Introducción
Cisco IQTM proporciona a los clientes funciones diseñadas para mejorar la visibilidad de los recursos y ofrecer una perspectiva más inteligente de sus entornos. Además, las funciones de inteligencia artificial, como el asistente de inteligencia artificial, optimizan los resultados operativos y la experiencia del usuario de Cisco IQ al proporcionar una comprensión contextual que permite a los usuarios tomar decisiones proactivas e informadas, y agiliza los procesos para la participación y el éxito de los clientes.
Cisco IQ On-Prem Air-Gapped es el modo de implementación de Cisco IQ diseñado para entornos que no se pueden conectar a la nube. Se suministra como una máquina virtual (VM) independiente, denominada dispositivo virtual Cisco IQ (VA), que se ejecuta completamente en las instalaciones del cliente, sin depender en absoluto de las redes externas, con actualizaciones de software y paquetes de mantenimiento obtenidos de Cisco IQ SaaS y transferidos al VA a través de un proceso aprobado y manual.
Para las organizaciones que operan en entornos regulados, de alta seguridad y soberanos, el AV elimina el equilibrio entre la perspectiva y el control. Los clientes implementan las funciones de evaluación y activos de Cisco IQ dentro de su propia red y conservan la propiedad completa de sus datos, a la vez que obtienen la información y las recomendaciones que esperan de Cisco IQ. El modo de implementación Air-Gap amplía las funciones de Cisco IQ SaaS a entornos aislados, lo que permite a los equipos más importantes funcionar con la velocidad y la inteligencia de diagnóstico de las empresas conectadas a la nube.
Esta guía proporciona instrucciones para el funcionamiento, la supervisión y el mantenimiento del AV, incluidos los procedimientos para gestionar el entorno de red y la administración continua del sistema.
Administración de conexiones (recopilación de datos)
Cisco IQ VA es una solución in situ para la recopilación de datos de red con el fin de proporcionar una visibilidad detallada de su infraestructura. Recopila datos mediante Catalyst Center y Direct Connection. Simplifica la forma de gestionar la autenticación de red y la detección de dispositivos. La configuración de la recolección de datos consiste en:
- Creación de conjuntos de credenciales: Establezca los protocolos de autenticación (por ejemplo, protocolo simple de administración de red (SNMP) v1/v2c/v3) para comunicarse con los dispositivos de red. La centralización de credenciales por zona o ubicación de seguridad (por ejemplo, "SanJose-SNMPv3") permite actualizar contraseñas en una ubicación, con los cambios que se propagan automáticamente a todos los dispositivos asociados.
- Asignación de credenciales al inventario: Asigne sus conjuntos de credenciales a los recursos de inventario para automatizar el proceso de autenticación. Al crear reglas que vinculan rangos de IP específicos a conjuntos de credenciales definidos, el sistema aplica automáticamente la autenticación correcta durante la recopilación de datos. Esto elimina los errores de entrada manual y garantiza que la configuración siga siendo precisa a medida que crece la red.
Tipos de credenciales por método de conexión
| Método de conexión |
Protocolo/Credenciales |
Datos recopilados |
| Centro de Catalyst |
HTTP/HTTPS (rol de administrador) |
Inventario completo a través de las API de Catalyst Center |
| Directo al dispositivo (SNMP + SSH) |
SNMPv2c/v3 (solo lectura) + SSH |
Total: Datos de la Base de información de administración (MIB) + salida de CLI |
| Directo al dispositivo (sólo SNMP) |
SNMPv2c/v3 (solo lectura) |
Parcial: Sólo datos MIB |
Conexión de Catalyst Center
Cuando Cisco IQ VA recopila datos a través de Catalyst Center, se comunica con Catalyst Center mediante credenciales HTTPS. El dispositivo virtual no se conecta directamente a los dispositivos gestionados por Catalyst Center mediante SSH o SNMP; en su lugar, Catalyst Center actúa como intermediario y proporciona al AV datos de inventario de dispositivos a través de sus API.
-
Credencial necesaria: HTTP/HTTPS con privilegios de administrador en Catalyst Center. Se requiere acceso de nivel de administrador para que el VA consulte las API de Catalyst Center y recupere los datos completos del inventario de dispositivos
-
No es necesario: Credenciales SSH o SNMP para dispositivos administrados por Catalyst Center
Adición de credenciales y configuraciones HTTP/HTTPS para Catalyst Center
-
En Configuración del sistema, elija Administración de conexiones.
-
Haga clic en la pestaña Credenciales.
-
Haga clic en Agregar credenciales.
-
Introduzca un Nombre (por ejemplo, "CatC-HTTPS-SiteA").
-
Marque la casilla de verificación Protocolo HTTP/HTTPS.
-
Haga clic en Next (Siguiente).
-
Introduzca los datos de inicio de sesión de Catalyst Center (nombre de usuario y contraseña con el rol de administrador).
-
Haga clic en Next (Siguiente).
-
Ingrese la dirección IP de Catalyst Center o el nombre de dominio completamente calificado (FQDN) en IPs incluidas.
-
Click Save.
