المقدمة
يوفر لك Cisco IQTM التحسينات والميزات المصممة لتحسين إمكانية رؤية الأصول، وتوفير رؤى أكثر ذكاء عبر البيئات الخاصة بك، وتنظيم إدارة الحالة. بالإضافة إلى ذلك، تعمل ميزات الذكاء الاصطناعي مثل "مساعد الذكاء الاصطناعي" على تحسين نتائج التشغيل وتجربة مستخدم معيار الذكاء الذكي من Cisco من خلال توفير فهم سياقي يمكنك من إتخاذ قرارات إستباقية ومستنيرة وتنظيم العمليات لإشراك العملاء والنجاح.
يقوم إرتباط IQ من Cisco بجمع بيانات تتبع بيانات الأصول ونقلها بشكل آمن من الشبكة المحلية إلى معيار Cisco IQ، مما يوفر رؤى تنبؤية تعمل بتقنية AI وتساعدك على تحسين إمكانية رؤية الشبكة وتوقع المشكلات وتوفير كفاءة التشغيل.
المصادقة المحلية
يجب على مسؤولي الحساب إستخدام بيانات الاعتماد التالية لتسجيل الدخول إلى إرتباط IQ من Cisco:
-
اسم المستخدم الافتراضي: admin
-
كلمة المرور الافتراضية: كلمة المرور التي يتم ضبطها أثناء عملية تثبيت إرتباط Cisco IQ؛ رأيت ال cisco iq خطوة يحصل يبدأ مرشد ل كثير معلومة
-
سياق الحساب الافتراضي: افتراضي-عميل
عند تسجيل الدخول، يتم عرض المستخدم الافتراضي "admin" واسم الحساب "default-customer" على الصفحة الرئيسية.
إعداد أمان المسؤول المحلي
يمكنك تغيير كلمة المرور وإعداد أسئلة الأمان من خلال قائمة ملف تعريف المستخدم في الصفحة الرئيسية.
إعدادات التأمين
إعدادات تأمين الحساب التالية قابلة للتكوين أثناء النشر:
-
حالة التأمين: تمكين ميزة قفل الحساب أو تعطيلها.
-
الحد الأقصى لمحاولات تسجيل الدخول: تعيين الحد الأقصى لعدد محاولات الفشل المتتالية المسموح بها قبل تأمين حساب (الافتراضي: 3; النطاق: 0–10).
-
إطار وقت التدحرج: يحدد الفترة الزمنية لتعقب المحاولات الفاشلة (الافتراضي: 15 دقيقة؛ النطاق: من 0 إلى 60 دقيقة).
-
المدة: تعيين المدة التي يظل فيها الحساب مقفلا بعد الوصول إلى الحد الأقصى لعدد المحاولات (الافتراضي: 30 دقيقة؛ النطاق: من 0 إلى 60 دقيقة).
إعداد أسئلة الأمان والإجابات
تساعد أسئلة الأمان على التحقق من هويتك إذا نسيت كلمة المرور. يجب على مسؤولي الحسابات إعداد إجابات لخمسة (5) أسئلة أمان لتمكين ميزة إعادة تعيين كلمة المرور. هذا إعداد لمرة واحدة.
لإعداد أسئلة الأمان:
-
من الصفحة الرئيسية، انقر على أيقونة ملف تعريف المستخدم. يتم فتح القائمة المنسدلة.
قائمة ملف تعريف المستخدم -
انقر على إدارة في أمان المستخدم. تظهر صفحة أمان المستخدم.
تغيير كلمة المرور -
انقر فوق أسئلة الأمان لفتح علامة التبويب.
أسئلة الأمان -
انقر على تكوين أسئلة الأمان.
أسئلة الأمان -
أختر أي أسئلة أمان خمسة (5) من القوائم المنسدلة.
-
أدخل إجابتك على كل سؤال.
-
انقر فوق حفظ.
إدارة كلمات المرور
يمكن لمسؤولي الحسابات والمستخدمين المحليين إدارة كلمات المرور ل Cisco IQ.
لضمان أمان حسابك، يتم فرض نهج كلمة المرور التالية:
-
تقييد إعادة الاستخدام: لا يمكن أن تتطابق كلمة المرور الجديدة مع أي من كلمات المرور الخمس (5) السابقة. ينطبق هذا النهج على التسجيل، ونسيان كلمة المرور، وتغيير تدفقات كلمة المرور.
-
تباين الحروف: عند تغيير كلمة مرورك أثناء المصادقة، يجب أن يكون ثمانية (8) حروف على الأقل من كلمة مرورك الحالية مختلفة في كلمة مرورك الجديدة.
-
الحد الأدنى للفاصل الزمني للتغيير: بشكل افتراضي، يجب الانتظار 24 ساعة قبل تغيير كلمة المرور مرة أخرى. إذا تم تكوين فاصل زمني مختلف، فلن تتمكن من تحديث كلمة المرور حتى ينتهي هذا الوقت.
-
انتهاء صلاحية كلمة المرور: تنتهي صلاحية كلمات المرور كل 60 يوما. عند تسجيل دخولك لأول مرة بعد تاريخ انتهاء الصلاحية، سيتعين عليك تعيين كلمة مرور جديدة قبل أن تتمكن من الوصول إلى النظام. (في حالة تكوينه إلى 0، يتم تعطيل انتهاء صلاحية كلمة المرور.)
المتطلبات الأساسية
لإدارة كلمات المرور، يجب استيفاء الشروط التالية:
-
أنت مسؤول حساب محلي أو مستخدم محلي
-
أنت تستخدم حسابا محليا (ليس تسجيل دخول أحادي (SSO) أو مصادقة خارجية)
-
لقد قمت بتسجيل الدخول إلى إرتباط IQ من Cisco
-
أنت تعرف كلمة المرور الحالية
تغيير كلمات المرور
لتغيير كلمة مرور:
-
من الصفحة الرئيسية، انقر على أيقونة ملف تعريف المستخدم. يتم فتح القائمة المنسدلة.
قائمة ملف تعريف المستخدم -
انقر على إدارة في أمان المستخدم. تظهر صفحة أمان المستخدم.
تغيير كلمة المرور -
أدخل كلمة المرور الحالية.
-
أدخل كلمة المرور الجديدة.
-
أدخل كلمة المرور الجديدة مرة أخرى للتأكيد.
-
انقر فوق حفظ.
يتم تحديث كلمة المرور في نظام Cisco IQ، بما في ذلك الجهاز الظاهري (VM) Cisco IQ.
إعادة تعيين كلمة مرور منسية
يمكنك إعادة تعيين كلمة مرور منسية باستخدام عملية التحقق من أسئلة الأمان، إذا قمت بإعداد أسئلة الأمان مسبقا. راجع إعداد أسئلة الأمان والإجابات لمزيد من التفاصيل.
لإعادة تعيين كلمة مرور منسية:
- انتقل إلى صفحة تسجيل الدخول إلى إرتباط Cisco IQ.
-
انقر على نسيت كلمة المرور.
نسيت كلمة المرور - أدخل اسم المستخدم.
-
انقر فوق متابعة. تعرض صفحة التحقق من الهوية ثلاثة (3) أسئلة أمان عشوائية من الأسئلة الخمسة (5) التي تم تكوينها مسبقا.
التحقق من الهوية
5. أدخل الإجابات للأسئلة الثلاثة (3) المعروضة.
6. انقر فوق التحقق والمتابعة. إذا تطابقت الاستجابة المرسلة مع استجاباتك المحفوظة مسبقا، يوعز إليك بإدخال كلمة مرور جديدة.
إعادة تعيين كلمة المرور
7. أدخل كلمة المرور الجديدة.
8. أدخل كلمة المرور مرة أخرى للتأكيد.
9. انقر فوق إرسال.
إضافة مستخدمين محليين
يمكن لمسؤولي الحساب إضافة مستخدمين إلى حساب IQ من Cisco. لإضافة مستخدم جديد:
-
انتقل إلى إعدادات النظام > الهوية والوصول المحليين > المستخدمين. تظهر صفحة المستخدمين. وهو يدرج جميع المستخدمين المحليين الحاليين إلى جانب وضعهم.
صفحة المستخدمين
2. انقر فوق إضافة مستخدمين. تظهر صفحة إضافة مستخدم.
إضافة مستخدم
3. أدخل عنوان البريد الإلكتروني.
4. أدخل رمز التنشيط.
5. في وصول المستخدم، أختر مجموعة المستخدمين من القائمة المنسدلة تحديد مجموعات المستخدمين.
6. في تعيين الوصول المباشر، أختر دورا من القائمة المنسدلة الدور. هناك دوران (2) متاحان:
-
العارض: عرض التطبيقات والوصول إليها
-
المسؤول: الوصول إلى التطبيقات وإدارة إعدادات النظام، باستثناء إدارة النظام و IDP
7. انقر فوق حفظ. يتم إنشاء المستخدم الجديد وعرضه في قائمة المستخدمين في حالة معلق. يشير التعليق إلى أن المستخدم لم يكمل التنشيط الذاتي بعد.
مستخدم تمت إضافته حديثا
8. حدد موقع المستخدم الذي تم إنشاؤه حديثا في القائمة وأكد أن عمود الحالة يعرض معلق.
نسخ رمز التنشيط
9. انقر فوق أيقونة المزيد من الخيارات > نسخ رمز التنشيط بجوار المستخدم الذي تم إنشاؤه حديثا. يتم نسخ رمز التنشيط إلى الحافظة الخاصة بك.
10. شارك هذا الرمز مع المستخدم بشكل آمن (على سبيل المثال، من خلال قناة داخلية آمنة). رمز التنشيط مخصص للاستخدام لمرة واحدة وهو مطلوب لإكمال التسجيل.
11. لتسجيل الخروج، انقر فوق رمز المستخدم في الزاوية العليا اليمنى وحدد تسجيل الخروج. يتم إرجاعك إلى صفحة تسجيل الدخول إلى Cisco IQ.
تسجيل حساب مستخدم جديد
لتسجيل حساب المستخدم الجديد:
-
في صفحة تسجيل الدخول، انقر فوق إرتباط تسجيل حساب مستخدم جديد.
حساب مستخدم جديد -
أدخل اسم المستخدم أو عنوان البريد الإلكتروني المستخدم عند إنشاء المستخدم (على سبيل المثال، user1@abc.com).
-
أدخل رمز التنشيط المشترك من قبل مسؤول الحساب.
-
انقر فوق تسجيل الحساب. تظهر نافذة تعيين كلمة مرور جديدة.
كلمة مرور حساب المستخدم الجديد -
أدخل كلمة مرور جديدة.
-
أدخل كلمة المرور مرة أخرى في تأكيد كلمة المرور.
-
في أول تسجيل دخول ناجح، تتم مطالبة المستخدم بتكوين خمسة (5) أسئلة أمان (راجع إعداد أسئلة الأمان والإجابات للحصول على مزيد من المعلومات).
إدارة مجموعات المستخدمين المحليين
تمكن مجموعات المستخدمين مسؤولي الحساب من إدارة الأدوار لعدة مستخدمين محليين معا. بدلا من تعيين دور لكل مستخدم بشكل فردي، يمكن لمسؤول الحساب إنشاء مجموعة وارفاق دور ومجموعة من المستخدمين إليها وتحديث الدور أو العضوية في مكان واحد. يتم تنفيذ كافة إدارة مجموعة المستخدمين من صفحة الهوية المحلية والوصول.
إنشاء مجموعة مستخدمين
لإنشاء مجموعة مستخدمين:
-
من إعدادات النظام، أختر الهوية والوصول المحليين > مجموعات المستخدمين. تظهر صفحة مجموعات المستخدمين.
مجموعات المستخدمين -
انقر فوق إنشاء مجموعة مستخدمين. تظهر صفحة إنشاء مجموعة مستخدمين.
