PDF(282.3 KB) Mit Adobe Reader auf verschiedenen Geräten anzeigen
Aktualisiert:24. September 2026
Dokument-ID:224732
Inklusive Sprache
In dem Dokumentationssatz für dieses Produkt wird die Verwendung inklusiver Sprache angestrebt. Für die Zwecke dieses Dokumentationssatzes wird Sprache als „inklusiv“ verstanden, wenn sie keine Diskriminierung aufgrund von Alter, körperlicher und/oder geistiger Behinderung, Geschlechtszugehörigkeit und -identität, ethnischer Identität, sexueller Orientierung, sozioökonomischem Status und Intersektionalität impliziert. Dennoch können in der Dokumentation stilistische Abweichungen von diesem Bemühen auftreten, wenn Text verwendet wird, der in Benutzeroberflächen der Produktsoftware fest codiert ist, auf RFP-Dokumentation basiert oder von einem genannten Drittanbieterprodukt verwendet wird. Hier erfahren Sie mehr darüber, wie Cisco inklusive Sprache verwendet.
Informationen zu dieser Übersetzung
Cisco hat dieses Dokument maschinell übersetzen und von einem menschlichen Übersetzer editieren und korrigieren lassen, um unseren Benutzern auf der ganzen Welt Support-Inhalte in ihrer eigenen Sprache zu bieten. Bitte beachten Sie, dass selbst die beste maschinelle Übersetzung nicht so genau ist wie eine von einem professionellen Übersetzer angefertigte. Cisco Systems, Inc. übernimmt keine Haftung für die Richtigkeit dieser Übersetzungen und empfiehlt, immer das englische Originaldokument (siehe bereitgestellter Link) heranzuziehen.
In diesem Dokument wird die Behebung von Umbrella-Fehlern für Active Directory und virtuelle Appliances beschrieben.
Problem
Dieses Dokument beschreibt häufige Fehler-, Warn- und Informationsmeldungen auf der Seite Sites und Active Directory und enthält Lösungsschritte.
Auf der Seite Umbrella Settings > Sites and AD (Umbrella-Einstellungen > Standorte und AD) werden eine oder mehrere Fehler-, Warn- oder Informationsmeldungen für virtuelle Appliances, Active Directory (AD)-Connectors oder Domänencontroller (DCs) angezeigt.
Umwelt
Die Seite Umbrella-Standorte und Active Directory befindet sich unter Einstellungen > Standorte und AD.
Betroffene Komponenten sind virtuelle Appliances (VAs), AD-Anschlüsse und Rechenzentren.
Die DNSCrypt-Unterstützung ist in VA-Version 1.5.x oder höher verfügbar.
Wenn der Connector unter Windows Server (WS) 2012 oder höher bereitgestellt wurde und die Synchronisierung mit Umbrella beendet wurde, stellen Sie sicher, dass auf dem Connector Version 1.6.31 oder höher ausgeführt wird.
Connectors Version 1.6.31 oder höher funktionieren auf WS 2008/2008 R2, wenn .NET 4.5.2 oder höher ausgeführt wird. Es wird jedoch empfohlen, die Bereitstellung auf einem unterstützten Server zu erneuern.
Cisco hat das Ende des Lebenszyklus (EOL) von Transport Layer Security (TLS) 1.0/1.1 angekündigt. Nicht unterstützte Windows-Versionen (Windows Server 2008, 2008 R2 oder Windows 7) unterstützen TLS 1.2 standardmäßig nicht. Installieren Sie den Connector auf einer unterstützten Serverversion (Windows Server 2012 oder höher) neu.
Um Anmeldeinformationen an eine virtuelle Appliance zu senden, muss auf dem Domänencontroller (DC) am gleichen Standort ein Connector installiert sein.
Die Standorte müssen mindestens einen der Komponententypen enthalten, auf die in der Meldung hingewiesen wird.
Der Umbrella Connector-Service wurde auf die Unterstützung von 10 Ressourcen (Domänencontroller und virtuelle Appliances) pro CPU getestet.
Der Umbrella Connector-Service wurde auf die Unterstützung von ca. 850 Ereignissen (ohne feste Grenze) pro Sekunde bei allen Domänencontrollern an einem Umbrella-Standort getestet.
Auflösung
Verwenden Sie den Abschnitt, der mit dem Komponententyp übereinstimmt, der unter Einstellungen > Standorte und AD angezeigt wird, und wählen Sie dann den genauen Nachrichtentext aus.
Virtuelle Appliances: VA-Registrierungs-/Synchronisierungsstatus, Connector-Zuordnung, DNSCrypt, lokale Domänen, Redundanz und Fehlermeldungen bei DNS-Abfragen.
