنشاء CSR، في حقل أسماء بديلة إضافية (مفصولة بفاصلة)، أدخل جميع القيم لموضوع الأسماء البديلة التي تم حفظها في القسم A، وأزال DNS: وفصل القائمة بفاصلة.
في هذه الصورة، بجوار الاسم البديل كما يظهر، هناك قائمة بكل شبكات منطقة التخزين (SAN) التي سيتم إستخدامها في الشهادة):
إدخالات شبكة منطقة التخزين (SAN) ل CSR العامة
3. أدخل بقية المعلومات ضمن قسم المعلومات الإضافية (مثل الدولة، الشركة، الولاية،...) وانقر فوق إنشاء المسؤولية الاجتماعية للشركات.
4. بعد إنشاء CSR، تظهر صيانة الصفحة > التأمين > شهادة الخادم خيارا لتجاهل CSR والتنزيل. أختر تنزيل وأرسل CSR إلى CA للتوقيع.
ملاحظة: لا تتجاهل CSR قبل تثبيت الشهادة الجديدة. إذا تم تجاهل CSR وتم إجراء محاولة لتثبيت شهادة موقعة مع CSR تم تجاهلها، يفشل تثبيت الشهادة.
ج) التحقق من قائمة SAN وسمة إستخدام المفاتيح الموسعة/المحسنة في الشهادة الجديدة
افتح الشهادة الموقعة حديثا في إدارة ترخيص Windows وتحقق من:
1. تطابق قائمة شبكة منطقة التخزين (SAN) قائمة شبكة منطقة التخزين (SAN) التي قمنا بحفظها في القسم أ الذي إستخدمناه عند إنشاء CSR.
2. يجب أن تتضمن السمة إستخدام المفتاح الموسع/المحسن" كل من مصادقة العميل ومصادقة الخادم.
ملاحظة: إذا كانت الشهادة تحتوي على ملحق .pem، أعد تسميته إلى .cer أو .crt لتتمكن من فتحه باستخدام "إدارة شهادات Windows". بمجرد فتح الشهادة باستخدام "إدارة شهادات Windows"، يمكنك الانتقال إلى علامة التبويب تفاصيل > نسخ إلى ملف وتصديره كملف مشفر وفقا لمعيار Base64، والملف المشفر الذي يحتوي عادة على "—بدء الشهادة—" في الأعلى و "—نهاية الشهادة—" في الأسفل عند فتحه في محرر نصي
د) تحقق مما إذا كان المرجع المصدق الموقع على الشهادة الجديدة هو نفسه المرجع المصدق الذي وقع على الشهادة القديمة
افتح الشهادة الموقعة حديثا في إدارة شهادات Windows وانسخ قيمة معرف مفتاح السلطة وقارنها مع قيمة معرف مفتاح السلطة التي قمنا بحفظها في القسم أ.
تم فتح شهادة جديدة باستخدام "إدارة شهادات Windows"
إذا كانت كلتا القيمتين متشابهتين، فهذا يعني أنه تم إستخدام المرجع المصدق نفسه لتوقيع الشهادة الجديدة كالتي تم إستخدامها لتوقيع الشهادة القديمة، ويمكنك المتابعة إلى القسم E لتحميل الشهادة الجديدة.
إذا كانت القيم مختلفة، هذا يعني أن المرجع المصدق المستخدم لتوقيع الشهادة الجديدة مختلف عن المرجع المصدق المستخدم لتوقيع الشهادة القديمة، والخطوات التي يجب إتخاذها قبل أن تتمكن من المتابعة إلى القسم E هي:
1. الحصول على جميع شهادات CA الوسيطة، إن وجدت، وشهادة CA الجذر.
2. انتقل إلى الصيانة > التأمين > شهادة CA موثوقة ، انقر على إستعراض ثم ابحث عن شهادة CA الوسيطة على الكمبيوتر وقم بتحميلها. قم بالمثل لأي شهادات CA وسيطة أخرى وشهادة CA الجذر.
3. قم بالمثل على أي Expressway-E (إذا كانت الشهادة التي سيتم تجديدها هي شهادة Expressway-C) التي تتصل بهذا الخادم أو أي Expressway-C (إذا كانت الشهادة التي سيتم تجديدها هي شهادة Expressway-E) التي تتصل بهذا الخادم.
4. إذا كانت الشهادة التي سيتم تجديدها هي شهادة Expressway-C وكان لديك MRA أو مناطق آمنة إلى CUCM
- تحقق من أن CUCM يثق بالجذر الجديد والنسخة الوسيطة.
- تحميل شهادات CA الجذر والمتوسط إلى مخازن CUCM الموثوق بها و callManager-trust.
- إعادة تشغيل الخدمات ذات الصلة على CUCM.
ه) تثبيت الشهادة الجديدة
بمجرد أن يتم تحديد كل النقاط السابقة، يمكنك تثبيت الشهادة الجديدة على Expressway من الصيانة > التأمين > شهادة الخادم .
انقر على إستعراض وحدد ملف الشهادة الجديد من الكمبيوتر الخاص بك وقم بتحميله.
يجب إعادة تشغيل Expressway بعد تثبيت شهادة جديدة.
ملاحظة: تحقق من أن الشهادة التي سيتم تحميلها إلى Expressway من الصيانة > التأمين > شهادة الخادم تحتوي فقط على شهادة خادم Expressway وليست سلسلة الشهادات الكاملة وتحقق من أنها شهادة Base64.
إضافة شهادة واحدة إلى طرق سريعة متعددة:
- إنشاء شهادة واحدة لمجموعة Expressway-e بالكامل.
- قم بإنشاء CSR يحتوي على جميع شبكات FQDN بالإضافة إلى الميزات الإضافية التي تستخدمها على طرق المرور السريعة (إذا كان CMS Webrtc، عنوان url الانضمام والمجال، إذا MRA، والتسجيلات/مجالات تسجيل الدخول)
مثال:
exwycluster.domain
exwy1.domain
exwy2.domain
exwy3.domain
exwy4.domain
ميزات إضافية (مجالات أو عنوان URL ل CMS)
- بعد إتمام CSR، يمكنك إستخلاص المفتاح الخاص ل CSR هذا باستخدام برنامج SFTP (أنصح بك WinSCP، نحن نستخدمه كثيرا)
- فتح WinSCP والاتصال ب Expressway-e الذي أنشأ CSR
- انتقل إلى tandberg/persistent/certs/csr أو طلب توقيع الشهادة (قد يظهر كما هو معلق)
- انسخ المفتاح الخاص من Expressway-e إلى سطح المكتب،
- بعد الانتهاء من ذلك، يمكننا إستخدام نفس الشهادة لجميع العقد الأربع الخاصة بك.