إنشاء مجموعة مستخدمين -
أكمل الأقسام التالية:
- التفاصيل
- الاسم: أدخل اسما فريدا للمجموعة (على سبيل المثال، مشغلات القراءة فقط)
- الوصف (إختياري): وصف مختصر للمجموعة (بحد أقصى 50 حرف؛ أبجدي رقمي و + = @ - _ حرف مسموح به)
-
تعيين مستخدمين
ابحث عن مستخدم محلي موجود أو أكثر وقم بتحديده لإضافته إلى المجموعة.
-
تعيين الوصول
-
الدور: حدد دور النظام لتعيينه لجميع أعضاء هذه المجموعة. الأدوار التالية متوفرة:
-
العارض: عرض التطبيقات والوصول إليها (للقراءة فقط)
-
المسؤول: الوصول إلى التطبيقات وإدارة إعدادات النظام
-
-
4. انقر فوق حفظ.
تظهر مجموعة المستخدمين الجديدة في قائمة مجموعات المستخدمين مع الدور المعين لها وعدد الأعضاء.
تحرير مجموعة مستخدمين
لتحرير مجموعة مستخدمين:
-
من القائمة مجموعات المستخدمين، حدد موقع المجموعة التي تريد تعديلها.
-
انقر على أيقونة المزيد بجوار المجموعة واختر تحرير. تظهر صفحة تحرير مجموعة المستخدمين.
تحرير مجموعة المستخدمين -
قم بإجراء التغييرات المطلوبة.
-
انقر فوق حفظ.
تظهر المجموعة المحدثة في قائمة مجموعات المستخدمين. يدخل الدور الجديد حيز التنفيذ لجميع أعضاء المجموعة.
حذف مجموعة مستخدمين
لحذف مجموعة مستخدمين:
-
من القائمة مجموعات المستخدمين، حدد موقع المجموعة التي تريد حذفها.
-
انقر أيقونة المزيد من الخيارات بجوار المجموعة وحدد حذف.
حذف مجموعة المستخدمين -
قم بتأكيد الحذف عند طلبها.
تمت إزالة المجموعة من قائمة مجموعات المستخدمين.
تكوين موفر الهوية
وبمجرد تسجيل الدخول إلى إرتباط IQ من Cisco، يمكن لمسؤولي الحساب تكوين إعدادات مختلفة. يمكن لمسئولي الحساب تسجيل الدخول إلى إرتباط Cisco IQ باستخدام تكوين الإدارة المحلية أو موفر الهوية (IDP).
تكوين OKTA IDP SAML ل SSO
المتطلبات الأساسية لتكوين IDP SAML
-
وصول مسؤول الحساب المحلي إلى إرتباط Cisco IQ
-
الوصول إلى بوابة المشردين داخليا
تكوين IDP SAML ل SSO
لتكوين لغة تمييز تأكيد أمان IDP (SAML) ل SSO:
-
انتقل إلى بوابة IDP الخاصة بك.
2. قم بتعيين السمات التالية لمثيل إرتباط Cisco IQ.
الجدول 1: سمات إرتباط IQ من Cisco
| الحقل | القيمة |
|---|---|
| اسم التطبيق | <اسم التطبيق> |
| البيئة | تطبيق ESP Business |
| مجموعات مالكي التطبيق | مالك إعدادات المشردين داخليا |
| فريق البريد | ساعي بريد للفريق |
| مستمع | غير الموظفين |
| فئة الإلحاق | حدد "انضم جديد" |
الجدول 2: معلمات تكوين SAML
| بارامتر | التكوين | مثال |
|---|---|---|
| الجمهور (معرف الكيان) | اسم المجال المؤهل بالكامل (FQDN) | mymanagementhost.mydomain.com |
| عنوان URL لتسجيل الدخول الأحادي | نقطة نهاية خدمة المستهلك (ACS) لتأكيد SAML | https://mymanagementhost.mydomain.com/saml/acs |
| تنسيق معرف الاسم | عنوان البريد الإلكتروني | غير موجود |
| اسم مستخدم التطبيق | Username | غير موجود |
3. قم بتكوين عبارات السمات الإلزامية التالية.
- الإدخال الأول
- الاسم: Username
- القيمة: user.login
- الإدخال الثاني
- الاسم: البريد الإلكتروني الأساسي
- القيمة: مستخدم.email
- عبارات سمة المجموعة
- الاسم: مجموعات
- عامل التصفية: ريغيكس
- القيمة: .*
4. قم بتكوين إعدادات تسجيل الخروج الأحادي (SLO) في التطبيق.
الجدول 3: إعدادات تكوين SLO
| الحقل | القيمة |
|---|---|
| شهادة التوقيع | بالنسبة ل OKTA، هذه الشهادة مطلوبة فقط إذا أخترت تمكين SLO. قم بتنزيل شهادة التوقيع باستخدام شهادة تنزيل SP في موفري الهوية. احفظ الملف على هيئة sp-public-key.crt. راجع تكوين تسجيل الخروج الأحادي للحصول على مزيد من التفاصيل. |
| بيانات تعريف SP | البيانات الوصفية ل SP مطلوبة للمشردين داخليا فقط (وليس ل OKTA). |
| هل ترغب في تمكين تسجيل الخروج الأحادي | نعم أو لا |
| عنوان URL لتسجيل الخروج مرة واحدة | |
| مصدر SP (معرف الجمهور/الكيان أو عنوان URL ل ACS) | https://mymanagementhost.mydomain.com |
5. انقر فوق رمز التنزيل لتنزيل ملف "بيانات SP الأولية".
6. توفير التطبيق أو إنشائه كما هو مطلوب من قبل الموفر.
إضافة النازحين في أوكتا
لإضافة IDP في إرتباط Cisco IQ:
-
من إعدادات النظام، أختر تكوين النظام > موفري الهوية. تظهر صفحة موفري الهوية.
الصفحة الرئيسية للمشردين داخليا -
انقر على إضافة موفر هوية. تظهر صفحة إضافة مزود الهوية.
إضافة موفر الهوية
3. أدخل اسم موفر الهوية.
4. انقر فوق إضافة لإضافة اسم مجال تم تكوين إرتباط Cisco IQ عليه إلى حقل المجالات.
5- سحب وإفلات أو تحميل ملف بيانات التعريف SAML الذي تم الحصول عليه من تطبيق المشردين داخليا في حقل بيانات تعريف المشردين داخليا في المنظمة. يحتوي هذا الملف على تفاصيل الشهادة وتفاصيل كيان موفر الخدمة (SP).
6. (إختياري) قم بتشغيل زر تمكين تبديل تسجيل الخروج المفرد. يمكنك تمكين SLO لاحقا كذلك.
7. انقر فوق حفظ.
وبمجرد تكوينها، تعرض صفحة تسجيل الدخول خيارا لتسجيل الدخول باستخدام SSO (عبر IDP).
تسجيل الدخول إلى إرتباط Cisco IQ
تكوين تعيين الدور
-
من ملف IDP المضاف، حدد أيقونة المزيد من الخيارات > تعيين الأدوار. تظهر صفحة تعيين أدوار المستخدم.
تعيين دور المستخدم -
أدخل دور IDP لدور النظام المحدد. أدوار النظام التالية مدعومة:
-
مدير الحساب العام: يتمتع مدير الحساب العام بالأذونات الكاملة لتنفيذ جميع الإجراءات في المنتج
-
عارض الحسابات العامة: "عارض الحساب العام" لديه حق الوصول للقراءة فقط
مرجع تعيين الدور
3. قم بتعيين أدوار إضافية كما هو مطلوب بالنقر فوق إضافة دور موفر الهوية.
4. انقر فوق حفظ.
تكوين تسجيل الخروج الأحادي
إذا أخترت تمكين تكوين تسجيل الخروج الأحادي (SLO)، يجب تحميل بيانات التعريف التي تتضمن عنوان URL الخاص ب SLO. يمكنك تكوين هذا عن طريق تحرير إعدادات موفر الهوية وتشغيل التبديل لتمكين تسجيل الخروج الأحادي. لإكمال تكوين SLO:
-
من صفحة موفري الهوية، انقر فوق تنزيل الشهادة العامة SP.
تنزيل الشهادة العامة -
احفظ ملف التنزيل على هيئة sp-public-key.crt.
-
انتقل إلى بوابة IDP الخاصة بك.
-
قم بتحميل ملف شهادة التوقيع الذي تم إنشاؤه في تكوين IDP SAML ل SSO.
-
قم بتنزيل ملف بيانات التعريف IDP مرة أخرى.
-
في صفحة موفري الهوية، أختر أيقونة المزيد من خيارات IDP المضافة > تحرير.
تحرير موفر الهوية -
قم بتشغيل زر تبديل تمكين الخروج الفردي (SLO).
-
تحميل ملف بيانات التعريف الذي تم تنزيله حديثا.
-
أستخدم قائمة التحقق التالية للتحقق من وظيفة SSO و SLO:
قائمة التحقق المرجعية:
-
تم تسجيل دخول مسؤول الحساب المحلي بنجاح
-
تم تكوين بوابة IDP وإمدادها
-
تتم إضافة IDP إلى Cisco IQ بحالة "نجاح"
-
تم تكوين تعيينات الأدوار واختبارها
-
يتم تنزيل بيانات تعريف SP واستخراج الشهادة
-
في حالة تمكين SLO، يتم إكمال تكوين SLO بشهادة التوقيع الحقيقي
-
تم إختبار تدفق SSO/SLO الشامل بنجاح
أستكشاف مشكلات المشردين داخليا وحلها
تبين القائمة التالية المشاكل الشائعة والحلول الممكنة للمساعدة في التعرف بسرعة على المشاكل المتعلقة بحالة المشردين داخليا وأخطاء الشهادات وحالات فشل تسجيل الدخول إلى SSO وتكوين SLO:
الجدول 4: استكشاف الأخطاء وإصلاحها
| مسألة | الحل |
|---|---|
| حالة المشردين داخليا تظهر على أنها "غير مكتملة" | التحقق من تكوينات تعيين الدور |
| أخطاء الشهادة | التحقق من تنسيق الشهادة وصلاحيتها |
| فشل تسجيل دخول SSO | التحقق من صحة تعيين السمة وتعيينات المجموعة |
| SLO لا يعمل كما هو متوقع | تأكد من تحميل الشهادة بشكل صحيح ومن تكوين عناوين SLO URL |
تكوين ADFS IDP SAML ل SSO
يوفر هذا القسم إرشادات لتكوين خدمات إتحاد Microsoft Active Directory (AD) (ADFS) كSAML IDP ل Cisco IQ.
المتطلبات الأساسية لتكوين ADFS IDP SAML ل SSO
-
يوصى باستخدام نظام الملفات ADFS 6.0+
-
نظام التشغيل Windows Server 2012 R2+
-
تكوين تكامل AD
-
شهادات أمان طبقة النقل/SSL على ADFS
-
وصول مسؤول الحساب إلى Cisco IQ
-
الوصول الإداري إلى خادم ADFS (خادم Windows)
-
وصول PowerShell على خادم ADFS
-
اتصال الشبكة بين ADFS و Cisco IQ
-
تفاصيل تكوين خادم ADFS (كما هو مدرج في الجدول أدناه)
الجدول 5: تكوين خادم ADFS
| العنصر |
|
|
|---|---|---|
| IQ FQDN من Cisco | اسم مضيف نشر المستخدم |
|
| عنوان URL لخادم ADFS | عنوان خادم ADFS للمستخدم |
|
| مجال الشركة | مجال البريد الإلكتروني |
|
| مجموعات الإعلانات | أسماء مجال مجموعة AD (DN) |
|
تهيئة خوادم ADFS
لتكوين ADFS:
-
من إعدادات النظام، أختر تكوين النظام > موفري الهوية. تظهر صفحة موفري الهوية.
