Introducción
Cisco IQTM le ofrece mejoras y funciones diseñadas para mejorar la visibilidad de los recursos, ofrecer una perspectiva más inteligente de sus entornos y simplificar la gestión de casos. Además, las funciones de inteligencia artificial, como Cisco IQ AI Assistant, optimizan los resultados operativos y la experiencia del usuario de Cisco IQ al proporcionar una comprensión contextual que le permite tomar decisiones proactivas e informadas y agilizar los procesos para lograr el compromiso y el éxito del cliente.
Cisco IQ On-Prem Air-Gapped es uno de los modos de implementación de Cisco IQ, diseñado para clientes de sectores altamente regulados con estrictos requisitos de cumplimiento, propiedad de datos y seguridad. En este modo, Cisco IQ se proporciona como una máquina virtual (VM) independiente denominada dispositivo virtual (VA) de Cisco IQ. El AV se ejecuta completamente en las instalaciones del cliente y funciona de forma totalmente aislada de las redes externas. Para mantener este aislamiento, las actualizaciones de software y los paquetes de mantenimiento se obtienen de Cisco IQ SaaS y se transfieren al VA mediante un proceso aprobado y manual.
Cisco IQ On-Prem Air-Gapped amplía las capacidades clave de Cisco IQ SaaS a entornos con espacios aislados, lo que permite a los equipos críticos funcionar con una velocidad e inteligencia de diagnóstico comparables a las empresas conectadas en la nube.
Para acceder al dispositivo virtual de Cisco IQ, abra un explorador compatible y navegue hasta https://<fqdn-of-the-appliance>. Inicie sesión con el nombre de usuario y la contraseña de administrador establecidos durante el proceso de instalación.
Administración de conexiones (recopilación de datos)
Cisco IQ VA es una solución in situ para la recopilación de datos de red con el fin de proporcionar una visibilidad detallada de su infraestructura. Recopila datos mediante Catalyst Center y Direct Connection. Simplifica la forma de gestionar la autenticación de red y la detección de dispositivos. La configuración de la recolección de datos consiste en:
Creación de conjuntos de credenciales: Establezca los protocolos de autenticación (por ejemplo, protocolo simple de administración de red (SNMP) v1/v2c/v3) para comunicarse con los dispositivos de red. La centralización de credenciales por zona o ubicación de seguridad (por ejemplo, "SanJose-SNMPv3") permite actualizar contraseñas en una ubicación, con los cambios que se propagan automáticamente a todos los dispositivos asociados.
Asignación de credenciales al inventario: Asigne sus conjuntos de credenciales a los recursos de inventario para automatizar el proceso de autenticación. Al crear reglas que vinculan rangos de IP específicos a conjuntos de credenciales definidos, el sistema aplica automáticamente la autenticación correcta durante la recopilación de datos. Esto elimina los errores de entrada manual y garantiza que la configuración siga siendo precisa a medida que crece la red.
Adición de credenciales
En primer lugar, debe agregar credenciales para realizar la recopilación de datos. Para agregar credenciales:
En Configuración del sistema, elija Administración de conexiones. Se muestra la página Connection Management.
Haga clic en la pestaña Credenciales.
Ficha Credenciales
- Haga clic en Agregar credenciales.
Agregar credenciales
Introduzca un nombre.
Marque todas las casillas de verificación de protocolo aplicables.
Haga clic en Next (Siguiente).
Agregar detalles de credenciales
Introduzca los detalles de inicio de sesión para cada protocolo seleccionado.
Haga clic en Next (Siguiente).
Especificar direcciones IP
- Ingrese las IPs incluidas.
- Click Save. Se muestra una confirmación y se le redirige a la pestaña Credenciales.
Credenciales agregadas
Puede editar las credenciales haciendo clic en el icono Edit y eliminarlas haciendo clic en el icono Delete.
Selección de credenciales y lógica de coincidencia
El motor de telemetría emplea una lógica de coincidencia basada en prioridades para determinar qué credenciales se deben aplicar durante la detección y la recopilación. La comprensión de esta jerarquía garantiza que se utilicen las credenciales correctas para los dispositivos deseados.
- Clasificación de prioridad: Cuando se aplican varios conjuntos de credenciales a un dispositivo, Cisco IQ los evalúa en función de la coincidencia específica con el dispositivo; el sistema aplica la prioridad siguiente, con mayor prioridad a las coincidencias más específicas:
Coincidencia de IP exacta: Prioridad más alta
Coincidencia de comodín final: la prioridad depende del número de estrellas finales; menos estrellas indican una coincidencia más específica y, por lo tanto, una prioridad más alta
- Reglas de formato de comodines: Los comodines (*) sólo se admiten como caracteres finales en una dirección IP; deben aplicarse de derecha a izquierda.
- Formatos admitidos:
- 1.2.3.* (máxima prioridad)
- 1.2.*
- 1.*.*.*
- *.*.*.* (prioridad más baja)
- Formatos no admitidos:
- Caracteres comodín iniciales (por ejemplo, *.1.2.3)
- Caracteres comodín entre octetos (por ejemplo, 10.10.*.20)
- Uso de guiones u otros delimitadores no estándar
Ejemplo de selección de credenciales:
En la tabla siguiente se muestra cómo el motor de telemetría selecciona el conjunto de credenciales más adecuado cuando un dispositivo coincide con varios patrones definidos.
Tabla 1: Ejemplo de Selección de Credenciales
IP del dispositivo Conjuntos de credenciales disponibles Conjunto de credenciales seleccionado 10.10.1.5 10.10.1.5, 10.10.1, 10.10..* 10.10.1.5 (Coincidencia exacta) 10.10.2.15 10.10.2, 10.10..* 10.10.2.* (Más específica) 10.10.5.50 10:10 ..., ... 10.10.2010. (Más específica) Recopilación de datos mediante Catalyst Center
Puede conectar hasta 20 Catalyst Centers (no de clúster) para cada instancia de Cisco IQ VA.
Para la recopilación de datos mediante Catalyst Center:
- En Configuración del sistema, elija Administración de conexiones. Se muestra la página Connection Management.
Administración de conexiones
- Haga clic en la opción Catalyst Center.
Agregar Catalyst Center
Introduzca la dirección IP o FQDN.
Elija una credencial HTTP/HTTPS configurada en la lista desplegable Select credential.
Haga clic en Submit (Enviar). Aparecerá una confirmación (puede tardar hasta 75 minutos). Puede ver el Catalyst Center recién agregado en Conexiones configuradas.
Programe una recopilación. Consulte Programación para obtener más detalles.
Recopilación manual de datos
Para agregar dispositivos para la conexión directa de datos:
- En Configuración del sistema, elija Administración de conexiones. Se muestra la página Connection Management.
Administración de conexiones
- Haga clic en Manual IP Address. La página Conexión directa se muestra con dos (2) opciones para recopilar datos.
Cargar archivo
Haga clic en la opción preferida en Elegir un método de entrada y proporcione la información de su dispositivo mediante uno de los siguientes métodos:
- Cargar un archivo: Haga clic o arrastre y suelte el archivo
Especificar dispositivos individuales
Especificar dispositivos individuales: Introduzca un único nombre de host, direcciones IP o una lista de nombres de host o direcciones IP separados por comas
Haga clic en Submit (Enviar). Se le redirigirá a la pestaña Activos tras el envío correcto.
Programe una recopilación. Consulte Programación para obtener más detalles.
Análisis de red
- En Configuración del sistema, elija Administración de conexiones. Se muestra la página Connection Management.
Análisis de red
- Haga clic en Network Scan. Se muestra la página Connect Assets by Network Scan con tres (3) opciones.
Especificar intervalo IP: Defina un intervalo de direcciones IP para los dispositivos de destino dentro de ese intervalo para las tareas de detección o administración de redes
Especificar protocolo de detección (CDP/LLDP): Elija el protocolo de detección de red que desea utilizar
Carga de archivos: Cargar un archivo, como archivos de configuración o datos
Introduzca Nombre.
Introduzca Inicio IP y Fin IP.
En Análisis programado, seleccione Frecuencia y hora.
Haga clic en Conectar recursos.
Planificación
La programación le permite definir cuándo Cisco IQ VA realiza la recopilación de datos automatizada. Para programar la recopilación:
- En la sección Programación de la página Administración de conexiones, haga clic en Editar para la programación que desea modificar. Se muestra la página Editar programación.
Editar programación
En la sección Programación de Detección, elija su Frecuencia y Día preferidos en las listas desplegables e ingrese la Hora de inicio deseada.
En la sección Recopilación de Inventario de Programación, elija su Frecuencia preferida en las listas desplegables e ingrese la Hora de inicio que desee.
Haga clic en Submit (Enviar).
Instalación de paquetes (módulos, reglas y derechos)
Puede gestionar el ciclo de vida del software (es decir, la instalación y la configuración) de los módulos operativos, las reglas, los derechos y las funciones especializadas alimentadas por IA del dispositivo virtual. Puede instalarlos descargando las versiones más recientes de Cisco IQ (SaaS) en el Catálogo de paquetes. El Catálogo de paquetes muestra las instancias de software disponibles. Le permite supervisar y gestionar las actualizaciones sin problemas, lo que garantiza un seguimiento y una gestión eficaces de las instancias del sistema.
Adición de módulos
Un módulo es un paquete de software independiente que proporciona la funcionalidad principal del dispositivo virtual. Se trata de un servicio independiente con su propio ciclo de vida, que permite la instalación, el mantenimiento y el cambio de tamaño. El consumo de recursos (incluida la CPU, la unidad de procesamiento de gráficos (GPU) y la RAM) se asigna dinámicamente en función del tamaño de implementación (pequeño, mediano o grande) seleccionado durante la instalación inicial.
Inicie sesión en Cisco IQ.
Vaya a System Settings > Package Catalog .
Catálogo de paquetes
Desde la tarjeta de módulo deseada, haga clic en Opciones de descarga > Paquetes de instalación. Se abre la ventana Download.
Descargar
Elija una versión del sistema en la lista desplegable.
Elija un tipo de generación en la lista desplegable.
Haga clic en Descargar para guardar el archivo localmente.
Vaya a VA.
Vaya a Inicio > Configuración del sistema > Administración de paquetes. Se muestra la página Administración de paquetes con las fichas siguientes:
Módulos
Reglas
Derechos
Módulos
- Haga clic en Agregar módulo.
Agregar módulo
- Elija la opción de selección de archivos que prefiera:
Servidor SCP: Introduzca el nombre de archivo exacto del paquete de instalación (recomendado para archivos grandes)
Carga de archivo local: Arrastre y suelte el archivo de instalación descargado (no se recomienda para archivos de 30 GB o más debido al tiempo de carga)
- Haga clic en Next (Siguiente).
Tamaño de implementación
Elija el Tamaño de implementación (por ejemplo, Pequeño, Mediano o Grande). Estos tamaños están predefinidos y determinan los requisitos de recursos.
Haga clic en Agregar módulo. El módulo recién instalado se muestra en la pestaña Módulos en Administración de paquetes. Una vez finalizado, el estado del módulo cambia a "En ejecución" y el botón Abrir queda disponible.
Actualización de un módulo
Los últimos módulos se actualizan continuamente en Package Catalog (en Cisco IQ). Para actualizar a la última versión:
Conexión de recursos mediante análisis de red
Desde la tarjeta de módulo deseada, haga clic en Opciones de descarga > Paquetes de actualización. Se abre la ventana Download.
Descargar
Elija una versión del sistema en la lista desplegable.
Elija una versión de la aplicación actual en la lista desplegable.
Elija un tipo de generación en la lista desplegable.
Haga clic en Descargar para guardar el archivo localmente.
Vaya a VA y complete la instalación del archivo descargado.
Administración de módulos
Después de agregar un módulo, puede modificarlo desde la página Administración de paquetes haciendo clic en Administrar. Las opciones de modificación disponibles incluyen cambiar el tamaño y actualizar a una versión superior. Para administrar un módulo:
Tipo de actualización
En la página Administración de paquetes, haga clic en Administrar > Actualizar para el módulo deseado.
Elija el tipo de actualización:
Cambiar sólo el tamaño de implementación
Actualizar versión
Si selecciona Cambiar tamaño de implementación, haga clic en Siguiente y elija el nuevo tamaño de implementación en la página siguiente.
O
Si se selecciona Update Version, se muestra la opción File selection. Elija SCP Server e ingrese el nombre de archivo exacto del paquete de instalación o elija Local file upload y arrastre y suelte el archivo de instalación descargado.
Haga clic en Next (Siguiente). Se muestra la página Seleccionar programación de actualización.
Elija una de las siguientes opciones de botones de opción para actualizar la programación:
Actualizar ahora
Actualizar más tarde
Si selecciona Update later, ingrese la Date y la Time.
Haga clic en Next (Siguiente). Se muestra Update Summary.
Haga clic en Update Module y navegue hasta la pestaña Module. El módulo muestra un estado de "actualización programada".
Edición de planificaciones
También puede ver, editar o cancelar las actualizaciones programadas. Para editar o cancelar una actualización programada:
Editar programación
- En la página Administración de paquetes, haga clic en Administrar > Ver actualización programada del módulo deseado. Se muestra la ventana View Scheduled Updates.
Programar actualizaciones
Haga clic en Cancelar actualización o Reprogramar actualización según sea necesario.
Siga las instrucciones que aparecen en pantalla para completar las operaciones.
Reintentar: La interfaz de usuario muestra un botón Reintentar, que le permite volver a intentar la operación. Registros: Si persiste un error, haga clic en Logs (Registros) para ver información de diagnóstico detallada. Éste es el método principal para identificar la causa de los errores de tiempo de ejecución o de instalación.
Instalación de reglas
Una regla es un componente especializado o "complemento" que amplía o modifica la funcionalidad de un módulo existente. Las reglas no están diseñadas para ejecutarse como programas independientes; se "conectan" a un módulo para proporcionar reglas, lógica o funciones específicas. Las reglas están vinculadas a módulos específicos. Cuando se instala una regla, se vincula al módulo que admite. Las reglas permiten que el sistema se actualice o se personalice sin que sea necesario actualizar completamente el módulo principal. Si se necesita un nuevo conjunto de reglas o funciones, simplemente puede agregar una nueva regla al módulo existente.
Para descargar una regla:
Inicie sesión en Cisco IQ.
Vaya a Configuración del sistema > Catálogo de paquetes.
En la tarjeta de reglas deseada, haga clic en Descargar.
Descargar
Elija una versión de aplicación objetivo en la lista desplegable.
Haga clic en Descargar para guardar el archivo localmente.
Vaya a VA.
Vaya a Inicio > Configuración del sistema > Administración de paquetes. Se muestra la página Administración de paquetes con las fichas siguientes.
Módulos
Reglas
Derechos
Haga clic en la pestaña Reglas.
Gestión de paquetes
- Haga clic en Agregar regla.
Agregar regla
- Elija la opción de selección de archivos que prefiera:
Servidor de protocolo de copia segura (SCP): Introduzca el nombre de archivo exacto del paquete de instalación. Este método se recomienda para archivos grandes.
Carga de archivo local: Arrastre y suelte el archivo de instalación descargado.
- Haga clic en Add (Agregar). La regla agregada se muestra en Administración de paquetes.
Actualización de reglas
Para actualizar reglas:
- Vaya a System Settings > Package Management in VA.
Actualizar
- En la regla deseada, haga clic en Upgrade. Se abre la ventana Regla de actualización.
Regla de actualización
Elija la opción de selección de archivos que prefiera:
Servidor de protocolo de copia segura (SCP): Introduzca el nombre de archivo exacto del paquete de instalación. Este método se recomienda para archivos grandes.
Carga de archivo local: Arrastre y suelte el archivo de instalación descargado.
Haga clic en Add (Agregar).
Instalación de derechos
Un derecho proporciona la validación del derecho de su organización a utilizar funciones, módulos o servicios de software específicos. Para instalar un derecho:
Inicie sesión en Cisco IQ.
Vaya a System Settings > Package Catalog.
En la tarjeta de derechos, haga clic en Create record. Se abrirá la ventana Create right bundle.
Crear paquete de derechos
Ingrese una contraseña. Consulte las reglas de creación de contraseñas que se muestran en pantalla.
Vuelva a introducir la misma contraseña en Confirmar contraseña.
Seleccione el botón de opción Ámbito de activo preferido.
Todos los recursos: Incluye todos los activos vinculados a usted
Activos seleccionados: Permite seleccionar dispositivos específicos alineados con su entorno; si se selecciona esta opción, active las casillas de verificación de todos los activos aplicables
Haga clic en Create record para guardar el archivo localmente.