-
Configuración de la conexión de Catalyst Center:
-
En Connection Management, haga clic en la pestaña Catalyst Center.
-
Haga clic en Add Catalyst Center.
-
Introduzca la dirección IP o FQDN.
-
Seleccione la credencial HTTP/HTTPS que ha creado en la lista desplegable Select credential.
-
Haga clic en Submit (Enviar).
-
Conexión directa de datos (nivel de dispositivo)
Cuando el dispositivo virtual se conecta directamente a dispositivos sin Catalyst Center, utiliza SNMP y SSH. La combinación de credenciales determina el alcance de la detección y las colecciones:
| Credenciales proporcionadas | Resultado |
|---|---|
| SNMP + SSH | Éxito — Descubrimiento completo: Recopilación de MIB y CLI |
| SNMP + SSH (fallo de SSH) | Parcial: solo recolección de MIB |
| Sólo SNMP (sin SSH) | Parcial: solo recolección de MIB |
| Sólo SSH (sin SNMP) | Fallos: el dispositivo no está gestionado |
| Ninguno | Fallos: el dispositivo no está gestionado |
Adición de credenciales SNMP
-
En Configuración del sistema, elija Administración de conexiones.
- Haga clic en la pestaña Credenciales.
- Haga clic en Agregar credenciales.
- Introduzca un nombre (por ejemplo, "Direct-SNMPv3-Core").
- Marque la casilla de verificación SNMPv2c o SNMPv3protocol.
- Haga clic en Next (Siguiente).
- Introduzca la cadena de comunidad SNMP (v2c) o los detalles de autenticación/cifrado (v3).
8. Haga clic en Next.
9. Introduzca las IP incluidas (es decir, las direcciones IP o los rangos de dispositivos a los que se aplica esta credencial).
10. Haga clic en Guardar.
Adición de Credenciales de SSH
-
En Configuración del sistema, elija Administración de conexiones.
-
Haga clic en la pestaña Credenciales.
-
Haga clic en Agregar credenciales.
-
Introduzca un Nombre (por ejemplo, "Direct-SSH-Core").
-
Marque la casilla de verificación SSH protocol.
6. Haga clic en Next.
7. Introduzca el nombre de usuario y la contraseña de SSH (o las credenciales basadas en claves).
8. Haga clic en Next.
9. Introduzca las IP incluidas que coincidan con los mismos dispositivos que el conjunto de credenciales SNMP.
10. Haga clic en Guardar.
Selección de credenciales y lógica de coincidencia
El motor de telemetría emplea una lógica de coincidencia basada en prioridades para determinar qué credenciales se deben aplicar durante la detección y la recopilación. La comprensión de esta jerarquía garantiza que se utilicen las credenciales correctas para los dispositivos deseados.
-
Clasificación de prioridad: Cuando se aplican varios conjuntos de credenciales a un dispositivo, Cisco IQ los evalúa en función de la coincidencia específica con el dispositivo; el sistema aplica la prioridad siguiente, con mayor prioridad a las coincidencias más específicas:
-
Coincidencia de IP exacta: Prioridad más alta
-
Coincidencia de comodín final: la prioridad depende del número de estrellas finales; menos estrellas indican una coincidencia más específica y, por lo tanto, una prioridad más alta
- Reglas de formato de comodines: Los comodines (*) sólo se admiten como caracteres finales en una dirección IP; deben aplicarse de derecha a izquierda.
- Formatos admitidos:
- 1.2.3.* (máxima prioridad)
- 1.2.*
- 1.*.*.*
- *.*.*.* (prioridad más baja)
- Formatos no admitidos:
- Caracteres comodín iniciales (por ejemplo, *.1.2.3)
- Caracteres comodín entre octetos (por ejemplo, 10.10.*.20)
- Uso de guiones u otros delimitadores no estándar
- Formatos admitidos:
| IP del dispositivo |
|
|
|---|---|---|
| 10.10.1.5 | 10.10.1.5, 10.10.1, 10.10..* |
|
| 10.10.2.15 | 10.10.2, 10.10..* |
|
| 10.10.5.50 | 10:10 ..., ... |
|
Recopilación de datos mediante Catalyst Center
Puede conectar hasta 20 Catalyst Centers (no de clúster) para cada instancia de Cisco IQ VA.
Para la recopilación de datos mediante Catalyst Center:
- En Configuración del sistema, elija Administración de conexiones. Se muestra la página Administración de conexiones.
Administración de conexiones
- Haga clic en la opción Catalyst Center.
Agregar Catalyst Center
- Introduzca la dirección IP o FQDN.
- Elija una credencial HTTP/HTTPS configurada en la lista desplegable Select credential.
- Haga clic en Submit (Enviar). Aparecerá una confirmación (puede tardar hasta 75 minutos). Puede ver el Catalyst Center recién agregado en Conexiones configuradas.
- Programe una recopilación. Consulte Programación para obtener más detalles.
Nota: Nota: Cisco IQ VA está preconfigurado con una configuración de programación automatizada y el sistema inicia una programación de recopilación automatizada predeterminada. Se recomienda encarecidamente que edite la programación para ajustarla a los requisitos y ventanas de mantenimiento de su organización.