خيارات التنزيل -
انقر فوق تنزيل الشهادة العامة SP وتنزيل بيانات تعريف SP لتنزيل هذه الملفات.
-
انسخ ملفات موفر الخدمة-metadata.xml وservice-provider-certificate.crt وحفظها إلى دليل ADFS (على سبيل المثال، C:-certificate.crt).
-
قم بتسجيل الدخول إلى خادم ADFS.
-
من قائمة إدارة ADFS، انقر على ثقة طرف الاعتماد.
-
من قائمة ثقة جهة الاعتماد، انقر فوق إضافة ثقة جهة الاعتماد. يفتح المعالج الجديد.
-
انقر فوق زر راديو Claims Aware".
-
انقر فوق بدء لمتابعة التكوين.
-
انقر فوق إستيراد بيانات حول الطرف المعول من ملف للحصول على تفاصيل من الملف الذي يتم حفظه كجزء من الخطوة 3.
-
انقر فوق إستعراض لتحديد ملف بيانات تعريف SP وإكمال تحميل الملف.
-
انقر فوق Next (التالي).
-
أدخل اسم العرض (على سبيل المثال، "CIQ-Stage")، وقم بإضافة أي ملاحظات ذات صلة، وانقر فوق التالي.
-
في صفحة إختيار نهج التحكم في الوصول، انقر فوق السماح للجميع (أو النهج المطلوب بواسطة تكوين أمان مؤسستك).
-
طقطقت بعد ذلك من خلال الشاشات المتبقية.
-
انقر فوق إغلاق" لإكمال تكوين ثقة الطرف المعتمد.
المشكلة: تم تحديد "السماح لكل شخص لديه MFA".
الحل: في PowerShell، تحقق من النهج الحالي من خلال تشغيل الأمر التالي.
Get-AdfsRelyingPartyTrust -Name “”).AccessControlPolicyName
لتعيين "السماح للجميع" (بدون متطلبات MFA)، قم بتشغيل الأمر التالي:
Set-AdfsRelyingPartyTrust -TargetName “” -AccessControlPolicyName “Permit everyone”
يمكنك أيضا إنشاء ثقة الطرف المعتمد من خلال PowerShell:
Add-AdfsRelyingPartyTrust `
-Name “” `
-Identifier “” `
-SamlEndpoint (New-AdfsSamlEndpoint -Binding POST -Protocol SAMLAssertionConsumer -Uri “”) `
-AccessControlPolicyName “Permit everyone” `
-IssuanceAuthorizationRules ’=> issue(Type = “http://schemas.microsoft.com/authorization/claims/permit”, Value = “true”);
تكوين قواعد مطالبة ADFS
لتكوين قواعد مطالبة ADFS، قم بتنفيذ الخطوات المدرجة في الأقسام التالية.
المطالبات المطلوبة
يرجى الرجوع إلى الجدول التالي الخاص بالمطالبات المطلوبة.
الجدول 6: المطالبات المطلوبة
| مطالبة | الغرض | المصدر |
|---|---|---|
| البريد الإلكتروني | معرف المستخدم | بريد الإعلانات |
| اسم العرض | الاسم الكامل للمستخدم | اسم عرض الإعلان |
| UPN | البنية الأساسية للمفتاح العام (PKI)/مصادقة الشهادة | يترجم ADFS شهادة العميل إلى مستخدم AD من خلال اسم المستخدم الأساسي (UPN) |
| NameId | موضوع SAML | تم التحويل من البريد الإلكتروني |
| مجموعات | الوصول المستند إلى الأدوار | عضوية مجموعة الإعلان (أعضاء) |
تطبيق قواعد المطالبة
- قم بتعريف اسم ثقة جهة الاعتماد لديك (على سبيل المثال، "Cisco IQ - Stage").
$relyingPartyName = “Cisco IQ - Stage”
2. حدد قواعد المطالبة لإرسال معلومات المستخدم وعضوية المجموعة إلى Cisco IQ.
$claimRules = @’
@RuleTemplate = “LdapClaims”
@RuleName = “Send Email and Name”
c:[Type == “http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname ”, Issuer == “AD AUTHORITY”]
=> issue(store = “Active Directory”, types = (“http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress ”, “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name ”), query = “;mail,displayName;{0}”, param = c.Value);
@RuleName = “Transform Email to NameID”
c:[Type == “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress ”]
=> issue(Type = “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier ”, Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType, Properties[“http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format ”] = “urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress”);
@RuleName = “Send Group Membership”
c:[Type == “http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname ”, Issuer == “AD AUTHORITY”]
=> issue(store = “Active Directory”, types = (“http://schemas.xmlsoap.org/claims/Group”), query = “;memberOf;{0}”, param = c.Value);
’@@
3. تطبيق قواعد المطالبة من خلال تشغيل الأمر التالي:
Set-AdfsRelyingPartyTrust -TargetName $relyingPartyName -IssuanceTransformRules $claimRules
Write-Host “Claim rules configured successfully!” -ForegroundColor Green
لتحديث عنوان البريد الإلكتروني للمستخدم، قم بتنفيذ الأمر PowerShell التالي:
Set-ADUser -Identity “” -EmailAddress “”
التحقق من مجموعات المستخدمين
- تعيين اسم المستخدم للتحقق من عضوية مجموعة المستخدم.
$username = “testuser”
2. قم بتشغيل الأوامر التالية للعثور على حساب المستخدم:
$searcher = [adsisearcher]“(samaccountname=$username)”
$user = $searcher.FindOne()
3. عرض المجموعات التي ينتمي إليها المستخدم.
$user.Properties.memberof
مثال الإخراج:
CN=Role - CXIQ Developers,OU=Role Groups,DC=dev,DC=local
تكوين ADFS للثقة في شهادة توقيع SP
- في خادم ADFS، قم باستيراد شهادة SP إلى مخزن TrustedPeople.
Import-Certificate -FilePath “C:-provider-certificate.crt” -CertStoreLocation “Cert:”
2. أختر أحد الخيارات التالية:
- تعطيل التحقق من صحة السلسلة بشكل عام لجهة الاعتماد هذه
Set-AdfsRelyingPartyTrust `
-TargetIdentifier “” `
-SigningCertificateRevocationCheck None `
-EncryptionCertificateRevocationCheck None
أو
- إذا كانت شهادة SP صادرة عن مرجع مصدق (غير موقعة ذاتيا)، قم باستيراد شهادة المرجع المصدق المصدرة إلى مخزن الشهادات الجذر:
Import-Certificate -FilePath “C:-iq-onprem-ca.cer” -CertStoreLocation “Cert:”
3. تطبيق التغييرات عن طريق إعادة تشغيل خدمة ADFS.
Restart-Service adfssrv
إعداد مصادقة PKI/الشهادة
يوضح هذا القسم كيفية إضافة المصادقة المستندة إلى الشهادة (أي البطاقة الذكية أو شهادة البرنامج) بجانب كلمات المرور. يمكن تخطي هذا القسم إذا كانت المصادقة بكلمة المرور فقط كافية.
تثبيت دور AD CS CA
لتثبيت دور المرجع المصدق لخدمات شهادات الإعلانات (CS):
- تحقق مما إذا كان المرجع المصدق للمؤسسة موجودا بالفعل في مجالك عن طريق تشغيل الأمر التالي:
certutil -config - -ping
إذا قام الأمر بإرجاع إستجابة صالحة، فيمكنك تخطي باقي هذا القسم. تم تكوين بيئتك بالفعل. إذا كان الأمر يشير إلى عدم العثور على المرجع المصدق، فقم بالمتابعة إلى الخطوة 2.
2. قم بتثبيت دور CA عن طريق تشغيل الأمر التالي:
install-WindowsFeature AD-Certificate -IncludeManagementTools
3. قم بتكوين دور CA عن طريق تشغيل الأمر التالي:
Install-AdcsCertificationAuthority `
-CAType EnterpriseRootCA `
-CACommonName “” `
-KeyLength 2048 `
-HashAlgorithmName SHA256 `
-CryptoProviderName “RSA#Microsoft Software Key Storage Provider” `
-ValidityPeriod Years `
-ValidityPeriodUnits 10 `
-Force
4. التثبيت من خلال تشغيل الأمر التالي:
certutil -ca
5. تأكد من أن الخدمة نشطة ويمكن الوصول إليها عن طريق تشغيل الأمر التالي:
certutil -config - -ping
تكوين قالب شهادة
لتكوين قالب شهادة باستخدام إستخدام مفتاح مصادقة العميل المحسن (EKU):
-
افتح certsrv.msc ووسع عقدة CA.
-
انقر بزر الماوس الأيمن فوق قوالب الشهادة > إدارة.
-
قم بتكرار قالب المستخدم.
4. قم بتكوين الإعدادات في علامات التبويب التالية:
-
عام: دخلت "CIQ مستعمل صحة هوية" في الإسم مجال مع فترة صلاحية من واحد (1) سنة
-
معالجة الطلب: حدد التوقيع والتشفير من القائمة المنسدلة الغرض وحدد خانة الاختيار السماح بتصدير المفتاح الخاص
-
اسم الموضوع: حدد Build من معلومات Active Directory وقم بتضمين بريد إلكتروني في كل من حقلي الموضوع وSAN
-
الملحقات: تأكد من أن سياسات التطبيق تتضمن "مصادقة العميل (1.3.6.1.5.5.7.3.2)"
-
الأمان: إضافة مستخدمي المجال ومنحهم أذونات القراءة والتسجيل
5. قم بنشر القالب باستخدام الأمر التالي:
Add-CATemplate -Name “CIQUserAuthentication” -Force
تسجيل شهادة مستخدم
-
قم بتسجيل الدخول كمستخدم هدف.
-
تسجيل الشهادة بتشغيل الأمر التالي:
certreq -enroll -user “CIQUserAuthentication”
3. تحقق من تثبيت الشهادة من خلال تشغيل الأمر التالي:
Get-ChildItem Cert:| Where-Object {
$_.EnhancedKeyUsageList.ObjectId -contains “1.3.6.1.5.5.7.3.2”
} | Format-Table Subject, Thumbprint, NotAfter -AutoSize
تصدير شهادة مستخدم من Windows وتثبيتها على العميل (Mac)
لتصدير شهادة مستخدم من Windows إلى Mac:
- تصدير الشهادة من Windows على هيئة ملف PFX بتشغيل الأوامر التالية:
$cert = Get-ChildItem Cert:| Where-Object { $_.Subject -like “**” }
$password = ConvertTo-SecureString -String “” -Force -AsPlainText
Export-PfxCertificate -Cert $cert -FilePath “C:-cert.pfx” -Password $password
2. نقل الملف user-cert.pfx إلى جهاز Mac لديك.
