You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于Windows CA向Cisco DNA设备颁发证书时CDP与AIA扩展配置可行性的问询

Windows CA向Cisco DNA设备颁发证书时CDP与AIA扩展配置可行性的问询

别担心,这两种配置需求都可以通过Windows证书服务(CA)实现,下面分别给你拆解具体操作思路:


问题1:让HTTP类型CRL在CDP/AIA中排首位,LDAP作为次选项

你需要针对Cisco DNA的证书需求,修改对应的证书模板(推荐用自定义模板,避免影响其他证书):

  • 打开证书模板管理工具:certtmpl.msc
  • 找到你打算用来颁发给Cisco DNA的模板(比如复制默认的「Web Server」模板做自定义修改),右键选择「属性」
  • 切换到「扩展」选项卡,分别处理两个扩展:
    1. CRL分发点(CDP):点击「编辑」,在弹出的窗口里选中你的HTTP类型CRL地址,用右侧的「上移」按钮把它放到列表最顶部,保留LDAP地址在下方,同时确保勾选「在颁发的证书中包含这些位置」
    2. 权威信息访问(AIA):同样点击「编辑」,把HTTP类型的CA证书访问URL移到首位,LDAP地址保留在后面,勾选对应包含选项
  • 保存模板后,打开CA控制台:certsrv.msc,右键「证书模板」→「新建」→「要颁发的证书模板」,选择你修改好的模板完成发布
  • 之后用这个模板给Cisco DNA设备颁发证书,就能得到HTTP优先、LDAP在后的CDP/AIA扩展配置

问题2:仅保留HTTP类型CRL,移除所有LDAP URL

操作逻辑和问题1类似,只是调整扩展条目时做删除操作:

  • 同样打开certtmpl.msc,找到目标证书模板进入属性的「扩展」选项卡
  • 编辑CRL分发点(CDP):删除所有LDAP类型的地址条目,只保留你需要的HTTP类型CRL地址,勾选「在颁发的证书中包含这些位置」
  • 编辑权威信息访问(AIA):同样删除所有LDAP类型的地址,只保留HTTP类型的CA证书访问URL
  • 发布修改后的模板,用它给Cisco DNA颁发证书,最终证书里就只会包含HTTP的CDP和AIA信息

额外提示:如果你想让所有新颁发的证书都默认用这个配置,也可以修改CA服务器本身的属性(certsrv.msc右键CA服务器→「属性」→「扩展」选项卡),但更推荐针对Cisco DNA单独做自定义模板,避免影响其他业务的证书需求

备注:内容来源于stack exchange,提问作者nithyanadham singaravadivelu

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.23 11:20:32