دليل عمليات إرتباط IQ من Cisco الإصدار 1.2.0

 
Updated ٢٤ يوليو ٢٠٢٦
PDF
Is this helpful? التعليقات

المقدمة

يوفر لك Cisco IQTM التحسينات والميزات المصممة لتحسين إمكانية رؤية الأصول، وتوفير رؤى أكثر ذكاء عبر البيئات الخاصة بك، وتنظيم إدارة الحالة. بالإضافة إلى ذلك، تعمل ميزات الذكاء الاصطناعي مثل "مساعد الذكاء الاصطناعي" على تحسين نتائج التشغيل وتجربة مستخدم معيار الذكاء الذكي من Cisco من خلال توفير فهم سياقي يمكنك من إتخاذ قرارات إستباقية ومستنيرة وتنظيم العمليات لإشراك العملاء والنجاح.

يقوم إرتباط IQ من Cisco بجمع بيانات تتبع بيانات الأصول ونقلها بشكل آمن من الشبكة المحلية إلى معيار Cisco IQ، مما يوفر رؤى تنبؤية تعمل بتقنية AI وتساعدك على تحسين إمكانية رؤية الشبكة وتوقع المشكلات وتوفير كفاءة التشغيل.

المصادقة المحلية

يجب على مسؤولي الحساب إستخدام بيانات الاعتماد التالية لتسجيل الدخول إلى إرتباط IQ من Cisco:

  • اسم المستخدم الافتراضي: admin

  • كلمة المرور الافتراضية: كلمة المرور التي يتم ضبطها أثناء عملية تثبيت إرتباط Cisco IQ؛ رأيت ال cisco iq خطوة يحصل يبدأ مرشد ل كثير معلومة

  • سياق الحساب الافتراضي: افتراضي-عميل

عند تسجيل الدخول، يتم عرض المستخدم الافتراضي "admin" واسم الحساب "default-customer" على الصفحة الرئيسية.

إعداد أمان المسؤول المحلي

يمكنك تغيير كلمة المرور وإعداد أسئلة الأمان من خلال قائمة ملف تعريف المستخدم في الصفحة الرئيسية.

إعدادات التأمين

إعدادات تأمين الحساب التالية قابلة للتكوين أثناء النشر:

  • حالة التأمين: تمكين ميزة قفل الحساب أو تعطيلها.

  • الحد الأقصى لمحاولات تسجيل الدخول: تعيين الحد الأقصى لعدد محاولات الفشل المتتالية المسموح بها قبل تأمين حساب (الافتراضي: 3; النطاق: 0–10).

  • إطار وقت التدحرج: يحدد الفترة الزمنية لتعقب المحاولات الفاشلة (الافتراضي: 15 دقيقة؛ النطاق: من 0 إلى 60 دقيقة).

  • المدة: تعيين المدة التي يظل فيها الحساب مقفلا بعد الوصول إلى الحد الأقصى لعدد المحاولات (الافتراضي: 30 دقيقة؛ النطاق: من 0 إلى 60 دقيقة).

ملاحظة: لديك ثلاث (3) محاولات لإدخال كلمة المرور الصحيحة خلال فترة 15 دقيقة. إذا لم تنجح كافة المحاولات الثلاث (3)، يتم قفل حسابك بشكل مؤقت لمدة 30 دقيقة لحماية الأمان.
لا يمكنك محاولة تسجيل الدخول أثناء فترة التأمين. يعرض النظام الرسالة: "تم تأمين الحساب بسبب عدد كبير جدا من المحاولات الفاشلة. الرجاء المحاولة مرة أخرى لاحقا.، بما في ذلك الوقت الذي تنتهي فيه مدة صلاحية التأمين.
يتم إلغاء تأمين حسابك تلقائيا بعد 30 دقيقة، وعند هذه النقطة قد تحاول تسجيل الدخول أو إعادة تعيين كلمة المرور.

إعداد أسئلة الأمان والإجابات

تساعد أسئلة الأمان على التحقق من هويتك إذا نسيت كلمة المرور. يجب على مسؤولي الحسابات إعداد إجابات لخمسة (5) أسئلة أمان لتمكين ميزة إعادة تعيين كلمة المرور. هذا إعداد لمرة واحدة.

لإعداد أسئلة الأمان:

  1. من الصفحة الرئيسية، انقر على أيقونة ملف تعريف المستخدم. يتم فتح القائمة المنسدلة.

    User Profile Menuقائمة ملف تعريف المستخدم
  2. انقر على إدارة في أمان المستخدم. تظهر صفحة أمان المستخدم.

    Change Passwordتغيير كلمة المرور
  3. انقر فوق أسئلة الأمان لفتح علامة التبويب.

    Security Questionsأسئلة الأمان
  4. انقر على تكوين أسئلة الأمان.

    Security Questionsأسئلة الأمان
  5. أختر أي أسئلة أمان خمسة (5) من القوائم المنسدلة.

  6. أدخل إجابتك على كل سؤال.

  7. انقر فوق حفظ.

ملاحظة: الإجابات ليست حساسة لحالة الأحرف، على سبيل المثال، "SMITH" و"SMITH" تعتبر متشابهة.
المساحات الزائدة يتم تجاهلها، على سبيل المثال، "سميث" و"سميث" يعتبران متشابهين.

ملاحظة: يمكنك تحديث إجاباتك لاحقا إذا لزم الأمر. عندما تقوم بتحديث أجوبتك، يتم إستبدال جميع الإجابات السابقة، لذلك يجب عليك توفير إجابات لجميع الأسئلة الخمسة (5) مرة أخرى وليس فقط الأسئلة التي تريد تغييرها.

إدارة كلمات المرور

يمكن لمسؤولي الحسابات والمستخدمين المحليين إدارة كلمات المرور ل Cisco IQ.

لضمان أمان حسابك، يتم فرض نهج كلمة المرور التالية:

  • تقييد إعادة الاستخدام: لا يمكن أن تتطابق كلمة المرور الجديدة مع أي من كلمات المرور الخمس (5) السابقة. ينطبق هذا النهج على التسجيل، ونسيان كلمة المرور، وتغيير تدفقات كلمة المرور.

  • تباين الحروف: عند تغيير كلمة مرورك أثناء المصادقة، يجب أن يكون ثمانية (8) حروف على الأقل من كلمة مرورك الحالية مختلفة في كلمة مرورك الجديدة.

  • الحد الأدنى للفاصل الزمني للتغيير: بشكل افتراضي، يجب الانتظار 24 ساعة قبل تغيير كلمة المرور مرة أخرى. إذا تم تكوين فاصل زمني مختلف، فلن تتمكن من تحديث كلمة المرور حتى ينتهي هذا الوقت.

  • انتهاء صلاحية كلمة المرور: تنتهي صلاحية كلمات المرور كل 60 يوما. عند تسجيل دخولك لأول مرة بعد تاريخ انتهاء الصلاحية، سيتعين عليك تعيين كلمة مرور جديدة قبل أن تتمكن من الوصول إلى النظام. (في حالة تكوينه إلى 0، يتم تعطيل انتهاء صلاحية كلمة المرور.)

المتطلبات الأساسية

لإدارة كلمات المرور، يجب استيفاء الشروط التالية:

  • أنت مسؤول حساب محلي أو مستخدم محلي

  • أنت تستخدم حسابا محليا (ليس تسجيل دخول أحادي (SSO) أو مصادقة خارجية)

  • لقد قمت بتسجيل الدخول إلى إرتباط IQ من Cisco

  • أنت تعرف كلمة المرور الحالية

تغيير كلمات المرور

لتغيير كلمة مرور:

  1. من الصفحة الرئيسية، انقر على أيقونة ملف تعريف المستخدم. يتم فتح القائمة المنسدلة.

    User Profile Menuقائمة ملف تعريف المستخدم
  2. انقر على إدارة في أمان المستخدم. تظهر صفحة أمان المستخدم.

    Change Passwordتغيير كلمة المرور
  3. أدخل كلمة المرور الحالية.

  4. أدخل كلمة المرور الجديدة.

  5. أدخل كلمة المرور الجديدة مرة أخرى للتأكيد.

  6. انقر فوق حفظ.

يتم تحديث كلمة المرور في نظام Cisco IQ، بما في ذلك الجهاز الظاهري (VM) Cisco IQ.

إعادة تعيين كلمة مرور منسية

يمكنك إعادة تعيين كلمة مرور منسية باستخدام عملية التحقق من أسئلة الأمان، إذا قمت بإعداد أسئلة الأمان مسبقا. راجع إعداد أسئلة الأمان والإجابات لمزيد من التفاصيل.

لإعادة تعيين كلمة مرور منسية:

  1. انتقل إلى صفحة تسجيل الدخول إلى إرتباط Cisco IQ.
  2. انقر على نسيت كلمة المرور.

    Forgot Passwordنسيت كلمة المرور
  3. أدخل اسم المستخدم.
  4. انقر فوق متابعة. تعرض صفحة التحقق من الهوية ثلاثة (3) أسئلة أمان عشوائية من الأسئلة الخمسة (5) التي تم تكوينها مسبقا.

    Verify Identityالتحقق من الهوية

ملاحظة: أسئلة الأمان المعروضة أعلاه خاصة بالمستخدم وستختلف وفقا لذلك.

5. أدخل الإجابات للأسئلة الثلاثة (3) المعروضة.

6. انقر فوق التحقق والمتابعة. إذا تطابقت الاستجابة المرسلة مع استجاباتك المحفوظة مسبقا، يوعز إليك بإدخال كلمة مرور جديدة.

Reset Passwordإعادة تعيين كلمة المرور

لديك ثلاث (3) محاولات للإجابة على أسئلة الأمان بشكل صحيح خلال فترة 15 دقيقة. إذا لم تنجح كافة المحاولات الثلاث (3)، يتم قفل حسابك بشكل مؤقت لمدة 30 دقيقة لحماية الأمان. لا يمكنك إعادة تعيين كلمة المرور أثناء فترة التأمين.
يعرض النظام الرسالة: "تم تأمين الحساب بسبب عدد كبير جدا من محاولات التحقق الفاشلة. الرجاء المحاولة مرة أخرى لاحقا.، بما في ذلك الوقت الذي تنتهي فيه مدة صلاحية التأمين.
يتم إلغاء تأمين حسابك تلقائيا بعد 30 دقيقة، وعند هذه النقطة قد تحاول تسجيل الدخول أو إعادة تعيين كلمة المرور.

7. أدخل كلمة المرور الجديدة.

8. أدخل كلمة المرور مرة أخرى للتأكيد.

9. انقر فوق إرسال.

إضافة مستخدمين محليين

يمكن لمسؤولي الحساب إضافة مستخدمين إلى حساب IQ من Cisco. لإضافة مستخدم جديد:

  1. انتقل إلى إعدادات النظام > الهوية والوصول المحليين > المستخدمين. تظهر صفحة المستخدمين. وهو يدرج جميع المستخدمين المحليين الحاليين إلى جانب وضعهم.

    Users Pageصفحة المستخدمين

ملاحظة: لا يتم عرض أيقونة المزيد من الخيارات لمسؤولي الحساب (كما هو موضح في الصورة أعلاه).

2. انقر فوق إضافة مستخدمين. تظهر صفحة إضافة مستخدم.

Add Userإضافة مستخدم

3. أدخل عنوان البريد الإلكتروني.

4. أدخل رمز التنشيط.

ملاحظة: يتم عرض رمز التنشيط بشكل افتراضي. قم بمشاركته مع المستخدم، كما هو مطلوب لإكمال التسجيل.

5. في وصول المستخدم، أختر مجموعة المستخدمين من القائمة المنسدلة تحديد مجموعات المستخدمين.

ملاحظة: يرث المستخدمون الوصول من المجموعة المحددة.

6. في تعيين الوصول المباشر، أختر دورا من القائمة المنسدلة الدور. هناك دوران (2) متاحان:

  • العارض: عرض التطبيقات والوصول إليها

  • المسؤول: الوصول إلى التطبيقات وإدارة إعدادات النظام، باستثناء إدارة النظام و IDP

7. انقر فوق حفظ. يتم إنشاء المستخدم الجديد وعرضه في قائمة المستخدمين في حالة معلق. يشير التعليق إلى أن المستخدم لم يكمل التنشيط الذاتي بعد.

Newly Added Userمستخدم تمت إضافته حديثا

8. حدد موقع المستخدم الذي تم إنشاؤه حديثا في القائمة وأكد أن عمود الحالة يعرض معلق.

Copy Activation Codeنسخ رمز التنشيط

9. انقر فوق أيقونة المزيد من الخيارات > نسخ رمز التنشيط بجوار المستخدم الذي تم إنشاؤه حديثا. يتم نسخ رمز التنشيط إلى الحافظة الخاصة بك.

10. شارك هذا الرمز مع المستخدم بشكل آمن (على سبيل المثال، من خلال قناة داخلية آمنة). رمز التنشيط مخصص للاستخدام لمرة واحدة وهو مطلوب لإكمال التسجيل.

ملاحظة: عدم مشاركة رمز التنشيط عبر القنوات غير الآمنة. إذا فقد الرمز أو تم إختراقه، أستخدم أيقونة القائمة لإعادة إنشاء رمز تنشيط جديد، مما يؤدي إلى إبطال الرمز السابق

ملاحظة: رموز التنشيط صالحة لمدة 48 ساعة. إذا انتهت صلاحية الرمز، الرجاء الاتصال بمسؤول الحساب لطلب رمز جديد.

11. لتسجيل الخروج، انقر فوق رمز المستخدم في الزاوية العليا اليمنى وحدد تسجيل الخروج. يتم إرجاعك إلى صفحة تسجيل الدخول إلى Cisco IQ.

