> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/autre/troubleshooting/cisco-ise-host-header-limitation.md).

# Limitation de l'en-tête Host de Cisco ISE

Cisco ISE ainsi qu’Aruba ClearPass (uniquement jusqu’à et y compris **ClearPass 6.9.5**) ne prennent pas en charge HTTP 1.1 lors de la recherche d’OCSP et n’envoient pas d’en-tête d’hôte dans leur requête OCSP. Cela est probablement dû au fait qu’OpenSSL jusqu’à la version 1.0.2, qui semble être utilisé dans le backend, [nécessitait un paramètre supplémentaire pour envoyer l’en-tête d’hôte pour les requêtes OCSP](https://github.com/openssl/openssl/issues/1986), tandis qu’OpenSSL 1.1.0, publié en août 2016, le fait automatiquement. Par conséquent, ils ne peuvent pas se connecter à une instance SCEPman générale exécutée sur Azure App Services. Le message d’erreur peut ressembler à ceci :

![](/files/76d2ecb2c7921451320043eab9f1de94cf4e96a8)

Cisco étudie actuellement de futures améliorations, mais pour l’instant vous pouvez utiliser un [Azure Application Gateway](https://azure.microsoft.com/en-us/services/application-gateway/) pour fournir une instance de SCEPman ne nécessitant pas d’en-tête d’hôte.

Les instructions suivantes décrivent les étapes nécessaires pour créer un Azure Application Gateway pour SCEPman :

## 1) Créez une nouvelle passerelle d’application

![](/files/98e673a48c2e42540d5a172bae0fb4dc1eac564e)

## 2) Fournissez les informations de base nécessaires

![](/files/9387f6ba8509937e0f5b96a65911b487603207db)

## 3) Créez une nouvelle adresse IP publique statique

![](/files/1f90e09a13c7b232b9c7cc765d105e1602e40a00)

## 4) Créez un nouveau pool de backend et pointez-le vers votre service d’application SCEPman

![](/files/4f3225c014eabcc443288097beb91be1e9ca1f60)

{% hint style="info" %}
Dans le scénario géoredondant, vous devez ajouter les deux services d’application SCEPman au pool de backend.
{% endhint %}

## 5) Ajoutez une règle de routage pour HTTP

![](/files/912ae3b3b7d7b896a5b8405abf867371c35b8899)

![](/files/3b173ae0ec162fb2057bc6703ff529b6092a8fef)

## 5b) Ajoutez un nouveau paramètre HTTP avec en-tête d’hôte (le FQDN public de votre SCEPman)

{% hint style="warning" %}
Vers le début du mois de juin, Microsoft a introduit un bug dans Azure Application Gateway qui empêche d’ajouter un en-tête d’hôte à des requêtes sans en-tête d’hôte lorsque « Pick host name from backend target » est sélectionné. Nous recommandions « Pick host name from backend target » dans une version précédente de cette documentation, mais cela ne fonctionne plus. Comme solution de contournement, choisissez « Override with specific domain name » comme illustré ci-dessous et saisissez le nom de votre service d’application SCEPman, par exemple : *contoso-scepman.azurewebsites.net*.
{% endhint %}

![](/files/f17b04fdee9c5980add00d51194fdc56b52cb04b)

![](/files/5484f5e8b616592fc4653ca294a75f22aa07c4a5)

## 6) Facultatif : Ajoutez une règle de routage pour HTTPS

{% hint style="warning" %}
Cette étape nécessite un certificat de serveur web HTTPS.
{% endhint %}

{% hint style="info" %}
L’utilisation de HTTP sans TLS n’est pas une faille de sécurité ; les ressources basées sur PKI sont couramment publiées via HTTP sans TLS, car la poignée de main TLS peut nécessiter l’accès à ces ressources. L’utilisation de TLS créerait un problème de l’œuf et de la poule, où la poignée de main TLS nécessite l’accès aux ressources PKI et où l’accès aux ressources PKI nécessite une poignée de main TLS. Par conséquent, ces ressources PKI, y compris les protocoles SCEP et OCSP, utilisent leur propre chiffrement et/ou leurs propres signatures lorsque cela est nécessaire.
{% endhint %}

![](/files/cb4b09e0a28c60cbea4e838472ba18677b2547b7)

![](/files/0ebedbc9cbd9cd0f09935d633545d2b2b2bb1b22)

## 6b) Ajoutez un nouveau paramètre HTTPS avec en-tête d’hôte (le FQDN public de votre SCEPman)

<figure><img src="/files/b108bcd99aebb6942881fc0c1674665456735c86" alt=""><figcaption></figcaption></figure>

![](/files/39ff40b66c54bd40f1ffe568565450015866a292)

## 7) Confirmez les règles de routage

![](/files/aab95fe5de500de008d3444501588e9f5fd13a8a)

## 8) Finalisez la configuration de Azure Application Gateway

![](/files/0f28de0348d1a25b47920b60932f33e06db8b734)

## 9) Configurez le nom DNS pour l’IP

Ensuite, ajoutez un nom DNS pour la passerelle :

1. Ouvrez la ressource Adresse IP
2. Ajoutez un nom de votre choix comme étiquette de nom DNS

![](/files/dc9b7b775589306b9005e46927b8b5e0f16e63dd)

Facultatif : vous pouvez ajouter une entrée CNAME pour le nom DNS dans votre propre serveur DNS.

{% hint style="info" %}
Dans le scénario géoredondant, vous pouvez toujours utiliser l’URL du domaine personnalisé SCEPman (qui pointe vers le gestionnaire de trafic) et l’URL de Azure Application Gateway dans Cisco ISE comme répartiteur OCSP.
{% endhint %}

{% hint style="info" %}
L’URL du répartiteur OCSP serait : `http://<URL-de-la-passerelle-d’application>/ocsp`

**Remarque :** L’URL du répartiteur OCSP doit être HTTP et non HTTPS, voir [ici](https://docs.scepman.com/fr/autre/troubleshooting/pages/e401b81bb64086ec429e3b22114b42e99eff6dcc#id-21.-can-https-only-be-enabled)
{% endhint %}

## Configuration Intune/JAMF

Vous pouvez toujours utiliser l’URL du service d’application à la place de celle de Azure Application Gateway dans la configuration Intune. Si vous le faites, les clients communiquent directement avec le service d’application. Vous devez configurer l’URL de Azure Application Gateway dans Cisco ISE, car seule cette URL prend en charge les requêtes HTTP 1.0.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/autre/troubleshooting/cisco-ise-host-header-limitation.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