Recopilación manual de datos
Para agregar dispositivos para la conexión directa de datos:
- En Configuración del sistema, elija Administración de conexiones. Se muestra la página Administración de conexiones.
Administración de conexiones
- Haga clic en Manual IP Address. La página Conexión directa se muestra con dos (2) opciones para recopilar datos.
Cargar archivo
- Haga clic en la opción preferida en Elegir un método de entrada y proporcione la información de su dispositivo mediante uno de los siguientes métodos:
- Cargar un archivo: Haga clic o arrastre y suelte el archivo
Especificar dispositivos individuales
- Especificar dispositivos individuales: Introduzca un único nombre de host, una dirección IP o una lista de nombres de host o direcciones IP separados por comas
- Haga clic en Submit (Enviar). Se le redirigirá a la pestaña Activos tras el envío correcto.
- Programe una recopilación. Consulte Programación para obtener más detalles.
Nota: Cisco IQ VA está preconfigurado con una configuración de programación automatizada y el sistema inicia una programación de recopilación automatizada predeterminada. Se recomienda encarecidamente que edite la programación para ajustarla a los requisitos y ventanas de mantenimiento de su organización.
Análisis de red
- En Configuración del sistema, elija Administración de conexiones. Se muestra la página Administración de conexiones.
Análisis de red
- Haga clic en Network Scan. Se muestra la página Connect Assets by Network Scan con tres (3) opciones.
Conexión de recursos mediante análisis de red mediante intervalo IP
- Especificar intervalo IP: Defina un intervalo de direcciones IP para los dispositivos de destino dentro de ese intervalo para las tareas de detección o administración de redes
- Especificar protocolo de detección (CDP/LLDP): Elija el protocolo de detección de red que desea utilizar
- Carga de archivos: Cargar un archivo, como archivos de configuración o datos
- Introduzca Nombre.
- Introduzca Inicio IP y Fin IP.
- En Análisis programado, seleccione Frecuencia y hora.
- Haga clic en Conectar recursos.
Planificación
La programación le permite definir cuándo Cisco IQ VA realiza la recopilación de datos automatizada. Para programar la recopilación:
- En la sección Programación de la página Administración de conexiones, haga clic en Editar para la programación que desea modificar. Se muestra la página Editar programación.
Editar programación
- En la sección Programar detección, elija su frecuencia y día preferidos en las listas desplegables e ingrese la hora de inicio que desee.
- En la sección Recopilación de Inventario de Programación, elija su Frecuencia preferida en las listas desplegables e ingrese la Hora de inicio que desee.
- Haga clic en Submit (Enviar).
Nota: Espere de 5 a 10 minutos para que los cambios realizados en las programaciones de detección o recopilación se sincronicen y reflejen con precisión dentro del AV.
Instalación de paquetes (módulos, reglas y derechos)
Puede gestionar el ciclo de vida del software (es decir, la instalación y la configuración) de los módulos operativos, las reglas, los derechos y las funciones especializadas alimentadas por IA del dispositivo virtual. Puede instalarlos descargando las versiones más recientes de Cisco IQ (SaaS) en el Catálogo de paquetes. El Catálogo de paquetes muestra las instancias de software disponibles. Le permite supervisar y gestionar las actualizaciones sin problemas, lo que garantiza un seguimiento y una gestión eficaces de las instancias del sistema.
Adición de módulos
Un módulo es un paquete de software independiente que proporciona la funcionalidad principal del dispositivo virtual. Se trata de un servicio independiente con su propio ciclo de vida, que permite la instalación, el mantenimiento y el cambio de tamaño. El consumo de recursos (incluida la CPU, la unidad de procesamiento de gráficos (GPU) y la RAM) se asigna dinámicamente en función del tamaño de implementación (pequeño, mediano o grande) seleccionado durante la instalación inicial. El módulo Activos se implementa de forma predeterminada.
Nota: Existen dos métodos para implementar módulos: carga de archivos a través del servidor local y descarga del protocolo de copia segura (SCP). Consulte Adición de un servidor SCP para obtener más información.
- Inicie sesión en Cisco IQ (SaaS).
- Vaya a Inicio > Configuración del sistema > Catálogo de paquetes.
Catálogo de paquetes
- Desde la tarjeta de módulo deseada, haga clic en Opciones de descarga > Paquetes de instalación. Se abre la ventana Download.
Nota: El módulo Assessment se utiliza para las imágenes de ejemplo.
Descargar
- Elija una versión del sistema en la lista desplegable.
- Haga clic en Descargar para guardar el archivo localmente.
Nota: Asegúrese de que dispone de suficiente espacio en disco antes de realizar la descarga.
- Vaya a Cisco IQ VA.
- Vaya a Inicio > Configuración del sistema > Administración de paquetes. La página Package Management se muestra con las siguientes pestañas:
- Módulos
- Reglas
- Derechos
Módulos
- Haga clic en Agregar módulo.
