تثبيت شهادة الجهاز المخصصة

لتثبيت شهادة جهاز مخصصة (CDC) على هاتفك، استخدم إحدى الطرق التالية بناءً على حالتك:

يتم تطبيق الشهادة الأحدث تثبيتًا على الهاتف.

التثبيت اليدوي لشهادة الجهاز المخصصة عن طريق التحميل

يمكنك تثبيت شهادة الجهاز المخصصة (CDC) يدويًا على الهاتف عن طريق تحميل الشهادة من صفحة ويب إدارة الهاتف.

‏‫قبل البدء‬

قبل تثبيت شهادة الجهاز المخصصة لهاتف، يجب أن يكون لديك:

  • ملف شهادة (.p12 أو .pfx) محفوظ على جهاز الكمبيوتر الخاص بك. يحتوي الملف على الشهادة والمفتاح الخاص.
  • كلمة مرور استخراج الشهادة. تُستخدم كلمة المرور لفك تشفير ملف الشهادة.
1

يمكنك الوصول إلى صفحة ويب إدارة الهاتف.

2

يختار شهادة.

3

في القسم إضافة شهادة، انقر فوق استعراض....

4

قم بالاستعراض للشهادة الموجودة على جهاز الكمبيوتر الخاص بك.

5

في كلمة المرور استخراج الحقل، أدخل كلمة المرور استخراج الشهادة.

6

انقر فوق تحميل.

إذا كان ملف الشهادة وكلمة المرور صحيحَين، فستتلقى الرسالة "تمت إضافة الشهادة.". بخلاف ذلك، سيفشل التحميل وستظهر رسالة خطأ تشير إلى عدم إمكانية تحميل الشهادة.
7

للتحقق من تفاصيل الشهادة المثبتة، انقر فوق عرض في قسم الشهادات الحالية.

8

لإزالة الشهادة المثبتة من الهاتف، انقر فوق حذف في قسم الشهادات الحالية.

بمجرد النقر فوق الزر، تبدأ عملية الإزالة على الفور دون تأكيد.

إذا تمت إزالة الشهادة بنجاح، فستتلقى الرسالة "تم حذف الشهادة.".

التثبيت التلقائي لشهادة الجهاز المخصصة بواسطة SCEP

يمكنك تكوين المعلمات المرتبطة ببروتوكول تسجيل الشهادة البسيطة (SCEP) للتفاعل مع خادم SCEP لتثبيت شهادة الجهاز المخصصة (CDC) تلقائيًا.

بمجرد تكوين أي من معلمات SCEP، سيرسل الهاتف طلب تسجيل SCEP إلى الخادم. سيقوم الهاتف بالتحقق من صحة شهادة CA المستلمة باستخدام بصمة الإصبع التي تم تكوينها.

‏‫قبل البدء‬

قبل أن تتمكن من إجراء التثبيت التلقائي لشهادة الجهاز المخصصة (CDC) لهاتف، يجب أن يكون لديك:

  • عنوان خادم SCEP
  • بصمة الإصبع SHA-1 أو SHA-256 لشهادة CA الجذر الخاصة بخادم SCEP
1

يمكنك الوصول إلى صفحة ويب إدارة الهاتف.

2

يختار شهادة.

3

في تكوين SCEP 1 القسم، قم بتعيين المعلمات كما هو موضح في معلمات تكوين SCEP .

4

انقر فوق إرسال جميع التغييرات.

معلمات تكوين SCEP

يوضح الجدول التالي وظيفة واستخدام معلمات تكوين SCEP في تكوين SCEP 1 القسم تحت شهادة Tab في واجهة الويب الخاصة بالهاتف. كما أنه يحدد بنية السلسلة التي تمت إضافتها في ملف تكوين الهاتف (cfg.xml) لتكوين معلمة.

سيؤدي أي تغيير في المعلمات إلى مطالبة الهاتف بشهادة جديدة.