3. استورد الشهادة إلى سلسلة مفاتيح Mac بتشغيل الأمر التالي:
security import user-cert.pfx -k ~/Library/Keychains/login.keychain-db -P “”
4. الثقة في CA على Mac عن طريق التشغيل:
sudo security add-trusted-cert -d -r trustRoot \
-k /Library/Keychains/System.keychain ca-certificate.cer
تمكين نقاط النهاية لمصادقة شهادة ADFS
لتمكين نقاط النهاية لمصادقة شهادة ADFS:
- قم بتمكين نقاط نهاية شهادة ADFS المطلوبة عن طريق تشغيل الأوامر التالية:
Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificate
Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificatetransport
Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificate
Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificatetransport
2. تحقق من تمكين جميع نقاط النهاية من خلال تشغيل الأمر التالي:
Get-AdfsEndpoint | Where-Object { $_.AddressPath -like “*cert*” } |
Format-Table AddressPath, Enabled, Proxy -AutoSize
تمكين مصادقة الشهادة كأساسية
لتمكين مصادقة الشهادة كأساسية:
- قم بتكوين موفري المصادقة الأساسيين للوصول إلى إنترانت والإكسترانت باستخدام الأمر التالي:
Set-AdfsGlobalAuthenticationPolicy `
-PrimaryIntranetAuthenticationProvider @(“CertificateAuthentication”, “WindowsAuthentication”, “FormsAuthentication”, “MicrosoftPassportAuthentication”) `
-PrimaryExtranetAuthenticationProvider @(“CertificateAuthentication”, “FormsAuthentication”, “MicrosoftPassportAuthentication”)
2. تحقق من تضمين كلا القائمتين CertificateAuthentication و FormsAuthentication باستخدام الأوامر التالية:
(Get-AdfsGlobalAuthenticationPolicy).PrimaryIntranetAuthenticationProvider
(Get-AdfsGlobalAuthenticationPolicy).PrimaryExtranetAuthenticationProvider
3. تحقق من تكوين منفذ عميل TLS الحالي باستخدام الأمر التالي:
Get-AdfsProperties | Select-Object HostName, HttpsPort, TlsClientPort
4. إذا لم يكن TlsClientPort هو 49443، فقم بتحديث المنفذ وإعادة تشغيل خدمة ADFS باستخدام الأوامر التالية:
Set-AdfsProperties -TlsClientPort 49443
Restart-Service adfssrv
إصلاحات ScChannel/TLS (حرج ل PKI)
تحل الخطوات الواردة في الأقسام التالية أخطاء CERT_E_UNTRUSTEDROOT (0x800B0109)، التي تمنع مصادقة الشهادة من العمل.
شهادات SSL الملزمة على المنفذ 49443
لربط شهادات SSL على المنفذ 49443:
- قم بإزالة أي ربط (روابط) لشهادات SSL موجودة على المنفذ 49443 باستخدام الأمر التالي:
netsh http delete sslcert hostnameport=:49443
2. قم بإنشاء ربط جديد مع تمكين تفاوض شهادة العميل باستخدام الأمر التالي:
netsh http add sslcert hostnameport=:49443 `
certhash= `
appid=“{5d89a20c-beab-4389-9447-324788eb944a}” `
certstorename=MY `
clientcertnegotiation=enable `
verifyclientcertrevocation=disable
3. تحقق من تمكين تفاوض شهادة العميل باستخدام الأمر التالي:
netsh http show sslcert hostnameport=:49443
تنظيف مخزن الشهادات (هام)
لتنظيف مخزن الشهادات:
- قم بتعريف التراخيص غير الموقعة ذاتيا في مخزن الجذر الموثوق به عن طريق تشغيل الأمر التالي:
$bad = Get-ChildItem Cert:| Where-Object { $_.Issuer -ne $_.Subject }
$bad | ForEach-Object { Write-Host “PROBLEM: $($_.Subject) | Issuer: $($_.Issuer)” -ForegroundColor Red }
2. انقل هذه الشهادات إلى مخزن CA الوسيط بتشغيل الأمر التالي:
$bad | Move-Item -Destination Cert:
Write-Host “Moved $($bad.Count) cert(s) from Root to Intermediate CA store” -ForegroundColor Green
3. تأكد من عدم بقاء أي شهادات غير موقعة ذاتيا في المخزن الجذري بتشغيل الأمر التالي:
Get-ChildItem Cert:| Where-Object { $_.Issuer -ne $_.Subject }
إصلاحات سجل ScChannel (حرج)
لتكوين إعدادات سجل ScChannel لضمان صحة مصادقة الشهادة:
- قم بتعريف متغير مسار التسجيل باستخدام الأمر التالي:
$regPath = “HKLM:”
2. تطبيق إعدادات السجل المحددة في الجدول أدناه باستخدام الأوامر التالية:
Set-ItemProperty -Path $regPath -Name “ClientAuthTrustMode” -Value 2 -Type DWord
Set-ItemProperty -Path $regPath -Name “SendTrustedIssuerList” -Value 0 -Type DWord
الجدول 7: إعدادات سجل القناة
| ضبط | القيمة | الغرض |
|---|---|---|
| ClientAuthTrustMode | 2 | تمكين ثقة المرجع المصدق الحصري لتصحيح مسار التحقق الافتراضي. |
| SendTrustedIssuerList | 0 | يمنع الخادم من إرسال قائمة المصدرين الموثوق بهم بالكامل أثناء مصافحة TLS. |
التحقق من مخزن شهادات CA
للتحقق من مخزن شهادات CA:
- قم بتعريف بصمة إبهام شهادة المرجع المصدق باستخدام الأمر التالي:
$caThumbprint = “”
2. تحقق من أن شهادة CA موجودة بالفعل في LocalMachineStore باستخدام الأمر التالي:
$exists = Test-Path “HKLM:\caThumbprint”
إذا لم يتم العثور على الشهادة، قم باستيرادها إلى LocalMachineStore:
if (-not $exists) {
Import-Certificate -FilePath “C:\YOUR-CA-CERT>.cer” `
-CertStoreLocation “Cert:”
}
إعادة تشغيل خادم ADFS (إلزامي)
قم بإعادة تشغيل خادم ADFS باستخدام الأمر التالي:
Restart-Computer -Force
تصدير بيانات ADFS الأولية
يمكنك تنزيل بيانات تعريف ADFS الخاصة بك باستخدام PowerShell أو مستعرض الويب الخاص بك.
باور شل
لتصدير بيانات ADFS الأولية باستخدام PowerShell:
-
افتح PowerShell على خادم ADFS.
-
قم بتشغيل الأوامر التالية لتنزيل ملف البيانات الأولية.
$metadataUrl = (Get-AdfsEndpoint | Where-Object {$_.Protocol -eq “Federation Metadata”}).FullUrl
Invoke-WebRequest -Uri $metadataUrl.AbsoluteUri -OutFile “C:-metadata.xml”
Write-Host “ADFS metadata exported to C:-metadata.xml” -ForegroundColor Green
بعد تشغيل الأوامر، يتم حفظ ملف البيانات الأولية إلى C:-metadata.xml.
متصفح الويب
لتصدير بيانات ADFS الأولية باستخدام متصفح ويب:
- انتقل إلى https://<your-adfs-server>/FederationMetadata/2007-06/FederationMetadata.xml.
- استبدل <your-adfs-server> باسم المضيف الخاص بخادم ADFS.
- احفظ ملف بيانات التعريف XML في حاسبك عندما يطلب منك ذلك.
التكوين على Cisco IQ
للتكوين على Cisco IQ:
-
نقل adfs-metadata.xml إلى محطة العمل.
-
في Cisco IQ، انتقل إلى إعدادات النظام > تكوين النظام > موفري الهوية.
-
قم بتحميل ملف بيانات تعريف ADFS لاستخراج شهادة IDP ومعرف الوحدة وعنوان URL الخاص ب SSO تلقائيا.
-
حفظ التكوين.
إضافة ADFS IDP
-
في صفحة موفري الهوية، انقر إضافة مزود هوية.
-
أدخل اسم موفر الهوية.
-
أدخل المجال (المجالات) (على سبيل المثال، company.com).
-
(إختياري) قم بتشغيل زر تمكين تبديل تسجيل الخروج الفردي، إذا كان ذلك مطلوبا.
-
قم بالسحب والإفلات أو تحميل ملف بيانات تعريف SAML الذي تم الحصول عليه من تطبيق IDP في حقل تحميل بيانات تعريف IDP.
-
انقر فوق حفظ.
تكوين تعيين الدور
قبل المتابعة لتكوين تعيين الدور، تأكد من إمكانية العثور على مجموعات من AD لاستخدامها في التعيين. للعثور على مجموعات من AD، قم بتشغيل الأمر PowerShell التالي.
$searcher = New-Object DirectoryServices.DirectorySearcher
$searcher.Filter = “(&(objectClass=group)(cn=Role - CXIQ*))”
$searcher.PropertiesToLoad.Add(“distinguishedName”) | Out-Null
$searcher.PropertiesToLoad.Add(“cn”) | Out-Null
$searcher.FindAll() | ForEach-Object { $_.Properties[“distinguishedname”] }
يستعلم النظام عن AD مباشرة عبر بروتوكول الوصول إلى الدليل خفيف الوزن (LDAP)، ولا يتطلب وحدات إضافية. يتم إرجاع معلومات المجموعة بتنسيق "الاسم المميز بالكامل"، على سبيل المثال:
CN=Role - مطورو CXIQ، OU=Groups، DC=Dev، DC=Example، DC=COM CN=Role - مشاهدو CXIQ، OU=Groups، DC=Dev، DC=Example، DC=com
إذا كانت المجموعات المطلوبة غير مدرجة، يجب أن يتم إنشائها في AD من قبل مسؤول الحساب قبل أن تتمكن من إكمال تعيين دور ADFS.
لتكوين تعيين الدور:
تعيين الأدوار
-
من ملف IDP المضاف، أختر أيقونة المزيد من الخيارات > تعيين الأدوار. تظهر صفحة تعيين أدوار المستخدم.
تعيين الدور -
أدخل دور IDP لدور النظام المحدد. أدوار النظام التالية مدعومة:
-
مدير الحساب العام: يتمتع مدير الحساب العام بأذونات كاملة لتنفيذ كافة الإجراءات في المنتج. دور المشردين داخليا (الاسم الذي تم تحليله) هو مسؤول CXIQ.
-
عارض الحسابات العامة: يتمتع "عارض الحساب العام" بحق الوصول للقراءة فقط. دور المشردين داخليا (الاسم الذي تم تحليله) هو مطوري CXIQ وعارضي CXIQ.
3. انقر فوق حفظ. تحديثات الحالة إلى النجاح.
إختبار شهادة عميل ScChannel
للتحقق من تكوين ScChannel بشكل صحيح لقبول شهادات العميل، افتح نافذة PowerShell جديدة وقم بتنفيذ الأمر التالي:
curl.exe –insecure `
–cert “CurrentUser\YOUR-USER-CERT-THUMBPRINT>” `
-v “https://:49443/adfs/ls/”
الإخراج المتوقع هو إستجابة HTTP (على سبيل المثال، إعادة توجيه أو صفحة ADFS). إذا حدث خطأ في تأكيد اتصال TLS، فقد فشل الاتصال.
إختبار المستعرض الشامل لتدفق PKI
قبل أن تبدأ إختبار المستعرض الشامل لتدفق PKI، تأكد من تثبيت شهادة المستخدم في سلسلة مفاتيح نظام التشغيل MacOS (راجع إستيراد شهادة المستخدم على جهاز العميل (MacOS) تحت تكوين المصادقة المستندة إلى الشهادة للحصول على مزيد من المعلومات).
للاختبار:
-
انتقل إلى عنوان URL لتسجيل دخول SAML للتطبيق. تقدم ADFS خيارات الترخيص وكلمة المرور.
-
أختر مصادقة الشهادة. يطلب المستعرض الشهادة.
-
قم بتحميل الشهادة. تصادق ADFS المستخدم، وتعيد توجيه الطلب باستجابة SAML، وتنشئ جلسة جديدة.
إختبار المستعرض الشامل لتدفق كلمة المرور
قبل بدء إختبار المستعرض الشامل لتدفق كلمة المرور:
-
انتقل إلى عنوان URL لتسجيل دخول SAML للتطبيق. تقدم ADFS خيارات الترخيص وكلمة المرور.
-
حدد مصادقة كلمة المرور/النماذج.
-
أدخل اسم المستخدم.
-
أدخل كلمة المرور.
-
تحقق من نجاح تسجيل الدخول.
أستكشاف أخطاء ADFS وإصلاحها
تحدد القائمة التالية المشاكل الشائعة والحلول الممكنة للمساعدة في التعرف بسرعة على المشاكل المتعلقة بحالة ADFS وأخطاء الشهادات وحالات فشل تسجيل الدخول إلى SSO وتكوين SLO.