Agregar módulo
- Elija la opción de selección de archivos que prefiera:
- Servidor SCP: Introduzca el nombre de archivo exacto del paquete de instalación (recomendado para archivos grandes)
- Carga de archivo local: Arrastre y suelte el archivo de instalación descargado (no se recomienda para archivos de 30 GB o más debido al tiempo de carga)
- Haga clic en Next (Siguiente).
Seleccionar tamaño de implementación
11. Seleccione el Tamaño de Implementación (por ejemplo, Pequeño, Mediano o Grande). Estos tamaños están predefinidos y determinan los requisitos de recursos.
12. Haga clic en Agregar módulo. El módulo recién instalado se muestra en la pestaña Módulos en Administración de paquetes. Una vez finalizado, el estado del módulo cambia a "En ejecución" y el botón Abrir queda disponible.
Actualización de un módulo
Los últimos módulos se actualizan continuamente en Package Catalog (en Cisco IQ). Para actualizar a la última versión:
- Inicie sesión en Cisco IQ (SaaS).
- Vaya a Inicio > Configuración del sistema > Catálogo de paquetes.
Catálogo de paquetes
- Desde la tarjeta de módulo deseada, haga clic en Opciones de descarga > Paquetes de actualización. Se abre la ventana Download.
Nota: El módulo AI Inference Infra se utiliza como ejemplo para las imágenes.
Actualizar
- Elija una versión del sistema en la lista desplegable.
- Elija una versión del módulo Actual en la lista desplegable
- Haga clic en Descargar para guardar el archivo localmente.
- Vaya a VA y complete la instalación del archivo descargado.
Administración de módulos
Después de agregar un módulo, puede modificarlo desde la página Administración de paquetes haciendo clic en Administrar. Las opciones de modificación disponibles incluyen cambiar el tamaño y actualizar a una versión superior. Para administrar un módulo:
Tipo de actualización
- En la página Administración de paquetes, haga clic en Administrar > Actualizar para el módulo deseado.
- Elija el tipo de actualización:
- Cambiar sólo el tamaño de implementación
- Actualizar versión
- Si selecciona Cambiar tamaño de implementación, haga clic en Siguiente y elija el nuevo tamaño de implementación en la página siguiente.
O
Si se selecciona Update Version, se muestra la opción File selection. Elija SCP Server e ingrese el nombre de archivo exacto del paquete de instalación o elija Local file upload y arrastre y suelte el archivo de instalación descargado.
- Haga clic en Next (Siguiente). Se muestra la página Seleccionar programación de actualización.
- Elija una de las siguientes opciones de botones de opción para actualizar la programación:
- Actualizar ahora
- Actualizar más tarde
Nota: Algunos módulos admiten actualizaciones sin tiempo de inactividad. Si se requiere tiempo de inactividad, un banner muestra los detalles.
- Si selecciona Update later, ingrese la Date y la Time.
- Haga clic en Next (Siguiente). Se muestra Update Summary.
Nota: Puede acceder a Release Notes desde Update Summary (Resumen de actualizaciones).
- Haga clic en Update Module y navegue hasta la pestaña Module. El módulo muestra un estado de "actualización programada".
Edición de planificaciones
También puede ver, editar o cancelar las actualizaciones programadas. Para editar o cancelar una actualización programada:
Editar programación
- En la página Administración de paquetes, haga clic en Administrar > Ver actualización programada del módulo deseado. Se muestra la ventana View Scheduled Updates.
Programar actualizaciones
- Haga clic en Cancelar actualización o Reprogramar actualización según sea necesario.
- Siga las instrucciones que aparecen en pantalla para completar las operaciones.
Nota: Si se produce un error en una operación de módulo (por ejemplo, la instalación, la actualización o el cambio de tamaño), elija una de las siguientes opciones:
Reintentar: La interfaz de usuario muestra un botón Reintentar, que le permite volver a intentar la operación.
Registros: Si persiste un error, haga clic en Logs (Registros) para ver información de diagnóstico detallada. Éste es el método principal para identificar la causa de los errores de tiempo de ejecución o de instalación.
Instalación de reglas
Una regla es un componente especializado o "complemento" que amplía o modifica la funcionalidad de un módulo existente. Las reglas no están diseñadas para ejecutarse como programas independientes; se "conectan" a un módulo para proporcionar reglas, lógica o funciones específicas. Las reglas están vinculadas a módulos específicos. Cuando se instala una regla, se vincula al módulo que admite. Las reglas permiten que el sistema se actualice o se personalice sin que sea necesario actualizar completamente el módulo principal. Si se necesita un nuevo conjunto de reglas o funciones, simplemente puede agregar una nueva regla al módulo existente. Las reglas definen las actualizaciones de seguridad críticas, y los clientes deben planificar su actualización proactiva para mantener la coherencia con los consejos de seguridad. Los nuevos paquetes de reglas suelen estar disponibles cada dos (2) semanas en el portal SaaS.
Para descargar una regla:
- Inicie sesión en Cisco IQ (SaaS).
- Vaya a System Settings > Package Catalog.
- En la tarjeta de reglas deseada, haga clic en Descargar.
Nota: La siguiente imagen de ejemplo corresponde a una regla Assets.
Descargar
- Elija una versión de aplicación objetivo en la lista desplegable.
