...
| Блок кода |
|---|
ESR.CA# show crypto pki server
Status: Enabled
Associated trustpoint: ROOT_CA
Lifetime days: 14
Certificate fingerprint: A2:0C:10:C7:0E:06:3A:2F:EE:5F:C2:72:39:36:31:0A
Source: 10.0.103.2
Last issued serial number: D4:F1:0C:10:9B:59:4C:88:BF:95:03:D8:F4:E2:40:8B
Challenge password: Active
Shadow: Inactive
ESR.CA# show crypto pki trustpoints
Name Enrollment Usage Subject name Status Next action
--------------- ---------- ------- ------------------------------ ------------------ --------------------
ROOT_CA selfsigned root-ca CN=ca.company.loc/O=Company/L= Ready 2026-12-17 08:59:16
Moscow/ST=Moscow/C=RU
ESR.CA# show crypto pki trustpoints ROOT_CA
Name: ROOT_CA
Usage: root-ca
Subject name: CN=ca.company.loc/O=Company/L=Moscow/ST=Moscow/C=RU
Enrollment: selfsigned
Status: Ready
Renew date: 2026-12-17 08:59:16
CRL: Inactive
ESR.CA# |
После успешной генерации теневого сертификата обновится графа "Shadow" вывода команды команды show crypto pki server, а также состояние соответствующего PKI-клиента в выводах команды show crypto pki trustpoints:
| Блок кода |
|---|
ESR.CA# show date
"2026-12-17 09:01:36"
ESR.CA#
ESR.CA# show crypto pki server
Status: Enabled
Associated trustpoint: ROOT_CA
Lifetime days: 14
Certificate fingerprint: A2:0C:10:C7:0E:06:3A:2F:EE:5F:C2:72:39:36:31:0A
Source: 10.0.103.2
Last issued serial number: 0A:AF:EA:35:92:E6:48:08:B3:A3:7A:8B:29:85:3B:56
Challenge password: Active
Shadow: Active
ESR.CA# show crypto pki trustpoints
Name Enrollment Usage Subject name Status Next action
--------------- ---------- ------- ------------------------------ ------------------ --------------------
ROOT_CA selfsigned root-ca CN=ca.company.loc/O=Company/L= Ready with shadow 2027-02-28 08:59:16
Moscow/ST=Moscow/C=RU
ESR.CA# show crypto pki trustpoints ROOT_CA
Name: ROOT_CA
Usage: root-ca
Subject name: CN=ca.company.loc/O=Company/L=Moscow/ST=Moscow/C=RU
Enrollment: selfsigned
Status: Ready with shadow
Renew date: 2027-02-28 08:59:16
CRL: Inactive
ESR.CA# |
Любой PKI-клиент, обращающийся за выпуском сертификата в удостоверяющий центр и получивший клиентский сертификат со сроком завершения валидности, эквивалентным сроку завершения жизни сертификата удостоверяющего центра, зафиксирует событие истечения жизни сертификата удостоверяющего центра и отдельным запросом запросит теневой сертификат уже для себя:
| Блок кода |
|---|
ESR.R1# sh crypto pki trustpoints
Name Enrollment Usage Subject name Status Next action
--------------- ---------- ------- ------------------------------ ------------------ --------------------
TP_R1 scep ipsec CN=r1.company.loc/O=Company/L= Ready with shadow 2027-02-28 08:59:16
Moscow/ST=Moscow/C=RU
ESR.R1# sh crypto pki trustpoints TP_R1
Name: TP_R1
Usage: ipsec
Subject name: CN=r1.company.loc/O=Company/L=Moscow/ST=Moscow/C=RU
Enrollment: scep
Challenge password: Active
Status: Ready with shadow
Renew date: 2027-02-28 08:59:16
CRL: Active
CRL status: Exist
CRL renew date: 2027-02-26 15:00:00
ESR.R1# sh crypto pki trustpoints TP_R1 ca | include " after"
Valid after: 2026-02-28 08:59:16
Invalid after: 2027-02-28 08:59:16
ESR.R1# sh crypto pki trustpoints TP_R1 cert | include " after"
Valid after: 2027-02-25 15:00:00
Invalid after: 2027-02-28 08:59:16
ESR.R1# |
В момент, когда текущий сертификат удостоверяющего центра истечет, и PKI-клиент самого удостоверяющего центра, и PKI-клиенты, выписывающие клиентские сертификаты, произведут замену текущего сертификата на теневой и продолжат штатную работу:
...