تسجيل حساب مستخدم جديد

لتسجيل حساب المستخدم الجديد:

  1. في صفحة تسجيل الدخول، انقر فوق إرتباط تسجيل حساب مستخدم جديد.

    New User Accountحساب مستخدم جديد
  2. أدخل اسم المستخدم أو عنوان البريد الإلكتروني المستخدم عند إنشاء المستخدم (على سبيل المثال، ).

  3. أدخل رمز التنشيط المشترك من قبل مسؤول الحساب.

  4. انقر فوق تسجيل الحساب. تظهر نافذة تعيين كلمة مرور جديدة.

    New User Account Passwordكلمة مرور حساب المستخدم الجديد
  5. أدخل كلمة مرور جديدة.

  6. أدخل كلمة المرور مرة أخرى في تأكيد كلمة المرور.

  7. في أول تسجيل دخول ناجح، تتم مطالبة المستخدم بتكوين خمسة (5) أسئلة أمان (راجع إعداد أسئلة الأمان والإجابات للحصول على مزيد من المعلومات).

إدارة مجموعات المستخدمين المحليين

تمكن مجموعات المستخدمين مسؤولي الحساب من إدارة الأدوار لعدة مستخدمين محليين معا. بدلا من تعيين دور لكل مستخدم بشكل فردي، يمكن لمسؤول الحساب إنشاء مجموعة وارفاق دور ومجموعة من المستخدمين إليها وتحديث الدور أو العضوية في مكان واحد. يتم تنفيذ كافة إدارة مجموعة المستخدمين من صفحة الهوية المحلية والوصول.

ملاحظة: يمكن لمسؤول الحساب فقط إنشاء مجموعات المستخدمين أو تحريرها أو حذفها. وتتألف المجموعات من مستخدمين محليين حاليين؛ يجب إنشاء المستخدمين قبل إضافتهم إلى مجموعة.

إنشاء مجموعة مستخدمين

لإنشاء مجموعة مستخدمين:

  1. من إعدادات النظام، أختر الهوية والوصول المحليين > مجموعات المستخدمين. تظهر صفحة مجموعات المستخدمين.

    User Groups مجموعات المستخدمين
  2. انقر فوق إنشاء مجموعة مستخدمين. تظهر صفحة إنشاء مجموعة مستخدمين.

    Create User Groupإنشاء مجموعة مستخدمين
  3. أكمل الأقسام التالية:

  • التفاصيل
    • الاسم: أدخل اسما فريدا للمجموعة (على سبيل المثال، مشغلات القراءة فقط)
    • الوصف (إختياري): وصف مختصر للمجموعة (بحد أقصى 50 حرف؛ أبجدي رقمي و + = @ - _ حرف مسموح به)
  • تعيين مستخدمين

    ابحث عن مستخدم محلي موجود أو أكثر وقم بتحديده لإضافته إلى المجموعة.

    ملاحظة: لإضافة مستخدمين لم يتم إدراجهم بعد، انقر فوق إدارة المستخدمين.

  • تعيين الوصول

    • الدور: حدد دور النظام لتعيينه لجميع أعضاء هذه المجموعة. الأدوار التالية متوفرة:

      • العارض: عرض التطبيقات والوصول إليها (للقراءة فقط)

      • المسؤول: الوصول إلى التطبيقات وإدارة إعدادات النظام

4. انقر فوق حفظ.

تظهر مجموعة المستخدمين الجديدة في قائمة مجموعات المستخدمين مع الدور المعين لها وعدد الأعضاء.

تحرير مجموعة مستخدمين

لتحرير مجموعة مستخدمين:

  1. من القائمة مجموعات المستخدمين، حدد موقع المجموعة التي تريد تعديلها.

  2. انقر على أيقونة المزيد بجوار المجموعة واختر تحرير. تظهر صفحة تحرير مجموعة المستخدمين.

    Edit User Groupتحرير مجموعة المستخدمين
  3. قم بإجراء التغييرات المطلوبة.

  4. انقر فوق حفظ.

تظهر المجموعة المحدثة في قائمة مجموعات المستخدمين. يدخل الدور الجديد حيز التنفيذ لجميع أعضاء المجموعة.

حذف مجموعة مستخدمين

لحذف مجموعة مستخدمين:

  1. من القائمة مجموعات المستخدمين، حدد موقع المجموعة التي تريد حذفها.

  2. انقر أيقونة المزيد من الخيارات بجوار المجموعة وحدد حذف.

    Delete User Groupحذف مجموعة المستخدمين
  3. قم بتأكيد الحذف عند طلبها.

تمت إزالة المجموعة من قائمة مجموعات المستخدمين.

ملاحظة: يؤدي حذف مجموعة مستخدمين إلى إزالة تعيين الدور المستند إلى مجموعة من كافة الأعضاء. لا يتم حذف حسابات المستخدمين الفردية.

تكوين موفر الهوية

وبمجرد تسجيل الدخول إلى إرتباط IQ من Cisco، يمكن لمسؤولي الحساب تكوين إعدادات مختلفة. يمكن لمسئولي الحساب تسجيل الدخول إلى إرتباط Cisco IQ باستخدام تكوين الإدارة المحلية أو موفر الهوية (IDP).

تكوين OKTA IDP SAML ل SSO

المتطلبات الأساسية لتكوين IDP SAML

  • وصول مسؤول الحساب المحلي إلى إرتباط Cisco IQ

  • الوصول إلى بوابة المشردين داخليا

تكوين IDP SAML ل SSO

لتكوين لغة تمييز تأكيد أمان IDP (SAML) ل SSO:

  1. انتقل إلى بوابة IDP الخاصة بك.

2. قم بتعيين السمات التالية لمثيل إرتباط Cisco IQ.
الجدول 1: سمات إرتباط IQ من Cisco

الحقل القيمة
اسم التطبيق <اسم التطبيق>
البيئة تطبيق ESP Business
مجموعات مالكي التطبيق مالك إعدادات المشردين داخليا
فريق البريد ساعي بريد للفريق
مستمع غير الموظفين
فئة الإلحاق حدد "انضم جديد"

الجدول 2: معلمات تكوين SAML

بارامتر التكوين مثال
الجمهور (معرف الكيان) اسم المجال المؤهل بالكامل (FQDN) mymanagementhost.mydomain.com
عنوان URL لتسجيل الدخول الأحادي نقطة نهاية خدمة المستهلك (ACS) لتأكيد SAML https://mymanagementhost.mydomain.com/saml/acs
تنسيق معرف الاسم عنوان البريد الإلكتروني غير موجود
اسم مستخدم التطبيق Username غير موجود

3. قم بتكوين عبارات السمات الإلزامية التالية.

ملاحظة: تعتمد تغييرات سمات IDP على الموفر والتكوين المحددين. فيما يلي مثال على ذلك يتمثل في Cisco IDP وخصائصه.

  • الإدخال الأول
    • الاسم: Username
    • القيمة: user.login
  • الإدخال الثاني
    • الاسم: البريد الإلكتروني الأساسي
    • القيمة: مستخدم.email
  • عبارات سمة المجموعة
    • الاسم: مجموعات
    • عامل التصفية: ريغيكس
    • القيمة: .*

4. قم بتكوين إعدادات تسجيل الخروج الأحادي (SLO) في التطبيق.

الجدول 3: إعدادات تكوين SLO

الحقل القيمة
شهادة التوقيع بالنسبة ل OKTA، هذه الشهادة مطلوبة فقط إذا أخترت تمكين SLO. قم بتنزيل شهادة التوقيع باستخدام شهادة تنزيل SP في موفري الهوية. احفظ الملف على هيئة sp-public-key.crt. راجع تكوين تسجيل الخروج الأحادي للحصول على مزيد من التفاصيل.
بيانات تعريف SP البيانات الوصفية ل SP مطلوبة للمشردين داخليا فقط (وليس ل OKTA).
هل ترغب في تمكين تسجيل الخروج الأحادي نعم أو لا
عنوان URL لتسجيل الخروج مرة واحدة

https://mymanagementhost.mydomain.com/saml/logout

مصدر SP (معرف الجمهور/الكيان أو عنوان URL ل ACS) https://mymanagementhost.mydomain.com 

5. انقر فوق رمز التنزيل لتنزيل ملف "بيانات SP الأولية".

6. توفير التطبيق أو إنشائه كما هو مطلوب من قبل الموفر.

إضافة النازحين في أوكتا

لإضافة IDP في إرتباط Cisco IQ:

  1. من إعدادات النظام، أختر تكوين النظام > موفري الهوية. تظهر صفحة موفري الهوية.

    IDP Home pageالصفحة الرئيسية للمشردين داخليا
  2. انقر على إضافة موفر هوية. تظهر صفحة إضافة مزود الهوية.

    Add Identity Providerإضافة موفر الهوية

ملاحظة: ولا يمكن إضافة سوى شخص واحد (1) من المشردين داخليا في وقت معين.

3. أدخل اسم موفر الهوية.

4. انقر فوق إضافة لإضافة اسم مجال تم تكوين إرتباط Cisco IQ عليه إلى حقل المجالات.

5- سحب وإفلات أو تحميل ملف بيانات التعريف SAML الذي تم الحصول عليه من تطبيق المشردين داخليا في حقل بيانات تعريف المشردين داخليا في المنظمة. يحتوي هذا الملف على تفاصيل الشهادة وتفاصيل كيان موفر الخدمة (SP).

6. (إختياري) قم بتشغيل زر تمكين تبديل تسجيل الخروج المفرد. يمكنك تمكين SLO لاحقا كذلك.

7. انقر فوق حفظ.

وبمجرد تكوينها، تعرض صفحة تسجيل الدخول خيارا لتسجيل الدخول باستخدام SSO (عبر IDP).

Cisco IQ Link Loginتسجيل الدخول إلى إرتباط Cisco IQ

تكوين تعيين الدور

  1. من ملف IDP المضاف، حدد أيقونة المزيد من الخيارات > تعيين الأدوار. تظهر صفحة تعيين أدوار المستخدم.

    User Role Mappingتعيين دور المستخدم
  2. أدخل دور IDP لدور النظام المحدد. أدوار النظام التالية مدعومة:

  • مدير الحساب العام: يتمتع مدير الحساب العام بالأذونات الكاملة لتنفيذ جميع الإجراءات في المنتج

  • عارض الحسابات العامة: "عارض الحساب العام" لديه حق الوصول للقراءة فقط

ملاحظة: إن دور المشردين داخليا هو مجال مفتوح النص. يجب أن تتطابق تماما مع المجموعة أو اسم الدور المكون في IDP الخاص بمؤسستك. يتم مشاركة مثال على مجموعات OKTA أدناه.

Role Mapping Referenceمرجع تعيين الدور

3. قم بتعيين أدوار إضافية كما هو مطلوب بالنقر فوق إضافة دور موفر الهوية.

4. انقر فوق حفظ.

تكوين تسجيل الخروج الأحادي

إذا أخترت تمكين تكوين تسجيل الخروج الأحادي (SLO)، يجب تحميل بيانات التعريف التي تتضمن عنوان URL الخاص ب SLO. يمكنك تكوين هذا عن طريق تحرير إعدادات موفر الهوية وتشغيل التبديل لتمكين تسجيل الخروج الأحادي. لإكمال تكوين SLO:

  1. من صفحة موفري الهوية، انقر فوق تنزيل الشهادة العامة SP.

    Download Public Certificateتنزيل الشهادة العامة
  2. احفظ ملف التنزيل على هيئة sp-public-key.crt.

  3. انتقل إلى بوابة IDP الخاصة بك.

  4. قم بتحميل ملف شهادة التوقيع الذي تم إنشاؤه في تكوين IDP SAML ل SSO.

  5. قم بتنزيل ملف بيانات التعريف IDP مرة أخرى.

  6. في صفحة موفري الهوية، أختر أيقونة المزيد من خيارات IDP المضافة > تحرير.

    Edit Identity Providerتحرير موفر الهوية
  7. قم بتشغيل زر تبديل تمكين الخروج الفردي (SLO).

  8. تحميل ملف بيانات التعريف الذي تم تنزيله حديثا.

  9. أستخدم قائمة التحقق التالية للتحقق من وظيفة SSO و SLO:

قائمة التحقق المرجعية:

  • تم تسجيل دخول مسؤول الحساب المحلي بنجاح

  • تم تكوين بوابة IDP وإمدادها

  • تتم إضافة IDP إلى Cisco IQ بحالة "نجاح"

  • تم تكوين تعيينات الأدوار واختبارها

  • يتم تنزيل بيانات تعريف SP واستخراج الشهادة

  • في حالة تمكين SLO، يتم إكمال تكوين SLO بشهادة التوقيع الحقيقي

  • تم إختبار تدفق SSO/SLO الشامل بنجاح

أستكشاف مشكلات المشردين داخليا وحلها

تبين القائمة التالية المشاكل الشائعة والحلول الممكنة للمساعدة في التعرف بسرعة على المشاكل المتعلقة بحالة المشردين داخليا وأخطاء الشهادات وحالات فشل تسجيل الدخول إلى SSO وتكوين SLO:

الجدول 4: استكشاف الأخطاء وإصلاحها

مسألة الحل
حالة المشردين داخليا تظهر على أنها "غير مكتملة" التحقق من تكوينات تعيين الدور
أخطاء الشهادة التحقق من تنسيق الشهادة وصلاحيتها
فشل تسجيل دخول SSO التحقق من صحة تعيين السمة وتعيينات المجموعة
SLO لا يعمل كما هو متوقع تأكد من تحميل الشهادة بشكل صحيح ومن تكوين عناوين SLO URL

تكوين ADFS IDP SAML ل SSO

يوفر هذا القسم إرشادات لتكوين خدمات إتحاد Microsoft Active Directory (AD) (ADFS) كSAML IDP ل Cisco IQ.