- Haga clic en Descargar para guardar el archivo localmente.
- Vaya a Cisco IQ VA.
- Vaya a Inicio > Configuración del sistema > Administración de paquetes. La página Package Management se muestra con las siguientes fichas.
- Módulos
- Reglas
- Derechos
8. Haga clic en la pestaña Reglas.
Gestión de paquetes
9. Haga clic en Agregar regla.
Agregar regla
10. Seleccione la opción de selección de archivos que prefiera:
- Servidor de protocolo de copia segura (SCP): Introduzca el nombre de archivo exacto del paquete de instalación. Este método se recomienda para archivos grandes.
- Carga de archivo local: Arrastre y suelte el archivo de instalación descargado.
11. Haga clic en Agregar. La regla agregada se muestra en Administración de paquetes.
Actualización de reglas
Para actualizar reglas:
- Vaya a System Settings > Package Management in VA.
Actualizar
- En la regla deseada, haga clic en Upgrade. Se abre la ventana Regla de actualización.
Regla de actualización
- Elija la opción de selección de archivos que prefiera:
- Servidor de protocolo de copia segura (SCP): Introduzca el nombre de archivo exacto del paquete de instalación. Este método se recomienda para archivos grandes.
- Carga de archivo local: Arrastre y suelte el archivo de instalación descargado.
- Haga clic en Add (Agregar).
Nota: Estas reglas se aplican en la recopilación de telemetría de dispositivos programada recurrente. Para una aplicación inmediata, puede iniciar manualmente la recopilación de telemetría del dispositivo.
Instalación de derechos
Un derecho proporciona la validación del derecho de su organización a utilizar funciones de software, módulos o servicios específicos, habilitando los niveles de asistencia correctos para sus recursos así como desbloqueando capacidades e información. Sin un derecho asociado, un activo se muestra en "Sin soporte" y tiene capacidades limitadas.
Para instalar un derecho:
- Inicie sesión en Cisco IQ (SaaS).
- Vaya a System Settings > Package Catalog.
- En la tarjeta de derechos, haga clic en Create record. Se abrirá la ventana Create right bundle.
Crear paquete de derechos
- Ingrese una contraseña. Consulte las reglas de creación de contraseñas que se muestran en pantalla.
- Vuelva a introducir la misma contraseña en Confirmar contraseña.
- Seleccione el botón de opción Ámbito de activo preferido.
- Todos los recursos: Incluye todos los activos vinculados a usted
- Activos seleccionados: Permite seleccionar dispositivos específicos alineados con su entorno; si se selecciona esta opción, active las casillas de verificación de todos los activos aplicables
- Haga clic en Create record para guardar el archivo localmente.
Nota: Después de crear el paquete de derechos, no se desplace fuera de la pantalla actual. Si se desplaza a otra página, el paquete se invalida y debe volver a crearlo para activar la opción de descarga.
- Inicie sesión en Cisco IQ VA.
- Vaya a Inicio > Configuración del sistema > Administración de paquetes. La página Administración de paquetes contiene las fichas siguientes:
- Módulos
- Reglas
- Derechos
- Haga clic en la pestaña Derechos.
Ficha Derechos
- Haga clic en Add Entitlement.
Agregar derecho
- Elija la opción de selección de archivos que prefiera.
- Servidor de protocolo de copia segura (SCP): Introduzca el nombre de archivo exacto del paquete de instalación; este método se recomienda para archivos grandes
- Carga de archivo local: Arrastrar y soltar el archivo de instalación descargado
- Ingrese una contraseña.
- Haga clic en Add (Agregar). El derecho recién instalado se muestra en la pestaña Entitlement en Administración de paquetes.
- Para habilitar los derechos, espere de 5 a 10 minutos después de agregarlos y, a continuación, inicie la recopilación de telemetría del dispositivo.
Nota: Al añadir un contrato de servicio en el proceso de autorización, se añaden todos los dispositivos vinculados a dicho contrato al inventario de activos de dispositivos in situ. Dispone de opciones para filtrar los dispositivos por número de serie, utilizar varios ID de cuenta o seleccionar dispositivos específicos para administrar los derechos.
Actualización de derechos
Para actualizar un derecho:
Actualización de derechos
- En el derecho deseado, haga clic en Upgrade.
Derecho de actualización
- Elija la opción de selección de archivos que prefiera:
- Servidor de protocolo de copia segura (SCP): Introduzca el nombre de archivo exacto del paquete de instalación; este método se recomienda para archivos grandes
- Carga de archivo local: Arrastrar y soltar el archivo de instalación descargado
- Ingrese una contraseña.
- Haga clic en Add (Agregar).
Nota: Los derechos dependen de la versión; aparece un mensaje de error si intenta cargar la misma revisión o una anterior de un derecho.
Funciones alimentadas por IA
El módulo On-Prem AI Inference Infrastructure habilita capacidades in situ alimentadas por IA en AV. Ejecuta un modelo de lenguaje pequeño (SLM) localmente, lo que permite al sistema responder a avisos alimentados por IA. Una vez instalado, puede interactuar con él directamente en la interfaz del dispositivo virtual.