Inicie sesión en VA.
Vaya a Inicio > Configuración del sistema > Administración de paquetes. La página Administración de paquetes contiene las fichas siguientes:
Módulos
Reglas
Derechos
Haga clic en la pestaña Derechos.
Ficha Derechos
- Haga clic en Add Entitlement.
Agregar derecho
- Elija la opción de selección de archivos que prefiera.
Servidor de protocolo de copia segura (SCP): Introduzca el nombre de archivo exacto del paquete de instalación; este método se recomienda para archivos grandes
Carga de archivo local: Arrastrar y soltar el archivo de instalación descargado
Ingrese una contraseña.
Haga clic en Add (Agregar). El derecho recién instalado se muestra en la pestaña Entitlement en Administración de paquetes.
Para habilitar los derechos, espere de 5 a 10 minutos después de agregarlos y, a continuación, inicie la recopilación de telemetría del dispositivo.
Actualización de derechos
Para actualizar un derecho:
Actualización de derechos
- En el derecho deseado, haga clic en Upgrade.
Derecho de actualización
Elija la opción de selección de archivos que prefiera:
Servidor de protocolo de copia segura (SCP): Introduzca el nombre de archivo exacto del paquete de instalación; este método se recomienda para archivos grandes
Carga de archivo local: Arrastrar y soltar el archivo de instalación descargado
Ingrese una contraseña.
Haga clic en Add (Agregar).
Funciones alimentadas por IA
El módulo On-Prem AI Inference Infrastructure habilita capacidades in situ alimentadas por IA en AV. Ejecuta un modelo de lenguaje pequeño (SLM) localmente, lo que permite al sistema responder a avisos alimentados por IA. Una vez instalado, puede interactuar con él directamente en la interfaz del dispositivo virtual.
Se admiten los siguientes tipos de consulta:
Recursos: Identificar los recursos en riesgo debido al estado de fin de vida útil, la moneda del software o la no conformidad, las vulnerabilidades de seguridad y las brechas de cobertura de contratos
Inventario: Solicitar un análisis basado en IA sobre los activos de su inventario
El paquete de instalación de la infraestructura de inferencia de inteligencia artificial in situ está disponible en el catálogo de paquetes de Cisco IQ y se distribuye de la misma manera que otros módulos, como Assets.
Prerrequisitos de On-Prem AI Inference Infrastructure
Antes de instalar On-Prem AI Inference Infrastructure, deben cumplirse las siguientes condiciones:
El AV debe incluir una VM con acceso a GPU; el SLM requiere una GPU y no se puede ejecutar sin una
La GPU VM debe tener 80 GB o más de GPU VRAM disponibles
Instalación de la infraestructura de inferencia de IA in situ
Para instalar On-Prem AI Inference Infrastructure en el VA, descargue el módulo On-Prem AI Inference Infrastructure desde Cisco IQ SaaS:
Inicie sesión en Cisco IQ.
Vaya a System Settings > Package Catalog.
Instalar paquete
- En la tarjeta On-Prem AI Inference Infrastructure, haga clic en Download options > Installation packages. Se abre la ventana Descargar aplicación.
Descargar infraestructura de inferencia de IA
Elija una versión del sistema en la lista desplegable.
Elija un tipo de generación en la lista desplegable.
Haga clic en Descarga.
Vaya a VA.
Gestión de paquetes
Vaya a Inicio > Configuración del sistema > Administración de paquetes. Se muestra la página Administración de paquetes con las fichas siguientes:
Módulos
Reglas
Derechos
En la pestaña Módulos, haga clic en Agregar módulos.
Seleccionar módulo
- Elija la opción de selección de archivos que prefiera:
Servidor SCP: Introduzca el nombre exacto del paquete de instalación (recomendado para archivos grandes).
Carga de archivo local: Arrastre y suelte el archivo de instalación descargado (no se recomienda para archivos de 30 GB o más debido al tiempo de carga). Nota: El método de carga del archivo local tiene un umbral de 20 minutos. Si el proceso de carga excede esta duración, la instalación falla. El uso de un servidor SCP es el método preferido para garantizar una instalación correcta y estable.
Haga clic en Next (Siguiente). El sistema comienza a cargar el archivo.
Elija un tamaño de implementación (por ejemplo, pequeño, mediano o grande).
Haga clic en Agregar módulo. La instalación comienza y tarda aproximadamente 40-45 minutos en completarse.
Una vez completada la instalación, On-Prem AI Inference Infrastructure se muestra en la pestaña Módulo de Administración de paquetes.
Administración del módulo de infraestructura de inferencia de IA in situ
Una vez instalado, el módulo On-Prem AI Inference Infrastructure se puede administrar desde la pestaña Applications en Package Management.
Edición de la infraestructura de inferencia AI
Para administrar el módulo, haga clic en Manage junto al módulo On-Prem AI Inference Infrastructure. Consulte Administración de módulos para obtener más detalles.
Uso de funciones alimentadas por IA
Una vez que el módulo On-Prem AI Inference Infrastructure se haya instalado correctamente, el botón Ask AI estará disponible en la interfaz VA.
Pregunte sobre la IA en Assets
Para utilizar Preguntar AI en Activos:
- Elija el menú Inicio > Activos. Se muestra la página Assets.
Página Activos
- Haga clic en Preguntar AI. Se lanza la infraestructura de inferencia de IA in situ.
Examinar avisos
- Haga clic en Examinar avisos para ver los avisos disponibles o escriba una pregunta personalizada en el campo Preguntar al asistente de AI.
Conjunto de mensajes
- Haga clic en el mensaje deseado o pulse Intro. El SLM in situ genera una respuesta.
Análisis de IA en el inventario
El módulo On-Prem AI Inference Infrastructure proporciona análisis automatizados impulsados por IA en la sección Inventory. Los resultados del análisis se muestran automáticamente una vez que se rellenan los datos de inventario.
Para ver el análisis de IA en Inventory:
- Seleccione el menú Inicio > Inventario. Se muestra la página Inventory.
Inventario
- Vea el análisis generado por IA. Los resultados se muestran en la vista de inventario una vez que los datos están disponibles.
Características comunes de los módulos
En esta sección se detallan las funciones principales compartidas entre todos los módulos. Estas funciones ofrecen una experiencia de usuario coherente, optimizan el rendimiento del sistema y agilizan los flujos de trabajo administrativos
Análisis de datos
El panel Insights ofrece un análisis basado en IA de los datos de esa página, proporcionando información procesable para mejorar la seguridad y el estado de su entorno de red.
Panel de información
Las siguientes opciones están disponibles en el panel Perspectivas:
Haga clic en el icono Expand para expandir el panel y mostrar información adicional
Haga clic en el icono Pulgares arriba o Pulgares abajo para proporcionar comentarios sobre la información generada por IA
Haga clic en Análisis completo para mostrar información adicional, análisis más profundos y visualizaciones como gráficos, paneles y gráficos
Análisis completo
Las siguientes opciones están disponibles en un análisis completo:
Haga clic en Descargar PDF para guardar una copia sin conexión del análisis para sus registros o para la colaboración
Exportación de información
La función de exportación permite exportar vistas personalizadas para la información de Activos y Seguridad en formato .xls o .csv.
Para exportar información desde una página:
- Desplácese hasta la página.
Exportación de Inventario en el Módulo Activos
- Haga clic en Exportar. Se muestra Opciones de exportación.
Opciones de exportación
Seleccione un tipo de archivo.
Marque las casillas de verificación de las columnas deseadas.
Haga clic en Exportar. El archivo se descarga en la carpeta de descarga local del explorador.
Configuración de tabla
Puede configurar la tabla para crear vistas personalizadas y refinadas para las diferentes funciones del módulo.
Configuración de tabla
Para cambiar las columnas que se muestran en las páginas seleccionadas, haga clic en el icono Configuración de tabla. Se muestra la configuración de la tabla.
Opciones de configuración de tabla
Cambio de la vista Tabla
Para cambiar la vista de tabla:
Seleccione una de las siguientes opciones de densidad de tabla:
Condensado: Minimiza los elementos visuales y el espaciado para mostrar más información
Compacto: Reduce los espacios en blanco y ajusta el espaciado entre los elementos de la interfaz de usuario
Cómodo: Utiliza más espacios en blanco y más espacio entre los elementos
Amplio: Enfatiza los espacios en blanco abundantes y los elementos UI más grandes
Haga clic en Apply (Aplicar).
Adición y eliminación de columnas
Para agregar o quitar columnas:
- Active o desactive las casillas de verificación Configuración de columnas.
- Haga clic en Apply (Aplicar).
Cambio del orden de columnas
Para cambiar el orden de las columnas:
Arrastre y suelte el nombre de la columna para organizar los elementos en el orden deseado.
Haga clic en Apply (Aplicar).
Personalización de paneles
La función Panel personalizado permite personalizar paneles estándar a través de una serie de opciones de personalización intuitivas:
Reorganizar los widgets o paneles del panel mediante la funcionalidad de arrastrar y colocar
Elimine los componentes que no sean relevantes para el flujo de trabajo
La disposición personalizada del panel se almacena de forma segura en su perfil de usuario y se aplica automáticamente a todas las sesiones y dispositivos
Restaure el diseño original del panel con una sencilla opción de reinicio
Para personalizar un tablero:
- Desplácese hasta el panel.
Personalizar
- Haga clic en Personalizar.
Editar panel
Cambie el panel como desee:
Reorganizar: Arrastre y suelte los widgets en el diseño deseado
Extraer: Haga clic en el icono Eliminar para eliminar un widget
Reiniciar: Haga clic en Restablecer valores predeterminados para restablecer el panel a su diseño original
Click Save. Se muestra un mensaje Dashboard Saved.
El diseño del panel se aplica automáticamente a todas las sesiones y dispositivos.
Personalización de filtros
Puede guardar configuraciones de filtro personalizadas para cualquier vista de panel, lo que le permitirá volver fácilmente a la configuración preferida según sea necesario. Todas las preferencias de filtrado se almacenan de forma segura por usuario y cuenta, lo que garantiza una experiencia personalizada y uniforme cada vez que acceda a Cisco IQ.
Creación de un filtro
Para crear un filtro personalizado:
Desplácese hasta el panel.
Haga clic en Filtros.
Filtros
Elija los filtros que desee en las listas desplegables.
Haga clic en Guardar filtro. Se abrirá la ventana Filtro guardado de nombre.
Nombre del filtro
Introduzca un nombre de filtro.
Haga clic en Guardar filtro para confirmar.
Edición de un nombre de filtro
Para editar un filtro personalizado:
- Haga clic en Filtros.
Administrar filtros guardados
Haga clic en el icono Administrar filtros guardados.
Desplácese hasta el filtro.
Editar filtro
Haga clic en el icono Edit. Se abre la ventana Filtro guardado de nombre.
Edite el nombre del filtro.
Haga clic en Guardar filtro para confirmar.
Eliminación de un filtro
Para eliminar un filtro personalizado:
- Haga clic en Filtros.
Haga clic en el icono Filtros guardados gestionados
Desplácese hasta el filtro.
Eliminar filtro guardado
- Haga clic en el icono Delete (Eliminar). Se abrirá la ventana Eliminar filtro guardado.
Eliminar confirmación filtro guardado
- Haga clic en Yes, delete para confirmar.
Módulo de recursos
El módulo Assets ofrece funciones de gestión y visibilidad completas para los recursos de Cisco y sirve de base para Cisco IQ, ya que proporciona una lista centralizada de todos los dispositivos de una organización. Al recopilar información de varias fuentes, actúa como una única fuente fidedigna para el inventario de dispositivos. Es esencial mantener una lista de recursos completa y precisa, ya que otros módulos de Cisco IQ, como el módulo Evaluaciones, se basan en estos datos para evaluar el estado y la seguridad de sus dispositivos.
Conceptos básicos
El módulo Activos se basa en los siguientes conceptos básicos:
Activo: Cualquier dispositivo físico, hardware o software que se registre y administre como parte de la prestación de servicios de Cisco con un seguimiento detallado de su identidad, función, cobertura de servicio y ciclo de vida
Recursos generados por contratos: Activos que se ingieren en el inventario directamente a partir de datos de contratos de servicio vinculados, en lugar de hacerlo mediante telemetría. Cisco IQ ingiere los siguientes tipos de equipos a partir de los datos del contrato: Chasis, módulos, fuentes de alimentación y ventiladores. Estos recursos están visibles en el inventario aunque no haya ninguna conexión de telemetría
Fecha final de soporte técnico (LDOS): Seguimiento de los hitos del fin de vida útil y fin de asistencia para los productos de Cisco
Cobertura del servicio: Contratos de asistencia activos, garantías y niveles de derechos asociados a un componente de hardware o software específico
Etiqueta de activo: Una etiqueta definida por el usuario asignada a un recurso para la organización, el filtrado y los flujos de trabajo operativos
Señal del dispositivo: Se refiere a la última vez que Cisco observó un dispositivo (por su número de serie) en función de la telemetría del dispositivo, los casos de soporte y las renovaciones de contratos; Los datos de telemetría de activos se ingieren y se enriquecen a través de un flujo de datos multicapa
Acceso al módulo Assets
Para acceder a las funciones de gestión de activos de Cisco IQ, seleccione el menú Inicio > Activos o haga clic en Activos de la sección Aplicación de la pestaña Página de inicio > Launchpad. Se muestra la página Descripción general.
Descripción general de activos
La página Descripción general muestra un panel que permite evaluar rápidamente el estado y el estado de los dispositivos.
Descripción general de activos
El panel muestra la siguiente información:
Activos totales: El número total de recursos de la cuenta de Cisco IQ
Métricas de activos clave: Métricas clave adicionales como el estado de la telemetría, los avisos de seguridad críticos y la información de LDOS
Activos cubiertos: Número total y porcentaje de activos cubiertos por contratos de servicio
Activos no cubiertos: Número total y porcentaje de activos no cubiertos por contratos de servicio
Activos cubiertos por contratos de servicio: Un desglose del número de activos (hardware o software) que cubren los contratos de servicio, clasificados por nivel de derechos
Última fecha de instantánea de soporte técnico: Desglose del número de activos que han superado la LDOS o han alcanzado la LDOS
Recursos con Telemetría Activada: Número total y porcentaje de recursos con la telemetría habilitada
Activos sin Telemetría Activada: Número total y porcentaje de recursos sin la telemetría habilitada
Activos con Asesores de Seguridad Críticos o de Alta Seguridad: Porcentaje del total de recursos con la telemetría habilitada y que tienen recomendaciones de seguridad críticas o altas
Activos por importancia: Desglose de la prioridad asignada a un dispositivo en relación con otros dispositivos de la red.
Desglose de activos: Una visualización detallada de la información de activos, como familias de productos, ubicaciones de instalación, versiones de software y roles de activos
Filtrado de vistas de recursos
Puede filtrar la vista de panel seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles.
Consulta de Detalles de Activos
Al hacer clic en Ver detalles, la página se redirige a la página Inventario. Consulte Inventario para obtener más información.
Perspectivas sobre la importancia de activos
Cisco IQ incluye Asset Criticality Insights, una nueva capacidad del módulo Assets que predice la función funcional y la importancia empresarial de los dispositivos de red. Al analizar las configuraciones de los dispositivos y las funciones habilitadas, Asset Criticality Insights le ayuda a identificar qué recursos tienen el mayor impacto en su red, por lo que puede priorizarlos para la remediación de la seguridad, las actualizaciones de software, la planificación del fin de vida útil (EOL) y las decisiones sobre la cobertura.
Asset Criticality Insights está disponible en la aplicación Assets en las siguientes áreas:
Descripción general de activos: Filtrar y ver desgloses de resumen por atributos de Asset Criticality Insights
Inventario de activos: Mostrar, buscar, filtrar y ordenar dispositivos por función e importancia
Detalles de activos: Ver la función y la importancia de los dispositivos individuales, con consejos informativos que explican cada valor
Clasificaciones de importancia y función dominantes
Cisco IQ predice automáticamente la función y la importancia de cada recurso en función de los datos de telemetría. Los administradores de cuentas pueden corregir manualmente estas clasificaciones cuando la predicción automatizada no refleja con precisión la función o la importancia del activo en la red.
Sustitución de Clasificaciones de la Tabla de Inventario
Para sustituir el rol o la importancia de uno o varios activos:
Navegue hasta Activos > Inventario.
Haga clic en la casilla de verificación de la fila de activos deseada. Para actualizar varios activos simultáneamente, active varias casillas de verificación.
Función e importancia
En la columna Rol o Importancia, elija el valor correcto en la lista desplegable de la fila de activos.