المتطلبات الأساسية لتكوين ADFS IDP SAML ل SSO

  • يوصى باستخدام نظام الملفات ADFS 6.0+

  • نظام التشغيل Windows Server 2012 R2+

  • تكوين تكامل AD

  • شهادات أمان طبقة النقل/SSL على ADFS

  • وصول مسؤول الحساب إلى Cisco IQ

  • الوصول الإداري إلى خادم ADFS (خادم Windows)

  • وصول PowerShell على خادم ADFS

  • اتصال الشبكة بين ADFS و Cisco IQ

  • تفاصيل تكوين خادم ADFS (كما هو مدرج في الجدول أدناه)

الجدول 5: تكوين خادم ADFS

العنصر

الوصف

مثال

IQ FQDN من Cisco اسم مضيف نشر المستخدم

devxx-23.cx-xxx-xxx.cisco.com

عنوان URL لخادم ADFS عنوان خادم ADFS للمستخدم

https://ad-fs.dev.local

مجال الشركة مجال البريد الإلكتروني

company.com

مجموعات الإعلانات أسماء مجال مجموعة AD (DN)

CN=Role - مطورو CXIQ

تهيئة خوادم ADFS

لتكوين ADFS:

  1. من إعدادات النظام، أختر تكوين النظام > موفري الهوية. تظهر صفحة موفري الهوية.

    Download Optionsخيارات التنزيل
  2. انقر فوق تنزيل الشهادة العامة SP وتنزيل بيانات تعريف SP لتنزيل هذه الملفات.

  3. انسخ ملفات موفر الخدمة-metadata.xml وservice-provider-certificate.crt وحفظها إلى دليل ADFS (على سبيل المثال، C:-certificate.crt).

  4. قم بتسجيل الدخول إلى خادم ADFS.

  5. من قائمة إدارة ADFS، انقر على ثقة طرف الاعتماد.

  6. من قائمة ثقة جهة الاعتماد، انقر فوق إضافة ثقة جهة الاعتماد. يفتح المعالج الجديد.

  7. انقر فوق زر راديو Claims Aware".

  8. انقر فوق بدء لمتابعة التكوين.

  9. انقر فوق إستيراد بيانات حول الطرف المعول من ملف للحصول على تفاصيل من الملف الذي يتم حفظه كجزء من الخطوة 3.

  10. انقر فوق إستعراض لتحديد ملف بيانات تعريف SP وإكمال تحميل الملف.

  11. انقر فوق Next (التالي).

  12. أدخل اسم العرض (على سبيل المثال، "CIQ-Stage")، وقم بإضافة أي ملاحظات ذات صلة، وانقر فوق التالي.

  13. في صفحة إختيار نهج التحكم في الوصول، انقر فوق السماح للجميع (أو النهج المطلوب بواسطة تكوين أمان مؤسستك).

  14. طقطقت بعد ذلك من خلال الشاشات المتبقية.

  15. انقر فوق إغلاق" لإكمال تكوين ثقة الطرف المعتمد.

ملاحظة: لا تقم بتحديد "السماح لكل شخص باستخدام MFA" ما لم يكن لدى خادم ADFS الخاص بك محول مصادقة متعددة العوامل (MFA) مسجل (على سبيل المثال، Azure MFA أو *كلمة مرور المرة الواحدة المستندة إلى الوقت (TOTP) التي تم تكوينها).
في حالة تمكين هذا النهج بدون موفر MFA تم تكوينه، يقوم ADFS بمصادقة المستخدم ولكن في نهاية المطاف يرفض الطلب بالحالة urn:oasis:names:tc:saml:2.0:status:RequestDeny. بما أن إستجابة SAML لا تحتوي على تأكيد، فإن المكون الإضافي يفشل ويخبر عن خطأ "بريد إلكتروني مفقود".

المشكلة: تم تحديد "السماح لكل شخص لديه MFA".

الحل: في PowerShell، تحقق من النهج الحالي من خلال تشغيل الأمر التالي.

Get-AdfsRelyingPartyTrust -Name “”).AccessControlPolicyName

لتعيين "السماح للجميع" (بدون متطلبات MFA)، قم بتشغيل الأمر التالي:

Set-AdfsRelyingPartyTrust -TargetName “” -AccessControlPolicyName “Permit everyone”

يمكنك أيضا إنشاء ثقة الطرف المعتمد من خلال PowerShell:

Add-AdfsRelyingPartyTrust `
    -Name “” `
    -Identifier “” `
-SamlEndpoint (New-AdfsSamlEndpoint -Binding POST -Protocol SAMLAssertionConsumer -Uri “”) `
    -AccessControlPolicyName “Permit everyone” `
    -IssuanceAuthorizationRules ’=> issue(Type = “http://schemas.microsoft.com/authorization/claims/permit”, Value = “true”);

تكوين قواعد مطالبة ADFS

لتكوين قواعد مطالبة ADFS، قم بتنفيذ الخطوات المدرجة في الأقسام التالية.

المطالبات المطلوبة

يرجى الرجوع إلى الجدول التالي الخاص بالمطالبات المطلوبة.

الجدول 6: المطالبات المطلوبة

مطالبة الغرض المصدر
البريد الإلكتروني معرف المستخدم بريد الإعلانات
اسم العرض الاسم الكامل للمستخدم اسم عرض الإعلان
UPN البنية الأساسية للمفتاح العام (PKI)/مصادقة الشهادة يترجم ADFS شهادة العميل إلى مستخدم AD من خلال اسم المستخدم الأساسي (UPN)
NameId موضوع SAML تم التحويل من البريد الإلكتروني
مجموعات الوصول المستند إلى الأدوار عضوية مجموعة الإعلان (أعضاء)
تطبيق قواعد المطالبة
  1. قم بتعريف اسم ثقة جهة الاعتماد لديك (على سبيل المثال، "Cisco IQ - Stage").
 $relyingPartyName = “Cisco IQ - Stage”

2. حدد قواعد المطالبة لإرسال معلومات المستخدم وعضوية المجموعة إلى Cisco IQ.

$claimRules = @’

@RuleTemplate = “LdapClaims”

@RuleName = “Send Email and Name”

c:[Type == “http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname ”, Issuer == “AD AUTHORITY”]
=> issue(store = “Active Directory”, types = (“http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress ”, “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name ”), query = “;mail,displayName;{0}”, param = c.Value);

@RuleName = “Transform Email to NameID”
c:[Type == “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress ”]
=> issue(Type = “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier ”, Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType, Properties[“http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format ”] = “urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress”);

@RuleName = “Send Group Membership”
c:[Type == “http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname ”, Issuer == “AD AUTHORITY”]
=> issue(store = “Active Directory”, types = (“http://schemas.xmlsoap.org/claims/Group”), query = “;memberOf;{0}”, param = c.Value);
’@@

3. تطبيق قواعد المطالبة من خلال تشغيل الأمر التالي:

Set-AdfsRelyingPartyTrust -TargetName $relyingPartyName -IssuanceTransformRules $claimRules

Write-Host “Claim rules configured successfully!” -ForegroundColor Green

تحذير: يجب أن يحتوي كل حساب مستخدم AD على سمة البريد. إذا كانت هذه السمة مفقودة، لا يحتوي تأكيد SAML على مطالبة بريد إلكتروني، مما يؤدي إلى رفض المصادقة.

لتحديث عنوان البريد الإلكتروني للمستخدم، قم بتنفيذ الأمر PowerShell التالي:

Set-ADUser -Identity “” -EmailAddress “
التحقق من مجموعات المستخدمين
  1. تعيين اسم المستخدم للتحقق من عضوية مجموعة المستخدم.
$username = “testuser”

2. قم بتشغيل الأوامر التالية للعثور على حساب المستخدم:

$searcher = [adsisearcher]“(samaccountname=$username)”

$user = $searcher.FindOne()

3. عرض المجموعات التي ينتمي إليها المستخدم.

$user.Properties.memberof

مثال الإخراج:

CN=Role - CXIQ Developers,OU=Role Groups,DC=dev,DC=local

تكوين ADFS للثقة في شهادة توقيع SP

  1. في خادم ADFS، قم باستيراد شهادة SP إلى مخزن TrustedPeople.
Import-Certificate -FilePath “C:-provider-certificate.crt” -CertStoreLocation “Cert:”

2. أختر أحد الخيارات التالية:

ملاحظة: يتم إصدار شهادة SP من قبل مرجع مصدق داخلي (CA) لا يمكن ل ADFS التحقق منها عبر سلسلة الثقة القياسية.

  • تعطيل التحقق من صحة السلسلة بشكل عام لجهة الاعتماد هذه
Set-AdfsRelyingPartyTrust `
    -TargetIdentifier “” `
    -SigningCertificateRevocationCheck None `
    -EncryptionCertificateRevocationCheck None

أو

  • إذا كانت شهادة SP صادرة عن مرجع مصدق (غير موقعة ذاتيا)، قم باستيراد شهادة المرجع المصدق المصدرة إلى مخزن الشهادات الجذر:
Import-Certificate -FilePath “C:-iq-onprem-ca.cer” -CertStoreLocation “Cert:”

3. تطبيق التغييرات عن طريق إعادة تشغيل خدمة ADFS.

Restart-Service adfssrv

إعداد مصادقة PKI/الشهادة

يوضح هذا القسم كيفية إضافة المصادقة المستندة إلى الشهادة (أي البطاقة الذكية أو شهادة البرنامج) بجانب كلمات المرور. يمكن تخطي هذا القسم إذا كانت المصادقة بكلمة المرور فقط كافية.

تثبيت دور AD CS CA

لتثبيت دور المرجع المصدق لخدمات شهادات الإعلانات (CS):

  1. تحقق مما إذا كان المرجع المصدق للمؤسسة موجودا بالفعل في مجالك عن طريق تشغيل الأمر التالي:
certutil -config - -ping

إذا قام الأمر بإرجاع إستجابة صالحة، فيمكنك تخطي باقي هذا القسم. تم تكوين بيئتك بالفعل. إذا كان الأمر يشير إلى عدم العثور على المرجع المصدق، فقم بالمتابعة إلى الخطوة 2.

2. قم بتثبيت دور CA عن طريق تشغيل الأمر التالي:

install-WindowsFeature AD-Certificate -IncludeManagementTools

3. قم بتكوين دور CA عن طريق تشغيل الأمر التالي:

Install-AdcsCertificationAuthority `
    -CAType EnterpriseRootCA `
    -CACommonName “” `
    -KeyLength 2048 `
    -HashAlgorithmName SHA256 `
    -CryptoProviderName “RSA#Microsoft Software Key Storage Provider” `
    -ValidityPeriod Years `
    -ValidityPeriodUnits 10 `
    -Force

4. التثبيت من خلال تشغيل الأمر التالي:

certutil -ca

5. تأكد من أن الخدمة نشطة ويمكن الوصول إليها عن طريق تشغيل الأمر التالي:

certutil -config - -ping
تكوين قالب شهادة

لتكوين قالب شهادة باستخدام إستخدام مفتاح مصادقة العميل المحسن (EKU):

  1. افتح certsrv.msc ووسع عقدة CA.

  2. انقر بزر الماوس الأيمن فوق قوالب الشهادة > إدارة.

  3. قم بتكرار قالب المستخدم.

ملاحظة: قالب المستخدم المضمن يعمل أو صالح فقط إذا كانت الشهادة الصادرة منه تتضمن EKU لمصادقة العميل.

4. قم بتكوين الإعدادات في علامات التبويب التالية:

  • عام: دخلت "CIQ مستعمل صحة هوية" في الإسم مجال مع فترة صلاحية من واحد (1) سنة

  • معالجة الطلب: حدد التوقيع والتشفير من القائمة المنسدلة الغرض وحدد خانة الاختيار السماح بتصدير المفتاح الخاص

  • اسم الموضوع: حدد Build من معلومات Active Directory وقم بتضمين بريد إلكتروني في كل من حقلي الموضوع وSAN

تحذير: يجب أن يحتوي حقلا الموضوع وSAN على UPN للمستخدم أو بريد إلكتروني يطابق حساب AD. يترجم ADFS الترخيص لمستخدم AD باستخدام تلك الحقول.

  • الملحقات: تأكد من أن سياسات التطبيق تتضمن "مصادقة العميل (1.3.6.1.5.5.7.3.2)"

  • الأمان: إضافة مستخدمي المجال ومنحهم أذونات القراءة والتسجيل

5. قم بنشر القالب باستخدام الأمر التالي:

Add-CATemplate -Name “CIQUserAuthentication” -Force
تسجيل شهادة مستخدم
  1. قم بتسجيل الدخول كمستخدم هدف.

  2. تسجيل الشهادة بتشغيل الأمر التالي:

certreq -enroll -user “CIQUserAuthentication”

3. تحقق من تثبيت الشهادة من خلال تشغيل الأمر التالي:

Get-ChildItem Cert:| Where-Object {
    $_.EnhancedKeyUsageList.ObjectId -contains “1.3.6.1.5.5.7.3.2”
} | Format-Table Subject, Thumbprint, NotAfter -AutoSize
تصدير شهادة مستخدم من Windows وتثبيتها على العميل (Mac)

لتصدير شهادة مستخدم من Windows إلى Mac:

  1. تصدير الشهادة من Windows على هيئة ملف PFX بتشغيل الأوامر التالية:
$cert = Get-ChildItem Cert:| Where-Object { $_.Subject -like “**” }

$password = ConvertTo-SecureString -String “” -Force -AsPlainText

Export-PfxCertificate -Cert $cert -FilePath “C:-cert.pfx” -Password $password

2. نقل الملف user-cert.pfx إلى جهاز Mac لديك.

3. استورد الشهادة إلى سلسلة مفاتيح Mac بتشغيل الأمر التالي:

security import user-cert.pfx -k ~/Library/Keychains/login.keychain-db -P “

ملاحظة: بعد إستيراد الشهادة، يجب إغلاق المستعرض وإعادة فتحه للتعرف عليه.