الجدول 1. معلمات تكوين SCEP
المعلمةالوصف
الخادم

عنوان خادم SCEP. هذه المعلمة إلزامية.

قم بتنفيذ أحد الإجراءين التاليين:

  • في ملف تكوين الهاتف باستخدام XML(cfg.xml)، أدخل سلسلة بهذا التنسيق:

    <CDC_Server_1_ ua="na">http://10.79.57.91</CDC_Server_1_>

  • في صفحة الويب الخاصة بالهاتف، أدخل عنوان خادم SCEP.

القيم الصالحة: عنوان URL أو عنوان IP. نظام HTTPS غير مدعوم.

القيمة الافتراضية: فارغ

بصمة إصبع سلطة الشهادة (CA) الجذرية

بصمة إصبع SHA256 أو SHA1 لسلطة CA الجذر للتحقق أثناء عملية SCEP. هذه المعلمة إلزامية.

قم بتنفيذ أحد الإجراءين التاليين:

  • في ملف تكوين الهاتف باستخدام XML(cfg.xml)، أدخل سلسلة بهذا التنسيق:

    <CDC_Root_CA_Fingerprint_1_ ua="na">12040870625C5B755D73F5925285F8F5FF5D55AF</CDC_Root_CA_Fingerprint_1_>

  • في صفحة الويب الخاصة بالهاتف، أدخل بصمة إصبع صالحة.

القيمة الافتراضية: فارغ

كلمة مرور التحقق

كلمة مرور التحقق لتفويض Certificate Authority (‏CA) مقابل الهاتف أثناء تسجيل الشهادة عبر SCEP. هذه المعلمة اختيارية.

وفقًا لبيئة SCEP الفعلية، يختلف أداء كلمة مرور التحقق.

  • إذا حصل الهاتف على شهادة من Cisco RA التي تتصل بسلطة CA، فلن تكون كلمة مرور التحقق مدعومة على CA. وفي هذه الحالة، يستخدم خادم Cisco RA شهادة MIC/SUDI الخاصة بالهاتف للمصادقة والوصول إلى CA. ويستخدم الهاتف شهادة MIC/SUDI لكلٍ من التسجيل الأولي وتجديد الشهادة.
  • إذا حصل الهاتف على شهادة من خلال التواصل المباشر مع سلطة CA، فسيتم دعم كلمة مرور التحقق على CA. وإذا تم تكوينها، فسيتم استخدامها للتسجيل الأولي فقط. لتجديد الشهادة، سيتم استخدام الشهادة المثبتة بدلاً من ذلك.

قم بتنفيذ أحد الإجراءين التاليين:

  • في ملف تكوين الهاتف باستخدام XML(cfg.xml)، أدخل سلسلة بهذا التنسيق:

    <CDC_Challenge_Password_1_ ua="na"></CDC_Challenge_Password_1_>

    يتم إخفاء كلمة المرور في ملف التكوين.

  • في صفحة الويب الخاصة بالهاتف، أدخل كلمة المرور التحدي.

القيمة الافتراضية: فارغ

الاسم الشائع

يقوم بتحديد الاسم الشائع (CN) المستخدم كمعرف للهاتف الذي يطلب الشهادة. يتم استخدام CN لطلب توقيع الشهادة (CSR) في عملية SCEP.

تدعم هذه المعلمة أيضًا متغيرات توسيع الماكرو، راجع متغيرات التوسع الكلي لمزيد من التفاصيل.

قم بتنفيذ أحد الإجراءين التاليين:

  • في ملف تكوين الهاتف باستخدام XML(cfg.xml)، أدخل سلسلة بهذا التنسيق:

    <CDC_Common_Name_1_ ua="na"></CDC_Common_Name_1_>

  • في صفحة الويب الخاصة بالهاتف، أدخل الاسم الشائع.

القيم الصالحة: الحد الأقصى 64 حرفًا

القيمة الافتراضية: فارغ

تجديد الشهادة بواسطة SCEP

يمكن تحديث شهادة الجهاز تلقائيًا بواسطة عملية SCEP.