Haga clic en Apply para confirmar la invalidación.
Los activos con valores reemplazados manualmente muestran un indicador visual en la columna Función o Importancia.
Sustitución de Clasificaciones de Detalles de Activos
Para sustituir Rol o Importancia desde la vista de detalles de activos:
Navegue hasta Activos > Inventario y haga clic en un activo.
En el panel de detalles del activo, localice los campos Rol e Importancia.
Haga clic en la lista desplegable del campo que desea actualizar y seleccione el valor correcto.
Haga clic en Apply para confirmar.
La vista de detalle de un activo también muestra una explicación de los atributos de telemetría que informaron a la predicción automatizada original, para ayudar a determinar si una sustitución es adecuada.
Visualización de la Pista de Auditoría de Sustitución
Todas las sustituciones de funciones e importancia se registran en una pista de auditoría de nivel de cuenta. Para acceder a la pista de auditoría:
Seleccione Inicio > Configuración del sistema > Actividad y registros.
Elija Filters > Action Type > override para mostrar sólo eventos de sustitución.
La pista de auditoría muestra el nombre del activo, los valores anterior y nuevo, el usuario que realizó el cambio y la fecha y hora del cambio. La pista de auditoría se puede exportar mediante la opción Export.
Inventario
La página Inventory proporciona una lista de todos los recursos de Cisco dentro de la cuenta de Cisco IQ.
Inventario
Búsqueda y Filtrado de Vistas de Inventario de Activos
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar activos introduciendo el nombre del activo en el campo Buscar.
Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla.
Hay distintos filtros disponibles en función de las funciones y los permisos del usuario.
Análisis de inventario
El panel Insights de la página Inventory muestra un análisis basado en la IA que proporciona un resumen de los recursos con un enfoque en la cobertura de soporte, conectividad e hitos. Haga clic en Análisis completo para obtener visualizaciones como gráficos, paneles y gráficos que proporcionan información adicional. Consulte Análisis de Datos en Funciones de Módulo Comunes para obtener más detalles.
Exportación de inventario
Haga clic en Exportar para guardar una lista de inventario filtrada en formato .xls o .csv. Consulte Exportación de Información en Funciones Comunes del Módulo para obtener más detalles.
Consulta de Detalles de Activos
Haga clic en un activo para ver sus detalles. Se muestra la vista detallada de un activo con las siguientes pestañas:
- Detalles: Muestra detalles de recursos como el producto, los datos de señal, la identidad, la ubicación, la garantía y la información de cobertura
Detalles de activos
Alertas de productos: Muestra alertas de productos relacionados, como avisos de seguridad y avisos de campo
Hardware Proporciona una vista detallada de la fecha de finalización de la vida útil del hardware (por ejemplo, las fechas de fin de venta, último envío y última fecha de soporte).
Software: Proporciona una vista detallada de la línea de tiempo para la EOL de software
Etiquetas de activos
Las etiquetas de activos son etiquetas personalizadas que se asignan a los activos de inventario en Cisco IQ. Una etiqueta es un par clave-valor (por ejemplo, Entorno:Producto o Etiqueta:Campus) que se define. Puede asignar etiquetas a activos individuales o a muchos activos a la vez, y puede filtrar su inventario por etiqueta para encontrar rápidamente los activos que le interesan.
Asignación de etiquetas
La asignación de etiquetas a activos seleccionados en la vista Inventario permite la organización y categorización de activos para mejorar el filtrado, la generación de informes y la gestión.
Para asignar una etiqueta a un activo:
- Navegue hasta Activos > Inventario.
Etiquetado de recursos
Active las casillas de verificación de los activos deseados.
Haga clic en Administrar etiquetas. Se abre la ventana Administrar etiquetas.
Asignación de etiquetas
En el campo de texto, introduzca o seleccione el nombre de la etiqueta de las opciones existentes y pulse Intro.
Haga clic en Apply (Aplicar).
Eliminación de etiquetas de activos
Para eliminar una etiqueta de uno o varios activos:
Navegue hasta Activos > Inventario.
Active la casilla de verificación situada junto a uno o varios activos.
Haga clic en Administrar etiquetas. Se abrirá la ventana Administrar etiquetas.
Eliminación de etiquetas
Haga clic en la X de cualquier etiqueta para quitarla de la selección.
Haga clic en Apply (Aplicar).
Uso de etiquetas de activos como filtros
Después de crear una etiqueta, puede utilizarla como filtro.
Para utilizar una etiqueta como filtro:
Navegue hasta la página Inventory.
Haga clic en Filtros. Se abre la ventana Filters.
![]()
Utilizar etiqueta como filtro
- En la lista desplegable Etiquetas, active las casillas de verificación de las etiquetas deseadas. Después de seleccionar la etiqueta, la vista de la página Inventario se actualiza a la vista filtrada.
Contratos de servicio
La página Contratos de servicio simplifica la supervisión de los contratos de soporte proporcionando resúmenes e información detallada sobre los contratos, apoyando una planificación eficaz de las renovaciones y estrategias de cobertura.
Contratos de servicio
Búsqueda y Filtrado de Vistas para Contratos de Servicio
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables. También puede buscar contratos de servicio introduciendo el número de contrato en el campo Buscar.
Exportación de contratos de servicio
Haga clic en Exportar para guardar una lista filtrada de contratos en formato .xls o .csv. Consulte Exportación de Información en Funciones Comunes del Módulo para obtener más detalles.
Resumen de EA de servicios
La página Resumen del acuerdo empresarial de servicios proporciona una vista consolidada del crecimiento de la base instalada en toda la cartera de activos. Los datos se obtienen directamente de los registros de la base instalada de Cisco, lo que le proporciona a usted y a sus equipos de cuentas una visión uniforme de los cambios de la cartera a lo largo del tiempo.
La página Resumen de EA de servicios muestra la siguiente información:
Activos agregados: Nuevos activos añadidos a la base instalada durante el período de referencia
Cambio neto: El cambio global en el tamaño de la base instalada para el período de informe
Fin de vida útil
Las páginas Fin de vida útil del hardware y Fin de vida útil del software proporcionan información detallada sobre la EOL, lo que proporciona a los usuarios el soporte necesario para gestionar proactivamente los ciclos de actualización de productos y la cobertura de soporte. Al hacer clic en un activo en las páginas Fin del ciclo de vida, se le redirigirá al activo correspondiente de la página Inventario.
Fin de vida útil del software
Análisis del fin del ciclo de vida
El panel Insights de la página End of Life muestra una descripción general de los recursos basada en IA con un Día final de soporte definido. Haga clic en Análisis completo para obtener visualizaciones como gráficos, paneles y gráficos que proporcionan información adicional. Consulte Análisis de Datos en Funciones de Módulo Comunes para obtener más detalles.
Exportación del fin de vida útil
Haga clic en Exportar para guardar una lista filtrada de activos en fase EOL en formato .xls o .csv. Consulte Exportación de Información en Funciones Comunes del Módulo para obtener más detalles.
Módulo de evaluaciones
El módulo Evaluaciones proporciona un marco de evaluación que le permite investigar y mitigar de forma proactiva los riesgos relacionados con la seguridad, la estabilidad, la capacidad, el cumplimiento y el envejecimiento, lo que mantiene las redes seguras, estables y fiables.
Conceptos básicos
El módulo Evaluaciones se basa en los siguientes conceptos básicos:
Evaluación: Una evaluación sistemática de las entidades de infraestructura con respecto a criterios predefinidos para medir el rendimiento, el cumplimiento, la seguridad o la capacidad operativa; Las evaluaciones se activan a demanda, según una programación o por un evento
Ejecución de la evaluación: Una instancia o una sola ejecución de una evaluación; Cada ejecución crea un nuevo registro de ejecución que realiza un seguimiento del alcance, el mecanismo de desencadenador, la marca de tiempo y los datos resultantes generados por la evaluación
Descubrimiento: Una observación validada y procesable que identifica una brecha, riesgo, problema o estado notable. Los resultados representan los datos a nivel del suelo durante una evaluación
Perspectiva: Conclusión analítica de nivel superior derivada de patrones o tendencias a través de múltiples hallazgos. Las perspectivas interpretan lo que significan las conclusiones en un contexto empresarial u operativo más amplio
Recomendación: Una prescripción específica y procesable vinculada a hallazgos o percepciones; Las recomendaciones proporcionan una orientación clara sobre las medidas necesarias para abordar los problemas detectados o aprovechar las oportunidades
Informe: Documento estructurado que agrega conclusiones, perspectivas y recomendaciones para un público objetivo; Los informes son el principal producto para comunicar los resultados de las evaluaciones a los clientes, ejecutivos y equipos técnicos
Acceso al módulo Evaluaciones
Para acceder a las funciones de seguridad y evaluación del dispositivo virtual, seleccione el menú Inicio > Evaluaciones o haga clic en Evaluaciones en la sección Aplicación de la pestaña Página de inicio > Launchpad. Se muestra la página Visión General de las Evaluaciones.
Descripción general de evaluaciones
La página Descripción General de Evaluaciones muestra el siguiente panel:
Descripción general de evaluaciones
El panel muestra la siguiente información:
Evaluaciones de asesoría de seguridad: Muestra las evaluaciones de los avisos de seguridad, categorizados por gravedad Crítica y Alta
Evaluaciones de refuerzo de la seguridad: Muestra los activos que no cumplen las reglas de seguridad, clasificados por gravedad alta, media, baja e informativa
Evaluaciones de configuración: Muestra los recursos que no cumplen las reglas de conformidad de la configuración, clasificados por gravedad crítica, alta, media, baja e informativa
Evaluaciones de avisos de campo: Muestra las evaluaciones de los avisos de campo, clasificados por gravedad crítica, alta y no aplicable
Conclusiones por activo
La página Conclusiones por Activo proporciona una lista de los activos que se han evaluado utilizando al menos una de las siguientes evaluaciones: Avisos de seguridad, refuerzo de la seguridad, avisos de configuración y avisos de campo.
Conclusiones Por Activos
Búsqueda y Filtrado de Vistas para Búsquedas por Activo
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar resultados por activo en el campo Buscar.
Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla.
Hay distintos filtros disponibles en función de las funciones y los permisos del usuario.
Exportación de Conclusiones por Activo
Para exportar las conclusiones por vista de lista de activos, haga clic en Exportar. Consulte Exportación de información para obtener más información.
Consulta de Conclusiones por Detalles de Activos
Para consultar las conclusiones por detalles de activos, haga clic en un activo. Las siguientes pestañas muestran los detalles del activo seleccionado:
Resumen Proporciona información detallada sobre los recursos, incluido el número de avisos de seguridad, refuerzo de la seguridad, configuración y avisos prácticos
Avisos de seguridad: Proporciona una lista de evaluaciones de asesoría de seguridad relacionadas.
Consolidación de la seguridad: Proporciona una lista de activos que no cumplen las reglas de refuerzo de la seguridad
Configuración: Proporciona una lista de los recursos que no cumplen las reglas de prácticas recomendadas de configuración
Avisos de problemas: Proporciona una lista de evaluaciones de avisos de campo relacionadas
Conclusiones por detalles de activos
Al hacer clic en Ver detalles en un mosaico, la página se redirige a la página correspondiente dentro del módulo.
Al hacer clic en Ver detalles completos del activo, se muestra la página de vista detallada del activo.
Avisos de seguridad
Las evaluaciones de asesoría de seguridad identifican las vulnerabilidades y les asignan prioridades en función de su riesgo, gravedad y criticidad, con lo que se mejoran las capacidades de gestión de riesgos de la organización. Los consejos de seguridad ofrecen una perspectiva granular de las vulnerabilidades, ayudan a acelerar la mitigación de las amenazas críticas y garantizan la alineación con los objetivos empresariales y de cumplimiento. Esto refuerza la condición en materia de seguridad, optimiza la asignación de recursos y fomenta la resistencia frente a las amenazas en constante evolución en toda la empresa. Los avisos de seguridad se actualizan automáticamente en Cisco IQ en cuanto se publican.
La página Asesores de seguridad proporciona una lista de todos los asesores de seguridad con vulnerabilidades detectadas en la organización. Al hacer clic en un aviso de la lista de evaluaciones de asesoría de seguridad, se accede a la vista de detalle correspondiente.
Avisos de seguridad
Búsqueda y filtrado de vistas para avisos de seguridad
Puede filtrar la vista de lista seleccionando un filtro de la lista desplegable. También puede buscar evaluaciones de asesoría de seguridad introduciendo el nombre de la evaluación en el campo Buscar.
Exportación de avisos de seguridad
Para exportar evaluaciones de Security Advisory, haga clic en Export. Consulte Exportación de información para obtener más información.
Consulta de Detalles de Evaluación de Asesoramiento de Seguridad
Haga clic en una evaluación para ver más detalles sobre ella. La página de detalles proporciona información como la puntuación del sistema de puntuación de vulnerabilidades habituales (CVSS), vulnerabilidades y exposiciones habituales (CVE), gravedad y un enlace al aviso de seguridad de Cisco al que se hace referencia.
Puede ver los siguientes tipos de resultados en la tabla Resultado de la evaluación:
Afectado: Indica que el activo o componente tiene una vulnerabilidad confirmada que puede ser explotada por un atacante y que requiere remediación
Potencialmente afectados: Indica que el activo o componente muestra signos que pueden dar lugar a una vulnerabilidad, pero no se ha confirmado definitivamente; puede ser necesario realizar más investigaciones
Detalles de avisos de seguridad
Búsqueda y filtrado de vistas para los resultados de la evaluación de activos
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar activos introduciendo el nombre del activo en el campo Buscar.
Consulta de Resultados de Evaluación de Activos
Para ver los detalles de un resultado de evaluación, haga clic en un activo de la tabla Resultado de la evaluación. Se muestra la página de detalles del resultado de la evaluación del activo.
Detalles del resultado
Exportación de Resultados de Activos para Avisos de Seguridad
Para exportar resultados de activos, haga clic en Exportar. Consulte Exportación de información para obtener más información.
Refuerzo de seguridad
La protección de la seguridad proporciona una visibilidad automatizada y casi en tiempo real de la condición en materia de seguridad de su infraestructura de red mediante la evaluación continua de routers, switches y firewalls frente a los índices de referencia estándares del sector. Identifica lagunas en la configuración y proporciona una guía de remediación procesable, lo que permite a los administradores de cuentas reducir de forma eficaz la superficie de ataque y mantener una alineación coherente con las rigurosas prácticas recomendadas de seguridad de Cisco. Al centralizar la supervisión del cumplimiento y simplificar el proceso de consolidación, el módulo transforma la gestión de la seguridad de una tarea reactiva en una estrategia proactiva basada en datos, lo que garantiza una red empresarial resistente y segura.
Visualización de evaluaciones de refuerzo de seguridad
La página Evaluación de Consolidación de la Seguridad muestra la siguiente información:
Refuerzo de seguridad
Acerca de la evaluación: Proporciona detalles adicionales al resumir el propósito de la evaluación
Resultado de la ejecución: Proporciona un resumen de los resultados de la evaluación de activos, incluido el número total de evaluaciones de reglas y activos incluidos
Evaluaciones de reglas: Proporciona información detallada sobre la regla, incluidos Gravedad, Activos evaluados, No aprobado, Aprobado, No concluyente, No aplicable y Tipo de software
Gravedad: Proporciona el nivel de importancia o impacto de la evaluación de reglas
Recursos evaluados: Proporciona el número total de activos evaluados según los criterios de la regla
No pasó: Proporciona los recursos que no cumplieron los criterios de la regla durante la evaluación
Aprobado: Proporciona los recursos que cumplen los criterios de la regla durante la evaluación.
No concluyente: Proporciona los recursos para los que la evaluación no pudo determinar el error
No aplicable: Indica los activos o escenarios en los que la regla no se aplica o no es relevante
Tipo de software: Proporciona el tipo de software de los recursos
Búsqueda y filtrado de vistas para reglas
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar una regla introduciendo el nombre de la regla en el campo Buscar.
Consulta de Detalles de Evaluación de Reglas
Para ver detalles adicionales sobre una evaluación de regla, haga clic en una regla. Se muestra la página de detalles de evaluación de la regla con la siguiente información:
Vista de reglas
Acerca de la regla: Proporciona detalles acerca de la regla como Gravedad, Tipo de software, Versión y Activos evaluados e incluye vínculos descriptivos etiquetados a la documentación de origen relevante
Resumen de resultados: Proporciona un resumen de los resultados de los activos relacionados con la regla, como Aprobado, No aprobado, No concluyente y No aplicable
Resultados de activos: Proporciona una lista de recursos con detalles como el activo, el resultado, la ID del producto, el número de serie, la dirección IP y el nivel de asistencia.