4. الثقة في CA على Mac عن طريق التشغيل:

sudo security add-trusted-cert -d -r trustRoot \
-k /Library/Keychains/System.keychain ca-certificate.cer
تمكين نقاط النهاية لمصادقة شهادة ADFS

لتمكين نقاط النهاية لمصادقة شهادة ADFS:

  1. قم بتمكين نقاط نهاية شهادة ADFS المطلوبة عن طريق تشغيل الأوامر التالية:
Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificate

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificatetransport

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificate

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificatetransport

2. تحقق من تمكين جميع نقاط النهاية من خلال تشغيل الأمر التالي:

Get-AdfsEndpoint | Where-Object { $_.AddressPath -like “*cert*” } |

Format-Table AddressPath, Enabled, Proxy -AutoSize
تمكين مصادقة الشهادة كأساسية

لتمكين مصادقة الشهادة كأساسية:

  1. قم بتكوين موفري المصادقة الأساسيين للوصول إلى إنترانت والإكسترانت باستخدام الأمر التالي:
Set-AdfsGlobalAuthenticationPolicy `
-PrimaryIntranetAuthenticationProvider @(“CertificateAuthentication”, “WindowsAuthentication”, “FormsAuthentication”, “MicrosoftPassportAuthentication”) `
-PrimaryExtranetAuthenticationProvider @(“CertificateAuthentication”, “FormsAuthentication”, “MicrosoftPassportAuthentication”)

2. تحقق من تضمين كلا القائمتين CertificateAuthentication و FormsAuthentication باستخدام الأوامر التالية:

(Get-AdfsGlobalAuthenticationPolicy).PrimaryIntranetAuthenticationProvider

(Get-AdfsGlobalAuthenticationPolicy).PrimaryExtranetAuthenticationProvider

3. تحقق من تكوين منفذ عميل TLS الحالي باستخدام الأمر التالي:

Get-AdfsProperties | Select-Object HostName, HttpsPort, TlsClientPort

4. إذا لم يكن TlsClientPort هو 49443، فقم بتحديث المنفذ وإعادة تشغيل خدمة ADFS باستخدام الأوامر التالية:

Set-AdfsProperties -TlsClientPort 49443

Restart-Service adfssrv

إصلاحات ScChannel/TLS (حرج ل PKI)

تحل الخطوات الواردة في الأقسام التالية أخطاء CERT_E_UNTRUSTEDROOT (0x800B0109)، التي تمنع مصادقة الشهادة من العمل.

شهادات SSL الملزمة على المنفذ 49443

لربط شهادات SSL على المنفذ 49443:

  1. قم بإزالة أي ربط (روابط) لشهادات SSL موجودة على المنفذ 49443 باستخدام الأمر التالي:
netsh http delete sslcert hostnameport=:49443

2. قم بإنشاء ربط جديد مع تمكين تفاوض شهادة العميل باستخدام الأمر التالي:

netsh http add sslcert hostnameport=:49443 `
    certhash= `
    appid=“{5d89a20c-beab-4389-9447-324788eb944a}” `
    certstorename=MY `
    clientcertnegotiation=enable `
    verifyclientcertrevocation=disable

3. تحقق من تمكين تفاوض شهادة العميل باستخدام الأمر التالي:

netsh http show sslcert hostnameport=:49443
تنظيف مخزن الشهادات (هام)

لتنظيف مخزن الشهادات:

تحذير: يرفض Windows ScChannel جميع شهادات العميل إذا كانت الشهادات غير الموقعة ذاتيا موجودة في مخزن الجذر الموثوق به. هذا هو السبب الرئيسي لإخفاقات PKI.

  1. قم بتعريف التراخيص غير الموقعة ذاتيا في مخزن الجذر الموثوق به عن طريق تشغيل الأمر التالي:
$bad = Get-ChildItem Cert:| Where-Object { $_.Issuer -ne $_.Subject }
$bad | ForEach-Object { Write-Host “PROBLEM: $($_.Subject) | Issuer: $($_.Issuer)” -ForegroundColor Red }

2. انقل هذه الشهادات إلى مخزن CA الوسيط بتشغيل الأمر التالي:

$bad | Move-Item -Destination Cert:
Write-Host “Moved $($bad.Count) cert(s) from Root to Intermediate CA store” -ForegroundColor Green

3. تأكد من عدم بقاء أي شهادات غير موقعة ذاتيا في المخزن الجذري بتشغيل الأمر التالي:

Get-ChildItem Cert:| Where-Object { $_.Issuer -ne $_.Subject }
إصلاحات سجل ScChannel (حرج)

لتكوين إعدادات سجل ScChannel لضمان صحة مصادقة الشهادة:

  1. قم بتعريف متغير مسار التسجيل باستخدام الأمر التالي:
$regPath = “HKLM:”

2. تطبيق إعدادات السجل المحددة في الجدول أدناه باستخدام الأوامر التالية:

Set-ItemProperty -Path $regPath -Name “ClientAuthTrustMode” -Value 2 -Type DWord

Set-ItemProperty -Path $regPath -Name “SendTrustedIssuerList” -Value 0 -Type DWord

الجدول 7: إعدادات سجل القناة

ضبط القيمة الغرض
ClientAuthTrustMode 2 تمكين ثقة المرجع المصدق الحصري لتصحيح مسار التحقق الافتراضي.
SendTrustedIssuerList 0 يمنع الخادم من إرسال قائمة المصدرين الموثوق بهم بالكامل أثناء مصافحة TLS.
التحقق من مخزن شهادات CA

للتحقق من مخزن شهادات CA:

ملاحظة: يجب أن تكون شهادة المرجع المصدق التي تصدر شهادات المستخدم في SystemCertificateStore لضمان التعرف عليها بشكل صحيح.

  1. قم بتعريف بصمة إبهام شهادة المرجع المصدق باستخدام الأمر التالي:
$caThumbprint = “

2. تحقق من أن شهادة CA موجودة بالفعل في LocalMachineStore باستخدام الأمر التالي:

$exists = Test-Path “HKLM:\caThumbprint”

إذا لم يتم العثور على الشهادة، قم باستيرادها إلى LocalMachineStore:

if (-not $exists) {
Import-Certificate -FilePath “C:\YOUR-CA-CERT>.cer” `
-CertStoreLocation “Cert:”
}
إعادة تشغيل خادم ADFS (إلزامي)

قم بإعادة تشغيل خادم ADFS باستخدام الأمر التالي:

Restart-Computer -Force

ملاحظة: لا يسري مفعول تغيير التسجيل ClientAuthTrustMode إلا بعد إعادة تشغيل الخادم.

تصدير بيانات ADFS الأولية

يمكنك تنزيل بيانات تعريف ADFS الخاصة بك باستخدام PowerShell أو مستعرض الويب الخاص بك.

باور شل

لتصدير بيانات ADFS الأولية باستخدام PowerShell:

  1. افتح PowerShell على خادم ADFS.

  2. قم بتشغيل الأوامر التالية لتنزيل ملف البيانات الأولية.

$metadataUrl = (Get-AdfsEndpoint | Where-Object {$_.Protocol -eq “Federation Metadata”}).FullUrl

Invoke-WebRequest -Uri $metadataUrl.AbsoluteUri -OutFile “C:-metadata.xml”

Write-Host “ADFS metadata exported to C:-metadata.xml” -ForegroundColor Green

بعد تشغيل الأوامر، يتم حفظ ملف البيانات الأولية إلى C:-metadata.xml.

متصفح الويب

لتصدير بيانات ADFS الأولية باستخدام متصفح ويب:

  1. انتقل إلى https://<your-adfs-server>/FederationMetadata/2007-06/FederationMetadata.xml.
  2. استبدل <your-adfs-server> باسم المضيف الخاص بخادم ADFS.
  3. احفظ ملف بيانات التعريف XML في حاسبك عندما يطلب منك ذلك.

التكوين على Cisco IQ

للتكوين على Cisco IQ:

  1. نقل adfs-metadata.xml إلى محطة العمل.

  2. في Cisco IQ، انتقل إلى إعدادات النظام > تكوين النظام > موفري الهوية.

  3. قم بتحميل ملف بيانات تعريف ADFS لاستخراج شهادة IDP ومعرف الوحدة وعنوان URL الخاص ب SSO تلقائيا.

  4. حفظ التكوين.

ملاحظة: إذا قامت ADFS بتنفيذ تداول تلقائي لشهادة توقيع الرمز المميز، يجب عليك إعادة تصدير ملف بيانات التعريف وتحميله إلى Cisco IQ لضمان إستمرار المصادقة.

إضافة ADFS IDP
  1. في صفحة موفري الهوية، انقر إضافة مزود هوية.

  2. أدخل اسم موفر الهوية.

  3. أدخل المجال (المجالات) (على سبيل المثال، company.com).

  4. (إختياري) قم بتشغيل زر تمكين تبديل تسجيل الخروج الفردي، إذا كان ذلك مطلوبا.

  5. قم بالسحب والإفلات أو تحميل ملف بيانات تعريف SAML الذي تم الحصول عليه من تطبيق IDP في حقل تحميل بيانات تعريف IDP.

  6. انقر فوق حفظ.

ملاحظة: تعرض الحالة على أنها "غير مكتمل" حتى يكتمل تعيين الدور؛ وهذا هو السلوك المتوقع.

تكوين تعيين الدور

قبل المتابعة لتكوين تعيين الدور، تأكد من إمكانية العثور على مجموعات من AD لاستخدامها في التعيين. للعثور على مجموعات من AD، قم بتشغيل الأمر PowerShell التالي.

$searcher = New-Object DirectoryServices.DirectorySearcher
$searcher.Filter = “(&(objectClass=group)(cn=Role - CXIQ*))”
$searcher.PropertiesToLoad.Add(“distinguishedName”) | Out-Null
$searcher.PropertiesToLoad.Add(“cn”) | Out-Null
$searcher.FindAll() | ForEach-Object { $_.Properties[“distinguishedname”] }

يستعلم النظام عن AD مباشرة عبر بروتوكول الوصول إلى الدليل خفيف الوزن (LDAP)، ولا يتطلب وحدات إضافية. يتم إرجاع معلومات المجموعة بتنسيق "الاسم المميز بالكامل"، على سبيل المثال:

CN=Role - مطورو CXIQ، OU=Groups، DC=Dev، DC=Example، DC=COM CN=Role - مشاهدو CXIQ، OU=Groups، DC=Dev، DC=Example، DC=com

إذا كانت المجموعات المطلوبة غير مدرجة، يجب أن يتم إنشائها في AD من قبل مسؤول الحساب قبل أن تتمكن من إكمال تعيين دور ADFS.

لتكوين تعيين الدور:

Map Rolesتعيين الأدوار

  1. من ملف IDP المضاف، أختر أيقونة المزيد من الخيارات > تعيين الأدوار. تظهر صفحة تعيين أدوار المستخدم.

    Role Mappingتعيين الدور
  2. أدخل دور IDP لدور النظام المحدد. أدوار النظام التالية مدعومة:

  • مدير الحساب العام: يتمتع مدير الحساب العام بأذونات كاملة لتنفيذ كافة الإجراءات في المنتج. دور المشردين داخليا (الاسم الذي تم تحليله) هو مسؤول CXIQ.

  • عارض الحسابات العامة: يتمتع "عارض الحساب العام" بحق الوصول للقراءة فقط. دور المشردين داخليا (الاسم الذي تم تحليله) هو مطوري CXIQ وعارضي CXIQ.

ملاحظة: أستخدم الأسماء التي تم تحليلها (على سبيل المثال، مطوري CXIQ) وليس أسماء المجالات الكاملة.

3. انقر فوق حفظ. تحديثات الحالة إلى النجاح.

إختبار شهادة عميل ScChannel

للتحقق من تكوين ScChannel بشكل صحيح لقبول شهادات العميل، افتح نافذة PowerShell جديدة وقم بتنفيذ الأمر التالي:

curl.exe –insecure `
    –cert “CurrentUser\YOUR-USER-CERT-THUMBPRINT>” `
    -v “https://:49443/adfs/ls/”

الإخراج المتوقع هو إستجابة HTTP (على سبيل المثال، إعادة توجيه أو صفحة ADFS). إذا حدث خطأ في تأكيد اتصال TLS، فقد فشل الاتصال.

إختبار المستعرض الشامل لتدفق PKI

قبل أن تبدأ إختبار المستعرض الشامل لتدفق PKI، تأكد من تثبيت شهادة المستخدم في سلسلة مفاتيح نظام التشغيل MacOS (راجع إستيراد شهادة المستخدم على جهاز العميل (MacOS) تحت تكوين المصادقة المستندة إلى الشهادة للحصول على مزيد من المعلومات).

للاختبار:

  1. انتقل إلى عنوان URL لتسجيل دخول SAML للتطبيق. تقدم ADFS خيارات الترخيص وكلمة المرور.

  2. أختر مصادقة الشهادة. يطلب المستعرض الشهادة.

  3. قم بتحميل الشهادة. تصادق ADFS المستخدم، وتعيد توجيه الطلب باستجابة SAML، وتنشئ جلسة جديدة.

إختبار المستعرض الشامل لتدفق كلمة المرور

قبل بدء إختبار المستعرض الشامل لتدفق كلمة المرور:

  1. انتقل إلى عنوان URL لتسجيل دخول SAML للتطبيق. تقدم ADFS خيارات الترخيص وكلمة المرور.

  2. حدد مصادقة كلمة المرور/النماذج.

  3. أدخل اسم المستخدم.

  4. أدخل كلمة المرور.

  5. تحقق من نجاح تسجيل الدخول.

ملاحظة: يجب أن تعمل كلا التدفقات في وقت واحد.