  • يتحقق الهاتف كل 4 ساعات مما إذا كانت الشهادة ستنتهي صلاحيتها خلال 15 يومًا. وإذا كانت ستنتهي، فسيبدأ الهاتف عملية تجديد الشهادة تلقائيًا.
  • إذا كانت كلمة مرور التحقق فارغة، فسيستخدم الهاتف MIC/SUDI لكلٍ من التسجيل الأولي وعملية تجديد الشهادة. إذا تم تكوين كلمة مرور التحقق، يتم استخدامها للتسجيل الأولي فقط، ويتم استخدام الشهادة الحالية/المثبتة لتجديد الشهادة.
  • لا يقوم الهاتف بإزالة شهادة الجهاز القديمة حتى يسترد الشهادة الجديدة.
  • إذا فشل تجديد الشهادة بسبب انتهاء صلاحية شهادة الجهاز أو إصدار CA، يقوم الهاتف بتشغيل عملية التسجيل الأولية تلقائيًا. في هذه الأثناء، إذا فشلت مصادقة كلمة مرور التحقق، فستظهر شاشة إدخال كلمة المرور على شاشة الهاتف، وسيتم مطالبة المستخدمين بإدخال كلمة مرور التحقق على الهاتف.

تكوين الاسم الشائع لـ CDC

بشكل افتراضي، يتم استخدام الاسم الشائع في MIC/SUDI كاسم شائع لـ CDC.

بإمكانك تكوين الاسم الشائع لـ CDC عند تثبيت الشهادة. استخدم إحدى الطرق التالية لتثبيت CDC على الهاتف:

تكوين معلمات SCEP عبر خيار DHCP 43

في بيئة معينة لا يمكنك فيها تثبيت شهادة الجهاز المخصصة (CDC) عن طريق تحميلها أو تكوين معلمات SCEP مباشرة. في هذه الحالة، يمكنك الاستفادة من خيار DHCP 43 لملء المعلمات من خادم DHCP. يمكن تكوين الخيار DHCP 43 لتوفير معلمات SCEP للهاتف. بمجرد إعادة ضبط الهاتف إلى إعدادات المصنع، يمكنه تلقي المعلمات من خادم DHCP لتثبيت CDC عبر بروتوكول SCEP.

  • تتوفر هذه الميزة (تكوين معلمات SCEP عبر خيار DHCP 43) فقط للهاتف الذي تم إعادة ضبطه إلى إعدادات المصنع.
  • لا يجوز وضع الهواتف في الشبكة التي تدعم الخيار 43 والتزويد عن بعد (على سبيل المثال، الخيارات 66,160,159,150، أو التزويد السحابي). وإلا، فقد لا تحصل الهواتف على تكوينات الخيار 43.

لتثبيت شهادة CDC بواسطة معلمات SCEP المقدمة من خيار DHCP 43، قم بما يلي:

  1. قم بتجهيز بيئة SCEP.

    للحصول على معلومات حول إعداد بيئة SCEP، راجع وثائق خادم SCEP.

  2. قم بإعداد خيار DHCP 43 (الموضح في 8.4 المعلومات الخاصة بالبائع، RFC 2132).

    يتم حجز الخيارات الفرعية (10-15) للطريقة:

    المعلمة على صفحة ويب الهاتفخيار فرعيالنوعالطول (بايت)إلزامي
    وضع FIPS10منطقي1لا*
    الخادم11السلسلة208 - الطول (كلمة مرور التحدي)نعم
    بصمة إصبع سلطة الشهادة (CA) الجذرية12عرافة20، 32، 48 أو 64نعم
    كلمة مرور التحقق13السلسلة208 - الطول (الخادم)لا*
    تمكين مصادقة 802.1X14منطقي1لا
    تحديد الشهادة158 بت غير موقّع1لا

    * يعني أن المعلمة تم تكوينها وفقًا للموقف الفعلي.