Se admiten los siguientes tipos de consulta:
- Recursos: Identificar los recursos en riesgo debido al estado de fin de vida útil, la moneda del software o la no conformidad, las vulnerabilidades de seguridad y las brechas de cobertura de contratos
- Inventario: Solicitar un análisis basado en IA sobre los activos de su inventario
El paquete de instalación de la infraestructura de inferencia de inteligencia artificial in situ está disponible en el catálogo de paquetes de Cisco IQ y se distribuye de la misma manera que otros módulos, como Assets.
Nota: La instalación tarda aproximadamente 40-45 minutos en completarse. Los archivos de instalación son grandes (aproximadamente 30 GB); asegúrese de que dispone de suficiente espacio en disco antes de realizar la descarga. Consulte Funciones comunes de los módulos para obtener más información sobre las funciones de los módulos.
Prerrequisitos de On-Prem AI Inference Infrastructure
Antes de instalar On-Prem AI Inference Infrastructure, deben cumplirse las siguientes condiciones:
- El AV debe incluir una VM con acceso a GPU; el SLM requiere una GPU y no se puede ejecutar sin una
- La GPU VM debe tener 80 GB o más de GPU VRAM disponibles
Instalación del módulo de infraestructura de inferencia de IA in situ
Para instalar On-Prem AI Inference Infrastructure en el VA, descargue el módulo On-Prem AI Inference Infrastructure desde Cisco IQ SaaS:
Nota: Consulte la Guía de inicio de Cisco IQ VA para obtener detalles sobre los requisitos de la GPU.
- Inicie sesión en Cisco IQ (SaaS).
- Vaya a System Settings > Package Catalog.
Instalar paquete
- En la tarjeta On-Prem AI Inference Infrastructure, haga clic en Download options > Installation packages. Se abre la ventana Descargar aplicación.
Descargar infraestructura de inferencia de IA
- Elija una versión del sistema en la lista desplegable.
- Elija un tipo de generación en la lista desplegable.
- Haga clic en Descarga.
- Vaya a VA.
Gestión de paquetes
- Vaya a Inicio > Configuración del sistema > Administración de paquetes. Se muestra la página Administración de paquetes con las fichas siguientes:
- Módulos
- Reglas
- Derechos
- En la pestaña Módulos, haga clic en Agregar módulos.
Seleccionar módulo
- Elija la opción de selección de archivos que prefiera:
- Servidor SCP: Introduzca el nombre exacto del paquete de instalación (recomendado para archivos grandes).
- Carga de archivo local: Arrastre y suelte el archivo de instalación descargado (no se recomienda para archivos de 30 GB o más debido al tiempo de carga).
Nota: El método de carga del archivo local tiene un umbral de 20 minutos. Si el proceso de carga excede esta duración, la instalación falla. El uso de un servidor SCP es el método preferido para garantizar una instalación correcta y estable.
- Haga clic en Next (Siguiente). El sistema comienza a cargar el archivo.
- Elija un tamaño de implementación (por ejemplo, pequeño, mediano o grande).
- Haga clic en Agregar módulo. La instalación comienza y tarda aproximadamente 40-45 minutos en completarse.
Una vez finalizada la instalación, On-Prem AI Inference Infrastructure se muestra en la ficha Módulo de Administración de paquetes.
Nota: Solo se puede ejecutar un (1) módulo de infraestructura de inferencia de IA en las instalaciones por GPU.
Administración del módulo de infraestructura de inferencia de IA in situ
Una vez instalado, el módulo On-Prem AI Inference Infrastructure se puede administrar desde la pestaña Applications en Package Management.
Edición de la infraestructura de inferencia AI
Para administrar el módulo, haga clic en Manage junto al módulo On-Prem AI Inference Infrastructure. Consulte Administración de módulos para obtener más detalles.
Uso de funciones alimentadas por IA
Una vez que el módulo On-Prem AI Inference Infrastructure se haya instalado correctamente, el botón Ask AI estará disponible en la interfaz VA.
Pregunte sobre la IA en Assets
Nota: Ask AI es compatible tanto en los módulos de activos como en los de evaluaciones. En los pasos siguientes se utiliza el módulo Assets como ejemplo.
Para utilizar Preguntar AI en Activos:
- Elija el menú Inicio > Activos. Se muestra la página Assets.
Página Activos
- Haga clic en Preguntar AI. Se lanza la infraestructura de inferencia de IA in situ.
- Haga clic en Examinar avisos para ver los avisos disponibles o escriba una pregunta personalizada en el campo Preguntar al asistente de AI.
- Haga clic en el mensaje deseado o pulse Intro. El SLM in situ genera una respuesta.
Análisis de IA
Nota: El análisis de IA se admite en todas las fichas del módulo Activos y evaluaciones. En el siguiente ejemplo, se utiliza la ficha Inventario del módulo Activos.
El módulo On-Prem AI Inference Infrastructure proporciona análisis automatizados impulsados por IA en la sección Inventory. Los resultados del análisis se muestran automáticamente una vez que se rellenan los datos de inventario.