أستكشاف أخطاء ADFS وإصلاحها

تحدد القائمة التالية المشاكل الشائعة والحلول الممكنة للمساعدة في التعرف بسرعة على المشاكل المتعلقة بحالة ADFS وأخطاء الشهادات وحالات فشل تسجيل الدخول إلى SSO وتكوين SLO.

الجدول 8: مشاكل ADFS

مسألة الأعراض / الوصف الأسباب / التحققات / الحلول والإصلاحات
المجموعات التي لم يتم إستخراجها لا توجد أدوار بعد تسجيل الدخول
  • قاعدة مطالبة مفقودة: إعادة تشغيل التعليمات في تكوين قواعد مطالبة ADFS

  • سمة مجموعة غير صحيحة: يجب أن يكون http://schemas.xmlsoap.org/cla ims/group

  • المستخدم ليس في مجموعات AD

فشل فك التشفير "فشل فك تشفير التأكيد" في السجلات التحقق من التكوين في تكوين شهادة ADFS
حلقة تسجيل الدخول عالق في عملية المصادقة أو حلقة تسجيل الدخول
  • عنوان URL ل ACS غير صالح: التحقق من الصحة: https://your-fqdn/saml/acs 

  • ملف تعريف الارتباط غير متطابق: فحص ملفات تعريف الارتباط بالمستعرض للمجال الصحيح

أوامر التشخيص لاستكشاف الأخطاء وإصلاحها

لضمان تكامل ناجح بين بيئة ADFS الخاصة بك ومعالج Cisco IQ، أستخدم أوامر التشخيص التالية. تساعد هذه الأوامر في التحقق من إمكانية الوصول إلى بيانات التعريف وتكوينات الشهادات وإعدادات نقاط النهاية.

  • التحقق من إمكانية الوصول إلى بيانات تعريف ADFS: يؤكد إمكانية الوصول إلى البيانات الوصفية الخاصة باتحاد ADFS والوصول إليها بشكل عام؛ وهي خطوة حاسمة في طريق بناء الثقة الأولية
curl -k https:///FederationMetadata/2007-06/FederationMetadata.xml
  • التحقق من صحة شهادة التشفير: يضمن اقتران شهادة التشفير الصحيحة بثقة جهة اعتماد IQ من Cisco
Get-AdfsRelyingPartyTrust -Name “Cisco IQ - Stage” | Select-Object EncryptionCertificate | Format-List
  • مراجعة تكوين نقطة نهاية SAML: يتحقق من تكوين نقاط نهاية SAML الخاصة بثقة Cisco IQ بشكل صحيح ومن توجيه طلبات وتأكيدات المصادقة إلى عناوين URL المتوقعة
Get-AdfsRelyingPartyTrust -Name “Cisco IQ - Stage” | Select-Object SamlEndpoints

تكوين Microsoft Entra ID SAML ل SSO

يوفر هذا القسم إرشادات لتكوين معرف Microsoft Entra (معرف Entra) كSAML IDP ل Cisco IQ، مما يدعم المصادقة المستندة إلى كلمة المرور والمصادقة المستندة إلى PKI/الشهادة (CBA).

المتطلبات الأساسية لتكوين ENTRA ID SAML ل SSO

  • مستأجر معرف Microsoft Entra (على سبيل المثال، "ciqtestdev.onmicrosoft.com")

  • وصول دور المسؤول العام أو مسؤول التطبيق إلى Cisco IQ

  • الاتصال بين معرف الإنترا (السحابة) و Cisco IQ

  • CA المثبت على المؤسسة أو يمكن الوصول إليه (مطلوب ل PKI فقط)

  • نقطة توزيع قائمة إلغاء الشهادة (CRL) التي يمكن الوصول إليها من الإنترنت (مطلوبة ل PKI فقط)

الجدول 9: تكوين خادم معرف الكائن

العنصر

الوصف

مثال

معرف المستأجر معرف مستأجر معرف الإنترا

37352d8f-0ebe-4762-8161-8775ffe897cb

IQ FQDN من Cisco اسم مضيف النشر

<your-ciq-FQDN>

معرف كيان المشردين داخليا URL مصدر معرف Entra

https://sts.windows.net/<tenant-id>/

عنوان URL الخاص ب SSO IDP نقطة نهاية تسجيل دخول SAML

https://login.microsoftonline.com/<tenant-id>/saml2

مجال الشركة مجال البريد الإلكتروني للمستخدمين

<المجال الخاص بك>

تكوين تطبيق SAML لمعرف الإنترا

إنشاء تطبيق مؤسسة
  1. قم بتسجيل الدخول إلى مركز إدارة Microsoft Entra.

  2. انتقل إلى الهوية > التطبيقات > تطبيقات المؤسسات.

  3. انقر فوق تطبيق جديد > إنشاء تطبيقك الخاص.

  4. أدخل الاسم (على سبيل المثال، "Cisco IQ").

  5. أختر دمج أي تطبيق آخر لا تجده في المعرض (ليس المعرض).

  6. طقطقة يخلق.

تكوين تسجيل دخول أحادي SAML

لتكوين تسجيل دخول أحادي SAML، يجب تحميل ملف بيانات تعريف SP. يمكنك الحصول عليها من خلال تنفيذ الخطوات التالية من Virtual Appliance (VA):

  1. من إعدادات النظام، أختر تكوين النظام > موفري الهوية. تظهر صفحة موفري الهوية.

    Download Optionsخيارات التنزيل
  2. انقر فوق تنزيل بيانات تعريف SP للتنزيل. يتم تحميل ملف بيانات تعريف SP الذي تم تنزيله لإكمال تكوين تسجيل دخول SAML الأحادي.

  3. انقر فوق زر تحميل ملف بيانات التعريف لتحميل ملف بيانات تعريف SP. ستتم تعبئة البيانات الواردة من ملف بيانات تعريف SP تلقائيا في شاشة تسجيل الدخول الأحادي المستند إلى SAML بعد التحميل الناجح.

يمكنك أيضا إختيار إدخال هذه التفاصيل يدويا لتكوين إعدادات تسجيل الدخول الأحادي. لتكوين تسجيل دخول أحادي SAML يدويا:

  1. في تطبيق Enterprise، انتقل إلى تسجيل دخول أحادي واختر SAML.

  2. في قسم تكوين SAML الأساسي، انقر تحرير وأدخل ما يلي:

    1. المعرف (معرف الكيان) : <your-ciq-FQDN>

    2. عنوان URL للرد (عنوان ACS URL) : https://<your-ciq-fqdn>/saml/acs

    3. تسجيل دخول URL : https://<your-CIQ-FQDN>/saml/login

    4. عنوان URL لتسجيل الخروج: https://<your-CIQ-FQDN>/saml/logout 

  3. انقر فوق حفظ.

ملاحظة: يجب أن يتطابق معرف الكيان تماما مع ما تستخدمه Cisco IQ كمعرف كيان SP الخاص بها. هذا هو عادة FQDN للنشر.

4. لتكوين سمات ومطالبات SAML، في قسم السمات والمطالبات، انقر فوق تحرير.

5. قم بتكوين المطالبات التالية:

الجدول 10: مطالبات SAML المطلوبة

مطالبة سمة المصدر مساحة الاسم
معرف المستخدم الفريد (NameID) user.userPrincipalname (الافتراضي)
عنوان البريد الإلكتروني مستخدم.mail http://schemas.xmlsoap.org/ws/2005/05/identity/claims
اسم givenname user.givenname http://schemas.xmlsoap.org/ws/2005/05/identity/claims
كنية user.surname http://schemas.xmlsoap.org/ws/2005/05/identity/claims
الاسم user.userPrincipalname http://schemas.xmlsoap.org/ws/2005/05/identity/claims
مجموعات مستخدم.assignedroles (فارغ — امسح مساحة الاسم)

ملاحظة: بالنسبة لإدعاء المجموعات:
- إستخدام user.assignedroles كمصدر - لا مستخدم.groups
- يجب أن يكون حقل مساحة الاسم فارغا. وهذا يضمن أن اسم السمة في تأكيد SAML هو ببساطة مجموعات بدلا من معرف موارد موحد بالكامل (URI)
- لا تقم بإضافة مطالبة مجموعة مكررة مع user.groups لأن هذا يتسبب في حدوث تعارضات

تكوين أدوار التطبيق

يتم تكوين أدوار التطبيقات في تسجيل التطبيق (وليس في تطبيق المؤسسة)؛ لتكوين أدوار التطبيق:

  1. انتقل إلى الهوية > التطبيقات > تسجيلات التطبيقات.
  2. البحث عن التطبيق واختياره.
  3. انتقل إلى أدوار التطبيق > إنشاء دور التطبيق.
  4. لكل دور مطلوب، قم بتكوين ما يلي:
  • اسم العرض : على سبيل المثال، مسؤولو IQ من Cisco

  • أنواع الأعضاء المسموح بها : المستخدمون/المجموعات

  • القيمة: على سبيل المثال، مسؤولو IQ من Cisco

  • الوصف: على سبيل المثال، مسؤولو IQ من Cisco

5. انقر فوق تطبيق.

ملاحظة: قم بإنشاء أدوار تطابق متطلبات تعيين دور IQ من Cisco (على سبيل المثال، مسؤولو CXIQ ومطوري CXIQ وعارضي CXIQ).

يتم إستخدام أدوار التطبيقات بدلا من مطالبات المجموعة للأسباب التالية:

  • لا يمكن لمستأجري السحابة فقط إرسال أسماء عرض المجموعة بدون ترخيص P1 أو P2

  • يعمل sAMAccountName فقط للمجموعات التي تمت مزامنتها من AD المحلي

  • يرسل مصدر معرف المجموعة معرفات فريدة بشكل عام (UUIDs) يصعب تعيينها

  • ترسل أدوار التطبيقات قيم سلسلة مطابقة لتوقعات دور IQ من Cisco

تعيين مستخدمين لأدوار التطبيقات

لتعيين مستخدمين لأدوار التطبيقات:

  1. ارجع إلى تطبيق المؤسسة > المستخدمون والمجموعات.
  2. انقر فوق إضافة مستخدم/مجموعة.
  3. أختر المستخدم (المستخدمين) وقم بتعيين دور التطبيق المناسب.
  4. طقطقة يعين. يتم عرض قيم الدور كسلاسل قابلة للقراءة في سمة مجموعات تأكيد SAML.
تنزيل بيانات تعريف المشردين داخليا وشهادتهم

لتنزيل بيانات التعريف والشهادة الخاصة بالنازحين داخليا:

  1. من تطبيق المؤسسة، انتقل إلى قسم تسجيل الدخول الأحادي > شهادة توقيع SAML.

  2. تنزيل XML لبيانات تعريف الاتحاد (حفظ باسم entra-id-metadata.xml).

     أو

    شهادة التنزيل (Base64) لإدخال الشهادة اليدوية.

  3. لاحظ القيم التالية من قسم الإعداد:

  • URL لتسجيل الدخول (URL SSO IDP)

  • معرف Azure AD (معرف كيان IDP)

  • عنوان URL لتسجيل الخروج (عنوان URL الخاص ب SLO IDP)

ملاحظة: بما أن معرف الإنترا يدير شهادات التوقيع بشكل دوري، يجب إعادة تنزيل بيانات التعريف وتحميلها إلى VA كلما تغيرت الشهادة النشطة لضمان خدمة SSO غير المتقطعة.

إضافة معرف إنترا IDP

ملاحظة: يتم إنشاء مسارات APISIX ل SAML تلقائيا عند إضافة IDP في Cisco IQ، مما يقلل من الحاجة إلى تكوين المسار اليدوي.

لإضافة ENTRA ID IDP:

  1. سجل الدخول إلى VA كمسؤول حساب.

  2. انتقل إلى إعدادات النظام > تكوين النظام > موفري الهوية.

  3. انقر على إضافة موفر هوية.

  4. أدخل اسم IDP (على سبيل المثال، "معرف Entra").

  5. أدخل المجال (المجالات) (على سبيل المثال، "ciqtestdev.onmicrosoft.com" أو مجال شركتك).

  6. (إختياري) قم بتشغيل زر تمكين تبديل تسجيل الخروج الفردي، إذا كان ذلك مطلوبا.

  7. قم بالسحب والإفلات أو تحميل ملف entra-id-metadata.xml الذي تم الحصول عليه من معرف Entra في حقل تحميل بيانات تعريف IDP.

  8. انقر فوق حفظ.

ملاحظة: تظل الحالة "غير مكتملة" حتى يتم الانتهاء من تعيين الدور؛ وهذا هو السلوك المتوقع.

تكوين تعيين الدور

لتكوين تعيين الدور:

  1. من المشردين الذين تمت إضافتهم، أختر أيقونة المزيد من الخيارات>أدوار الخريطة. تظهر صفحة تعيين أدوار المستخدم.

  2. إدخال دور IDP لكل دور نظام. أدوار النظام التالية مدعومة:

الجدول 11: أدوار النظام

دور النظام دور IDP (قيمة دور التطبيق)  الوصف
مدير الحساب العام مسؤولو CXIQ أذونات كاملة لكافة الإجراءات
عارض الحسابات العامة مطورو CXIQ وصول للقراءة فقط
عارض الحسابات العامة برامج عرض CXIQ وصول للقراءة فقط

ملاحظة: أستخدم سلاسل قيمة دور التطبيق كما تم تكوينها تماما في معرف Entra (راجع تكوين أدوار التطبيق ضمن تكوين تطبيق SAML لمعرف Entra للحصول على مزيد من التفاصيل).

3. انقر فوق حفظ. تحديثات الحالة إلى النجاح.

التحقق من تدفق SAML (مصادقة كلمة المرور)

للتحقق من تدفق SAML:

  1. افتح مستعرض في الوضع الخاص أو وضع Incognito.

  2. انتقل إلى https://<your-CIQ-FQDN>/saml/login.