Búsqueda y Filtrado de Vistas para Reglas de Activos
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar resultados de evaluaciones de activos introduciendo el nombre del activo en el campo Buscar.
Exportación de resultados de activos
Para exportar los resultados de evaluación de las reglas, haga clic en Exportar. Consulte Exportación de información para obtener más información.
Búsqueda y Filtrado de Vistas para Resultados de Activos
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar resultados de activos introduciendo el nombre del activo en el campo Buscar.
Consulta de Resultados de Activos para Consolidación de Seguridad
Haga clic en un activo de Resultados de Activos para ver sus detalles. La página de detalles de resultados del activo muestra información según su nivel o nivel de derechos.
Nivel estándar de refuerzo de seguridad
Nivel estándar
Búsqueda de detalles: Proporciona información sobre las desviaciones de la configuración identificadas durante la evaluación, junto con registros de pruebas
Recomendaciones: Proporciona orientación para abordar las conclusiones y garantizar la coherencia de la configuración
Consulta de Información de Activos y Reglas para la Consolidación de la Seguridad
Para ver los detalles de un activo y sus reglas, haga clic en la pestaña Información de activo y regla. Se muestra la página Información de activo y regla.
Acerca del activo: Proporciona los detalles del recurso, como la ID del producto, el tipo de producto, la dirección IP, el número de serie, la versión del software, la ubicación y el nivel de asistencia.
- Acerca de la regla: Proporciona detalles de la regla (incluidos Gravedad y Tipo de software) y la importancia de esa verificación de endurecimiento en particular
Configuración
Las evaluaciones de configuración evalúan sus recursos frente a las prácticas recomendadas basadas en la experiencia demostrada de Cisco para detectar desviaciones de la configuración que puedan afectar a la disponibilidad, la seguridad o el rendimiento de su infraestructura. Cada regla de prácticas recomendadas se evalúa en todos los activos cubiertos y se asigna prioridad a las conclusiones en función de su gravedad para garantizar la coherencia de la configuración, una mayor resistencia y una reducción del riesgo operativo.
Visualización de evaluaciones de configuración
La página Evaluación de Configuración muestra la siguiente información:
Evaluación de configuración
Acerca de la evaluación: Proporciona detalles adicionales al resumir el propósito de la evaluación
Resumen Proporciona un resumen de la ejecución de la configuración, como Reglas evaluadas y Activos evaluados
Datos: Proporciona información sobre las lagunas de configuración identificadas generadas a través del análisis de patrones y una correlación de los hallazgos; se muestran como tarjetas clave agrupadas de forma inteligente para resaltar las áreas más críticas que requieren atención
Evaluaciones de reglas: Proporciona información detallada sobre la regla, incluidos Gravedad, Activos evaluados, No aprobado, Aprobado, No concluyente, No aplicable, Categoría y Tipo de software
Gravedad: Proporciona el nivel de importancia o impacto de la evaluación de reglas
Recursos evaluados: Proporciona el número total de activos evaluados según los criterios de la regla
No pasó: Proporciona el número total de activos que no cumplieron los criterios de la regla durante la evaluación
No concluyente: Proporciona el número total de activos para los que no se pudo ejecutar la evaluación
Aprobado: Proporciona los recursos que cumplen los criterios de la regla durante la evaluación.
No aplicable: Indica los activos o escenarios en los que la regla no se aplica o no es relevante
Categoría: Proporciona el área de dominio a la que pertenece la regla
Tipo de software: Indica el tipo de activos de software a los que se aplica la regla
Búsqueda y filtrado de vistas para reglas
Evaluaciones de reglas
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar una regla introduciendo el nombre de la regla en el campo Buscar.
Consulta de Detalles de Evaluación de Reglas
Para ver detalles adicionales sobre una evaluación de regla, haga clic en cualquier regla. Se muestra la página de detalles de evaluación de la regla con la siguiente información:
Evaluación
Acerca de la regla: Proporciona detalles sobre una regla como Gravedad, Categoría, Tipo de software y Activos evaluados e incluye enlaces descriptivos con etiquetas a la documentación de origen relevante
Resumen de resultados: Proporciona resultados generales de los recursos mostrando el número de recursos en los estados Aprobado, No pasó, No concluyente y No aplicable.
Resultados de activos: Proporciona una lista de los activos afectados por la regla seleccionada con el estado de resultados
Exportación de resultados de activos
Para exportar los resultados de los activos de las reglas, haga clic en Exportar. Consulte Exportación de información para obtener más información.
Búsqueda y Filtrado de Vistas para Resultados de Activos
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar resultados de activos introduciendo el nombre del activo en el campo Buscar.
Consulta de Resultados de Activos para Evaluaciones de Configuración
Para consultar los detalles de los resultados de los activos, pulse un activo en los resultados de activos.
La página de detalles de resultados del activo muestra información según su nivel o nivel de derechos.
Nivel estándar de configuración
Nivel estándar
Búsqueda de detalles: Proporciona información sobre las desviaciones de la configuración identificadas durante la evaluación, junto con registros de pruebas
Recomendaciones: Proporciona orientación para abordar las conclusiones y garantizar la coherencia de la configuración
Consulta de Información de Activos y Reglas para Evaluaciones de Configuración
Para ver los detalles de información de activos y reglas, haga clic en la pestaña Información de activo y regla.
Información de regla y activo
La página Información de Activo y Regla se muestra con la siguiente información:
Acerca del activo: Proporciona los detalles de un recurso, como la ID de producto, el tipo de producto, la dirección IP, el número de serie, la versión de software, la ubicación y el nivel de asistencia.
Acerca de la regla: Proporciona detalles de una regla como Gravedad, Categoría y Tipo de software
Visualización de perspectivas
Las perspectivas son generadas por IA y sirven como panel inteligente que sintetiza los datos de evaluación en tarjetas clave con prioridad, lo que pone de relieve las disparidades de configuración críticas entre varias conclusiones. Le permite abordar los riesgos más importantes de la infraestructura de forma eficaz centrándose en estas áreas urgentes. También destaca los puntos fuertes identificando las áreas en las que su infraestructura está funcionando bien, según las prácticas recomendadas.
Perspectivas
Para ver detalles de Insights:
- En el panel Perspectivas, haga clic en Ver todo. La página Insights muestra todas las insights.
Página Perspectivas
- Haga clic en Ver detalles o en cualquier tarjeta. Se muestra la página de detalles de Insights con la siguiente información:
Detalles de Insights
Perspectiva: Proporciona un resumen que resalta los patrones recurrentes de desviaciones de configuración identificadas a través de un análisis exhaustivo de varias conclusiones, así como las áreas de excelencia de su infraestructura en las que las configuraciones se alinean con las prácticas recomendadas
Recomendación: Proporciona pasos procesables para remediar las brechas de configuración identificadas
Recursos afectados: Proporciona una lista de dispositivos específicos en los que se ha identificado la desviación de la configuración según se define en la sección Insight.
- Haga clic en Source Findings. La página Conclusiones de Origen muestra las conclusiones individuales detalladas que respaldan sus conclusiones.
Conclusiones de origen
Puede filtrar la vista de tabla seleccionando un filtro de las listas desplegables Gravedad y Resultado.
Field Notices
Los avisos de campo identifican problemas importantes de productos no relacionados con la seguridad y los organizan en función de la gravedad y el impacto, lo que mejora la capacidad de la organización para gestionar los riesgos de los productos. Los avisos prácticos ofrecen información práctica sobre los defectos de los productos, aceleran la mitigación mediante actualizaciones recomendadas o soluciones alternativas, y garantizan la alineación con los objetivos empresariales y operativos. Esto refuerza la fiabilidad de los productos, optimiza la asignación de recursos y fomenta la resistencia frente a los retos cambiantes de los productos en toda la empresa.
Field Notices
Búsqueda y filtrado de vistas para avisos de campo
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables. También puede buscar evaluaciones de avisos de campo introduciendo el nombre de la evaluación en el campo Buscar.
Visualización de evaluaciones para avisos de campo
Para ver detalles adicionales sobre un aviso de campo, haga clic en una evaluación. Se muestran los siguientes detalles de la evaluación:
Acerca de las evaluaciones: Proporciona detalles adicionales al resumir el propósito de la evaluación
Evaluaciones de avisos de campo: Muestra una lista de los activos afectados por el aviso de campo seleccionado, incluidos los activos con vulnerabilidades detectadas
Visualización de evaluaciones para avisos de campo
Búsqueda y Filtrado de Vistas de Resultados de Activos para Avisos de Campo
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar resultados de activos introduciendo el nombre del activo en el campo Buscar.
Exportación de Resultados de Activos para Avisos de Campo
Para exportar los resultados de los activos de evaluación de los avisos de campo, haga clic en Exportar. Consulte Exportación de información para obtener más información.
Consulta de Resultados de Evaluación de Activos para Avisos de Campo
Para ver los detalles de los resultados de la evaluación de un activo, haga clic en un activo en Resultados de la evaluación de activos. Se muestra la página de detalles del resultado de la evaluación del activo.
Puede ver los siguientes tipos de resultados:
Afectado: Indica los activos que cumplen todos los criterios comprobados automáticamente para un aviso práctico y que no requieren ninguna verificación manual adicional para confirmar que se han visto afectados
Potencialmente afectados: Indica los activos que cumplen todos los criterios verificados automáticamente para un aviso práctico, pero que requieren una verificación manual adicional para confirmar si se han visto realmente afectados
Las siguientes indicaciones están disponibles en la pestaña Evaluaciones - Consolidación de la seguridad:
¿Cuáles son las prácticas recomendadas de consolidación de la seguridad de Cisco para los dispositivos de red?
¿Cómo reafirmo mis dispositivos Cisco IOS XE?
Enumere los pasos clave de refuerzo de la seguridad para routers y switches.
¿Cuáles son los parámetros de refuerzo de línea base recomendados para los dispositivos de Cisco?
¿Cuántos recursos infringen las prácticas recomendadas de refuerzo de la seguridad?
Autenticación local
Los administradores de cuentas deben utilizar las siguientes credenciales para iniciar sesión correctamente en el VA:
Nombre de usuario predeterminado: admin
Contraseña predeterminada: contraseña que se establece durante el proceso de instalación del dispositivo virtual; consulte la Guía de inicio para obtener más información
Contexto de cuenta predeterminado: Cliente predeterminado
Al iniciar sesión, el usuario predeterminado, "admin", y el nombre de cuenta, "Default-Customer" (Cliente predeterminado) se muestran en la página de inicio.
Configuración de la seguridad del administrador local
Puede cambiar su contraseña y configurar preguntas de seguridad mediante el menú Perfil del usuario en la página de inicio.
Configuración de bloqueo
Se pueden configurar los siguientes ajustes de bloqueo de cuentas durante la implementación:
Estado de bloqueo: habilita o deshabilita la función de bloqueo de cuentas.
Número máximo de intentos de inicio de sesión: establece el número máximo de intentos fallidos consecutivos permitidos antes de que se bloquee una cuenta (valor predeterminado: 3; Rango: 0-10).
Ventana Tiempo de Acumulación: Define el período de tiempo para realizar un seguimiento de los intentos fallidos (Valor por Defecto: 15 minutos; Rango: 0-60 minutos).
Duración: establece la duración durante la que una cuenta permanece bloqueada después de alcanzar el número máximo de intentos (valor predeterminado: 30 minutos; Rango: 0-60 minutos).
Configuración de preguntas y respuestas de seguridad
Las preguntas de seguridad ayudan a verificar su identidad si olvida su contraseña. Los administradores de cuentas deben configurar respuestas a cinco (5) preguntas de seguridad para habilitar la función de restablecimiento de contraseña. Esta es una configuración única.
Para configurar preguntas de seguridad:
- En la página de inicio, haga clic en el icono Perfil de usuario. Se abre el menú desplegable.
Usar seguridad
- Haga clic en Administrar en Seguridad del usuario. Se muestra la página User Security.
Preguntas de seguridad
- Haga clic en Preguntas de seguridad para abrir la ficha.
Ficha Preguntas de seguridad
- Haga clic en Configurar preguntas de seguridad.
Configurar preguntas de seguridad
Elija cinco (5) preguntas de seguridad cualesquiera de las listas desplegables.
Introduzca la respuesta para cada pregunta.
Click Save.
Administración de contraseñas
Los administradores de cuentas y los usuarios locales pueden administrar la contraseña de Cisco IQ.
Para garantizar la seguridad de su cuenta, se aplican las siguientes políticas de contraseñas:
Restricción de reutilización: Su nueva contraseña no puede coincidir con ninguna de las cinco (5) contraseñas anteriores. Esta política se aplica a los flujos Suscripción, Contraseña olvidada y Cambiar contraseña.
Variación de caracteres: al cambiar la contraseña mientras está autenticado, la contraseña nueva debe tener al menos ocho (8) caracteres diferentes de la contraseña actual.
Intervalo mínimo de cambio: de forma predeterminada, debe esperar 24 horas antes de volver a cambiar la contraseña. Si se configura un intervalo diferente, no podrá actualizar la contraseña hasta que haya transcurrido ese tiempo.
Vencimiento de contraseña: Las contraseñas caducan cada 60 días. La primera vez que inicie sesión después de la fecha de vencimiento, se le pedirá que establezca una nueva contraseña antes de poder acceder al sistema (si está configurado en 0, la caducidad de la contraseña está desactivada).
Prerequisites
Para administrar contraseñas, se deben cumplir las siguientes condiciones:
Es un usuario o administrador de cuenta local
Está utilizando una cuenta local (no un inicio de sesión único (SSO) ni autenticación externa)
Ha iniciado sesión en Cisco IQ
Conoce la contraseña actual
Cambio de contraseñas
Para cambiar la contraseña:
- En la página de inicio, haga clic en el icono Perfil de usuario. Se abre el menú desplegable.
Gestionar seguridad del usuario
- Haga clic en Administrar en Seguridad del usuario. Se muestra la página User Security.
Cambiar contraseña
Introduzca la contraseña actual.
Introduzca la nueva contraseña.
Vuelva a introducir la nueva contraseña para confirmarla.
Click Save.
La contraseña se actualiza en el sistema Cisco IQ, incluida la máquina virtual Cisco IQ.
Restablecimiento de una Contraseña Olvidada
Puede restablecer una contraseña mediante el proceso de verificación de preguntas de seguridad.
Para restablecer una contraseña olvidada:
Navegue hasta la página de inicio de sesión de Cisco IQ VA.
Haga clic en Olvidó su contraseña.
Contraseña olvidada
Introduzca el nombre de usuario.
Haga clic en Continue (Continuar). La página Verificar identidad muestra tres (3) preguntas de seguridad aleatorias de las cinco (5) preguntas configuradas anteriormente.
Verificar identidad
Introduzca las respuestas para las tres (3) preguntas mostradas.
Haga clic en Verificar y continuar. Si la respuesta enviada coincide con las respuestas guardadas anteriormente, se le solicitará que introduzca una nueva contraseña.
Restablecer contraseña
Introduzca la nueva contraseña.
Vuelva a introducir la contraseña para confirmarla.
Haga clic en Submit (Enviar).
Adición de usuarios locales
Los administradores de cuentas pueden agregar usuarios a la cuenta de Cisco IQ. Para agregar un nuevo usuario:
- Vaya a System Settings > Local Identity & Access > Users. Se muestra la página Users. Enumera todos los usuarios locales existentes junto con su estado.
Página Usuarios
- Haga clic en Agregar usuarios. Se muestra la página Add User.
Agregar usuario
Introduzca la dirección de correo electrónico.
Introduzca el código de activación.
En Acceso de usuario, elija el grupo de usuarios de la lista desplegable Seleccionar grupos de usuarios.
En Asignar acceso directo, seleccione un rol de la lista desplegable Rol. Hay dos (2) funciones disponibles:
Visor: Ver y acceder a aplicaciones
Administrador de cuentas: Acceder a los módulos y gestionar la configuración del sistema, excepto la gestión del sistema y el proveedor de identidad (IDP)
Click Save. Se crea el nuevo usuario y se muestra en la lista de usuarios con el estado Pendiente. Pendiente indica que el usuario aún no ha completado la autoactivación.
Localice el usuario recién creado en la lista y confirme que la columna Estado muestra Pendiente.
Haga clic en el icono Más opciones situado junto al usuario recién creado.
Copiar código de activación
Seleccione Copiar código de activación en la lista desplegable. El código de activación se copia en el portapapeles.