Para ver el análisis de IA en Inventory:
- Elija el menú Inicio > Inventario. Se muestra la página Inventario.
Inventario
2. Vea el análisis generado por IA. Los resultados se muestran en la vista de inventario una vez que los datos están disponibles.
Nota: Haga clic en Análisis completo para ver visualizaciones como gráficos, paneles y gráficos que proporcionan información adicional.
Características comunes de los módulos
En esta sección se detallan las funciones principales compartidas entre todos los módulos. Estas funciones ofrecen una experiencia de usuario coherente, optimizan el rendimiento del sistema y agilizan los flujos de trabajo administrativos
Análisis de datos
El panel Insights ofrece un análisis basado en IA de los datos de esa página, proporcionando información procesable para mejorar la seguridad y el estado de su entorno de red.
Nota: La función Análisis (Analysis) sólo está disponible en las páginas seleccionadas.
Panel de información
Las siguientes opciones están disponibles en el panel Perspectivas:
- Haga clic en el icono Expand para expandir el panel y mostrar información adicional
- Haga clic en el icono Pulgares arriba o Pulgares abajo para proporcionar comentarios sobre la información generada por IA
- Haga clic en Ver para ver detalles adicionales sobre una perspectiva en particular
- Haga clic en Análisis completo para mostrar información adicional, análisis más profundos y visualizaciones como gráficos, paneles y gráficos
Análisis completo
Las siguientes opciones están disponibles en un análisis completo:
- Haga clic en Descargar PDF para guardar una copia sin conexión del análisis para sus registros o para la colaboración
Nota: Esta capacidad solo está disponible para implementaciones alimentadas por IA en las que la GPU está activada en el VA de Cisco IQ.
Exportación de información
La función de exportación permite exportar vistas personalizadas para la información de Activos y Seguridad en formato .xls o .csv.
Nota: La función de exportación sólo está disponible para las páginas seleccionadas.
Para exportar información desde una página:
- Desplácese hasta la página.
Exportación de Inventario en el Módulo Activos
- Haga clic en Exportar. Se muestra Opciones de exportación.
Opciones de exportación
- Elija un tipo de archivo.
- Marque las casillas de verificación de las columnas deseadas.
- Haga clic en Exportar. El archivo se descarga en la carpeta de descarga local del explorador.
Configuración de tabla
Puede configurar la tabla para crear vistas personalizadas y refinadas para las diferentes funciones del módulo.
Configuración de tabla
Para cambiar las columnas que se muestran en las páginas seleccionadas, haga clic en el icono Configuración de tabla. Se muestra la configuración de la tabla.
Opciones de configuración de tabla
Cambio de la vista Tabla
Para cambiar la vista de tabla:
- Elija una de las siguientes opciones de densidad de tabla:
- Condensado: Minimiza los elementos visuales y el espaciado para mostrar más información
- Compacto: Reduce los espacios en blanco y ajusta el espaciado entre los elementos de la interfaz de usuario
- Cómodo: Utiliza más espacios en blanco y más espacio entre los elementos
- Amplio: Enfatiza los espacios en blanco abundantes y los elementos UI más grandes
- Haga clic en Apply (Aplicar).
Adición y eliminación de columnas
Para agregar o quitar columnas:
- Marque o desmarque las casillas de verificación Configuración de columnas.
- Haga clic en Apply (Aplicar).
Nota: La columna Nombre no se puede quitar de la vista de tabla.
Cambio del orden de columnas
Para cambiar el orden de las columnas:
- Arrastre y suelte el nombre de la columna para organizar los elementos en el orden deseado.
- Haga clic en Apply (Aplicar).
Personalización de paneles
La función Panel personalizado permite personalizar paneles estándar a través de una serie de opciones de personalización intuitivas:
- Reorganizar los widgets o paneles del panel mediante la funcionalidad de arrastrar y colocar
- Elimine los componentes que no sean relevantes para el flujo de trabajo
- La disposición personalizada del panel se almacena de forma segura en su perfil de usuario y se aplica automáticamente a todas las sesiones y dispositivos
- Restaure el diseño original del panel con una sencilla opción de reinicio
Para personalizar un tablero:
- Desplácese hasta el panel.
Personalizar
- Haga clic en Personalizar.
Editar panel
- Cambie el panel como desee:
- Reorganizar: Arrastre y suelte los widgets en el diseño deseado
- Extraer: Haga clic en el icono Eliminar para eliminar un widget
- Reiniciar: Haga clic en Restablecer valores predeterminados para restablecer el panel a su diseño original
- Click Save. Se muestra un mensaje Dashboard Saved.
El diseño del panel se aplica automáticamente a todas las sesiones y dispositivos.
Personalización de filtros
Puede guardar configuraciones de filtro personalizadas para cualquier vista de panel, lo que le permitirá volver fácilmente a la configuración preferida según sea necesario. Todas las preferencias de filtrado se almacenan de forma segura por usuario y cuenta, lo que garantiza una experiencia personalizada y uniforme cada vez que acceda a Cisco IQ.
Creación de un filtro
Para crear un filtro personalizado:
- Desplácese hasta el panel.
