Limitación del encabezado Host de Cisco ISE
Tanto Cisco ISE como Aruba ClearPass (solo hasta e incluyendo ClearPass 6.9.5) no admiten HTTP 1.1 al consultar OCSP y no envían un encabezado de host en su solicitud OCSP. Esto probablemente se deba a que OpenSSL hasta la versión 1.0.2, que parece estar usado en el backend, requería un parámetro adicional para enviar el encabezado de host para las solicitudes OCSP, mientras que OpenSSL 1.1.0, lanzado en agosto de 2016, lo hace automáticamente. Por lo tanto, no pueden conectarse a una instancia general de SCEPman que se ejecuta en Azure App Services. El mensaje de error puede verse así:

Cisco está investigando actualmente mejoras futuras, pero por el momento puede usar un Azure Application Gateway para proporcionar una instancia de SCEPman que no requiera un Host Header.
Las siguientes instrucciones describen los pasos necesarios para crear un Azure Application Gateway para SCEPman:
1) Crear un nuevo Application Gateway

2) Proporcione la información básica necesaria

3) Cree una nueva dirección IP pública estática

4) Cree un nuevo Backend Pool y diríjalo a su App Service de SCEPman

5) Agregue una regla de enrutamiento para HTTP


5b) Agregue una nueva configuración HTTP con encabezado de host (su FQDN público de SCEPman)
A principios de junio, Microsoft introdujo un error en Azure Application Gateway que impide agregar un encabezado de host a solicitudes sin encabezado de host cuando se selecciona "Seleccionar el nombre de host del destino de backend". Recomendamos "Seleccionar el nombre de host del destino de backend" en una versión anterior de esta documentación, pero esto ya no funciona. Como solución alternativa, elija "Anular con un nombre de dominio específico" como se muestra abajo e introduzca el nombre de su App Service de SCEPman, por ejemplo. contoso-scepman.azurewebsites.net.


6) Opcional: Agregue una regla de enrutamiento para HTTPS
Este paso requiere un certificado de servidor web HTTPS.


6b) Agregue una nueva configuración HTTPS con encabezado de host (su FQDN público de SCEPman)


7) Confirme las reglas de enrutamiento

8) Finalice la configuración de Application Gateway

9) Configure el nombre DNS para la IP
Luego, agregue un nombre DNS para el Gateway:
Abra el recurso de dirección IP
Agregue un nombre de su elección como etiqueta de nombre DNS

Opcional: Puede agregar una entrada CNAME para el nombre DNS en su propio servidor DNS.
Configuración de Intune/JAMF
Todavía puede usar la URL del App Service en lugar de la de Azure Application Gateway en la configuración de Intune. Si hace esto, los clientes se comunican directamente con el App Service. Debe configurar la URL de Azure Application Gateway en Cisco ISE, ya que solo esta URL admite solicitudes HTTP 1.0.
Última actualización
¿Te fue útil?