Comparta este código con el usuario de forma segura (por ejemplo, mediante un canal interno seguro). El código de activación es para un solo uso y es necesario para completar el registro.
- Para cerrar la sesión, haga clic en el icono User Profile en la esquina superior derecha y seleccione Logout. Volverá a la página de inicio de sesión de Cisco IQ.
Registro de nuevas cuentas de usuario
Para registrar la nueva cuenta de usuario:
- En la página de inicio de sesión, haga clic en el enlace Registrar una nueva cuenta de usuario.
Nueva cuenta de usuario
Introduzca el nombre de usuario o la dirección de correo electrónico que se utilizó cuando se creó el usuario (por ejemplo, user1@abc.com)
Introduzca el código de activación compartido por el administrador de la cuenta.
Haga clic en Registrar cuenta. Se muestra la ventana Set New Password.
Contraseña de cuenta de usuario nueva
Introduzca una nueva contraseña.
Vuelva a introducir la contraseña en Confirmar contraseña.
En el primer inicio de sesión correcto, se le pide al usuario que configure cinco (5) preguntas de seguridad. (Consulte Configuración de preguntas de seguridad).
Administración de grupos de usuarios locales
Los grupos de usuarios permiten al administrador de cuentas administrar funciones para varios usuarios locales a la vez. En lugar de asignar una función a cada usuario de forma individual, puede crear un grupo, adjuntar una función y un conjunto de usuarios a la misma, y actualizar la función o la pertenencia en un único lugar. Toda la gestión de grupos de usuarios se realiza desde la página Identidad local y acceso.
Creación de un grupo de usuarios
Para crear un grupo de usuarios:
- En System Settings, elija Local Identity & Access > User Groups. Se muestra la página Grupos de usuarios.
Grupos de usuarios
- Haga clic en Create User Group. Se muestra la página Crear grupo de usuarios.
Crear grupo de usuarios
Complete las siguientes secciones:
- Detalles
Nombre: Introduzca un nombre único para el grupo (por ejemplo, Operadores de sólo lectura)
Descripción (opcional): Breve descripción del grupo (máximo 50 caracteres; alfanumérico y + = @ - \_ (se permiten caracteres)
Asignar usuarios: Busque y seleccione uno o varios usuarios locales existentes para agregarlos al grupo. Nota: Para agregar usuarios que aún no aparezcan en la lista, haga clic en Administrar usuarios.
- Asignar acceso
- Función: Seleccione el rol del sistema que desea asignar a todos los miembros de este grupo. Están disponibles los siguientes roles:
Visor: Ver y acceder a módulos (solo lectura)
Administrador: Acceder a módulos y gestionar la configuración del sistema
- Click Save.
El nuevo grupo de usuarios se muestra en la lista Grupos de usuarios junto con su función asignada y número de miembros.
Edición de un grupo de usuarios
Para editar un grupo de usuarios:
- En la lista Grupos de usuarios, localice el grupo que desea modificar.
- Elija el icono Más opciones > Editar del grupo deseado. Se muestra la página Editar grupo de usuarios.
Editar grupo de usuarios
Realice los cambios que desee.
Click Save.
El grupo actualizado se muestra en la lista Grupos de usuarios. La nueva función surte efecto para todos los miembros del grupo.
Eliminación de un grupo de usuarios
Para eliminar un grupo de usuarios:
- En la lista Grupos de usuarios, localice el grupo que desea eliminar.
- Haga clic en el icono Más opciones junto al grupo y seleccione Eliminar.
Eliminar grupo de usuarios
- Confirme la eliminación cuando se le solicite.
El grupo se elimina de la lista Grupos de usuarios.
Configuración del proveedor de identidad
Una vez que hayan iniciado sesión en VA, los administradores de cuentas pueden configurar diversos ajustes. Los administradores de cuentas pueden iniciar sesión mediante la administración local o la configuración de IDP.
Configuración SAML de IDP Okta para SSO
Prerrequisitos para Configurar IDP SAML
Acceso de administrador local a Cisco IQ
Acceso al portal IDP
Configuración SAML de IDP para SSO
Para configurar el Lenguaje de marcado de aserción de seguridad (SAML) IDP para SSO:
- Desplácese hasta el portal IDP.
Tabla 2: Atributos de Cisco IQ
Campo Valor Nombre de aplicación <Application Name> Entorno aplicación empresarial ESP Grupos de propietarios de aplicaciones Propietario de la configuración de IDP Correo del equipo Correo para el equipo Destinatarios No empleados Categoría de incorporación Seleccione "Nueva incorporación" Tabla 3: Parámetros de configuración de SAML
Parámetro Configuración Ejemplo: Audiencia (ID de entidad) Nombre de dominio completo (FQDN) mymanagementhost.mydomain.com URL de inicio de sesión único Terminal de servicio al cliente (ACS) de afirmación de SAML https://mymanagementhost.mydomain.com /saml/acs Formato de ID de nombre Dirección de correo NA Nombre de usuario de aplicación Nombre de usuario NA
Configure las sentencias de atributo.
- Primera entrada
- Nombre: Nombre de usuario
- Valor: user.login
- Segunda entrada
- Nombre: Correo electrónico principal
- Valor: usuario.correo electrónico
- Sentencias de Atributo de Grupo
- Nombre: grupos
- Filtro: REGEX
- Valor: .*
- Configure los parámetros de Single Logout (SLO) en la aplicación.
Tabla 4: Parámetros de configuración de SLO
Campo Valor Certificado de firma Para Okta, este certificado solo es necesario si elige habilitar SLO. Descargue el certificado de firma mediante Download SP Certificate en Identity Providers. Guarde el archivo como sp-public-key.crt. Consulte Configuración de cierre de sesión único para obtener más detalles. Metadatos SP Los metadatos del proveedor de servicios (SP) solo son necesarios para los IDP de ADFS (y no para Okta). ¿Desea activar el cierre de sesión único? Sí o No URL de cierre de sesión único https://mymanagementhost.mydomain.com/saml/logout Emisor SP (ID de entidad/público o URL ACS) https://mymanagementhost.mydomain.com
Haga clic en el icono Download para descargar el archivo "IDP Metadata XML".
Aprovisione o cree la aplicación según lo requiera el proveedor.
Adición de Okta IDP
Para agregar un IDP en Cisco IQ:
- En System Settings, elija System Configuration > Identity Providers. Se muestra la página Identity Providers.
Página de inicio de IDP
- Haga clic en Agregar proveedor de identidad. Se muestra la página Add Identity Provider.
Agregar proveedor de identidad
Introduzca el nombre del proveedor de identidad.
Haga clic en Agregar para agregar un nombre de dominio configurado de Cisco IQ al campo Dominio(s).
Arrastre y suelte o cargue el archivo de metadatos SAML obtenido de la aplicación IDP en el campo de metadatos Organization IDP. Este archivo contiene los detalles del certificado y los detalles de la entidad SP.
(Opcionalmente) active el botón de alternancia Enable single logout. También puede activar el SLO más adelante.
Click Save.
Configuración de asignación de roles
- En el IDP agregado, elija el icono Más opciones > Asignar roles. Se muestra la página Asignar roles de usuario.
Asignar funciones de usuario
Introduzca un rol IDP para el rol de sistema seleccionado. Se admiten los siguientes roles del sistema:
Administrador general de cuentas: El administrador de cuentas general tiene permisos completos para realizar todas las acciones del producto
Visor de cuentas general: El Visor de cuentas general tiene acceso de solo lectura
Referencia de asignación de roles
Asigne funciones adicionales según sea necesario haciendo clic en Agregar función de proveedor de identidad.
Click Save. Una vez configurada, la página de inicio de sesión muestra una opción para iniciar sesión con SSO (mediante IDP).
Configuración de cierre de sesión único
Si elige habilitar SLO, debe cargar metadatos que incluyan la URL de SLO. Puede configurarlo editando la configuración del proveedor de identidad y activando la opción Enable Single Log Out. Para completar la configuración de SLO:
- En la página de inicio de Identity Providers, haga clic en Download SP public certificate.
Certificado público SP
Guarde el archivo descargado como sp-public-key.crt.
Desplácese hasta el portal IDP.
Cargue el archivo de certificado de firma generado en IDP SAML Configuration for SSO.
Introduzca la URL de SLO (por ejemplo, https://ciq-xxx-xxx-37-160.cx-hub-rtp.cisco.com/saml/logout).
Introduzca el emisor SP (por ejemplo, ciq-xxx-xxx-37-160.cx-hub-rtp.cisco.com).
Haga clic en Submit (Enviar).
Vuelva a descargar el archivo de metadatos IDP.
En la página Proveedores de identidad, elija el icono Más opciones del IDP agregado > Editar.
Active el botón de alternancia Enable single log out (SLO).
Cargue el archivo de metadatos recién descargado.
Utilice la siguiente lista de comprobación para verificar la funcionalidad de SSO y SLO:
Lista de verificación:
El inicio de sesión del administrador local se ha realizado correctamente
Se configura y se aprovisiona el portal IDP
IDP se agrega a Cisco IQ con el estado "Correcto"
Las asignaciones de funciones se configuran y se prueban
Se descargan los metadatos SP y se extrae el certificado
Si SLO está habilitado, la configuración de SLO se completa con el certificado de firma real
El flujo de SSO y SLO de extremo a extremo se ha probado correctamente
Solución de problemas de IDP
Las siguientes tablas enumeran problemas comunes y posibles soluciones para ayudar a identificar y resolver rápidamente problemas relacionados con el estado IDP, errores de certificado, fallas de inicio de sesión SSO y configuración SLO:
Tabla 5: Resolución de problemas
Problema Solución El estado de IDP aparece como "Incompleto" Verificar las configuraciones de asignación de roles Errores de certificado Comprobar el formato y la validez del certificado Fallos de inicio de sesión SSO Validar asignación de atributos y asignaciones de grupos SLO no funciona como se esperaba Asegúrese de que el certificado se haya cargado correctamente y de que las URL de SLO estén configuradas Configuración ADFS IDP SAML para SSO
En esta sección se proporciona orientación para configurar los Servicios de federación de Microsoft Active Directory (AD) como el IDP de SAML para Cisco IQ, que admite la autenticación basada en contraseña y la infraestructura de clave pública (PKI) o la autenticación basada en certificados.
Prerrequisitos para Configurar ADFS IDP SAML for SSO
Se recomienda ADFS 6.0+
Windows Server 2016 + (recomendado para 2019)
Integración de AD configurada con cuentas de usuario
Certificados SSL/TLS en servidor ADFS
Acceso de administrador a Cisco IQ
Acceso administrativo al servidor ADFS (Windows Server)
Acceso a PowerShell en servidor ADFS
Conectividad de red entre ADFS y Cisco IQ
Autoridad de certificación empresarial (CA) (instalada o accesible)
Privilegios de administrador de dominio o administrador de empresa (sólo se requiere para PKI)
Detalles de la configuración del servidor ADFS (como se indica en la tabla siguiente)
Tabla 6: Descripción General del Flujo de Autenticación
Ítem Descripción Ejemplo: FQDN de Cisco IQ Nombre de host de implementación de usuario <Your-CIQ-FQDN> Por ejemplo, dev35-23.cx-xxx-xxx.cisco.com URL del servidor ADFS Dirección del servidor ADFS del usuario https://<Your-ADFS-HOSTNAME> Por ejemplo, https://ad-fs.dev.local Dominio de la empresa Dominio de correo electrónico <Your-Domain> Grupos AD Grupo de Active Directory Nombres de dominio (DN) CN=Función: desarrolladores de CXIQ
OU=Grupos, DC=dev, DC=localNombre de CA (PKI) Nombre de CA de empresa <Your-CA-Name> Puerto de autenticación de certificado (PKI) Puerto TLS alternativo ADFS 49443 Huella digital de certificado SSL certificado SSL del servidor ADFS <Your-SSL-CERT-THUMBPRINT> Configuración de ADFS SAML Base
Para configurar ADFS:
- En System Settings, elija System Configuration > Identity Providers. Se muestra la página Identity Providers.
Opciones de descarga
Haga clic en Download SP public certificate y Download SP metadata para descargar estos archivos.
Copie y guarde los archivos service-provider-metadata.xml y service-provider-certificate.crt en el servidor ADFS (por ejemplo, C:\.
Inicie sesión en el servidor ADFS.
En el menú Administración de ADFS, haga clic en Confianza de terceros.
En el menú Confianzas de usuario de confianza, haga clic en Agregar confianzas de usuario de confianza. Se abrirá el nuevo asistente.
Haga clic en el botón de opción Reclamaciones.
Haga clic en Start para continuar con la configuración.
Haga clic en Importar datos sobre el usuario de confianza desde un archivo para obtener detalles del archivo que se guarda como parte del paso 3.
Haga clic en Examinar para seleccionar el archivo de metadatos del proveedor de servicios y completar la carga del archivo.
Haga clic en Next (Siguiente).
Introduzca un nombre para mostrar (por ejemplo, "Cisco IQ"), agregue notas relevantes y haga clic en Next (Siguiente).
En la página Choose Access Control Policy, haga clic en Permit everyone (o la política requerida por la configuración de seguridad de su organización).
Haga clic en Next en las pantallas restantes.
Haga clic en Cerrar para completar la configuración de Confianza de usuario de confianza.
Si esta directiva está habilitada sin un proveedor MFA configurado, ADFS autentica al usuario pero, en última instancia, deniega la solicitud con el estado urn:oasis:names:tc:SAML:2.0:status:RequestDenied. Dado que la respuesta SAML no contiene aserción, el plugin falla e informa de un error de "correo electrónico faltante".
Problema: "Permitir a todos con MFA" está seleccionado.
Solución alternativa: En PowerShell, compruebe la directiva actual ejecutando el comando siguiente.
Get-AdfsRelyingPartyTrust -Name “”).AccessControlPolicyName To set “Permit everyone” (no MFA requirement), run the following command: Set-AdfsRelyingPartyTrust -TargetName “ ” -AccessControlPolicyName “Permit everyone” You can also create the trust through PowerShell: -Add-AdfsRelyingPartyTrust ` =Name “ ” ` -Identifier “ ” ` -SamlEndpoint (New-AdfsSamlEndpoint -Binding POST -Protocol SAMLAssertionConsumer -Uri “ ”) ` -AccessControlPolicyName “Permit everyone” ` -IssuanceAuthorizationRules ’=> issue(Type = “http://schemas.microsoft.com/authorization/claims/permit”, Value = “true”); Configuración de reglas de reclamación de ADFS
Para configurar las reglas de reclamación de ADFS, lleve a cabo los pasos que se indican en las secciones siguientes.
Reclamaciones necesarias
Consulte la tabla siguiente para obtener información sobre las reclamaciones necesarias.
Tabla 7: Reclamaciones necesarias
Afirmación Propósito Fuente Correo electrónico Identificador de usuario Correo AD Mostrar nombre: Nombre completo del usuario Nombre para mostrar de AD UPN PKI/autenticación de certificados ADFS asigna el certificado de cliente a un usuario de AD mediante UPN ID de nombre asunto SAML Transformado a partir del correo electrónico Grupos Acceso basado en roles Pertenencia a grupos AD (memberOf) Aplicación de reglas de reclamación
- Defina el nombre de su fideicomiso de usuario de confianza (por ejemplo, "Cisco IQ - Producción").
$relyingPartyName = “Your-RP-Name”
- Defina reglas de reclamación para enviar información de usuario y pertenencia a grupos a Cisco IQ.