  3. تحقق من إعادة توجيهك إلى صفحة تسجيل الدخول إلى Microsoft.

  4. قم بالمصادقة باستخدام بيانات الاعتماد (MFA في حالة تكوينها).

  5. بعد المصادقة، تحقق من إعادة توجيهك إلى /saml/acs ومن عرض تطبيق IQ من Cisco.

  6. تحقق من إستخراج المجموعة عن طريق تشغيل الأمر التالي:

kubectl -ncxue logs deployment/apisix –since=5m | grep -E “authentication successful|Extracted group|Total groups”

الناتج المتوقع

SAML 2.0 compliant authentication successful for user: user@domain.com with full name: N/A and 1 groups
Extracted group: CXIQ Admins (original: CXIQ Admins)
Total groups extracted: 1

تكوين المصادقة المستندة إلى الشهادة

يوضح هذا القسم كيفية إضافة CBA بجانب كلمات المرور. يمكن تخطي هذا القسم إذا كانت المصادقة بكلمة المرور فقط كافية.

المتطلبات الأساسية ل CBA
  • خادم Windows مع خدمات شهادات AD (CS) مع تهيئة CA للمؤسسة (على سبيل المثال، "DEV-ADCS-CA")

  • وصول مسؤول PowerShell على خادم CA

  • يجب أن يطابق UPN للشهادة UserPrincipalName لمعرف Entra

  • يجب الوصول إلى نقطة توزيع CRL من الإنترنت

إنشاء قالب ترخيص على AD CS
  1. افتح certtmpl.msc على خادم CA.

  2. قم بمضاعفة قالب المستخدم وتسميته "EntraUserCert".

  3. قم بتكوين القالب:

  • عام: عرض اسم EntraUserCert، صلاحية من 1 إلى 2 سنوات

  • معالجة الطلب: الغرض = التوقيع والتشفير

  • اسم الموضوع: حدد توريد في الطلب

  • الملحقات: يجب أن تتضمن سياسات التطبيق مصادقة العميل (1.3.6.1.5.5.7.3.2)

  • الأمان: منح أذونات القراءة والتسجيل للمستخدمين المصدق عليهم

4. قم بنشر القالب باستخدام الأمر التالي:

Add-CATemplate -Name “EntraUserCert” -Force
طلب وإصدار شهادة مستخدم
  1. إنشاء ملف تكوين ترخيص (INF) (على سبيل المثال، C:-cert.inf) باستخدام البرنامج النصي PowerShell التالي:
@”
[Version]
Signature = “`$Windows NT`$”

[NewRequest]
Subject = “CN=”
KeyLength = 2048
KeySpec = 1
KeyUsage = 0xa0
MachineKeySet = FALSE
ProviderName = “Microsoft RSA SChannel Cryptographic Provider”
RequestType = PKCS10

[RequestAttributes]
CertificateTemplate = EntraUserCert

[EnhancedKeyUsageExtension]
OID = 1.3.6.1.5.5.7.3.2
OID = 1.3.6.1.4.1.311.20.2.2

[Extensions]
2.5.29.17 = “{text}”
_continue_ = “upn=&”
_continue_ = “email=”
“@ | Out-File -FilePath C:-cert.inf -Encoding ASCII

2. استبدل <user-upn> ب UPN لمعرف Entra الخاص بك (على سبيل المثال، user@ciqtestdev.onmicrosoft.com).

3. لإنشاء الشهادة، قم بتشغيل الأمر التالي:

certreq -new C:-cert.inf C:-cert.csr

4. لإرسال الطلب إلى المرجع المصدق، قم بتشغيل الأمر التالي:

certreq -submit -config “\CA-NAME>” C:-cert.csr C:-cert.cer

5. لتثبيت الشهادة إلى المرجع المصدق، قم بتشغيل الأمر التالي:

certreq -accept C:-cert.cer
تصدير الشهادات
  • لتصدير شهادة المستخدم على هيئة ملف PFX (للعميل)، قم بتشغيل البرنامج النصي التالي:
$cert = Get-ChildItem Cert:| Where-Object { $_.Subject -like “**” }
$password = ConvertTo-SecureString -String “” -Force -AsPlainText
Export-PfxCertificate -Cert $cert -FilePath C:-cert.pfx -Password $password
  • لتصدير شهادة جذر CA (لمعرف Entra)، قم بتشغيل البرنامج النصي التالي:
Get-ChildItem Cert:| Where-Object { $_.Subject -like “**” } |
Select-Object -First 1 | Export-Certificate -FilePath C:-root.cer -Type CERT
إستيراد شهادة المستخدم على جهاز العميل (MacOS)
  • لاستيراد شهادة المستخدم (PFX)، قم بتشغيل الأمر التالي:
security import /path/to/entra-cert.pfx -k ~/Library/Keychains/login.keychain-db -P “
  • لاستيراد شهادة جذر المرجع المصدق، قم بتشغيل الأمر التالي:
security import /path/to/ca-root.cer -k ~/Library/Keychains/login.keychain-db
  • لتعيين شهادة CA إلى الثقة الدائمة في الوصول إلى سلسلة المفاتيح:

    1. فتح الوصول إلى سلسلة المفاتيح.

    2. ابحث عن شهادة المرجع المصدق وانقر الحصول على معلومات.

    3. تحت الثقة، تم التعيين إلى "الثقة الدائمة".

ملاحظة: بعد الاستيراد، قم بإنهاء المستعرض وإعادة فتحه للتعرف على الشهادة.

تحميل شهادة جذر المرجع المصدق إلى معرف النسخة
  1. قم بتسجيل الدخول إلى مركز إدارة Microsoft Entra.

  2. انتقل إلى حماية > تأمين > مراجع الشهادات.

  3. انقر فوق تحميل وحدد ملف ca-root.cer.

  4. وضع علامة عليها كشهادة مرجع مصدق جذري.

  5. أدخل عنوان URL لنقطة توزيع CRL (يجب أن يكون قابلا للوصول بشكل عام).

تمكين CBA في طرق مصادقة معرف الإنترا
  1. انتقل إلى حماية > طرق المصادقة > السياسات.

  2. انقر على المصادقة المستندة إلى الشهادة للتكوين.

  3. قم بتمكين CBA وإضافة المستخدمين أو المجموعات الهدف.

  4. تحت تشكيل، اضبط مستوى الحماية على مصادقة أحادية العامل.

تكوين ربط اسم المستخدم

في تكوين CBA، انتقل إلى علامة التبويب ربط اسم المستخدم واضبط الربط التالي:

  • حقل الشهادة: PrincipalName

  • سمة المستخدم: userPrincipalName

يقوم هذا بتعيين UPN في الاسم البديل لموضوع الشهادة لمستخدم معرف Entra.

التحقق من تدفق CBA
  1. افتح مستعرض في الوضع الخاص أو وضع Incognito.

  2. انتقل إلى https://<your-CIQ-FQDN>/saml/login.

  3. في صفحة تسجيل الدخول إلى Microsoft، أدخل بريد المستخدم الإلكتروني وانقر فوق التالي.

  4. أختر إستخدام شهادة أو بطاقة ذكية (أو قد يطلب تلقائيا).

  5. أختر شهادة المستخدم القابلة للتطبيق عندما يطلب المستعرض تحديد الشهادة.

  6. تحقق من أن معرف الإنترا يتحقق من صحة الشهادة، ويعيد توجيهه باستخدام إستجابة SAML، وينشئ جلسة عمل.

ملاحظة: تأكد من تحديد شهادة العميل الصحيحة. يؤدي تحديد شهادة غير صحيحة (على سبيل المثال، شهادة مستخدم مختلف أو شهادة منتهية الصلاحية) إلى فشل المصادقة.

أستكشاف أخطاء معرف Entra وإصلاحها

تبين القائمة التالية المشاكل المشتركة والحلول الممكنة للمساعدة في التعرف بسرعة على المشاكل المتعلقة بتكوين SAML لمعرف الإنترا وحلها.

الجدول 12: استكشاف الأخطاء وإصلاحها

مسألة السبب  الإصلاح
إستجابة SAML غير صالحة - بريد إلكتروني مفقود تأكيد SAML لا يحتوي على NameID أو سمة بريد إلكتروني تحقق من تكوين مطالبات معرف الإنترا (راجع تكوين تسجيل الدخول الأحادي ل SAML تحت تكوين تطبيق SAML لمعرف الإنترا للحصول على مزيد من التفاصيل). تحقق من أن المستخدم لديه سمة بريد معبئة.
إجمالي المجموعات المستخرجة: 0 مطالبات المجموعة غير مكونة أو مصدر غير صحيح أستخدم user.assignedroles كمصدر. تأكد من تعيين المستخدم لدور تطبيق (راجع تعيين المستخدمين لأدوار التطبيق ضمن تكوين تطبيق SAML لمعرف الإنترا للحصول على مزيد من التفاصيل).
مطالبات المجموعة المكررة كل من User.Groups و User.Assignedroles نشطة إزالة المطالبة user.groups. الاحتفاظ بالمستخدم.Asssignedroles فقط.
المجموعات التي تظهر على هيئة UUIDs سمة المصدر هي "معرف المجموعة" أستخدم نهج أدوار التطبيقات (راجع تكوين أدوار التطبيقات ضمن تكوين تطبيق SAML لمعرف الإنترا للحصول على مزيد من التفاصيل).
يظهر اسم السمة URI طويل حقل مساحة الاسم ليس فارغا قم بمسح حقل مساحة الاسم في إعدادات مطالبة المجموعات.
توقيع SAML غير صالح تم تدوير شهادة IDp أو عدم مطابقتها قم بإعادة تنزيل بيانات التعريف من معرف Entra وإعادة التحميل إلى Cisco IQ.
AADs500191 يتعذر الوصول إلى CRL من الإنترنت قم بنشر قائمة التحكم في الوصول (CRL) على عنوان URL يمكن الوصول إليه بشكل عام، أو أستخدم نهج CA الموقع ذاتيا (راجع حل CRL البديل لبيئات Lab للحصول على مزيد من التفاصيل).
لم يتم طلب الشهادة الشهادة غير موجودة في سلسلة المفاتيح أو CA غير موثوق به على العميل أو لم يتم تمكين CBA تحقق من إستيراد شهادة المستخدم في الوصول إلى سلسلة مفاتيح نظام التشغيل MacOS (راجع إستيراد شهادة المستخدم على جهاز العميل (MacOS) ضمن تكوين المصادقة المستندة إلى الشهادة للحصول على مزيد من التفاصيل)، تم تمكين CBA في معرف الإنترا مع الإعدادات المطلوبة (راجع تمكين CBA في أساليب مصادقة معرف الإنترا ضمن تكوين المصادقة المستندة إلى الشهادة للحصول على مزيد من التفاصيل)، وأعيد تشغيل Chrome لتطبيق التغييرات.
انتهت صلاحية تأكيد SAML انحراف الساعة بين الأنظمة قم بزيادة clock_skew_seconds في config الإضافي (الافتراضي 300، أستخدم 30000 للمختبر).
الحالة "غير مكتملة" في VA لم يتم تكوين تعيين الدور بعد قم بإكمال تخطيط الدور (راجع تكوين تخطيط الدور للحصول على مزيد من التفاصيل).

حل CRL البديل لمشاكل إمكانية الوصول

إذا لم يكن من الممكن الوصول إلى نقطة توزيع CA CRL الخاصة بك من الإنترنت (الشائعة في إعدادات المختبرات)، فاستخدم المرجع المصدق الموقع ذاتيا بدون متطلبات CRL:

powershell
# Create self-signed CA
$rootCA = New-SelfSignedCertificate `
-Subject “CN=CIQ-Test-CA” `
-CertStoreLocation “Cert:” `
-KeyUsage CertSign, CRLSign `
-KeyLength 2048 `
-NotAfter (Get-Date).AddYears(5) `
-TextExtension @(“2.5.29.19={text}ca=TRUE”)

# Create user cert signed by the CA
$userCert = New-SelfSignedCertificate `
    -Subject “CN=” `
    -CertStoreLocation “Cert:” `
    -Signer $rootCA `
    -KeyUsage DigitalSignature `
    -KeyLength 2048 `
    -NotAfter (Get-Date).AddYears(2) `
    -TextExtension @(
        “2.5.29.37={text}1.3.6.1.5.5.7.3.2”,
        “2.5.29.17={text}upn=&email=”
)

قم بتحميل شهادة المرجع المصدق الجذر فقط إلى معرف Entra. نظرا لأنه موقع ذاتيا بدون CDP، لا يحاول معرف Entra التحقق من صحة CRL.

إكمال القائمة المرجعية للإعداد

يصف هذا القسم قائمة إختيار إعداد كاملة لتكوين VA باستخدام تطبيق SAML لمعرف Microsoft و CBA الاختياري.