الجدول 8: مشاكل ADFS
| مسألة | الأعراض / الوصف | الأسباب / التحققات / الحلول والإصلاحات |
|---|---|---|
| المجموعات التي لم يتم إستخراجها | لا توجد أدوار بعد تسجيل الدخول |
|
| فشل فك التشفير | "فشل فك تشفير التأكيد" في السجلات | التحقق من التكوين في تكوين شهادة ADFS |
| حلقة تسجيل الدخول | عالق في عملية المصادقة أو حلقة تسجيل الدخول |
|
أوامر التشخيص لاستكشاف الأخطاء وإصلاحها
لضمان تكامل ناجح بين بيئة ADFS الخاصة بك ومعالج Cisco IQ، أستخدم أوامر التشخيص التالية. تساعد هذه الأوامر في التحقق من إمكانية الوصول إلى بيانات التعريف وتكوينات الشهادات وإعدادات نقاط النهاية.
- التحقق من إمكانية الوصول إلى بيانات تعريف ADFS: يؤكد إمكانية الوصول إلى البيانات الوصفية الخاصة باتحاد ADFS والوصول إليها بشكل عام؛ وهي خطوة حاسمة في طريق بناء الثقة الأولية
curl -k https:///FederationMetadata/2007-06/FederationMetadata.xml
- التحقق من صحة شهادة التشفير: يضمن اقتران شهادة التشفير الصحيحة بثقة جهة اعتماد IQ من Cisco
Get-AdfsRelyingPartyTrust -Name “Cisco IQ - Stage” | Select-Object EncryptionCertificate | Format-List
- مراجعة تكوين نقطة نهاية SAML: يتحقق من تكوين نقاط نهاية SAML الخاصة بثقة Cisco IQ بشكل صحيح ومن توجيه طلبات وتأكيدات المصادقة إلى عناوين URL المتوقعة
Get-AdfsRelyingPartyTrust -Name “Cisco IQ - Stage” | Select-Object SamlEndpoints
تكوين Microsoft Entra ID SAML ل SSO
يوفر هذا القسم إرشادات لتكوين معرف Microsoft Entra (معرف Entra) كSAML IDP ل Cisco IQ، مما يدعم المصادقة المستندة إلى كلمة المرور والمصادقة المستندة إلى PKI/الشهادة (CBA).
المتطلبات الأساسية لتكوين ENTRA ID SAML ل SSO
-
مستأجر معرف Microsoft Entra (على سبيل المثال، "ciqtestdev.onmicrosoft.com")
-
وصول دور المسؤول العام أو مسؤول التطبيق إلى Cisco IQ
-
الاتصال بين معرف الإنترا (السحابة) و Cisco IQ
-
CA المثبت على المؤسسة أو يمكن الوصول إليه (مطلوب ل PKI فقط)
-
نقطة توزيع قائمة إلغاء الشهادة (CRL) التي يمكن الوصول إليها من الإنترنت (مطلوبة ل PKI فقط)
الجدول 9: تكوين خادم معرف الكائن
| العنصر |
|
|
|---|---|---|
| معرف المستأجر | معرف مستأجر معرف الإنترا |
|
| IQ FQDN من Cisco | اسم مضيف النشر |
|
| معرف كيان المشردين داخليا | URL مصدر معرف Entra |
|
| عنوان URL الخاص ب SSO IDP | نقطة نهاية تسجيل دخول SAML |
|
| مجال الشركة | مجال البريد الإلكتروني للمستخدمين |
|
تكوين تطبيق SAML لمعرف الإنترا
إنشاء تطبيق مؤسسة
-
قم بتسجيل الدخول إلى مركز إدارة Microsoft Entra.
-
انتقل إلى الهوية > التطبيقات > تطبيقات المؤسسات.
-
انقر فوق تطبيق جديد > إنشاء تطبيقك الخاص.
-
أدخل الاسم (على سبيل المثال، "Cisco IQ").
-
أختر دمج أي تطبيق آخر لا تجده في المعرض (ليس المعرض).
-
طقطقة يخلق.
تكوين تسجيل دخول أحادي SAML
لتكوين تسجيل دخول أحادي SAML، يجب تحميل ملف بيانات تعريف SP. يمكنك الحصول عليها من خلال تنفيذ الخطوات التالية من Virtual Appliance (VA):
-
من إعدادات النظام، أختر تكوين النظام > موفري الهوية. تظهر صفحة موفري الهوية.
خيارات التنزيل -
انقر فوق تنزيل بيانات تعريف SP للتنزيل. يتم تحميل ملف بيانات تعريف SP الذي تم تنزيله لإكمال تكوين تسجيل دخول SAML الأحادي.
-
انقر فوق زر تحميل ملف بيانات التعريف لتحميل ملف بيانات تعريف SP. ستتم تعبئة البيانات الواردة من ملف بيانات تعريف SP تلقائيا في شاشة تسجيل الدخول الأحادي المستند إلى SAML بعد التحميل الناجح.
يمكنك أيضا إختيار إدخال هذه التفاصيل يدويا لتكوين إعدادات تسجيل الدخول الأحادي. لتكوين تسجيل دخول أحادي SAML يدويا:
-
في تطبيق Enterprise، انتقل إلى تسجيل دخول أحادي واختر SAML.
-
في قسم تكوين SAML الأساسي، انقر تحرير وأدخل ما يلي:
-
المعرف (معرف الكيان) : <your-ciq-FQDN>
-
عنوان URL للرد (عنوان ACS URL) : https://<your-ciq-fqdn>/saml/acs
-
تسجيل دخول URL : https://<your-CIQ-FQDN>/saml/login
-
عنوان URL لتسجيل الخروج: https://<your-CIQ-FQDN>/saml/logout
-
-
انقر فوق حفظ.
4. لتكوين سمات ومطالبات SAML، في قسم السمات والمطالبات، انقر فوق تحرير.
5. قم بتكوين المطالبات التالية:
الجدول 10: مطالبات SAML المطلوبة
| مطالبة | سمة المصدر | مساحة الاسم |
|---|---|---|
| معرف المستخدم الفريد (NameID) | user.userPrincipalname | (الافتراضي) |
| عنوان البريد الإلكتروني | مستخدم.mail | http://schemas.xmlsoap.org/ws/2005/05/identity/claims |
| اسم givenname | user.givenname | http://schemas.xmlsoap.org/ws/2005/05/identity/claims |
| كنية | user.surname | http://schemas.xmlsoap.org/ws/2005/05/identity/claims |
| الاسم | user.userPrincipalname | http://schemas.xmlsoap.org/ws/2005/05/identity/claims |
| مجموعات | مستخدم.assignedroles | (فارغ — امسح مساحة الاسم) |
تكوين أدوار التطبيق
يتم تكوين أدوار التطبيقات في تسجيل التطبيق (وليس في تطبيق المؤسسة)؛ لتكوين أدوار التطبيق:
- انتقل إلى الهوية > التطبيقات > تسجيلات التطبيقات.
- البحث عن التطبيق واختياره.
- انتقل إلى أدوار التطبيق > إنشاء دور التطبيق.
- لكل دور مطلوب، قم بتكوين ما يلي:
-
اسم العرض : على سبيل المثال، مسؤولو IQ من Cisco
-
أنواع الأعضاء المسموح بها : المستخدمون/المجموعات
-
القيمة: على سبيل المثال، مسؤولو IQ من Cisco
-
الوصف: على سبيل المثال، مسؤولو IQ من Cisco
5. انقر فوق تطبيق.
يتم إستخدام أدوار التطبيقات بدلا من مطالبات المجموعة للأسباب التالية:
-
لا يمكن لمستأجري السحابة فقط إرسال أسماء عرض المجموعة بدون ترخيص P1 أو P2
-
يعمل sAMAccountName فقط للمجموعات التي تمت مزامنتها من AD المحلي
-
يرسل مصدر معرف المجموعة معرفات فريدة بشكل عام (UUIDs) يصعب تعيينها
-
ترسل أدوار التطبيقات قيم سلسلة مطابقة لتوقعات دور IQ من Cisco
تعيين مستخدمين لأدوار التطبيقات
لتعيين مستخدمين لأدوار التطبيقات:
- ارجع إلى تطبيق المؤسسة > المستخدمون والمجموعات.
- انقر فوق إضافة مستخدم/مجموعة.
- أختر المستخدم (المستخدمين) وقم بتعيين دور التطبيق المناسب.
- طقطقة يعين. يتم عرض قيم الدور كسلاسل قابلة للقراءة في سمة مجموعات تأكيد SAML.
تنزيل بيانات تعريف المشردين داخليا وشهادتهم
لتنزيل بيانات التعريف والشهادة الخاصة بالنازحين داخليا:
-
من تطبيق المؤسسة، انتقل إلى قسم تسجيل الدخول الأحادي > شهادة توقيع SAML.
-
تنزيل XML لبيانات تعريف الاتحاد (حفظ باسم entra-id-metadata.xml).
أو
شهادة التنزيل (Base64) لإدخال الشهادة اليدوية.
-
لاحظ القيم التالية من قسم الإعداد:
-
URL لتسجيل الدخول (URL SSO IDP)
-
معرف Azure AD (معرف كيان IDP)
-
عنوان URL لتسجيل الخروج (عنوان URL الخاص ب SLO IDP)
إضافة معرف إنترا IDP
لإضافة ENTRA ID IDP:
-
سجل الدخول إلى VA كمسؤول حساب.
-
انتقل إلى إعدادات النظام > تكوين النظام > موفري الهوية.
-
انقر على إضافة موفر هوية.
-
أدخل اسم IDP (على سبيل المثال، "معرف Entra").
-
أدخل المجال (المجالات) (على سبيل المثال، "ciqtestdev.onmicrosoft.com" أو مجال شركتك).
-
(إختياري) قم بتشغيل زر تمكين تبديل تسجيل الخروج الفردي، إذا كان ذلك مطلوبا.
-
قم بالسحب والإفلات أو تحميل ملف entra-id-metadata.xml الذي تم الحصول عليه من معرف Entra في حقل تحميل بيانات تعريف IDP.
-
انقر فوق حفظ.
تكوين تعيين الدور
لتكوين تعيين الدور:
-
من المشردين الذين تمت إضافتهم، أختر أيقونة المزيد من الخيارات>أدوار الخريطة. تظهر صفحة تعيين أدوار المستخدم.
-
إدخال دور IDP لكل دور نظام. أدوار النظام التالية مدعومة:
الجدول 11: أدوار النظام
| دور النظام | دور IDP (قيمة دور التطبيق) | الوصف |
|---|---|---|
| مدير الحساب العام | مسؤولو CXIQ | أذونات كاملة لكافة الإجراءات |
| عارض الحسابات العامة | مطورو CXIQ | وصول للقراءة فقط |
| عارض الحسابات العامة | برامج عرض CXIQ | وصول للقراءة فقط |
3. انقر فوق حفظ. تحديثات الحالة إلى النجاح.
التحقق من تدفق SAML (مصادقة كلمة المرور)
للتحقق من تدفق SAML:
-
افتح مستعرض في الوضع الخاص أو وضع Incognito.
-
انتقل إلى https://<your-CIQ-FQDN>/saml/login.
-
تحقق من إعادة توجيهك إلى صفحة تسجيل الدخول إلى Microsoft.
-
قم بالمصادقة باستخدام بيانات الاعتماد (MFA في حالة تكوينها).
-
بعد المصادقة، تحقق من إعادة توجيهك إلى /saml/acs ومن عرض تطبيق IQ من Cisco.
-
تحقق من إستخراج المجموعة عن طريق تشغيل الأمر التالي:
kubectl -ncxue logs deployment/apisix –since=5m | grep -E “authentication successful|Extracted group|Total groups”
الناتج المتوقع
SAML 2.0 compliant authentication successful for user: user@domain.com with full name: N/A and 1 groups
Extracted group: CXIQ Admins (original: CXIQ Admins)
Total groups extracted: 1
تكوين المصادقة المستندة إلى الشهادة
يوضح هذا القسم كيفية إضافة CBA بجانب كلمات المرور. يمكن تخطي هذا القسم إذا كانت المصادقة بكلمة المرور فقط كافية.