    عند استخدام الخيار DHCP 43، لاحظ الخصائص التالية للطريقة:

    • الخيارات الفرعية (10-15) محجوزة لشهادة الجهاز المخصصة (CDC).
    • أقصى طول لخيار DHCP رقم 43 هو 255 بايت.
    • يجب أن يكون أقصى طول لسلسة الخادم + كلمة مرور التحقق أقل من 208 بايت.
    • يجب أن تكون قيمة وضع FIPS متوافقة مع تكوين تزويد الإعداد الأولي. وإلا، سيفشل الهاتف في استرداد الشهادة المثبتة مسبقًا بعد الإعداد الأولي. على وجه التحديد،
      • إذا تم تسجيل الهاتف في بيئة حيث تم تعطيل وضع FIPS، فلن تحتاج إلى تكوينه وضع FIPS في الخيار DHCP 43. بشكل افتراضي، يتم تعطيل وضع FIPS.
      • إذا تم تسجيل الهاتف في بيئة يتم فيها تمكين وضع FIPS، فيجب عليك تمكين وضع FIPS في الخيار DHCP 43. راجع تمكين وضع FIPS لمزيد من التفاصيل.
    • كلمة المرور التحدي في الخيار 43 موجودة في نص عادي.
      • إذا كنت تريد أن يستخدم الهاتف MIC/SUDI للتسجيل الأولي وتجديد الشهادة، اترك كلمة مرور التحدي فارغة.
      • إذا تم استخدام كلمة مرور التحدي فقط للتسجيل الأولي، فقم بتكوين كلمة مرور التحدي. في هذه الحالة، سيتم استخدام الشهادة المثبتة لتجديد الشهادة.
    • يتم استخدام تمكين مصادقة 802.1X و تحديد الشهادة فقط للهواتف الموجودة في الشبكات السلكية.
    • يتم استخدام خيار DHCP رقم 60 (معرّف فئة المورِّد) لتحديد طراز الجهاز.

    مثال على الخيار DHCP 43 (الخيارات الفرعية 10–15):

    الخيار الفرعي بالتنسيق العشري أو السداسي العشريطول القيمة (بايت) عشري/سداسي عشريالقيمةالقيمة السداسية العشرية
    10/0a1/011 (0: معطل؛ 1: ممكّن)01
    11/0b18/12http://10.79.57.91687474703a2f2f31302e37392e35372e3931
    12/0c20/1412040870625C5B755D73F5925285F8F5FF5D55AF12040870625C5B755D73F5925285F8F5FF5D55AF
    13/0d16/10D233CCF9B9952A1544323333434346394239393532413135
    14/0e1/011 (0: لا؛ 1: نعم)01
    15/0f1/011 (0: ‏‫تثبيت من جانب جهة التصنيع‬؛ 1: تثبيت مخصص) 01

    ملخص قيم المعلمات:

    • الوضع FIPS = ممكّن

    • الخادم = http://10.79.57.91

    • بصمة إصبع سلطة الشهادة (CA) الجذرية = 12040870625C5B755D73F5925285F8F5FF5D55AF

    • كلمة مرور التحقق = D233CCF9B9952A15

    • تمكين مصادقة 802.1X = نعم

    • تحديد الشهادة = تثبيت مخصص

    بناء الجملة للقيمة السداسية النهائية هو: {<suboption><length><value>}...

    وفقًا لقيم المعلمات أعلاه، تكون القيمة السداسية العشرية النهائية على النحو التالي:

    0a01010b12687474703a2f2f31302e37392e35372e39310c1412040870625C5B755D73F5925285F8F5FF5D55AF0d10443233334343463942393935324131350e01010f0101

  3. قم بتكوين الخيار DHCP رقم 43 على خادم DHCP.

    توفر هذه الخطوة مثالاً على تكوينات الخيار DHCP رقم 43 على تسجيل شبكة Cisco.