إعداد تطبيق SAML لمعرف الإنترا
  • إنشاء تطبيق مؤسسة (ليس معرض) في معرف Entra

  • تكوين تكوين SAML الأساسي بإدخال بيانات تعريف SP يدويا

  • تكوين السمات والمطالبات (بما في ذلك البريد الإلكتروني والاسم والمجموعات باستخدام user.Assignedroles)

  • إنشاء أدوار التطبيقات في تسجيل التطبيق

  • تعيين مستخدمين لأدوار التطبيقات

  • تنزيل XML لبيانات تعريف الاتحاد

تكوين IQ من Cisco
  • إضافة موفر الهوية في Cisco IQ عن طريق تحميل بيانات تعريف معرف التعداد

  • تكوين تعيين الدور لتعيين قيم دور التطبيق لأدوار نظام IQ من Cisco

  • التحقق من صحة عمليات تسجيل الدخول المستندة إلى كلمة المرور من نهاية إلى نهاية

  • التحقق من إستخراج المجموعات بشكل صحيح في السجلات

المصادقة المستندة إلى الشهادة (إختياري)
  • إنشاء قالب شهادة على AD CS باستخدام EKU لمصادقة العميل

  • إصدار شهادة مستخدم مع مستخدم معرف Entra المطابق ل UPN

  • تصدير شهادة المستخدم ك PFX والتثبيت على جهاز العميل

  • الثقة في شهادة المرجع المصدق على جهاز العميل

  • تحميل شهادة جذر المرجع المصدق إلى معرف النسخة تحت الحماية > مراجع الشهادات

  • تمكين CBA في طرق المصادقة

  • تكوين ربط اسم المستخدم (PrincipalName وuserPrincipalName)

  • التحقق من عمل تسجيل الدخول إلى CBA من نهاية إلى نهاية

إضافة خوادم SCP

خادم بروتوكول النسخ الآمن (SCP) هذا هو شرط أساسي لاستيراد ملفات الترقية الضرورية لإضافة تثبيت Cisco IQ أو ترقيته أو تصحيحه.

لإضافة خادم SCP:

  1. من إعدادات النظام، أختر تكوين النظام > خادم SCP. تظهر صفحة خادم SCP.

    SCP Server Home pageالصفحة الرئيسية لخادم SCP
  2. انقر فوق تكوين خادم SCP.

    Configure SCP Serverتكوين خادم SCP
  3. أدخل عنوان IP/اسم المضيف.

  4. أدخل رقم منفذ.

  5. أدخل الدليل البعيد.

  6. أدخل اسم مستخدم.

  7. أدخل كلمة مرور.

  8. انقر فوق حفظ. يتم عرض تأكيد.

تحرير خوادم SCP الموجودة

لتحرير خادم SCP موجود:

  1. انتقل إلى صفحة خادم SCP.

    SCP Serverخادم SCP
  2. انقر على تحرير لخادم SCP الموجود المرغوب.

    Editing SCP Serverتحرير خادم SCP
  3. قم بتعديل التفاصيل حسب الحاجة.

  4. انقر فوق حفظ.

إدارة النظام

يمكنك الترقية إلى أحدث إصدار من إرتباط Cisco IQ من خلال واجهة المستخدم. يمكنك أيضا التحقق من صفحة Cisco IQ Data Connectors.

إعادة جدولة تحديث النظام

لإعادة جدولة تحديث النظام:

  1. من الإدارة، أختر تكوين النظام > إدارة النظام. تظهر صفحة إدارة النظام. تعرض هذه الصفحة إصدار النظام الذي يتم تشغيله حاليا؛ في حالة عدم تكوين أي تحديثات، يكون قسم محفوظات التحديث فارغا.

    System Upgradeترقية النظام
  2. انقر فوق إعادة جدولة التحديث.

    Reschedule Upgradeإعادة جدولة الترقية
  3. أختر زر تحديث الراديو الآن لإعادة الجدولة الفورية أو زر تحديث لاحقا للإرسال اللاسلكي لجدولة وقت آخر.

  4. انقر فوق حفظ. يتم عرض تأكيد وإعادة توجيهك إلى الصفحة الرئيسية لتحديث النظام.

    Successful Upgradeترقية ناجحة

تحرير جداول ترقية النظام

يمكنك إنشاء جدول زمني مخصص لترقيات النظام. في حالة تكوين جدول مخصص، تحدث عمليات الترقية في تواريخ معرفة من قبل المستخدم، شريطة أن تظل خلال فترة السماح القصوى. لإنشاء جدول لترقية النظام:

  1. من قسم النظام الحالي في صفحة إدارة النظام، انقر فوق نافذة تحرير الصيانة.

    Edit maintenance windowتحرير نافذة الصيانة
  2. أختر خيارا من القوائم المنسدلة اليوم والوقت.

  3. انقر فوق حفظ. تمت جدولة نافذة الصيانة بنجاح. يتم تشغيل التحديث وفقا للجدول المعروض.

ملاحظة:
- في حالة عدم تكوين جدول للترقية، يتم تعيين إعدادات النظام الافتراضية على فترات سماح مدتها أسبوعان (2) لإجراء عمليات الترقية دون إعادة التشغيل وأربعة (4) أسابيع لإجراء عمليات الترقية التي تتطلب إعادة التشغيل. بعد فترات السماح هذه، يجب إجراء التحديثات يدويا.
- في حالة حدوث فشل في الترقية، يقوم النظام بإجراء ما يصل إلى (2) إعادة محاولة تلقائية. تمت جدولة محاولة ثالثة ولكنها تتطلب البدء اليدوي.

ترقية النظام يدويا

في السيناريوهات التي يكون فيها التوزيع التلقائي من Cisco IQ SAAs غير متوفر أو متأخر، يمكنك إجراء ترقية النظام يدويا عن طريق تنزيل حزمة الترقية مباشرة من Cisco IQ SAAs. لترقية النظام يدويا:

  1. سجل الدخول إلى Cisco IQ SAAs أختر الصفحة الرئيسية>إعدادات النظام>كتالوج الحزمة.

    Package Catalogكتالوج الحزمة
  2. في قسم Cisco IQ Link، انقر فوق خيارات التنزيل > حزم الترقية.

    Upgrade Packageحزمة الترقية
  3. أختر الإصدار الحالي من القائمة المنسدلة.

  4. أختر نوع البناء من القائمة المنسدلة.

  5. أختر الإصدار الهدف من القائمة المنسدلة.

  6. انقر فوق تنزيل. تنزيلات حزمة الترقية.

  7. انتقل إلى إرتباط Cisco IQ.

  8. من إعدادات النظام، أختر تكوين النظام > إدارة النظام.

    Configure Updateتكوين التحديث
  9. طقطقة يشكل تحديث.

    Local File Uploadتحميل الملف المحلي
  10. انقر فوق زر تحميل الملف المحلي Radio.

  11. حدد أو اسحب ملف حزمة الترقية التي تم تنزيلها إلى حقل التحميل.
  12. انقر فوق تم. تظهر رسالة تأكيد بعد تحديث النظام بنجاح.

تكوين شهادات SSL

يتم تثبيت الشهادة الافتراضية الموقعة ذاتيا مسبقا وتمكينها في Cisco IQ، ولكن يمكنك تحميل شهادات SSL المخصصة. عند تمكين شهادة SSL مخصصة، يتم إستخدامها لاتصالات HTTPS؛ في حالة تعطيل الشهادة أو حذفها، يرجع النظام تلقائيا إلى الشهادة الافتراضية.

لا يمكن تحرير أو حذف شهادة SSL الافتراضية.

ملاحظة: يجب أن تبقى صلاحية الشهادة 90 يوما على الأقل. تعتبر الشهادة "على وشك الانتهاء" عندما يكون لها أقل من 90 يوما متبقية حتى انتهاء الصلاحية.

بعد إضافة شهادة SSL أو تحريرها أو حذفها، يجب تحميل شهادة SSL الجديدة كما هو موضح في تكوين تسجيل الخروج الأحادي للمشردين داخليا في OKTA أو للمشردين داخليا في ADFS.

إضافة شهادة SSL مخصصة

لإضافة شهادة SSL مخصصة:

  1. من إعدادات النظام، أختر تكوين النظام > شهادات SSL. تظهر صفحة شهادات SSL، تسرد جميع شهادات SSL لنظامك.

    Adding SSL Certificateإضافة شهادة SSL
  2. انقر على إضافة شهادة SSL مخصصة.

ملاحظات:
- تحميل ملف .txt يتضمن كل من الشهادة المحسنة للخصوصية والمفاتيح كسلاسل نصية
- يمكن تحميل ملف .txt واحد فقط في كل مرة
- يجب أن يحتوي الملف على كل من الشهادة والمفتاح الخاص

Upload SSL Certificateتحميل شهادة SSL

3. سحب وإفلات أو تحميل شهادة SSL المخصصة إلى حقل شهادة SSL.

4. شغل زر تبديل تمكين شهادة SSL المخصصة.

Edit SSL Certificateتحرير شهادة SSL

ملاحظة: قم بإيقاف التشغيل إذا كنت تريد تحميل الشهادة بدون تنشيطها فورا.

5. انقر فوق تمكين الشهادة.

6. انقر فوق حفظ.

شهادة SSL المخصصة ممكنة ونشطة. يتم إلغاء تنشيط شهادة النظام الافتراضية تلقائيا.

تحرير شهادات SSL المخصصة

يمكنك تحرير شهادة SSL المخصصة لتحميل شهادة جديدة أو تعطيل الشهادة التي تم تمكينها حاليا. للتحرير:

  1. انتقل إلى شهادة SSL المخصصة المطلوبة.

    Edit SSL Certificateتحرير شهادة SSL
  2. أختر أيقونة المزيد من الخيارات > تحرير. تظهر صفحة تحرير شهادة SSL.

  3. قم بتحرير تفاصيل الشهادة كما هو مطلوب.

  4. انقر فوق حفظ.

حذف شهادات SSL المخصصة

تحذير: يمكن حذف شهادة SSL مخصصة في أي وقت، ولكنها إجراء لا يمكن التراجع عنه؛ يمكنك تحميل شهادة مخصصة جديدة في أي وقت بعد الحذف.

للحذف:

  1. انتقل إلى شهادة SSL المخصصة المطلوبة.

    Delete SSL Certificateحذف شهادة SSL
  2. أختر أيقونة المزيد من الخيارات > حذف.

  3. انقر على حذف الشهادة. يتم حذف الشهادة المخصصة، ويتم إعادة تنشيط الشهادة الافتراضية تلقائيا.

تكوين خادم Syslog

يمكن للمستخدمين الذين لديهم دور "مسؤول الحساب" تكوين خوادم syslog الخارجية لتصدير سجلات النظام. يمكن تكوين ما يصل إلى خادمين (2) syslog.

ملاحظة: يجب تحديد خادم syslog كعنوان IP، وليس FQDN.

إضافة خوادم syslog

لإضافة خادم syslog:

  1. من إعدادات النظام، أختر تكوين النظام > خادم syslog. تظهر صفحة Syslog Server.

    Add Syslog Serverإضافة خادم syslog
  2. انقر فوق إضافة خادم syslog. تظهر صفحة إنشاء syslog server.

    Create Syslog Serverإنشاء خادم syslog
  3. أدخل عنوان IP/اسم المضيف.

  4. أدخل رقم منفذ.

  5. حدد البروتوكول القابل للتطبيق من القائمة المنسدلة للبروتوكول (على سبيل المثال، UDP أو TCP).

  6. قم بتشغيل زر تبديل تمكين خادم syslog.

  7. انقر فوق حفظ. يتم عرض تأكيد وخادم syslog الذي تمت إضافته حديثا على الصفحة الرئيسية ل syslog Server.

تحرير خوادم syslog التي تم تكوينها

لتحرير خادم syslog تم تكوينه:

  1. انتقل إلى خادم syslog المطلوب.

  2. أختر أيقونة المزيد من الخيارات > تحرير. تظهر صفحة تحرير خادم syslog.

    Edit Syslog Serverتحرير خادم Syslog
  3. قم بتحرير التفاصيل أو قم بإيقاف تشغيل تبديل تمكين خادم syslog، حسب الحاجة.

  4. انقر فوق حفظ.

حذف خوادم syslog المكونة

لحذف خادم syslog تم تكوينه:

  1. انتقل إلى خادم syslog المطلوب.
  2. أختر أيقونة المزيد من الخيارات > حذف. يتم عرض تأكيد.

Confirmationتأكيد

3. انقر فوق حذف خادم syslog.

النشاط والسجلات

توفر الأنشطة والسجلات سجلا مفصلا لإجراءات المستخدم والتغييرات التي طرأت على معدل ذكاء Cisco، مما يسمح لمسؤولي الحساب بتعقب أنشطة المستخدم والحفاظ على الشفافية.

Activity and Logsالنشاط والسجلات

لعرض النشاط والسجلات، حدد Activity & Log (النشاط والسجلات) من القائمة إعدادات النظام.

النشاط والسجلات:

  • يدعم عوامل التصفية والتصنيف وإمكانات البحث للمساعدة في العثور على المعلومات وإدارتها بسهولة تامة

  • تسجيل جميع عمليات واجهة برمجة التطبيقات على مستوى البوابة

تتوفر خيارات المرشح التالية:

  • التاريخ: تقوم عوامل التصفية بالتسجيل إلى نطاق زمني محدد

  • مستوى السجل: تصفية السجلات حسب الخطورة (على سبيل المثال، الخطأ، التحذير، والمعلومات)

  • نوع النشاط: سجلات عوامل التصفية حسب نوع نشاط النظام

  • رمز الخطأ: سجلات عوامل التصفية لرمز خطأ محدد

اتصال IQ

لعرض وإدارة إعدادات توصيل جهازك وتفاصيل التكوين الخاصة به:

  1. من إعدادات النظام، أختر تكوين النظام > اتصال IQ. تظهر صفحة اتصال IQ.

    IQ Connectivityاتصال IQ
  2. انقر على إعدادات الاتصال.

    Connectivity Settingsإعدادات الاتصال
  3. قم بتحديث التفاصيل حسب الحاجة.

  4. انقر فوق حفظ.

إدارة الاتصال (جمع البيانات)

يعد إرتباط IQ من Cisco حلا داخليا لجمع بيانات الشبكة، تم تصميمه لتوفير إمكانية رؤية عميقة في البنية الأساسية لديك. إنه يجمع البيانات من خلال Catalyst Center والاتصال المباشر. وهو يعمل على تبسيط كيفية إدارة مصادقة الشبكة واكتشاف الأجهزة. يتم تلخيص تكوين تجميع البيانات أدناه:

  • إنشاء مجموعات بيانات الاعتماد: قم بإنشاء بروتوكولات المصادقة (على سبيل المثال، بروتوكول إدارة الشبكة البسيط (SNMP) v1/v2c/v3) للاتصال بأجهزة الشبكة الخاصة بك. تتيح لك ميزة تمركز بيانات الاعتماد حسب منطقة الأمان أو الموقع (على سبيل المثال، "SanJose-SNMPv3") إمكانية تحديث كلمات المرور في موقع واحد، مع نشر التغييرات تلقائيا إلى جميع الأجهزة المقترنة.