المتطلبات الأساسية ل CBA
-
خادم Windows مع خدمات شهادات AD (CS) مع تهيئة CA للمؤسسة (على سبيل المثال، "DEV-ADCS-CA")
-
وصول مسؤول PowerShell على خادم CA
-
يجب أن يطابق UPN للشهادة UserPrincipalName لمعرف Entra
-
يجب الوصول إلى نقطة توزيع CRL من الإنترنت
إنشاء قالب ترخيص على AD CS
-
افتح certtmpl.msc على خادم CA.
-
قم بمضاعفة قالب المستخدم وتسميته "EntraUserCert".
-
قم بتكوين القالب:
-
عام: عرض اسم EntraUserCert، صلاحية من 1 إلى 2 سنوات
-
معالجة الطلب: الغرض = التوقيع والتشفير
-
اسم الموضوع: حدد توريد في الطلب
-
الملحقات: يجب أن تتضمن سياسات التطبيق مصادقة العميل (1.3.6.1.5.5.7.3.2)
-
الأمان: منح أذونات القراءة والتسجيل للمستخدمين المصدق عليهم
4. قم بنشر القالب باستخدام الأمر التالي:
Add-CATemplate -Name “EntraUserCert” -Force
طلب وإصدار شهادة مستخدم
- إنشاء ملف تكوين ترخيص (INF) (على سبيل المثال، C:-cert.inf) باستخدام البرنامج النصي PowerShell التالي:
@”
[Version]
Signature = “`$Windows NT`$”
[NewRequest]
Subject = “CN=”
KeyLength = 2048
KeySpec = 1
KeyUsage = 0xa0
MachineKeySet = FALSE
ProviderName = “Microsoft RSA SChannel Cryptographic Provider”
RequestType = PKCS10
[RequestAttributes]
CertificateTemplate = EntraUserCert
[EnhancedKeyUsageExtension]
OID = 1.3.6.1.5.5.7.3.2
OID = 1.3.6.1.4.1.311.20.2.2
[Extensions]
2.5.29.17 = “{text}”
_continue_ = “upn=&”
_continue_ = “email=”
“@ | Out-File -FilePath C:-cert.inf -Encoding ASCII
2. استبدل <user-upn> ب UPN لمعرف Entra الخاص بك (على سبيل المثال، user@ciqtestdev.onmicrosoft.com).
3. لإنشاء الشهادة، قم بتشغيل الأمر التالي:
certreq -new C:-cert.inf C:-cert.csr
4. لإرسال الطلب إلى المرجع المصدق، قم بتشغيل الأمر التالي:
certreq -submit -config “\CA-NAME>” C:-cert.csr C:-cert.cer
5. لتثبيت الشهادة إلى المرجع المصدق، قم بتشغيل الأمر التالي:
certreq -accept C:-cert.cer
تصدير الشهادات
- لتصدير شهادة المستخدم على هيئة ملف PFX (للعميل)، قم بتشغيل البرنامج النصي التالي:
$cert = Get-ChildItem Cert:| Where-Object { $_.Subject -like “**” }
$password = ConvertTo-SecureString -String “” -Force -AsPlainText
Export-PfxCertificate -Cert $cert -FilePath C:-cert.pfx -Password $password
- لتصدير شهادة جذر CA (لمعرف Entra)، قم بتشغيل البرنامج النصي التالي:
Get-ChildItem Cert:| Where-Object { $_.Subject -like “**” } |
Select-Object -First 1 | Export-Certificate -FilePath C:-root.cer -Type CERT
إستيراد شهادة المستخدم على جهاز العميل (MacOS)
- لاستيراد شهادة المستخدم (PFX)، قم بتشغيل الأمر التالي:
security import /path/to/entra-cert.pfx -k ~/Library/Keychains/login.keychain-db -P “”
- لاستيراد شهادة جذر المرجع المصدق، قم بتشغيل الأمر التالي:
security import /path/to/ca-root.cer -k ~/Library/Keychains/login.keychain-db
-
لتعيين شهادة CA إلى الثقة الدائمة في الوصول إلى سلسلة المفاتيح:
-
فتح الوصول إلى سلسلة المفاتيح.
-
ابحث عن شهادة المرجع المصدق وانقر الحصول على معلومات.
-
تحت الثقة، تم التعيين إلى "الثقة الدائمة".
-
تحميل شهادة جذر المرجع المصدق إلى معرف النسخة
-
قم بتسجيل الدخول إلى مركز إدارة Microsoft Entra.
-
انتقل إلى حماية > تأمين > مراجع الشهادات.
-
انقر فوق تحميل وحدد ملف ca-root.cer.
-
وضع علامة عليها كشهادة مرجع مصدق جذري.
-
أدخل عنوان URL لنقطة توزيع CRL (يجب أن يكون قابلا للوصول بشكل عام).
تمكين CBA في طرق مصادقة معرف الإنترا
-
انتقل إلى حماية > طرق المصادقة > السياسات.
-
انقر على المصادقة المستندة إلى الشهادة للتكوين.
-
قم بتمكين CBA وإضافة المستخدمين أو المجموعات الهدف.
-
تحت تشكيل، اضبط مستوى الحماية على مصادقة أحادية العامل.
تكوين ربط اسم المستخدم
في تكوين CBA، انتقل إلى علامة التبويب ربط اسم المستخدم واضبط الربط التالي:
-
حقل الشهادة: PrincipalName
-
سمة المستخدم: userPrincipalName
يقوم هذا بتعيين UPN في الاسم البديل لموضوع الشهادة لمستخدم معرف Entra.
التحقق من تدفق CBA
-
افتح مستعرض في الوضع الخاص أو وضع Incognito.
-
انتقل إلى https://<your-CIQ-FQDN>/saml/login.
-
في صفحة تسجيل الدخول إلى Microsoft، أدخل بريد المستخدم الإلكتروني وانقر فوق التالي.
-
أختر إستخدام شهادة أو بطاقة ذكية (أو قد يطلب تلقائيا).
-
أختر شهادة المستخدم القابلة للتطبيق عندما يطلب المستعرض تحديد الشهادة.
-
تحقق من أن معرف الإنترا يتحقق من صحة الشهادة، ويعيد توجيهه باستخدام إستجابة SAML، وينشئ جلسة عمل.
أستكشاف أخطاء معرف Entra وإصلاحها
تبين القائمة التالية المشاكل المشتركة والحلول الممكنة للمساعدة في التعرف بسرعة على المشاكل المتعلقة بتكوين SAML لمعرف الإنترا وحلها.
الجدول 12: استكشاف الأخطاء وإصلاحها
| مسألة | السبب | الإصلاح |
|---|---|---|
| إستجابة SAML غير صالحة - بريد إلكتروني مفقود | تأكيد SAML لا يحتوي على NameID أو سمة بريد إلكتروني | تحقق من تكوين مطالبات معرف الإنترا (راجع تكوين تسجيل الدخول الأحادي ل SAML تحت تكوين تطبيق SAML لمعرف الإنترا للحصول على مزيد من التفاصيل). تحقق من أن المستخدم لديه سمة بريد معبئة. |
| إجمالي المجموعات المستخرجة: 0 | مطالبات المجموعة غير مكونة أو مصدر غير صحيح | أستخدم user.assignedroles كمصدر. تأكد من تعيين المستخدم لدور تطبيق (راجع تعيين المستخدمين لأدوار التطبيق ضمن تكوين تطبيق SAML لمعرف الإنترا للحصول على مزيد من التفاصيل). |
| مطالبات المجموعة المكررة | كل من User.Groups و User.Assignedroles نشطة | إزالة المطالبة user.groups. الاحتفاظ بالمستخدم.Asssignedroles فقط. |
| المجموعات التي تظهر على هيئة UUIDs | سمة المصدر هي "معرف المجموعة" | أستخدم نهج أدوار التطبيقات (راجع تكوين أدوار التطبيقات ضمن تكوين تطبيق SAML لمعرف الإنترا للحصول على مزيد من التفاصيل). |
| يظهر اسم السمة URI طويل | حقل مساحة الاسم ليس فارغا | قم بمسح حقل مساحة الاسم في إعدادات مطالبة المجموعات. |
| توقيع SAML غير صالح | تم تدوير شهادة IDp أو عدم مطابقتها | قم بإعادة تنزيل بيانات التعريف من معرف Entra وإعادة التحميل إلى Cisco IQ. |
| AADs500191 | يتعذر الوصول إلى CRL من الإنترنت | قم بنشر قائمة التحكم في الوصول (CRL) على عنوان URL يمكن الوصول إليه بشكل عام، أو أستخدم نهج CA الموقع ذاتيا (راجع حل CRL البديل لبيئات Lab للحصول على مزيد من التفاصيل). |
| لم يتم طلب الشهادة | الشهادة غير موجودة في سلسلة المفاتيح أو CA غير موثوق به على العميل أو لم يتم تمكين CBA | تحقق من إستيراد شهادة المستخدم في الوصول إلى سلسلة مفاتيح نظام التشغيل MacOS (راجع إستيراد شهادة المستخدم على جهاز العميل (MacOS) ضمن تكوين المصادقة المستندة إلى الشهادة للحصول على مزيد من التفاصيل)، تم تمكين CBA في معرف الإنترا مع الإعدادات المطلوبة (راجع تمكين CBA في أساليب مصادقة معرف الإنترا ضمن تكوين المصادقة المستندة إلى الشهادة للحصول على مزيد من التفاصيل)، وأعيد تشغيل Chrome لتطبيق التغييرات. |
| انتهت صلاحية تأكيد SAML | انحراف الساعة بين الأنظمة | قم بزيادة clock_skew_seconds في config الإضافي (الافتراضي 300، أستخدم 30000 للمختبر). |
| الحالة "غير مكتملة" في VA | لم يتم تكوين تعيين الدور بعد | قم بإكمال تخطيط الدور (راجع تكوين تخطيط الدور للحصول على مزيد من التفاصيل). |
حل CRL البديل لمشاكل إمكانية الوصول
إذا لم يكن من الممكن الوصول إلى نقطة توزيع CA CRL الخاصة بك من الإنترنت (الشائعة في إعدادات المختبرات)، فاستخدم المرجع المصدق الموقع ذاتيا بدون متطلبات CRL:
powershell
# Create self-signed CA
$rootCA = New-SelfSignedCertificate `
-Subject “CN=CIQ-Test-CA” `
-CertStoreLocation “Cert:” `
-KeyUsage CertSign, CRLSign `
-KeyLength 2048 `
-NotAfter (Get-Date).AddYears(5) `
-TextExtension @(“2.5.29.19={text}ca=TRUE”)
# Create user cert signed by the CA
$userCert = New-SelfSignedCertificate `
-Subject “CN=” `
-CertStoreLocation “Cert:” `
-Signer $rootCA `
-KeyUsage DigitalSignature `
-KeyLength 2048 `
-NotAfter (Get-Date).AddYears(2) `
-TextExtension @(
“2.5.29.37={text}1.3.6.1.5.5.7.3.2”,
“2.5.29.17={text}upn=&email=”
)
قم بتحميل شهادة المرجع المصدق الجذر فقط إلى معرف Entra. نظرا لأنه موقع ذاتيا بدون CDP، لا يحاول معرف Entra التحقق من صحة CRL.
إكمال القائمة المرجعية للإعداد
يصف هذا القسم قائمة إختيار إعداد كاملة لتكوين VA باستخدام تطبيق SAML لمعرف Microsoft و CBA الاختياري.