    1. أضف مجموعة تعريف خيار DHCP.

      سلسلة خيارات المورد هي اسم طراز هواتف IP. القيمة الصالحة هي: DP-9841، أو DP-9851، أو DP-9861، أو DP-9871، أو CP-8875.

    2. أضف الخيار DHCP رقم 43 والخيارات الفرعية إلى مجموعة تعريف الخيار DHCP.

      مثال:

      لقطة شاشة لتعريفات الخيار 43 DHCP على سجل الشبكة Cisco

    3. أضف الخيارات 43 إلى نهج DHCP وقم بإعداد القيمة كما يلي:

      مثال:

      (10 1)(11 http://10.79.57.91)(12 12040870625C5B755D73F5925285F8F5FF5D55AF)(13 D233CCF9B9952A15)(14 1)(15 1)

    4. تحقق من الإعدادات. يمكنك استخدام Wireshark لالتقاط تتبع حركة مرور الشبكة بين الهاتف والخدمة.
  4. قم بإجراء إعادة ضبط المصنع للهاتف.

    بعد إعادة تعيين الهاتف، سيتم ملء معلمات الخادم، وبصمة إصبع CA الجذرية، وكلمة مرور التحقق تلقائيًا. توجد هذه المعلمات في القسم تكوين SCEP 1 من الشهادة > مخصص على صفحة إدارة الهاتف.

    للتحقق من تفاصيل الشهادة المثبتة، انقر فوق عرض في قسم الشهادات الحالية.

    للتحقق من حالة تثبيت الشهادة، حدد الشهادة > حالة الشهادة المخصصة. تعرض حالة التنزيل 1 أحدث نتيجة. في حالة حدوث أي مشكلة أثناء تسجيل الشهادة، يمكن أن تعرض حالة التنزيل سبب المشكلة لأغراض استكشاف الأخطاء وإصلاحها.

    إذا فشلت مصادقة كلمة مرور التحقق، فسيُطلب من المستخدمين إدخال كلمة المرور على شاشة الهاتف.

  5. (اختياري): لإزالة الشهادة المثبتة من الهاتف، انقر فوق حذف في قسم الشهادات الموجودة .

    بمجرد النقر فوق الزر، تبدأ عملية الإزالة على الفور دون تأكيد.

توفير الاسم الشائع أو معرف المستخدم عبر الخيار DHCP 15

أثناء تسجيل شهادة SCEP عبر خيار DHCP 43، يمكن للهاتف أيضًا الحصول على اسم المجال المقدم في خيار DHCP 15 (إذا تم تكوينه). بعد أن يتلقى الهاتف اسم النطاق، فإنه يمكنه إنشاء الاسم الشائع أو معرف المستخدم باستخدام اسم النطاق، والذي يتم تمثيله على النحو التالي:

  • الاسم الشائع = <الاسم الشائع في MIC/SUDI>.<اسم النطاق في الخيار 15>

    سيتم استخدام الاسم الشائع لـ CSR في عملية SCEP، وفي وقت لاحق سيكون الاسم الشائع في CDC.

  • معرف المستخدم = <الاسم الشائع في MIC/SUDI >@<اسم النطاق في الخيار 15>

    سيتم استخدام معرف المستخدم كهوية للمصادقة السلكية 802.1X.

على سبيل المثال، عنوان الهاتف MAC هو 00:1A:2B:3C:4D:5E، وطراز الهاتف هو 9871:

اسم النطاق في DHCP الخيار 15الاسم الشائعمعرّف المستخدم
example.nlCP-9871-SEP001A2B3C4D5E.example.nlCP-9871-SEP001A2B3C4D5E@example.nl
فارغCP-9871-SEP001A2B3C4D5E

CP-9871-SEP001A2B3C4D5E

إذا لم يتم تكوين اسم المجال في الخيار 15، فسيكون الاسم الشائع ومعرف المستخدم هو نفسه الاسم الشائع في MIC/SUDI.