Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

...

Блок кода
ESR.CA# show crypto pki server
Status:                    Enabled
Associated trustpoint:     ROOT_CA
Lifetime days:             14
Certificate fingerprint:   A2:0C:10:C7:0E:06:3A:2F:EE:5F:C2:72:39:36:31:0A
Source:                    10.0.103.2
Last issued serial number: D4:F1:0C:10:9B:59:4C:88:BF:95:03:D8:F4:E2:40:8B
Challenge password:        Active
Shadow:                    Inactive
ESR.CA# show crypto pki trustpoints
Name              Enrollment   Usage     Subject name                     Status               Next action            
---------------   ----------   -------   ------------------------------   ------------------   --------------------   
ROOT_CA           selfsigned   root-ca   CN=ca.company.loc/O=Company/L=   Ready                2026-12-17 08:59:16    
                                         Moscow/ST=Moscow/C=RU                                                        

ESR.CA# show crypto pki trustpoints ROOT_CA 
Name:               ROOT_CA
Usage:              root-ca
Subject name:       CN=ca.company.loc/O=Company/L=Moscow/ST=Moscow/C=RU
Enrollment:         selfsigned
Status:             Ready
Renew date:         2026-12-17 08:59:16
CRL:                Inactive
ESR.CA#

Scroll Pagebreak

После успешной генерации теневого сертификата обновится графа "Shadow" вывода команды команды show crypto pki server, а также состояние соответствующего PKI-клиента в выводах команды show crypto pki trustpoints:

Блок кода
ESR.CA# show date
"2026-12-17 09:01:36"
ESR.CA# 
ESR.CA# show crypto pki server
Status:                    Enabled
Associated trustpoint:     ROOT_CA
Lifetime days:             14
Certificate fingerprint:   A2:0C:10:C7:0E:06:3A:2F:EE:5F:C2:72:39:36:31:0A
Source:                    10.0.103.2
Last issued serial number: 0A:AF:EA:35:92:E6:48:08:B3:A3:7A:8B:29:85:3B:56
Challenge password:        Active
Shadow:                    Active
ESR.CA# show crypto pki trustpoints 
Name              Enrollment   Usage     Subject name                     Status               Next action            
---------------   ----------   -------   ------------------------------   ------------------   --------------------   
ROOT_CA           selfsigned   root-ca   CN=ca.company.loc/O=Company/L=   Ready with shadow    2027-02-28 08:59:16    
                                         Moscow/ST=Moscow/C=RU                                                        

ESR.CA# show crypto pki trustpoints ROOT_CA 
Name:               ROOT_CA
Usage:              root-ca
Subject name:       CN=ca.company.loc/O=Company/L=Moscow/ST=Moscow/C=RU
Enrollment:         selfsigned
Status:             Ready with shadow
Renew date:         2027-02-28 08:59:16
CRL:                Inactive
ESR.CA#

Scroll Pagebreak

Любой PKI-клиент, обращающийся за выпуском сертификата в удостоверяющий центр и получивший клиентский сертификат со сроком завершения валидности, эквивалентным сроку завершения жизни сертификата удостоверяющего центра, зафиксирует событие истечения жизни сертификата удостоверяющего центра и отдельным запросом запросит теневой сертификат уже для себя:

Блок кода
ESR.R1# sh crypto pki trustpoints
Name              Enrollment   Usage     Subject name                     Status               Next action            
---------------   ----------   -------   ------------------------------   ------------------   --------------------   
TP_R1             scep         ipsec     CN=r1.company.loc/O=Company/L=   Ready with shadow    2027-02-28 08:59:16    
                                         Moscow/ST=Moscow/C=RU                                                        

ESR.R1# sh crypto pki trustpoints TP_R1
Name:               TP_R1
Usage:              ipsec
Subject name:       CN=r1.company.loc/O=Company/L=Moscow/ST=Moscow/C=RU
Enrollment:         scep
Challenge password: Active
Status:             Ready with shadow
Renew date:         2027-02-28 08:59:16
CRL:                Active
CRL status:         Exist
CRL renew date:     2027-02-26 15:00:00
ESR.R1# sh crypto pki trustpoints TP_R1 ca | include " after"
    Valid after:                                  2026-02-28 08:59:16
    Invalid after:                                2027-02-28 08:59:16
ESR.R1# sh crypto pki trustpoints TP_R1 cert | include " after"
    Valid after:                                  2027-02-25 15:00:00
    Invalid after:                                2027-02-28 08:59:16
ESR.R1#

Scroll Pagebreak

В момент, когда текущий сертификат удостоверяющего центра истечет, и PKI-клиент самого удостоверяющего центра, и PKI-клиенты, выписывающие клиентские сертификаты, произведут замену текущего сертификата на теневой и продолжат штатную работу:

...