إعداد تطبيق SAML لمعرف الإنترا
-
إنشاء تطبيق مؤسسة (ليس معرض) في معرف Entra
-
تكوين تكوين SAML الأساسي بإدخال بيانات تعريف SP يدويا
-
تكوين السمات والمطالبات (بما في ذلك البريد الإلكتروني والاسم والمجموعات باستخدام user.Assignedroles)
-
إنشاء أدوار التطبيقات في تسجيل التطبيق
-
تعيين مستخدمين لأدوار التطبيقات
-
تنزيل XML لبيانات تعريف الاتحاد
تكوين IQ من Cisco
-
إضافة موفر الهوية في Cisco IQ عن طريق تحميل بيانات تعريف معرف التعداد
-
تكوين تعيين الدور لتعيين قيم دور التطبيق لأدوار نظام IQ من Cisco
-
التحقق من صحة عمليات تسجيل الدخول المستندة إلى كلمة المرور من نهاية إلى نهاية
-
التحقق من إستخراج المجموعات بشكل صحيح في السجلات
المصادقة المستندة إلى الشهادة (إختياري)
-
إنشاء قالب شهادة على AD CS باستخدام EKU لمصادقة العميل
-
إصدار شهادة مستخدم مع مستخدم معرف Entra المطابق ل UPN
-
تصدير شهادة المستخدم ك PFX والتثبيت على جهاز العميل
-
الثقة في شهادة المرجع المصدق على جهاز العميل
-
تحميل شهادة جذر المرجع المصدق إلى معرف النسخة تحت الحماية > مراجع الشهادات
-
تمكين CBA في طرق المصادقة
-
تكوين ربط اسم المستخدم (PrincipalName وuserPrincipalName)
-
التحقق من عمل تسجيل الدخول إلى CBA من نهاية إلى نهاية
إضافة خوادم SCP
خادم بروتوكول النسخ الآمن (SCP) هذا هو شرط أساسي لاستيراد ملفات الترقية الضرورية لإضافة تثبيت Cisco IQ أو ترقيته أو تصحيحه.
لإضافة خادم SCP:
-
من إعدادات النظام، أختر تكوين النظام > خادم SCP. تظهر صفحة خادم SCP.
الصفحة الرئيسية لخادم SCP -
انقر فوق تكوين خادم SCP.
تكوين خادم SCP -
أدخل عنوان IP/اسم المضيف.
-
أدخل رقم منفذ.
-
أدخل الدليل البعيد.
-
أدخل اسم مستخدم.
-
أدخل كلمة مرور.
-
انقر فوق حفظ. يتم عرض تأكيد.
تحرير خوادم SCP الموجودة
لتحرير خادم SCP موجود:
-
انتقل إلى صفحة خادم SCP.
خادم SCP -
انقر على تحرير لخادم SCP الموجود المرغوب.
تحرير خادم SCP -
قم بتعديل التفاصيل حسب الحاجة.
-
انقر فوق حفظ.
إدارة النظام
يمكنك الترقية إلى أحدث إصدار من إرتباط Cisco IQ من خلال واجهة المستخدم. يمكنك أيضا التحقق من صفحة Cisco IQ Data Connectors.
إعادة جدولة تحديث النظام
لإعادة جدولة تحديث النظام:
-
من الإدارة، أختر تكوين النظام > إدارة النظام. تظهر صفحة إدارة النظام. تعرض هذه الصفحة إصدار النظام الذي يتم تشغيله حاليا؛ في حالة عدم تكوين أي تحديثات، يكون قسم محفوظات التحديث فارغا.
ترقية النظام -
انقر فوق إعادة جدولة التحديث.
إعادة جدولة الترقية -
أختر زر تحديث الراديو الآن لإعادة الجدولة الفورية أو زر تحديث لاحقا للإرسال اللاسلكي لجدولة وقت آخر.
-
انقر فوق حفظ. يتم عرض تأكيد وإعادة توجيهك إلى الصفحة الرئيسية لتحديث النظام.
ترقية ناجحة
تحرير جداول ترقية النظام
يمكنك إنشاء جدول زمني مخصص لترقيات النظام. في حالة تكوين جدول مخصص، تحدث عمليات الترقية في تواريخ معرفة من قبل المستخدم، شريطة أن تظل خلال فترة السماح القصوى. لإنشاء جدول لترقية النظام:
-
من قسم النظام الحالي في صفحة إدارة النظام، انقر فوق نافذة تحرير الصيانة.
تحرير نافذة الصيانة -
أختر خيارا من القوائم المنسدلة اليوم والوقت.
-
انقر فوق حفظ. تمت جدولة نافذة الصيانة بنجاح. يتم تشغيل التحديث وفقا للجدول المعروض.
ترقية النظام يدويا
في السيناريوهات التي يكون فيها التوزيع التلقائي من Cisco IQ SAAs غير متوفر أو متأخر، يمكنك إجراء ترقية النظام يدويا عن طريق تنزيل حزمة الترقية مباشرة من Cisco IQ SAAs. لترقية النظام يدويا:
-
سجل الدخول إلى Cisco IQ SAAs أختر الصفحة الرئيسية>إعدادات النظام>كتالوج الحزمة.
كتالوج الحزمة -
في قسم Cisco IQ Link، انقر فوق خيارات التنزيل > حزم الترقية.
حزمة الترقية -
أختر الإصدار الحالي من القائمة المنسدلة.
-
أختر نوع البناء من القائمة المنسدلة.
-
أختر الإصدار الهدف من القائمة المنسدلة.
-
انقر فوق تنزيل. تنزيلات حزمة الترقية.
-
انتقل إلى إرتباط Cisco IQ.
-
من إعدادات النظام، أختر تكوين النظام > إدارة النظام.
تكوين التحديث -
طقطقة يشكل تحديث.
تحميل الملف المحلي -
انقر فوق زر تحميل الملف المحلي Radio.
- حدد أو اسحب ملف حزمة الترقية التي تم تنزيلها إلى حقل التحميل.
- انقر فوق تم. تظهر رسالة تأكيد بعد تحديث النظام بنجاح.
تكوين شهادات SSL
يتم تثبيت الشهادة الافتراضية الموقعة ذاتيا مسبقا وتمكينها في Cisco IQ، ولكن يمكنك تحميل شهادات SSL المخصصة. عند تمكين شهادة SSL مخصصة، يتم إستخدامها لاتصالات HTTPS؛ في حالة تعطيل الشهادة أو حذفها، يرجع النظام تلقائيا إلى الشهادة الافتراضية.
لا يمكن تحرير أو حذف شهادة SSL الافتراضية.
بعد إضافة شهادة SSL أو تحريرها أو حذفها، يجب تحميل شهادة SSL الجديدة كما هو موضح في تكوين تسجيل الخروج الأحادي للمشردين داخليا في OKTA أو للمشردين داخليا في ADFS.
إضافة شهادة SSL مخصصة
لإضافة شهادة SSL مخصصة:
-
من إعدادات النظام، أختر تكوين النظام > شهادات SSL. تظهر صفحة شهادات SSL، تسرد جميع شهادات SSL لنظامك.
إضافة شهادة SSL -
انقر على إضافة شهادة SSL مخصصة.
تحميل شهادة SSL
3. سحب وإفلات أو تحميل شهادة SSL المخصصة إلى حقل شهادة SSL.
4. شغل زر تبديل تمكين شهادة SSL المخصصة.
تحرير شهادة SSL
5. انقر فوق تمكين الشهادة.
6. انقر فوق حفظ.
شهادة SSL المخصصة ممكنة ونشطة. يتم إلغاء تنشيط شهادة النظام الافتراضية تلقائيا.
تحرير شهادات SSL المخصصة
يمكنك تحرير شهادة SSL المخصصة لتحميل شهادة جديدة أو تعطيل الشهادة التي تم تمكينها حاليا. للتحرير:
-
انتقل إلى شهادة SSL المخصصة المطلوبة.
تحرير شهادة SSL -
أختر أيقونة المزيد من الخيارات > تحرير. تظهر صفحة تحرير شهادة SSL.
-
قم بتحرير تفاصيل الشهادة كما هو مطلوب.
-
انقر فوق حفظ.
حذف شهادات SSL المخصصة
للحذف:
-
انتقل إلى شهادة SSL المخصصة المطلوبة.
حذف شهادة SSL -
أختر أيقونة المزيد من الخيارات > حذف.
-
انقر على حذف الشهادة. يتم حذف الشهادة المخصصة، ويتم إعادة تنشيط الشهادة الافتراضية تلقائيا.
تكوين خادم Syslog
يمكن للمستخدمين الذين لديهم دور "مسؤول الحساب" تكوين خوادم syslog الخارجية لتصدير سجلات النظام. يمكن تكوين ما يصل إلى خادمين (2) syslog.
إضافة خوادم syslog
لإضافة خادم syslog:
-
من إعدادات النظام، أختر تكوين النظام > خادم syslog. تظهر صفحة Syslog Server.
إضافة خادم syslog -
انقر فوق إضافة خادم syslog. تظهر صفحة إنشاء syslog server.
إنشاء خادم syslog -
أدخل عنوان IP/اسم المضيف.
-
أدخل رقم منفذ.
-
حدد البروتوكول القابل للتطبيق من القائمة المنسدلة للبروتوكول (على سبيل المثال، UDP أو TCP).
-
قم بتشغيل زر تبديل تمكين خادم syslog.
-
انقر فوق حفظ. يتم عرض تأكيد وخادم syslog الذي تمت إضافته حديثا على الصفحة الرئيسية ل syslog Server.
تحرير خوادم syslog التي تم تكوينها
لتحرير خادم syslog تم تكوينه:
-
انتقل إلى خادم syslog المطلوب.
-
أختر أيقونة المزيد من الخيارات > تحرير. تظهر صفحة تحرير خادم syslog.
تحرير خادم Syslog -
قم بتحرير التفاصيل أو قم بإيقاف تشغيل تبديل تمكين خادم syslog، حسب الحاجة.
-
انقر فوق حفظ.
حذف خوادم syslog المكونة
لحذف خادم syslog تم تكوينه:
- انتقل إلى خادم syslog المطلوب.
- أختر أيقونة المزيد من الخيارات > حذف. يتم عرض تأكيد.
تأكيد
3. انقر فوق حذف خادم syslog.
النشاط والسجلات
توفر الأنشطة والسجلات سجلا مفصلا لإجراءات المستخدم والتغييرات التي طرأت على معدل ذكاء Cisco، مما يسمح لمسؤولي الحساب بتعقب أنشطة المستخدم والحفاظ على الشفافية.
النشاط والسجلات
لعرض النشاط والسجلات، حدد Activity & Log (النشاط والسجلات) من القائمة إعدادات النظام.
النشاط والسجلات:
-
يدعم عوامل التصفية والتصنيف وإمكانات البحث للمساعدة في العثور على المعلومات وإدارتها بسهولة تامة
-
تسجيل جميع عمليات واجهة برمجة التطبيقات على مستوى البوابة
تتوفر خيارات المرشح التالية:
-
التاريخ: تقوم عوامل التصفية بالتسجيل إلى نطاق زمني محدد
-
مستوى السجل: تصفية السجلات حسب الخطورة (على سبيل المثال، الخطأ، التحذير، والمعلومات)
-
نوع النشاط: سجلات عوامل التصفية حسب نوع نشاط النظام
-
رمز الخطأ: سجلات عوامل التصفية لرمز خطأ محدد
اتصال IQ
لعرض وإدارة إعدادات توصيل جهازك وتفاصيل التكوين الخاصة به:
-
من إعدادات النظام، أختر تكوين النظام > اتصال IQ. تظهر صفحة اتصال IQ.
اتصال IQ -
انقر على إعدادات الاتصال.
إعدادات الاتصال -
قم بتحديث التفاصيل حسب الحاجة.
-
انقر فوق حفظ.