AD-Anschlüsse: Connector-Registrierung/Synchronisierungsstatus, DC/VA-Verbindung, Timeouts, Parallelverarbeitung und Ereignislöschmeldungen.
Domänencontroller: Verbindungszuordnung und WMI-Verbindungsmeldungen.
Virtuelle Appliances
"Diese VA wurde registriert, aber noch nie synchronisiert."
Die Synchronisierung kann bis zu 10 Minuten in Anspruch nehmen.
Öffnen Sie ein Support-Ticket, wenn das Problem weiterhin besteht.
"Von dieser VA an Umbrella weitergeleitete DNS-Abfragen werden nicht verschlüsselt"
DNSCrypt verschlüsselt DNS-Pakete, die von der virtuellen Appliance (VA) an öffentliche Umbrella DNS-Resolver weitergeleitet werden und ist standardmäßig aktiviert.
Vergewissern Sie sich, dass die VA Version 1.5.x oder höher ausführt. Die DNSCrypt-Unterstützung ist ab Version 1.5.x verfügbar. Wenn nur ein VA vorhanden ist und kein Upgrade durchgeführt wird, führen Sie ein Upgrade durch: Virtuelle Appliances aktualisieren.
Überprüfen Sie die Firewall- und Überprüfungsrichtlinien, um sicherzustellen, dass die DNSCrypt-Überprüfung auf Port 53 (UDP/TCP) nicht blockiert oder geändert wird. Wenn ein Intrusion Prevention System (IPS) oder ein Intrusion Detection System (IDS) eine eingehende Paketprüfung durchführt und nur DNS-Datenverkehr erwartet, kann die Überprüfung fehlschlagen.
Bei Adaptive Security Appliance (ASA)-Bereitstellungen lesen Sie die Anweisungen zur Paketprüfung, auf die in der Bereitstellungsdokumentation verwiesen wird.
"Dieses VA ist am Standort nicht redundant (pro Standort sind mehr als 2 VA erforderlich)."
Installieren einer zweiten VA für hohe Verfügbarkeit In der Bereitstellungsdokumentation für die Umbrella Virtual Appliance finden Sie Hinweise zur Ausführung von zwei virtuellen Appliances pro Standort.
"Ein großer Prozentsatz der DNS-Abfragen an diese VA ist fehlerhaft."
Erfassung relevanter VA- und Connector-Protokolle und Erstellung eines Support-Tickets
Vergewissern Sie sich, dass die DNS-Abfragefehlerrate wieder auf "Normal" gesetzt wird und der Fehler unter "Einstellungen > Standorte" und "AD" für die betroffene VA gelöscht wird.
AD-Anschlüsse
"Dieser Connector wurde registriert, aber noch nie synchronisiert."
Verwenden Sie diese Prüfungen, um den erfolgreichen Abschluss der ersten Synchronisierung zu bestätigen:
Die Synchronisierung kann bis zu 10 Minuten in Anspruch nehmen.
Cisco hat das EOL von TLS 1.0/1.1 angekündigt. Nicht unterstützte Windows-Versionen (Windows Server 2008, 2008 R2 oder Windows 7) unterstützen TLS 1.2 standardmäßig nicht. Installieren Sie den Connector auf einer unterstützten Serverversion (Windows Server 2012 oder höher) neu.
Wenn der Connector auf WS 2012 oder höher bereitgestellt wird und die Synchronisierung mit Umbrella beendet wurde, stellen Sie sicher, dass der Connector Version 1.6.31 oder höher ausführt.
Connectors Version 1.6.31 oder höher funktionieren auf WS 2008/2008 R2, wenn .NET 4.5.2 oder höher ausgeführt wird. Es wird jedoch empfohlen, die Bereitstellung auf einem unterstützten Server zu erneuern.
Öffnen Sie ein Support-Ticket, wenn das Problem weiterhin besteht.
"Dieser Anschluss muss entweder nicht über VA oder DC angeschlossen werden."
Stellen Sie sicher, dass die Site mindestens einen Komponententyp enthält.
Überprüfen Sie die Einrichtungsdokumentation: Identitätsintegrationen: Voraussetzungen und Active Directory-Integration > Schritt 2: Vorbereiten der Active Directory-Umgebung
"Dieser Anschluss hat kein Rechenzentrum, mit dem eine Verbindung hergestellt werden kann"
Stellen Sie sicher, dass die Site mindestens einen Komponententyp enthält.
Öffnen Sie ein Support-Ticket, wenn das Problem weiterhin besteht.
"Der Connector synchronisiert keine Ereignisse parallel zu VAs. Ereignisverarbeitung kann langsamer als erwartet sein."