  • تعيين بيانات الاعتماد إلى المخزون: تخطيط مجموعات بيانات الاعتماد باستخدام أصول المخزون لديك لأتمتة عملية المصادقة. من خلال إنشاء قواعد تربط نطاقات IP معينة بمجموعات بيانات اعتماد معرفة، يقوم النظام تلقائيا بتطبيق المصادقة الصحيحة أثناء جمع البيانات. وهذا يؤدي إلى التخلص من أخطاء الإدخال اليدوي ويضمن أن يظل التكوين الخاص بك دقيقا أثناء نمو الشبكة لديك.

ملاحظة: يلزم توفر SNMPv2c/SNMPv3 و SSH لاكتشاف الأجهزة، كما يجب توفير بيانات اعتماد HTTP/HTTPS قبل تكوين مركز Catalyst.

إضافة بيانات الاعتماد

يجب أولا إضافة بيانات اعتماد لإجراء تجميع البيانات. لإضافة بيانات اعتماد:

  1. أخترت من نظام عملية إعداد، توصيل إدارة. تظهر صفحة إدارة الاتصال.
  2. انقر فوق علامة التبويب بيانات الاعتماد.

Credentials Tabعلامة التبويب بيانات الاعتماد

3. انقر فوق إضافة بيانات اعتماد.

Add Credentialsإضافة بيانات اعتماد

4. أدخل الاسم.

5. حدد جميع خانات إختيار البروتوكولات المطبقة.

6. انقر فوق التالي.

Add Credentials Detailsإضافة تفاصيل بيانات الاعتماد

ملاحظة: للصورة أعلاه، يتم توضيح طريقة العرض عند تحديد جميع البروتوكولات في الخطوة السابقة. ستعرض الواجهة البروتوكولات المحددة التي إخترتها فقط.

7. أدخل تفاصيل تسجيل الدخول لكل بروتوكول تم تحديده.

8. انقر فوق التالي.

Specify IP Addressesتحديد عناوين IP

9. أدخل عناوين IP المضمنة.

ملاحظة: يحدد هذا الحقل عناوين IP أو نطاقات IP حيث يمكن إستخدام بيانات الاعتماد لإنشاء اتصال. يدعم مزيجا من IPs وأقنعة IP (باستخدام تدوين حرف بدل). للحصول على تفاصيل حول التنسيقات المدعومة، راجع تحديد بيانات الاعتماد ومنطق المطابقة.

10. انقر فوق حفظ. يتم عرض تأكيد وإعادة توجيهك إلى علامة التبويب بيانات الاعتماد.

Credentials Addedتمت إضافة بيانات الاعتماد

يمكنك تحرير بيانات الاعتماد بالنقر على أيقونة تحرير وحذفهم بالنقر على أيقونة حذف.

تحديد بيانات الاعتماد ومنطق المطابقة

يستخدم محرك القياس عن بعد منطق المطابقة القائم على الأولوية لتحديد بيانات الاعتماد التي سيتم تطبيقها أثناء الاكتشاف والتجميع. إن فهم هذا التسلسل الهرمي يضمن إستخدام بيانات الاعتماد الصحيحة للأجهزة المقصودة.

  • ترتيب الأولوية: عندما يتم تطبيق مجموعات بيانات اعتماد متعددة على جهاز ما، يقوم IQ من Cisco بتقييمها استنادا إلى كيفية مطابقتها للجهاز بشكل محدد؛ يطبق النظام الأولوية التالية مع أسبقية تطابقات أكثر تحديدا:
    • مطابقة IP الدقيقة: أعلى أولوية
    • مطابقة أحرف البدل التالية: تعتمد الأولوية على عدد النجوم اللاحقة؛ عدد أقل من النجوم يشير إلى تطابق أكثر تحديدا وبالتالي أولوية أعلى
  • قواعد تنسيق حرف البدل: الحروف البدل (*) مدعومة فقط كحروف تالية في عنوان IP؛ لازم تمشي من اليمين لليسار.
    • التنسيقات المدعومة:

      1.2.3.* (أعلى أولوية بين أحرف البدل)

      1.2*.*

      1.*.*.*

      ***.* (الأولوية الدنيا)

    • التنسيقات غير المدعومة:

      أحرف البدل البادئة (على سبيل المثال، *.1.2.3)

      أحرف البدل بين الأنظمة الثمانية (على سبيل المثال، 10.10.*.20)

      إستخدام الشرطات أو المحددات غير القياسية الأخرى

مثال تحديد بيانات الاعتماد:

يوضح الجدول التالي كيفية قيام محرك بيانات القياس عن بعد بتحديد مجموعة بيانات الاعتماد الأكثر ملاءمة عندما يطابق الجهاز أنماطا متعددة معرفة.

الجدول 13: مثال تحديد بيانات الاعتماد

IP للجهاز مجموعات بيانات الاعتماد المتوفرة مجموعة بيانات الاعتماد المحددة
10.10.1.5 10.10.1.5 و 10.10.1 و 10.10.* 10.10.1.5 (تطابق تام)
10.10.2.15 10.10.2 و10.10.* 10.10.2* (أكثر تحديدا)
10.10.5.50 10.10..، ... 10.10.. (أكثر تحديدا)

ملاحظة: إذا وقع الجهاز في فئات متعددة متداخلة، فإن النظام يقوم دائما بتحديد مجموعة بيانات الاعتماد بأعلى جودة (بمعنى آخر، أقل أحرف بدل زائدة).

تجميع البيانات باستخدام مركز Catalyst

يمكنك توصيل ما يصل إلى 20 مركزا من مراكز Catalyst (غير عنقود) لكل مثيل من إرتباطات Cisco IQ.

لجمع البيانات باستخدام مركز Catalyst:

  1. أخترت من نظام عملية إعداد، توصيل إدارة. تظهر صفحة إدارة الاتصال.

    Connection Managementإدارة الاتصال
  2. طقطقت المادة حفازة مركز خيار.

    Add Catalyst Centerإضافة مركز Catalyst
  3. أدخل عنوان IP أو FQDN.

  4. أختر بيانات اعتماد HTTP/HTTPS تم تكوينها من القائمة المنسدلة.

  5. انقر فوق إرسال. شاشات عرض التأكيد (قد يستغرق الأمر 75 دقيقة). أنت يستطيع شاهدت ال حديثا يضيف مادة حفازة مركز تحت يشكل توصيل.

    Catalyst Center Added Successfullyتمت إضافة مركز Catalyst بنجاح
  6. جدولة مجموعة. راجع الجدولة للحصول على مزيد من التفاصيل.

ملاحظة: تم تكوين إرتباط IQ من Cisco مسبقا باستخدام إعداد جدولة مؤتمت ويقوم النظام ببدء جدول تجميع تلقائي افتراضي. يوصى بشدة بتحرير الجدول الزمني لتوائمه مع متطلبات مؤسستك ونوافذ الصيانة.

اتصال مباشر

لإضافة أجهزة للاتصال المباشر:

  1. أخترت من نظام عملية إعداد، توصيل إدارة. تظهر صفحة إدارة الاتصال.

    Connection Managementإدارة الاتصال
  2. طقطقة توصيل مباشر. تظهر صفحة الاتصال المباشر مع خيارين (2) لجمع البيانات.

    Upload Fileتحميل الملف
  3. انقر فوق الخيار المفضل لاختيار طريقة إدخال وإرسال أجهزتك باستخدام إحدى الطرق التالية:

    Upload a Fileتحميل ملف
  • تحميل ملف: انقر فوق الملف أو قم بسحبه وإفلاته ثم انقر فوق إرسال

Specify individual devicesتحديد أجهزة منفردة

  • تحديد أجهزة منفردة: أدخل اسم مضيف واحد أو عناوين IP أو قائمة منفصلة بفاصلة لأسماء المضيف و/أو عناوين IP، ثم انقر فوق إرسال

تتم إعادة توجيهك إلى علامة التبويب الأصول بعد الإرسال الناجح.

4. جدولة مجموعة. راجع الجدولة للحصول على مزيد من التفاصيل.

ملاحظة: تم تكوين إرتباط IQ من Cisco مسبقا باستخدام إعداد جدولة مؤتمت ويقوم النظام ببدء جدول تجميع تلقائي افتراضي. يوصى بشدة بتحرير الجدول الزمني لتوائمه مع متطلبات مؤسستك ونوافذ الصيانة.

جدولة

تتيح لك الجدولة تحديد متى تقوم Cisco IQ Link بجمع البيانات تلقائيا. لجدولة التحصيل:

  1. في قسم الجدولة في صفحة إدارة الاتصال، انقر فوق تحرير للجدول الذي تريد تعديله. تظهر صفحة تحرير الجدول.

    Edit Scheduleتحرير الجدول الزمني
  2. في قسم اكتشاف الجداول، أختر التردد واليوم المفضلين لديك من القوائم المنسدلة وأدخل وقت البدء المطلوب.

  3. في قسم جدولة مجموعة المخزون، أختر التردد المفضل لديك من القوائم المنسدلة وأدخل وقت البدء المطلوب.

  4. انقر فوق إرسال.

ملاحظة: السماح بمزامنة أي تغييرات يتم إجراؤها على جداول الاكتشاف أو التجميع وعكسها بدقة داخل إرتباط IQ من Cisco من خلال 5 إلى 10 دقائق.

الشعارات

ويمكن لمسؤولي الحسابات تهيئة لافتات على مستوى النظام للوفاء بمعايير الأمان والتوافق.

  • نموذج تسجيل الدخول الإلزامي: يجب عليك الإقرار بالشعار الإلزامي قبل المتابعة إلى شاشة تسجيل الدخول.

  • شعارات التطبيقات: هذه لافتات مخصصة يتم عرضها عبر التطبيق بعد المصادقة الناجحة.

تكوين لافتات وسائط تسجيل الدخول الإلزامية

لتكوين شعار إلزامي:

  1. من إعدادات النظام، أختر تكوين النظام > شعارات. تعرض صفحة الشعارات.

    Configure Mandatory Bannerتكوين الشعار الإلزامي
  2. انقر فوق تكوين في نموذج تسجيل الدخول الإلزامي. تظهر صفحة تحرير طريقة تسجيل الدخول الإلزامية.

    Edit Mandatory login modal Bannerتحرير شعار نموذج تسجيل الدخول الإلزامي
  3. انقر فوق التبديل لتمكين الشعار أو تعطيله.

  4. أدخل العنوان المشروط.

  5. أدخل المحتوى المشروط.

  6. انقر فوق حفظ. يتم حفظ نموذج تسجيل الدخول الإلزامي.

تكوين شعارات التطبيقات

لتكوين شعار تطبيق:

  1. من إعدادات النظام، أختر تكوين النظام > شعارات. تعرض صفحة الشعارات.

    Configure Bannerتكوين الشعار
  2. انقر فوق تكوين في شعار التطبيق. يتم عرض صفحة تحرير شعار التطبيق.

    Edit Application Bannerتحرير شعار التطبيق
  3. انقر فوق التبديل لتمكين الشعار أو تعطيله.

  4. حدد لون شعار.

  5. أدخل عنوان الشعار.

  6. أدخل محتوى الشعار.

  7. حدد موقع شعار.

  8. انقر فوق حفظ. يعرض الشعار عبر التطبيق.

تحرير الشعارات

  1. من إعدادات النظام، أختر تكوين النظام > شعارات. تعرض صفحة الشعارات.

    Edit Application Bannerتحرير شعار التطبيق
  2. انقر فوق تحرير. يتم عرض صفحة تحرير شعار التطبيق.

    Edit Application Bannerتحرير شعار التطبيق
  3. قم بتحرير التفاصيل المطلوبة.

  4. انقر فوق التبديل لتمكين الشعار أو تعطيله.

  5. انقر فوق حفظ.

استكشاف الأخطاء وإصلاحها

يمكنك تجميع ملفات التشخيص والسجل من نظام Cisco IQ ونقلها بأمان إلى خادم SCP. يمكن مشاركة هذه الملفات مع فريق الدعم عند الإبلاغ عن مشكلات لتوفير سياق قيم والمساعدة في أستكشاف الأخطاء وإصلاحها.

لتجميع ملفات التشخيص والسجل:

  1. سجل الدخول إلى Cisco IQ.

    Main Menuالقائمة الرئيسية
  2. من القائمة الرئيسية IQ من Cisco، أدخل "3" واضغط على Enter لتحديد تشخيصات النظام.

    System Diagnosticsتشخيصات النظام
  3. أدخل عنوان خادم SCP/SFTP.

  4. أدخل منفذ خادم SCP/SFTP.

  5. أدخل مسار خادم SCP/SFTP.

  6. تحديد بروتوكول.

  7. أدخل اسم المستخدم.

  8. أدخل كلمة المرور.

  9. أدخل "C" واضغط على Enter لمتابعة تشخيصات النظام.

    System Diagnostic Operation Completeاكتمال عملية تشخيص النظام

يبدأ النظام عملية التشخيص ويقوم بتنفيذ الإجراءات التالية:

  • التحقق من إمكانية الوصول

  • تجميع معلومات النظام

  • تجميع معلومات Kubernetes

  • تجميع السجلات

  • تحضير مجموعة تشخيصات النظام

  • تحميل حزمة تشخيصات النظام

وبمجرد اكتمالها، تظهر رسالة تأكيد تشير إلى اسم الحزمة التي تم إنشاؤها.