إدارة الاتصال (جمع البيانات)
يعد إرتباط IQ من Cisco حلا داخليا لجمع بيانات الشبكة، تم تصميمه لتوفير إمكانية رؤية عميقة في البنية الأساسية لديك. إنه يجمع البيانات من خلال Catalyst Center والاتصال المباشر. وهو يعمل على تبسيط كيفية إدارة مصادقة الشبكة واكتشاف الأجهزة. يتم تلخيص تكوين تجميع البيانات أدناه:
-
إنشاء مجموعات بيانات الاعتماد: قم بإنشاء بروتوكولات المصادقة (على سبيل المثال، بروتوكول إدارة الشبكة البسيط (SNMP) v1/v2c/v3) للاتصال بأجهزة الشبكة الخاصة بك. تتيح لك ميزة تمركز بيانات الاعتماد حسب منطقة الأمان أو الموقع (على سبيل المثال، "SanJose-SNMPv3") إمكانية تحديث كلمات المرور في موقع واحد، مع نشر التغييرات تلقائيا إلى جميع الأجهزة المقترنة.
-
تعيين بيانات الاعتماد إلى المخزون: تخطيط مجموعات بيانات الاعتماد باستخدام أصول المخزون لديك لأتمتة عملية المصادقة. من خلال إنشاء قواعد تربط نطاقات IP معينة بمجموعات بيانات اعتماد معرفة، يقوم النظام تلقائيا بتطبيق المصادقة الصحيحة أثناء جمع البيانات. وهذا يؤدي إلى التخلص من أخطاء الإدخال اليدوي ويضمن أن يظل التكوين الخاص بك دقيقا أثناء نمو الشبكة لديك.
إضافة بيانات الاعتماد
يجب أولا إضافة بيانات اعتماد لإجراء تجميع البيانات. لإضافة بيانات اعتماد:
- أخترت من نظام عملية إعداد، توصيل إدارة. تظهر صفحة إدارة الاتصال.
- انقر فوق علامة التبويب بيانات الاعتماد.
علامة التبويب بيانات الاعتماد
3. انقر فوق إضافة بيانات اعتماد.
إضافة بيانات اعتماد
4. أدخل الاسم.
5. حدد جميع خانات إختيار البروتوكولات المطبقة.
6. انقر فوق التالي.
إضافة تفاصيل بيانات الاعتماد
7. أدخل تفاصيل تسجيل الدخول لكل بروتوكول تم تحديده.
8. انقر فوق التالي.
تحديد عناوين IP
9. أدخل عناوين IP المضمنة.
10. انقر فوق حفظ. يتم عرض تأكيد وإعادة توجيهك إلى علامة التبويب بيانات الاعتماد.
تمت إضافة بيانات الاعتماد
يمكنك تحرير بيانات الاعتماد بالنقر على أيقونة تحرير وحذفهم بالنقر على أيقونة حذف.
تحديد بيانات الاعتماد ومنطق المطابقة
يستخدم محرك القياس عن بعد منطق المطابقة القائم على الأولوية لتحديد بيانات الاعتماد التي سيتم تطبيقها أثناء الاكتشاف والتجميع. إن فهم هذا التسلسل الهرمي يضمن إستخدام بيانات الاعتماد الصحيحة للأجهزة المقصودة.
- ترتيب الأولوية: عندما يتم تطبيق مجموعات بيانات اعتماد متعددة على جهاز ما، يقوم IQ من Cisco بتقييمها استنادا إلى كيفية مطابقتها للجهاز بشكل محدد؛ يطبق النظام الأولوية التالية مع أسبقية تطابقات أكثر تحديدا:
- مطابقة IP الدقيقة: أعلى أولوية
- مطابقة أحرف البدل التالية: تعتمد الأولوية على عدد النجوم اللاحقة؛ عدد أقل من النجوم يشير إلى تطابق أكثر تحديدا وبالتالي أولوية أعلى
- قواعد تنسيق حرف البدل: الحروف البدل (*) مدعومة فقط كحروف تالية في عنوان IP؛ لازم تمشي من اليمين لليسار.
- التنسيقات المدعومة:
1.2.3.* (أعلى أولوية بين أحرف البدل)
1.2*.*
1.*.*.*
***.* (الأولوية الدنيا)
-
التنسيقات غير المدعومة:
أحرف البدل البادئة (على سبيل المثال، *.1.2.3)
أحرف البدل بين الأنظمة الثمانية (على سبيل المثال، 10.10.*.20)
إستخدام الشرطات أو المحددات غير القياسية الأخرى
- التنسيقات المدعومة:
مثال تحديد بيانات الاعتماد:
يوضح الجدول التالي كيفية قيام محرك بيانات القياس عن بعد بتحديد مجموعة بيانات الاعتماد الأكثر ملاءمة عندما يطابق الجهاز أنماطا متعددة معرفة.
الجدول 13: مثال تحديد بيانات الاعتماد
| IP للجهاز | مجموعات بيانات الاعتماد المتوفرة | مجموعة بيانات الاعتماد المحددة |
|---|---|---|
| 10.10.1.5 | 10.10.1.5 و 10.10.1 و 10.10.* | 10.10.1.5 (تطابق تام) |
| 10.10.2.15 | 10.10.2 و10.10.* | 10.10.2* (أكثر تحديدا) |
| 10.10.5.50 | 10.10..، ... | 10.10.. (أكثر تحديدا) |
تجميع البيانات باستخدام مركز Catalyst
يمكنك توصيل ما يصل إلى 20 مركزا من مراكز Catalyst (غير عنقود) لكل مثيل من إرتباطات Cisco IQ.
لجمع البيانات باستخدام مركز Catalyst:
-
أخترت من نظام عملية إعداد، توصيل إدارة. تظهر صفحة إدارة الاتصال.
إدارة الاتصال -
طقطقت المادة حفازة مركز خيار.
إضافة مركز Catalyst -
أدخل عنوان IP أو FQDN.
-
أختر بيانات اعتماد HTTP/HTTPS تم تكوينها من القائمة المنسدلة.
-
انقر فوق إرسال. شاشات عرض التأكيد (قد يستغرق الأمر 75 دقيقة). أنت يستطيع شاهدت ال حديثا يضيف مادة حفازة مركز تحت يشكل توصيل.
تمت إضافة مركز Catalyst بنجاح -
جدولة مجموعة. راجع الجدولة للحصول على مزيد من التفاصيل.
اتصال مباشر
لإضافة أجهزة للاتصال المباشر:
-
أخترت من نظام عملية إعداد، توصيل إدارة. تظهر صفحة إدارة الاتصال.
إدارة الاتصال -
طقطقة توصيل مباشر. تظهر صفحة الاتصال المباشر مع خيارين (2) لجمع البيانات.
تحميل الملف -
انقر فوق الخيار المفضل لاختيار طريقة إدخال وإرسال أجهزتك باستخدام إحدى الطرق التالية:
تحميل ملف
- تحميل ملف: انقر فوق الملف أو قم بسحبه وإفلاته ثم انقر فوق إرسال
تحديد أجهزة منفردة
- تحديد أجهزة منفردة: أدخل اسم مضيف واحد أو عناوين IP أو قائمة منفصلة بفاصلة لأسماء المضيف و/أو عناوين IP، ثم انقر فوق إرسال
تتم إعادة توجيهك إلى علامة التبويب الأصول بعد الإرسال الناجح.
4. جدولة مجموعة. راجع الجدولة للحصول على مزيد من التفاصيل.
جدولة
تتيح لك الجدولة تحديد متى تقوم Cisco IQ Link بجمع البيانات تلقائيا. لجدولة التحصيل:
-
في قسم الجدولة في صفحة إدارة الاتصال، انقر فوق تحرير للجدول الذي تريد تعديله. تظهر صفحة تحرير الجدول.
تحرير الجدول الزمني -
في قسم اكتشاف الجداول، أختر التردد واليوم المفضلين لديك من القوائم المنسدلة وأدخل وقت البدء المطلوب.
-
في قسم جدولة مجموعة المخزون، أختر التردد المفضل لديك من القوائم المنسدلة وأدخل وقت البدء المطلوب.
-
انقر فوق إرسال.
الشعارات
ويمكن لمسؤولي الحسابات تهيئة لافتات على مستوى النظام للوفاء بمعايير الأمان والتوافق.
-
نموذج تسجيل الدخول الإلزامي: يجب عليك الإقرار بالشعار الإلزامي قبل المتابعة إلى شاشة تسجيل الدخول.
-
شعارات التطبيقات: هذه لافتات مخصصة يتم عرضها عبر التطبيق بعد المصادقة الناجحة.
تكوين لافتات وسائط تسجيل الدخول الإلزامية
لتكوين شعار إلزامي:
-
من إعدادات النظام، أختر تكوين النظام > شعارات. تعرض صفحة الشعارات.
تكوين الشعار الإلزامي -
انقر فوق تكوين في نموذج تسجيل الدخول الإلزامي. تظهر صفحة تحرير طريقة تسجيل الدخول الإلزامية.
تحرير شعار نموذج تسجيل الدخول الإلزامي -
انقر فوق التبديل لتمكين الشعار أو تعطيله.
-
أدخل العنوان المشروط.
-
أدخل المحتوى المشروط.
-
انقر فوق حفظ. يتم حفظ نموذج تسجيل الدخول الإلزامي.
تكوين شعارات التطبيقات
لتكوين شعار تطبيق:
-
من إعدادات النظام، أختر تكوين النظام > شعارات. تعرض صفحة الشعارات.
تكوين الشعار -
انقر فوق تكوين في شعار التطبيق. يتم عرض صفحة تحرير شعار التطبيق.
تحرير شعار التطبيق -
انقر فوق التبديل لتمكين الشعار أو تعطيله.
-
حدد لون شعار.
-
أدخل عنوان الشعار.
-
أدخل محتوى الشعار.
-
حدد موقع شعار.
-
انقر فوق حفظ. يعرض الشعار عبر التطبيق.
تحرير الشعارات
-
من إعدادات النظام، أختر تكوين النظام > شعارات. تعرض صفحة الشعارات.
تحرير شعار التطبيق -
انقر فوق تحرير. يتم عرض صفحة تحرير شعار التطبيق.
تحرير شعار التطبيق -
قم بتحرير التفاصيل المطلوبة.
-
انقر فوق التبديل لتمكين الشعار أو تعطيله.
-
انقر فوق حفظ.
استكشاف الأخطاء وإصلاحها
يمكنك تجميع ملفات التشخيص والسجل من نظام Cisco IQ ونقلها بأمان إلى خادم SCP. يمكن مشاركة هذه الملفات مع فريق الدعم عند الإبلاغ عن مشكلات لتوفير سياق قيم والمساعدة في أستكشاف الأخطاء وإصلاحها.
لتجميع ملفات التشخيص والسجل:
-
سجل الدخول إلى Cisco IQ.
القائمة الرئيسية -
من القائمة الرئيسية IQ من Cisco، أدخل "3" واضغط على Enter لتحديد تشخيصات النظام.
تشخيصات النظام -
أدخل عنوان خادم SCP/SFTP.
-
أدخل منفذ خادم SCP/SFTP.
-
أدخل مسار خادم SCP/SFTP.
-
تحديد بروتوكول.
-
أدخل اسم المستخدم.
-
أدخل كلمة المرور.
-
أدخل "C" واضغط على Enter لمتابعة تشخيصات النظام.
اكتمال عملية تشخيص النظام
يبدأ النظام عملية التشخيص ويقوم بتنفيذ الإجراءات التالية:
-
التحقق من إمكانية الوصول
-
تجميع معلومات النظام
-
تجميع معلومات Kubernetes
-
تجميع السجلات
-
تحضير مجموعة تشخيصات النظام
-
تحميل حزمة تشخيصات النظام
وبمجرد اكتمالها، تظهر رسالة تأكيد تشير إلى اسم الحزمة التي تم إنشاؤها.
محفوظات المراجعة
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
July 24, 2026
|
الإصدار الأولي |