Beachten Sie, dass der Umbrella Connector-Service auf die Unterstützung von 10 Ressourcen (Domänencontroller und virtuelle Appliances) pro CPU getestet wurde.
Aktualisieren Sie den Server mit der erforderlichen Anzahl an CPUs, basierend auf der Anzahl der Domänencontroller und virtuellen Appliances im Umbrella-Standort.
Öffnen Sie ein Support-Ticket, wenn das Problem weiterhin besteht.
"Der Connector meldet Verluste beim Senden von Ereignissen an einige VAs."
Gehen Sie folgendermaßen vor, um das Verwerfen von Ereignissen zu reduzieren und eine stabile Ereignisbereitstellung wiederherzustellen.
Überprüfen Sie, ob die Gesamtanzahl der Ereignisse auf allen Domänencontrollern am übergeordneten Standort die getestete kontinuierliche Kapazität von ca. 850 Ereignissen pro Sekunde überschreitet.
Wenn die Ereignisrate diese getestete Kapazität übersteigt, erhöhen Sie die CPU-Kerne auf dem Connector-Host, um den Verarbeitungsdurchsatz zu verbessern.
Wenn die Auslastung anhält, aktivieren Sie den Lastenausgleich mit zwei oder mehr Connectors, um die Last für den Domänencontroller gemeinsam zu nutzen. Diese erweiterte Funktion muss durch das Öffnen eines Support-Tickets bei Umbrella aktiviert werden.
Domänencontroller
"War zu einem bestimmten Zeitpunkt mit einem oder mehreren Anschlüssen verbunden, ist jetzt jedoch mit keinem verbunden."
Wenn der Connector entfernt wurde, stellen Sie entweder den Connector erneut bereit, oder entfernen Sie den Domänencontroller.
Öffnen Sie ein Support-Ticket, wenn das Problem weiterhin besteht.
"Dieser Domänencontroller hat noch nie eine Verbindung mit einem Connector hergestellt."
Um Informationen über Anmeldeereignisse an eine virtuelle Appliance zu senden, muss auf dem Domänencontroller (DC) ein Connector am gleichen Standort installiert sein.
Öffnen Sie ein Support-Ticket, wenn das Problem weiterhin besteht.
"Dieser Domänencontroller verfügt über keine Connectors, mit denen eine Verbindung hergestellt werden kann."
Um Informationen über Anmeldeereignisse an eine virtuelle Appliance zu senden, muss auf dem Domänencontroller (DC) ein Connector am gleichen Standort installiert sein.
Öffnen Sie ein Support-Ticket, wenn das Problem weiterhin besteht.
Ursachen
DNSCrypt-Warnmeldungen (VA): DNSCrypt ist standardmäßig aktiviert, um DNS-Pakete zu verschlüsseln, die von der virtuellen Appliance (VA) an öffentliche Umbrella DNS-Resolver weitergeleitet werden. Wenn Firewall- oder Überprüfungsrichtlinien den DNSCrypt-Test auf Port 53 (UDP/TCP) blockieren oder ändern, schlägt der Test fehl. Wenn ein Intrusion Prevention System (IPS) oder ein Intrusion Detection System (IDS) eine eingehende Paketprüfung durchführt und nur DNS-Datenverkehr erwartet, schlägt die Überprüfung fehl.
Anschlusssynchronisierungsstoppmeldungen (AD-Anschluss): Cisco hat das Ende des Lebenszyklus (EOL) von Transport Layer Security (TLS) 1.0/1.1 angekündigt. Nicht unterstützte Windows-Versionen (Windows Server 2008, 2008 R2 oder Windows 7) unterstützen TLS 1.2 standardmäßig nicht, wodurch die Connector-Synchronisierung beendet wird.
Leistungsmeldungen des Connectors (AD Connector): Der Umbrella Connector-Service wurde auf die Unterstützung von 10 Ressourcen (Domänencontroller und virtuelle Appliances) pro CPU getestet. Wenn diese Größe überschritten wird, wird die Ereignisverarbeitung langsamer als erwartet.
Ereigniswarnungsmeldungen (AD Connector): Der Umbrella Connector-Service wurde auf die Unterstützung von ca. 850 Ereignissen (ohne feste Grenze) pro Sekunde bei allen Domänencontrollern an einem Umbrella-Standort getestet. Wenn die Gesamtrate diese getestete Kapazität übersteigt, werden Ereignisse vom Connector verworfen.
WMI-Down-Fehlermeldungen (Domänencontroller): Der WMI-Status ist ausgefallen, wenn der Domänencontroller geladen ist und nicht auf die WMI-Verbindung über den Connector reagiert.