$claimRules = @’ @RuleTemplate = “LdapClaims” @RuleName = “Send Email and Name” c:[Type == “http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname”, Issuer == “AD AUTHORITY”] => issue(store = “Active Directory”, types = (“http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress”, “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name”), query = “;mail,displayName;{0}”, param = c.Value); @RuleTemplate = “LdapClaims” @RuleName = “Send UPN” c:[Type == “http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname”, Issuer == “AD AUTHORITY”] => issue(store = “Active Directory”, types = (“http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn”), query = “;userPrincipalName;{0}”, param = c.Value); @RuleName = “Transform Email to NameID” c:[Type == “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress”] => issue(Type = “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier”, Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType, Properties[“http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format”] = “urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress”); @RuleName = “Send Group Membership” c:[Type == “http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname”, Issuer == “AD AUTHORITY”] => issue(store = “Active Directory”, types = (“http://schemas.xmlsoap.org/claims/Group”), query = “;memberOf;{0}”, param = c.Value); ’@
- Aplique las reglas de reclamación ejecutando el siguiente comando:
Set-AdfsRelyingPartyTrust -TargetName $relyingPartyName -IssuanceTransformRules $claimRulesWrite-Host "Reglas de reclamación configuradas correctamente" -ColorDePrimerPlano Verde
Para actualizar la dirección de correo electrónico de un usuario, ejecute el siguiente comando de PowerShell:
Set-ADUser -Identity “” -EmailAddress “ ” Verificación de grupos de usuarios
- Establezca el nombre de usuario para comprobar la pertenencia al grupo del usuario mediante la ejecución del siguiente comando:
$username = “username”
- Ejecute los siguientes comandos para buscar la cuenta del usuario:
$searcher = [adsisearcher]“(samaccountname=$username)” $user = $searcher.FindOne()
- Muestre los grupos a los que pertenece el usuario mediante el siguiente comando:
$user.Properties.memberofEjemplo de salida:
CN=Role - CXIQ Developers,OU=Role Groups,DC=dev,DC=local
Configuración de ADFS para Confiar en el Certificado de Firma SP
- En el servidor ADFS, importe el certificado SP en el almacén TrustedPeople:
Import-Certificate -FilePath “C:-provider-certificate.crt” -CertStoreLocation “Cert:”
Elija una de las opciones siguientes:
- Deshabilitar la validación de cadena globalmente para este usuario de confianza
Set-AdfsRelyingPartyTrust ` -TargetIdentifier “” ` -SigningCertificateRevocationCheck None ` -EncryptionCertificateRevocationCheck None
Si el certificado SP lo emite una CA (no autofirmada), importe el certificado de CA emisor en el almacén de certificados raíz
Import-Certificate -FilePath “C:-ca.cer” -CertStoreLocation “Cert:”
- Aplique los cambios reiniciando el servicio ADFS.
Restart-Service adfssrv
Configuración de la Autenticación PKI/de Certificados
En esta sección se describe cómo agregar autenticación basada en certificados (es decir, tarjeta inteligente o certificado de software) junto con contraseñas. Esta sección se puede omitir si la autenticación de solo contraseña es suficiente.
Instalación del rol CA de AD CS
Para instalar el rol de CA de Servicios de certificados de AD (CS):
- Verifique si ya existe una CA empresarial en su dominio ejecutando el siguiente comando:
certutil -config - -pingSi el comando devuelve una respuesta válida, puede omitir el resto de esta sección. Su entorno ya está configurado. Si el comando indica que no se ha encontrado ninguna CA, vaya al paso 2.
- Instale el rol de CA ejecutando el siguiente comando:
install-WindowsFeature AD-Certificate -IncludeManagementTools
- Configure el rol de CA ejecutando el siguiente comando:
nstall-AdcsCertificationAuthority ` -CAType EnterpriseRootCA ` -CACommonName “” ` -KeyLength 2048 ` -HashAlgorithmName SHA256 ` -CryptoProviderName “RSA#Microsoft Software Key Storage Provider” ` -ValidityPeriod Years ` -ValidityPeriodUnits 10 ` -Force
- Verifique la instalación ejecutando el siguiente comando:
certutil -ca
- Confirme que el servicio está activo y accesible ejecutando el siguiente comando:
certutil -config - -pingConfiguración de una Plantilla de Certificado
Para configurar una plantilla de certificado con el Uso mejorado de claves de autenticación de cliente (EKU):
Abra certsrv.msc y expanda el nodo CA.
Haga clic con el botón derecho en Plantillas de certificado > Administrar.
Duplicar la plantilla de usuario.
Configure los parámetros de las siguientes fichas:
General: Introduzca "Autenticación de usuario CIQ" en el campo Nombre con un período de validez de un (1) año
Gestión de solicitudes: Seleccione Signature and encryption en la lista desplegable Purpose y marque la casilla de verificación Allow private key to be export
Nombre del sujeto: Seleccione Build from Active Directory Information e incluya un correo electrónico en los campos Subject y SAN
Extensiones: Asegúrese de que las políticas de aplicación incluyen "Autenticación de cliente (1.3.6.1.5.5.7.3.2)"
Seguridad: Agregue usuarios de dominio y conceda permisos de lectura e inscripción
Publique la plantilla mediante el siguiente comando:
Add-CATemplate -Name “CIQUserAuthentication” -ForceInscripción de un Certificado de Usuario
Inicie sesión como usuario de destino.
Inscriba el certificado ejecutando el siguiente comando:
certreq -enroll -user “CIQUserAuthentication”
- Verifique la instalación del certificado ejecutando el siguiente comando:
Get-ChildItem Cert:| Where-Object { $_.EnhancedKeyUsageList.ObjectId -contains “1.3.6.1.5.5.7.3.2”} | Format-Table Subject, Thumbprint, NotAfter -AutoSizeExportación de un certificado de usuario desde Windows e instalación en el cliente (Mac)
Para exportar un certificado de usuario de Windows a Mac:
- Exporte el certificado de Windows como un archivo PFX ejecutando los siguientes comandos:
$cert = Get-ChildItem Cert:| Where-Object { $_.Subject -like “**” } $password = ConvertTo-SecureString -String “ ” -Force -AsPlainText Export-PfxCertificate -Cert $cert -FilePath “C:-cert.pfx” -Password $password
Transfiera el archivo user-cert.pfx a su dispositivo Mac.
Importe el certificado en el llavero de Mac ejecutando el siguiente comando:
security import user-cert.pfx -k ~/Library/Keychains/login.keychain-db -P “”
- Confíe en CA en Mac ejecutando:
sudo security add-trusted-cert -d -r trustRoot \ -k /Library/Keychains/System.keychain ca-certificate.cerHabilitación de los Extremos de Autenticación de Certificado ADFS
Para habilitar los extremos de autenticación de certificados ADFS:
- Habilite los extremos de certificado ADFS requeridos ejecutando los siguientes comandos:
EEnable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificate Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificatetransport Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificate Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificatetransport
- Verifique que todos los terminales estén habilitados ejecutando el siguiente comando:
Get-AdfsEndpoint | Where-Object { $_.AddressPath -like “*cert*” } | Format-Table AddressPath, Enabled, Proxy -AutoSizeHabilitación de la Autenticación de Certificados como Principal
Para habilitar la autenticación de certificados como principal:
- Configure los proveedores de autenticación principales para el acceso a la intranet y a la extranet mediante el siguiente comando:
Set-AdfsGlobalAuthenticationPolicy ` -PrimaryIntranetAuthenticationProvider @(“CertificateAuthentication”, “WindowsAuthentication”, “FormsAuthentication”, “MicrosoftPassportAuthentication”) ` -PrimaryExtranetAuthenticationProvider @(“CertificateAuthentication”, “FormsAuthentication”, “MicrosoftPassportAuthentication”)
- Verifique que ambas listas incluyan CertificateAuthentication y FormsAuthentication mediante los siguientes comandos:
(Get-AdfsGlobalAuthenticationPolicy).PrimaryIntranetAuthenticationProvider (Get-AdfsGlobalAuthenticationPolicy).PrimaryExtranetAuthenticationProvider
- Verifique la configuración actual del puerto del cliente TLS mediante el siguiente comando:
Get-AdfsProperties | Select-Object HostName, HttpsPort, TlsClientPort
- Si TlsClientPort no es 49443, actualice el puerto y reinicie el servicio ADFS con los siguientes comandos:
Set-AdfsProperties -TlsClientPort 49443 Restart-Service adfssrvCorrecciones SChannel/TLS (CRÍTICO para PKI)
Los pasos de las siguientes secciones resuelven los errores CERT_E_UNTRUSTEDROOT (0x800B0109) que impiden que funcione la autenticación de certificados.
Enlace de certificados SSL en el puerto 49443
Para enlazar certificados SSL en el puerto 49443:
- Elimine cualquier enlace de certificado SSL existente en el puerto 49443 mediante el siguiente comando:
>netsh http delete sslcert hostnameport=:49443
- Cree un nuevo enlace con la negociación de certificado de cliente habilitada mediante el siguiente comando:
netsh http add sslcert hostnameport=:49443 ` certhash= ` appid=“{5d89a20c-beab-4389-9447-324788eb944a}” ` certstorename=MY ` clientcertnegotiation=enable ` verifyclientcertrevocation=disable
- Verifique que la negociación de certificado de cliente esté habilitada mediante el siguiente comando:
http show sslcert hostnameport=:49443 Limpieza del almacén de certificados (CRÍTICO)
Para limpiar el almacén de certificados:
- Identifique los certificados no autofirmados en el almacén raíz de confianza ejecutando el siguiente comando:
$bad = Get-ChildItem Cert:| Where-Object { $_.Issuer -ne $_.Subject } $bad | ForEach-Object { Write-Host “PROBLEM: $($_.Subject) | Issuer: $($_.Issuer)” -ForegroundColor Red }
- Mueva estos certificados al almacén de CA intermedio ejecutando el siguiente comando:
$bad | Move-Item -Destination Cert:\IntermediateCA Write-Host “Moved $($bad.Count) cert(s) from Root to Intermediate CA store” -ForegroundColor Green
- Verifique que no queden certificados no autofirmados en el almacén raíz de confianza ejecutando el siguiente comando:
Get-ChildItem Cert:| Where-Object { $_.Issuer -ne $_.Subject }Correcciones de registro de SChannel (CRÍTICO)
Para configurar los valores del Registro de SChannel para garantizar una autenticación de certificado adecuada:
- Defina la variable de ruta de acceso del Registro mediante el siguiente comando:
$regPath = “HKLM:”
- Aplique la configuración del Registro definida en la tabla siguiente mediante los siguientes comandos:
Set-ItemProperty -Path $regPath -Name “ClientAuthTrustMode” -Value 2 -Type DWord Set-ItemProperty -Path $regPath -Name “SendTrustedIssuerList” -Value 0 -Type DWordTabla 8: Configuración del Registro de SChannel
Configuración Valor Propósito ClientAuthTrustMode 2 Habilita la confianza exclusiva de la CA para corregir la ruta de validación predeterminada. SendTrustedIssuerList 0 Impide que el servidor envíe la lista completa de emisores de confianza durante el intercambio de señales TLS. Verificación del almacén de certificados de la CA
Para comprobar el almacén de certificados de la CA:
- Defina la huella digital de su certificado de CA mediante el siguiente comando:
$caThumbprint = “”
- Verifique que el certificado de la CA ya esté presente en LocalMachinestore* mediante el siguiente comando:
$exists = Test-Path “HKLM:\caThumbprint”Si no se encuentra el certificado, impórtelo en el almacén LocalMachine:
if (-not $exists) { Import-Certificate -FilePath “C:\YOUR-CA-CERT>.cer” ` -CertStoreLocation “Cert:” }Reinicio del servidor ADFS (OBLIGATORIO)
Reinicie el servidor ADFS con el siguiente comando:
Restart-Computer -ForceExportación de metadatos ADFS
Puede descargar los metadatos de ADFS mediante PowerShell o el explorador web.
PowerShell
Para exportar metadatos de ADFS mediante PowerShell:
Abra PowerShell en el servidor ADFS.
Ejecute los siguientes comandos para descargar el archivo de metadatos.
$metadataUrl = (Get-AdfsEndpoint | Where-Object {$_.Protocol -eq “Federation Metadata”}).FullUrl Invoke-WebRequest -Uri $metadataUrl.AbsoluteUri -OutFile “C:-metadata.xml” Write-Host “ADFS metadata exported to C:-metadata.xml” -ForegroundColor GreenDespués de ejecutar los comandos, el archivo de metadatos se guarda en C:-metadata.xml.
Explorador web
Para exportar metadatos de ADFS mediante un explorador web:
Vaya a https://<your-adfs-server>/FederationMetadata/2007-06/FederationMetadata.xml, sustituyendo "<your-adfs-server>" por el nombre de host del servidor ADFS.
Guarde el archivo XML de metadatos en el equipo cuando se le solicite.
Configuración en Cisco IQ
Para configurar en Cisco IQ:
Transfiera adfs-metadata.xml a su estación de trabajo.
En Cisco IQ, vaya a System Settings > System Configuration > Identity Providers.
Cargue el archivo de metadatos ADFS para extraer automáticamente el certificado IDP, la ID de entidad y la URL SSO.
Guarde la configuración.
Adición de IDP de ADFS
En la página Proveedores de identidad, haga clic en Agregar proveedor de identidad.
Introduzca el nombre del proveedor de identidad.
Introduzca el dominio o dominios (por ejemplo, company.com).
(Opcionalmente) active el botón de alternancia Enable single logout, si es necesario.
Arrastre y suelte o cargue el archivo de metadatos SAML obtenido de la aplicación IDP en el campo Upload IDP Metadata.
Click Save.
Configuración de mapeo de roles
Antes de continuar con la configuración de la asignación de funciones, asegúrese de que puede encontrar grupos de AD para utilizarlos en la asignación. Para buscar grupos desde AD, ejecute el siguiente comando de PowerShell:
$searcher = New-Object DirectoryServices.DirectorySearcher $searcher.Filter = “(&(objectClass=group)(cn=Role - CXIQ*))” $searcher.PropertiesToLoad.Add(“distinguishedName”) | Out-Null $searcher.PropertiesToLoad.Add(“cn”) | Out-Null $searcher.FindAll() | ForEach-Object { $_.Properties[“distinguishedname”] }El sistema consulta a AD directamente a través del protocolo ligero de acceso a directorios (LDAP), sin necesidad de módulos adicionales. La información de grupo se devuelve en formato completo de nombre distinguido, por ejemplo:
CN=Role - CXIQ Developers, OU=Groups, DC=dev, DC=example, DC=com CN=Role - CXIQ Viewers, OU=Groups, DC=dev, DC=example, DC=com
Si los grupos requeridos no aparecen en la lista, un administrador de cuentas debe crearlos en AD para que pueda completar la asignación de funciones de ADFS.
Para configurar la asignación de roles:
Asignación de funciones
- En el IDP agregado, elija el icono Más opciones > Asignar roles. Se muestra la página Asignar roles de usuario.
Asignación de funciones
Introduzca un rol IDP para el rol del sistema seleccionado. Se admiten los siguientes roles del sistema:
Administrador general de cuentas: El administrador de cuentas general tiene permisos completos para realizar todas las acciones del producto. El rol IDP (nombre analizado) es CXIQ Admins.
Visor de cuentas general: El Visor de cuentas general tiene acceso de sólo lectura. El rol IDP (nombre analizado) es CXIQ Developers y CXIQ Viewers.
Click Save. El estado se actualiza a Correcto.
Prueba de certificado de cliente SChannel
Para comprobar que SChannel está correctamente configurado para aceptar certificados de cliente, abra una nueva ventana de PowerShell y ejecute el siguiente comando:
curl.exe –insecure ` –cert “CurrentUser\YOUR-USER-CERT-THUMBPRINT>” ` -v “https://:49443/adfs/ls/” El resultado esperado es una respuesta HTTP (por ejemplo, una redirección o la página ADFS). Si se produce un error de intercambio de señales TLS, la conexión ha fallado.
Prueba de explorador de extremo a extremo para flujo PKI
Antes de comenzar la prueba del navegador de extremo a extremo para el flujo PKI, asegúrese de que el certificado de usuario esté instalado en MacOS Keychain (consulte Importación del certificado de usuario en la máquina cliente (MacOS)). Para probar:
Navegue hasta la URL de inicio de sesión de SAML de la aplicación. ADFS presenta opciones de certificado y contraseña.
Elija Autenticación de certificado. El explorador solicita el certificado.
Cargue el certificado. ADFS autentica al usuario, redirige la solicitud con una respuesta SAML y establece una nueva sesión.
Prueba de explorador de extremo a extremo para flujo de contraseña
Antes de comenzar con la prueba del navegador de extremo a extremo para el flujo de contraseñas:
Navegue hasta la URL de inicio de sesión de SAML de la aplicación. ADFS presenta opciones de certificado y contraseña.
Seleccione Password/Forms Authentication .
Ingrese Username.
Ingrese la contraseña.
Verifique que el inicio de sesión se haya realizado correctamente.
Solución de problemas de ADFS
La siguiente lista describe los problemas comunes y las posibles soluciones para ayudar a identificar y resolver rápidamente los problemas relacionados con el estado de ADFS, los errores de certificado, los errores de inicio de sesión de SSO y la configuración de SLO.
Tabla 9: Problemas de ADFS
Problema Síntomas / Descripción Causas / Comprobaciones / Soluciones temporales y soluciones Grupos no extraídos No hay roles después de iniciar sesión
- Falta la regla de reclamación: Vuelva a ejecutar las instrucciones de Configuración de reglas de reclamación de ADFS
Error de descifrado "Error al descifrar la aserción" en los registros Comprobar la configuración del certificado ADFS Bucle de inicio Atascado en el bucle de autenticación o inicio de sesión
- URL ACS no válida: Controle lo siguiente: https://your-fqdn/saml/acs
- Discordancia de cookies: Compruebe las cookies del navegador para el dominio correcto
Comandos de diagnóstico para solucionar problemas
Para garantizar una integración correcta entre su entorno ADFS y Cisco IQ, utilice los siguientes comandos de diagnóstico. Estos comandos ayudan a comprobar la accesibilidad de los metadatos, las configuraciones de certificados y la configuración de extremos.
- Verificar accesibilidad de metadatos de ADFS: Confirma que los metadatos de federación de ADFS son accesibles al público; este es un paso crítico para establecer la confianza inicial
curl -k https:///FederationMetadata/2007-06/FederationMetadata.xml
- Validar el certificado de cifrado: Garantiza que el certificado de cifrado correcto esté asociado a la confianza de usuario de confianza de Cisco IQ
Get-AdfsRelyingPartyTrust -Name “Cisco IQ - Production” | Select-Object EncryptionCertificate | Format-List
- Revisar configuración de terminal SAML: Verifica que los terminales SAML para la confianza de Cisco IQ estén correctamente configurados y que las solicitudes de autenticación y las aserciones se enruten a las URL esperadas
Get-AdfsRelyingPartyTrust -Name “Cisco IQ - Production” | Select-Object SamlEndpointsConfiguración SAML de Microsoft Entra ID para SSO
Esta sección proporciona una guía para configurar Microsoft Entra ID (Entra ID) como SAML IDP para Cisco IQ, soportando tanto la autenticación basada en contraseña como la PKI o la autenticación basada en certificados (CBA).
Prerrequisitos para Configurar Entra ID SAML for SSO
Inquilino con ID de acceso (por ejemplo, "ciqtestdev.onmicrosoft.com")
Acceso a Cisco IQ con la función de administrador global o administrador de aplicaciones
Conectividad entre Entra ID (nube) y Cisco IQ
CA empresarial instalada o accesible (sólo se requiere para PKI)
Punto de distribución de la lista de revocación de certificados (CRL) accesible desde Internet (sólo se requiere para PKI)
Tabla 10: Configuración del servidor de ID de entrada
Ítem Descripción Ejemplo: ID de arrendatario Identificador de arrendatario de ID de entrada 37352d8f-0ebe-4762-8161-8775ffe897cb FQDN de Cisco IQ Nombre de host de implementación <YOUR-CIQ-FQDN> ID de entidad IDP URL del emisor de ID de entrada https://sts.windows.net/<TENANT-ID>/ URL SSO IDP terminal de inicio de sesión SAML https://login.microsoftonline.com/<TENANT-ID>/saml2 Dominio de la empresa Dominio de correo electrónico para usuarios <YOUR-DOMAIN> Configuración de la Aplicación SAML Entra ID
Crear una aplicación empresarial
Inicie sesión en el centro de administración de Microsoft Entra.
Navegue hasta Identidad > Aplicaciones > Aplicaciones de empresa.
Haga clic en Nueva aplicación > Crear su propia aplicación.
Introduzca el nombre (por ejemplo, "Cisco IQ").
Elija Integrar cualquier otra aplicación que no encuentre en la galería (que no sea la galería).
Haga clic en Crear.
Configuración de SAML Single Sign-On
Para configurar el inicio de sesión único SAML, debe cargar el archivo de metadatos SP. Puede obtenerla realizando los siguientes pasos desde el AV:
- En System Settings, elija System Configuration > Identity Providers. Se muestra la página Identity Providers.
Opciones de descarga
Haga clic en Descargar metadatos SP para descargar. Este archivo de metadatos SP descargado se carga para completar la configuración de inicio de sesión único de SAML.
Haga clic en el botón Cargar archivo de metadatos para cargar el archivo de metadatos SP. Los datos del archivo de metadatos SP se rellenarán automáticamente en la pantalla Single Sign-on basada en SAML después de una carga correcta.
También puede optar por introducir manualmente estos detalles para configurar los parámetros de inicio de sesión único. Para configurar manualmente el inicio de sesión único de SAML:
En la aplicación Enterprise, navegue hasta Single Sign-on y elija SAML.
En la sección Configuración SAML Básica, haga clic en Editar e ingrese lo siguiente:
Identificador (Id. de entidad): <YOUR-CIQ-FQDN>
URL de respuesta (URL de ACS): https://<YOUR-CIQ-FQDN>/saml/acs
URL de inicio de sesión: https://<YOUR-CIQ-FQDN>/saml/login
URL de cierre de sesión: https://<YOUR-CIQ-FQDN>/saml/logout
Click Save.
Para configurar atributos y notificaciones SAML, haga clic en Editar en la sección Atributos y notificaciones.
Configure las siguientes notificaciones:
Tabla 11: Reclamaciones SAML necesarias
Afirmación Atributo de origen Espacio de nombres Identificador de usuario único (NameID) user.userprincipalname (predeterminado) correo electrónico user.mail http://schemas.xmlsoap.org/ws/2005/05/identity/claims nombre dado user.givenname http://schemas.xmlsoap.org/ws/2005/05/identity/claims apellidar user.surname http://schemas.xmlsoap.org/ws/2005/05/identity/claims nombre user.userprincipalname http://schemas.xmlsoap.org/ws/2005/05/identity/claims grupos user.assignedroles (EMPTY: borra el espacio de nombres)
Utilice user.assignedroles como el origen, no user.groups
El campo Namespace debe estar vacío. Esto garantiza que el nombre de atributo en la afirmación SAML sea simplemente grupos en lugar de un identificador uniforme de recursos (URI) completo
No agregue una notificación de grupo duplicada con user.groups, ya que esto provoca conflictos
Configuración de funciones de aplicaciones
Los roles de aplicación se configuran en el registro de aplicación (no en la aplicación de empresa); para configurar las funciones de aplicación:
- Vaya a Identidad > Aplicaciones > Registros de aplicaciones.
Busque y seleccione su aplicación.
Vaya a Funciones de aplicación > Crear función de aplicación.
Para cada función necesaria, configure lo siguiente:
Nombre para mostrar: Por ejemplo, Cisco IQ Admins
Tipos de miembros permitidos: Usuarios/grupos
Valor: Por ejemplo, Cisco IQ Admins
Descripción: Por ejemplo, Cisco IQ Administrators
Haga clic en Apply (Aplicar).
Los roles de aplicación se utilizan en lugar de las notificaciones de grupo por los siguientes motivos:
Los arrendatarios solo en la nube no pueden enviar nombres para mostrar de grupo sin una licencia P1 o P2
sAMAccountName solo funciona para grupos sincronizados desde AD en las instalaciones
El origen de ID de grupo envía identificadores únicos universales (UUID) difíciles de asignar
Los roles de aplicación envían valores de cadena exactos que coinciden con las expectativas de rol de Cisco IQ
Asignación de usuarios a funciones de aplicaciones
Para asignar usuarios a funciones de aplicación:
- Vuelva a Aplicación empresarial > Usuarios y grupos.
Haga clic en Agregar usuario/grupo.
Elija el usuario o usuarios y asigne el rol de aplicación correspondiente.
Haga clic en Asignar. Los valores de rol se muestran como cadenas legibles en el atributo de grupos de aserción SAML.
Descarga de metadatos y certificados de IDP
Para descargar metadatos y certificados de IDP:
En la aplicación Enterprise, elija Single Sign-On > SAML Signing Certificate.
Descargar XML de metadatos de federación (guardar como entra-id-metadata.xml).
O bien
Descargue el certificado (Base64) para la entrada manual del certificado.
Tome nota de los siguientes valores de la sección Configuración:
URL de inicio de sesión (URL SSO IDP)
Azure AD Identifier (ID de entidad IDP)
URL de desconexión (URL de IDP SLO)
Adición de IDP de ID de entrada
Para agregar el ID de entrada IDP:
Inicie sesión en VA como administrador de cuenta.
Vaya a System Settings > System Configuration > Identity Providers.
Haga clic en Agregar proveedor de identidad.
Introduzca el nombre del IDP (por ejemplo, "ID de entrada").
Ingrese el Dominio(s) (por ejemplo, "ciqtestdev.onmicrosoft.com" o el dominio de su compañía).
(Opcionalmente) active el botón de alternancia Enable single logout, si es necesario.
Arrastre y suelte o cargue el archivo entra-id-metadata.xml obtenido de Entra ID en el campo Upload IDP Metadata.
Click Save.
Configuración de mapeo de roles
Para configurar la asignación de funciones:
En el IDP agregado, elija el icono Más opciones> Asignar roles. Se muestra la página Asignar roles de usuario.
Introduzca un rol IDP para cada rol del sistema. Se admiten los siguientes roles del sistema:
Tabla 12: Funciones del sistema
Función del sistema Función IDP (App Role Value) Descripción administrador_cuenta_general Administradores de CXIQ Permisos completos para todas las acciones general_account_viewer Desarrolladores de CXIQ Acceso de sólo lectura general_account_viewer Visores CXIQ Acceso de sólo lectura
- Click Save. El estado se actualiza a Correcto.
Verificación del Flujo SAML (Autenticación de Contraseña)
Para verificar el flujo SAML:
Abra un navegador en modo Incógnito o Privado.
Vaya a https://<YOUR-CIQ-FQDN>/saml/login.
Compruebe que se le redirige a la página de inicio de sesión de Microsoft.
Realice la autenticación con sus credenciales (y MFA si se ha configurado).
Después de la autenticación, compruebe que se le redirige de nuevo a /saml/acs y que se muestra la aplicación Cisco IQ.
Verifique la extracción del grupo ejecutando el siguiente comando:
kubectl -ncxue logs deployment/apisix –since=5m | grep -E "authentication successful|Extracted group|Total groups"Resultado esperado
Autenticación compatible con SAML 2.0 correcta para el usuario: user@domain.com con nombre completo: N/D y 1 grupos
Grupo extraído: Administradores CXIQ (original: CXIQ (administradores)
Total de grupos extraídos: 1
Configuración de la autenticación basada en certificados
En esta sección se describe cómo agregar CBA junto con las contraseñas. Esta sección se puede omitir si la autenticación de solo contraseña es suficiente.
Prerrequisitos de CBA
Windows Server con AD CS con CA empresarial configurada (por ejemplo, "DEV-ADCS-CA")
Acceso de administrador de PowerShell en el servidor de la CA
El certificado UPN debe coincidir con el ID de entrada userPrincipalName
El punto de distribución CRL debe estar accesible desde Internet
Creación de una plantilla de certificado en AD CS
Abra certtmpl.msc en el servidor de la CA.
Duplique la plantilla User y asígnele el nombre "EntraUserCert".
Configuración de la plantilla:
General: Nombre para mostrar EntraUserCert, validez 1-2 años
Gestión de solicitudes: Objetivo = Firma y cifrado
Nombre del sujeto: Seleccione Aprovisionar en la solicitud
Extensiones: Las políticas de aplicación deben incluir autenticación de cliente (1.3.6.1.5.5.7.3.2)
Seguridad: Conceder permisos de lectura e inscripción a usuarios autenticados
Publique la plantilla mediante el siguiente comando:
Add-CATemplate -Name “EntraUserCert” -ForceSolicitud y emisión de un certificado de usuario
- Cree un archivo de configuración de certificados (INF) (por ejemplo, C:-cert.inf) mediante el siguiente script de PowerShell:
@” [Version] Signature = “`$Windows NT`$” [NewRequest] Subject = “CN=” KeyLength = 2048 KeySpec = 1 KeyUsage = 0xa0 MachineKeySet = FALSE ProviderName = “Microsoft RSA SChannel Cryptographic Provider” RequestType = PKCS10 [RequestAttributes] CertificateTemplate = EntraUserCert [EnhancedKeyUsageExtension] OID = 1.3.6.1.5.5.7.3.2 OID = 1.3.6.1.4.1.311.20.2.2 [Extensions] 2.5.29.17 = “{text}” _continue_ = “upn= &” _continue_ = “email= ” “@ | Out-File -FilePath C:-cert.inf -Encoding ASCII
Sustituya <USER-UPN> por su ID de usuario UPN (por ejemplo, user@ciqtestdev.onmicrosoft.com).
Para generar el certificado, ejecute los siguientes comandos:
certreq -new C:-cert.inf C:-cert.csr
- Para enviar la solicitud a la CA, ejecute el siguiente comando:
certreq -submit -config “\CA-NAME>” C:-cert.csr C:-cert.cer
- Para instalar el certificado en la CA, ejecute el siguiente comando:
certreq -accept C:-cert.cerExportación de certificados
Para exportar el certificado de usuario como un archivo PFX (para el cliente), ejecute la siguiente secuencia de comandos:
$cert = Get-ChildItem Cert:| Where-Object { $_.Subject -like “**” } $password = ConvertTo-SecureString -String “ ” -Force -AsPlainText Export-PfxCertificate -Cert $cert -FilePath C:-cert.pfx -Password $password Para exportar el certificado raíz de la CA (para el ID de entrada), ejecute el siguiente script:
Get-ChildItem Cert:| Where-Object { $_.Subject -like “**” } | Select-Object -First 1 | Export-Certificate -FilePath C:-root.cer -Type CERT Importación del certificado de usuario en el equipo cliente (MacOS)
Para importar el certificado de usuario (PFX), ejecute el siguiente comando:
security import /path/to/entra-cert.pfx -k ~/Library/Keychains/login.keychain-db -P “” Para importar el certificado raíz de la CA, ejecute el siguiente comando:
security import /path/to/ca-root.cer -k ~/Library/Keychains/login.keychain-dbPara establecer el certificado de la CA en Confiar siempre en el Acceso mediante Cadena de Llave:
Abra Acceso mediante llavero.
Busque el certificado de la CA y haga clic en Obtener información.
En Confianza, establezca en "Confiar siempre".
Carga del certificado raíz de la CA en la ID de entrada
Inicie sesión en el centro de administración de Microsoft Entra.
Vaya a Protección > Seguridad > Autoridades de certificados.
Haga clic en Upload y seleccione el archivo ca-root.cer.
Marcarlo como certificado de CA raíz.
Introduzca la URL del punto de distribución de CRL (debe ser accesible públicamente).
Habilitación de CBA en Métodos de Autenticación de Entra ID
Navegue hasta Protección > Métodos de autenticación > Políticas.
Haga clic en Autenticación basada en certificados para configurar.
Habilite CBA y agregue los usuarios o grupos de destino.
En Configurar, establezca el nivel de protección en Autenticación de factor único.
Configuración de Username Binding
En la configuración de CBA, vaya a la pestaña Enlace de nombre de usuario y establezca el siguiente enlace:
Campo de certificado: NombrePrincipal
Atributo de usuario: userPrincipalName
De este modo, se asigna el UPN en el nombre alternativo de asunto (SAN) del certificado al usuario de ID de entrada.
Verificación del flujo de CBA
Abra un navegador en modo Incógnito o Privado.
Vaya a https://<YOUR-CIQ-FQDN>/saml/login.
En la página de inicio de sesión de Microsoft, introduzca el correo electrónico del usuario y haga clic en Next.
Elija Utilizar un certificado o una tarjeta inteligente (o puede que se solicite automáticamente).
Elija el certificado de usuario aplicable cuando el explorador solicite la selección de certificados.
Verifique que Entra ID valida el certificado, redirige con una respuesta SAML y crea una sesión.
Resolución de problemas de ID entrante
La siguiente lista describe los problemas comunes y las posibles soluciones para ayudar a identificar y resolver rápidamente los problemas relacionados con la configuración SAML de Entra ID.
Tabla 13: Resolución de problemas
Problema Causa Corregir Respuesta SAML no válida; falta correo electrónico La afirmación SAML no tiene ningún atributo NameID o email Verifique la configuración de notificaciones de ID de entrada (consulte Configuración del inicio de sesión único de SAML para obtener más detalles). Compruebe que el usuario ha rellenado el atributo de correo. Total de grupos extraídos: 0 Los grupos afirman que no están configurados o que el origen es incorrecto Utilice user.assignedroles como origen. Asegúrese de que el usuario esté asignado a un rol de aplicación (consulte Asignación de usuarios a roles de aplicación para obtener más detalles). Reclamaciones de grupos duplicados Tanto user.groups como user.assignedroles están activos Quite la notificación user.groups. Mantener sólo user.assignedroles. Grupos que se muestran como UUID El atributo de origen es "Group ID" Utilice el enfoque Funciones de aplicación (consulte Configuración de funciones de aplicación para obtener más detalles). El nombre del atributo muestra un URI largo El campo Espacio de nombres no está vacío Borre el campo Espacio de nombres en la configuración de notificación de grupos. Firma SAML no válida Certificado IdP girado o no coincide Vuelva a descargar los metadatos de la ID de entrada y vuelva a cargarlos en Cisco IQ. ADSTS500191 CRL no accesible desde Internet Publique la CRL en una URL de acceso público o utilice el enfoque de CA autofirmada (consulte Solución alternativa de CRL para problemas de disponibilidad para obtener más detalles). Certificado no solicitado El certificado no está en la cadena de claves, la CA no es de confianza en el cliente o el CBA no está habilitado Verifique que el certificado de usuario se importe en MacOS Keychain Access (consulte Importación del certificado de usuario en la máquina cliente (MacOS) para obtener más detalles), CBA esté habilitado en Entra ID con la configuración necesaria (consulte Habilitación de CBA en Métodos de Autenticación de Entra ID para obtener más detalles) y Chrome se reinicie para aplicar los cambios. Afirmación SAML caducada Diferencia de reloj entre sistemas Aumente clock_skew_seconds en la configuración del plugin (el valor predeterminado es 300; utilizar 30000 para el laboratorio). Estado "Incompleto" en el dispositivo virtual Asignación de roles aún no configurada Completar la asignación de funciones (consulte Configuración de la asignación de funciones para obtener más detalles). Solución alternativa de CRL para problemas de disponibilidad
Si el punto de distribución de CRL de su CA no está accesible desde Internet (lo habitual en las configuraciones de laboratorio), utilice una CA autofirmada sin requisitos de CRL:
powershell # Create self-signed CA $rootCA = New-SelfSignedCertificate ` -Subject “CN=CIQ-Test-CA” ` -CertStoreLocation “Cert:” ` -KeyUsage CertSign, CRLSign ` -KeyLength 2048 ` -NotAfter (Get-Date).AddYears(5) ` -TextExtension @(“2.5.29.19={text}ca=TRUE”) # Create user cert signed by the CA $userCert = New-SelfSignedCertificate ` -Subject “CN=” ` -CertStoreLocation “Cert:” ` -Signer $rootCA ` -KeyUsage DigitalSignature ` -KeyLength 2048 ` -NotAfter (Get-Date).AddYears(2) ` -TextExtension @( “2.5.29.37={text}1.3.6.1.5.5.7.3.2”, “2.5.29.17={text}upn= &email= ” ) Cargue sólo el certificado de CA raíz en la ID de entrada. Dado que se firma automáticamente sin el protocolo de detección de Cisco (CDP), el ID de entrada no intenta la validación de CRL.
Lista de comprobación de configuración completa
En esta sección se describe una lista de comprobación de configuración completa para configurar el AV con la aplicación SAML Microsoft Entra ID y CBA opcional.
Configuración de aplicación SAML de ID de entrada
Crear una aplicación empresarial (que no sea una galería) en Id. de entrada
Configurar una configuración básica de SAML introduciendo manualmente los metadatos SP
Configurar atributos y reclamaciones (incluidos correo electrónico, nombre y grupos con user.assignedroles)
Crear funciones de aplicaciones en el registro de aplicaciones
Asignar usuarios a funciones de aplicación
Descargar XML de metadatos de federación
Configuración de Cisco IQ
Añada un IDP en Cisco IQ cargando los metadatos de la ID de entrada
Configuración de la asignación de funciones para asignar valores de funciones de aplicaciones a funciones del sistema Cisco IQ
Verificar que el inicio de sesión basado en contraseña funcione de extremo a extremo
Comprobar que los grupos se extraen correctamente en los registros
Autenticación basada en certificados (opcional)
Crear plantilla de certificado en AD CS con EKU de autenticación de cliente
Emita un certificado de usuario con un UPN que coincida con el usuario de ID de entrada
Exportar un certificado de usuario como archivo PFX e instalarlo en el equipo cliente
Confiar en el certificado de la CA en el equipo cliente
Cargue el certificado raíz de la CA a la ID de entrada en Protección > Autoridades de certificados
Habilite el CBA en los métodos de autenticación
Configurar enlace de nombre de usuario (PrincipalName y userPrincipalName)
Verificar que el inicio de sesión de CBA funciona de extremo a extremo
Adición de un servidor SCP
Un servidor SCP es un requisito previo para importar archivos de actualización que son esenciales para agregar, actualizar o reparar la instalación de Cisco IQ.
Para agregar un servidor SCP:
- En System Settings, elija System Configuration > SCP Server. Se muestra la página SCP Server.
Página de inicio del servidor SCP
- Haga clic en Configure SCP server. Se muestra la página Configure SCP Server.
Configuración del servidor SCP
Introduzca una dirección IP/nombre de host.
Introduzca un puerto.
Introduzca un directorio remoto.
Introduzca un nombre de usuario.
Ingrese una contraseña.
Click Save. Aparecerá una confirmación.
Edición de un servidor SCP existente
Para editar un servidor SCP existente:
- Vaya a la página SCP Server.
Servidor SCP agregado
- Haga clic en Editar del servidor SCP existente que desee.
Edición del servidor SCP
Modifique los detalles según sea necesario.
Click Save.
Administración del sistema
Puede actualizar a la última versión de Cisco IQ VA a través de la interfaz de usuario. También puede verificar desde la página Cisco IQ Data Connectors.
Reprogramación de actualización del sistema
Para reprogramar la actualización del sistema:
Administración del sistema
- En System Settings, elija System Configuration > System Management. Se muestra la página Administración del sistema. Esta página muestra la versión del sistema que se está ejecutando actualmente; si no se ha configurado ninguna actualización, la sección Historial de actualizaciones está vacía.
Actualización del sistema
- Haga clic en Configurar actualización. Se muestra la página Configurar actualización.
Configurar actualización
Elija la programación de actualización para programar otra hora.
Espere a que se complete la carga del archivo; la duración depende del tamaño del paquete y de la velocidad de la red.
Confirme la actualización correcta comprobando el icono de marca de verificación que aparece en la columna Estado de actualización.
Edición de programaciones de actualización del sistema
Puede crear una programación personalizada para las actualizaciones del sistema. Si se configura una programación personalizada, las actualizaciones se realizan en fechas definidas por el usuario siempre que permanezcan dentro del período de gracia máximo. Para crear una programación de actualización del sistema:
Editar mantenimiento
- En la sección Sistema actual de la página Administración del sistema, haga clic en Editar ventana de mantenimiento.
Editar ventana de mantenimiento
Elija una opción de las listas desplegables Día y Hora.
Haga clic en Guardar. La ventana de mantenimiento se ha programado correctamente. La actualización se desencadena según la programación mostrada.
Gestión de nodos
- Vaya a System Configuration > System Management > Node Management para ver y administrar los nodos del clúster.
Gestión de nodos
- La lista de nodos muestra el estado, el nombre de host, el tipo de nodo, la dirección IP, la máscara de red, la puerta de enlace y la hora de la última sincronización de cada nodo.
Actualización manual del sistema
En situaciones en las que la distribución automática de Cisco IQ SaaS no está disponible o se ha retrasado, puede realizar manualmente una actualización del sistema descargando el paquete de actualización directamente desde Cisco IQ SaaS. Para actualizar manualmente el sistema:
Inicie sesión en Cisco IQ SaaS.
Vaya a Inicio > Configuración del sistema > Catálogo de paquetes.
Catálogo de software
- En la tarjeta de Cisco IQ Virtual Appliance, haga clic en Opciones de descarga > Paquetes de actualización.
Paquete de actualización
Elija la versión actual en la lista desplegable.
Elija el tipo de generación en la lista desplegable.
Elija la versión de destino en la lista desplegable.
Haga clic en Descarga. Se descarga el paquete de actualización.
Vaya a Cisco IQ VA.
En System Settings, elija System Configuration > System Management.
Configurar actualización
- Haga clic en Configurar actualización.
Carga de archivos locales
Haga clic en el botón de opción Carga de archivo local.
Seleccione o arrastre el archivo de paquete de actualización descargado al campo de carga.
Espere a que se complete la carga del archivo; la duración depende del tamaño del paquete y de la velocidad de la red.
Configuración de certificados SSL
Un certificado autofirmado predeterminado está preinstalado y habilitado en Cisco IQ, pero puede cargar opcionalmente certificados SSL personalizados. Cuando se habilita un certificado SSL personalizado, se utiliza para conexiones HTTPS; si el certificado está deshabilitado o eliminado, el sistema vuelve automáticamente al certificado predeterminado. El certificado SSL predeterminado no se puede editar ni eliminar.
Agregar certificado SSL personalizado
Para agregar un certificado SSL personalizado:
- En System Settings, elija System Configuration > SSL Certificates. Se muestra la página SSL Certificates, que enumera todos los certificados SSL del sistema.
Agregando certificado SSL
Haga clic en Agregar certificado SSL personalizado.
Cargar certificado SSL
Arrastre y suelte o cargue el certificado SSL personalizado en la sección Certificado SSL.
Active el botón de alternancia Habilitar certificado SSL personalizado.
Habilitar certificado
Haga clic en Habilitar certificado.
Click Save.
El certificado SSL personalizado está activado y activo. El certificado predeterminado del sistema se desactiva automáticamente.
Editar certificado SSL personalizado
Puede editar el certificado SSL personalizado para cargar un nuevo certificado o para deshabilitar el certificado habilitado actualmente. Para editar:
Vaya al certificado SSL personalizado que desee.
Elija el icono Más opciones > Editar. Se muestra la página Editar Certificado SSL.
Edite los detalles del certificado según sea necesario.
Click Save.
Eliminando certificado SSL personalizado
Para eliminar:
Desplácese hasta el certificado SSL personal deseado.
Elija el icono Más opciones > Eliminar.
Haga clic en Eliminar certificado. El certificado personalizado se elimina y el certificado predeterminado se reactiva automáticamente.
Configuración del servidor Syslog
Los usuarios con la función de administrador de cuentas pueden configurar servidores syslog externos para exportar registros del sistema. Se pueden configurar hasta dos (2) servidores syslog.
Agregando servidor Syslog
Para agregar un servidor syslog:
- En System Settings, elija System Configuration > Syslog Server. Se muestra la página Syslog Server.
Agregar servidor Syslog
- Haga clic en Add syslog server. Se muestra la página Create Syslog Server.
Crear servidor Syslog
Introduzca la dirección IP/nombre de host.
Ingrese Port.
Seleccione el protocolo aplicable en la lista desplegable Protocol (por ejemplo, UDP, TCP).
Active el botón de alternancia Enable syslog server.
Click Save. Aparecerá una confirmación y el servidor syslog recién agregado aparecerá en la página de inicio del servidor Syslog.
Edición del servidor Syslog configurado
Para editar un servidor syslog configurado:
Desplácese hasta el servidor syslog deseado.
Elija el icono Más opciones > Editar. Se muestra la página Edit Syslog Server.
Edite los detalles o desactive la opción Enable syslog server, según sea necesario.
Click Save.
Eliminación del servidor Syslog configurado
Para eliminar un servidor syslog configurado:
Desplácese hasta el servidor syslog deseado.
Elija el icono Más opciones > Eliminar. Aparecerá una confirmación.
Haga clic en Delete syslog server.
Actividad y registros
Activity & Logs proporciona un registro detallado de las acciones y cambios de los usuarios en Cisco IQ, lo que permite a los administradores de cuentas realizar un seguimiento de las actividades de los usuarios y mantener la transparencia.
Actividad y registros
Para ver la actividad y los registros, seleccione Activity & Logs en el menú System Settings.
Actividad y registros:
Registra todas las operaciones de la API en el nivel de gateway
Admite filtros, paginación y funciones de búsqueda para ayudarle a encontrar y administrar información con facilidad
Están disponibles las siguientes opciones de filtro:
Fecha de la última sesión: Filtra los registros a un rango de tiempo específico
Nivel de registro: Filtra los registros por gravedad (por ejemplo, error, advertencia e información)
Tipo de actividad: Filtra los registros por tipo de actividad del sistema
Código de error: Filtra por un código de error específico
Banners
Los administradores de cuentas pueden configurar banners para todo el sistema con el fin de cumplir los estándares de seguridad y cumplimiento.
Modal de inicio de sesión obligatorio: Debe confirmar el banner obligatorio antes de pasar a la pantalla de inicio de sesión.
Banner de aplicación: Se trata de banners personalizados que se muestran en toda la aplicación después de una autenticación correcta.
Configuración de Banners Modales de Login Obligatorios
Para configurar un banner obligatorio:
- En System Settings, elija System Configuration > Banners. Se muestra la página Banners.
Configurar banner obligatorio
- Haga clic en Configure en el modal de login obligatorio. Se muestra la página Editar modal de inicio de sesión obligatorio.
Editar Banner modal de inicio de sesión obligatorio
Haga clic en el botón para activar o desactivar el banner.
Introduzca el título Modal.
Ingrese el contenido Modal.
Click Save. Se guarda el modo de inicio de sesión obligatorio.
Configuración de banners de aplicaciones
Para configurar un banner de aplicación:
- En System Settings, elija System Configuration > Banners. Se muestra la página Banners.
Banner de configuración
- Haga clic en Configurar en el banner de aplicación. Se muestra la página Editar anuncio de aplicación.
Banner de Editar aplicación
Haga clic en el botón para activar o desactivar el banner.
Elija un color de banner.
Introduzca el título del banner.
Introduzca el contenido del banner.
Elija una ubicación de banner.
Click Save. El banner se muestra en toda la aplicación.
Edición de banners
Para editar un banner:
- En System Settings, elija System Configuration > Banners. Se muestra la página Banners.
Editar banners
- Haga clic en Editar. Se muestra la página Editar anuncio de aplicación.
Banner de Editar aplicación
Edite los detalles que desee.
Haga clic en el botón para activar o desactivar el banner.
Click Save.
Resolución de problemas
Puede recopilar archivos de diagnóstico y de registro del sistema Cisco IQ y transferirlos de forma segura a un servidor SCP. Estos archivos se pueden compartir con el equipo de soporte técnico al informar sobre problemas para proporcionar un contexto valioso y ayudar con la resolución de problemas.
Para recopilar archivos de diagnóstico y de registro:
- Inicie sesión en Cisco IQ.
Menú principal
- En el menú principal de Cisco IQ, introduzca "3" y pulse Intro para seleccionar Diagnóstico del sistema.
Diagnóstico del sistema
Introduzca la dirección del servidor SCP/SFTP.
Introduzca el puerto del servidor SCP/SFTP.
Introduzca la ruta del servidor SCP/SFTP.
Seleccione un protocolo.
Introduzca el nombre de usuario.
Ingrese la contraseña.
Ingrese "C" y presione Enter para continuar con el diagnóstico del sistema.
Operación de diagnóstico del sistema finalizada
El sistema inicia el proceso de diagnóstico y realiza las siguientes acciones:
Comprobación de disponibilidad
Recopilación de información del sistema
Recopilación de información de Kubernetes
Recopilación de registros
Preparación del paquete de diagnósticos del sistema
Cargando paquete de diagnósticos del sistema
Una vez completada, se muestra un mensaje de confirmación que indica el nombre del paquete generado.
Módulo de soporte
Puede crear casos de asistencia específicos de módulos y de dispositivos virtuales desde Cisco IQ SaaS. El módulo Support está disponible en Cisco IQ SaaS y ofrece una vista consolidada de sus casos de soporte. Permite filtrar, ordenar y personalizar la vista de lista de casos, lo que proporciona visibilidad tanto de los casos abiertos como de los cerrados a los que tiene derecho de acceso. Para obtener información más detallada sobre el módulo Support en Cisco IQ SaaS, consulte la Guía de inicio de Cisco IQ SaaS.
Creación de un caso de soporte
Puede crear casos específicos de módulo y VA en Cisco IQ SaaS. Para crear un caso:
Inicie sesión en Cisco IQ (SaaS).
Haga clic en el icono Ayuda > Informar sobre un problema. Se abre la ventana Informar sobre un problema.
Informar sobre un problema
Proporcione los detalles necesarios.
Haga clic en Submit (Enviar).
Historial de revisiones
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
July 24, 2026
|
Versión inicial |





































































































