- Haga clic en Filtros.
Filtros
- Elija los filtros que desee en las listas desplegables.
- Haga clic en Guardar filtro. Se abrirá la ventana Filtro guardado de nombre.
Nombre del filtro
- Introduzca un nombre de filtro.
- Haga clic en Guardar filtro para confirmar.
Edición de un nombre de filtro
Para editar un filtro personalizado:
- Haga clic en Filtros.
Administrar filtros guardados
- Haga clic en el icono Administrar filtros guardados.
- Desplácese hasta el filtro.
Editar filtro
- Haga clic en el icono Edit. Se abre la ventana Filtro guardado de nombre.
- Edite el nombre del filtro.
- Haga clic en Guardar filtro para confirmar.
Eliminación de un filtro
Para eliminar un filtro personalizado:
- Haga clic en Filtros.
- Haga clic en el icono Filtros guardados gestionados
- Desplácese hasta el filtro.
Eliminar filtro guardado
- Haga clic en el icono Delete (Eliminar). Se abrirá la ventana Eliminar filtro guardado.
Eliminar confirmación filtro guardado
- Haga clic en Yes, delete para confirmar.
Módulo de recursos
El módulo Assets ofrece funciones de gestión y visibilidad completas para los recursos de Cisco y sirve de base para Cisco IQ, ya que proporciona una lista centralizada de todos los dispositivos de una organización. Al recopilar información de varias fuentes, actúa como una única fuente fidedigna para el inventario de dispositivos. Es esencial mantener una lista de recursos completa y precisa, ya que otros módulos de Cisco IQ, como el módulo Evaluaciones, se basan en estos datos para evaluar el estado y la seguridad de sus dispositivos.
Conceptos básicos
El módulo Activos se basa en los siguientes conceptos básicos:
- Activo: Cualquier dispositivo físico, hardware o software que se registre y administre como parte de la prestación de servicios de Cisco con un seguimiento detallado de su identidad, función, cobertura de servicio y ciclo de vida
- Recursos generados por contratos: Activos que se ingieren en el inventario directamente a partir de datos de contratos de servicio vinculados, en lugar de hacerlo mediante telemetría. Cisco IQ ingiere los siguientes tipos de equipos a partir de los datos del contrato: Chasis, módulos, fuentes de alimentación y ventiladores. Estos recursos están visibles en el inventario aunque no haya ninguna conexión de telemetría
- Fecha final de soporte técnico (LDOS): Seguimiento de los hitos del fin de vida útil y fin de asistencia para los productos de Cisco
- Cobertura del servicio: Contratos de asistencia activos, garantías y niveles de derechos asociados a un componente de hardware o software específico
- Etiqueta de activo: Una etiqueta definida por el usuario asignada a un recurso para la organización, el filtrado y los flujos de trabajo operativos
- Señal del dispositivo: Se refiere a la última vez que Cisco observó un dispositivo (por su número de serie) en función de la telemetría del dispositivo, los casos de soporte y las renovaciones de contratos; Los datos de telemetría de activos se ingieren y se enriquecen a través de un flujo de datos multicapa
Acceso al módulo Assets
Para acceder a las funciones de gestión de activos de Cisco IQ, seleccione el menú Inicio > Activos o haga clic en Activos de la sección Aplicación de la pestaña Página de inicio > Launchpad. Se muestra la página Descripción general.
Descripción general de activos
La página Descripción general muestra un panel que permite evaluar rápidamente el estado y el estado de los dispositivos.
Descripción general de activos
El panel muestra la siguiente información:
- Activos totales: El número total de recursos de la cuenta de Cisco IQ
- Métricas de activos clave: Métricas clave adicionales como el estado de la telemetría, los avisos de seguridad críticos y la información de LDOS
- Activos cubiertos: Número total y porcentaje de activos cubiertos por contratos de servicio
- Activos no cubiertos: Número total y porcentaje de activos no cubiertos por contratos de servicio
- Activos cubiertos por contratos de servicio: Desglose del número de activos (hardware o software) cubiertos por los contratos de servicio, clasificados por nivel de derechos
- Última fecha de instantánea de soporte técnico: Desglose del número de activos que han superado la LDOS o han alcanzado la LDOS
- Recursos con Telemetría Activada: Número total y porcentaje de recursos con la telemetría habilitada
- Activos sin Telemetría Activada: Número total y porcentaje de recursos sin la telemetría habilitada
- Activos con Asesores de Seguridad Críticos o de Alta Seguridad: Porcentaje del total de recursos con la telemetría habilitada y que tienen recomendaciones de seguridad críticas o altas
- Activos por importancia: Desglose de la prioridad asignada a un dispositivo en relación con otros dispositivos de la red.
- Desglose de activos: Una visualización detallada de la información de activos, como familias de productos, ubicaciones de instalación, versiones de software y roles de activos
Filtrado de vistas de recursos
Puede filtrar la vista de panel seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles.
Nota: Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla. Hay distintos filtros disponibles en función de las funciones y los permisos del usuario
Consulta de Detalles de Activos
Al hacer clic en Ver detalles, la página se redirige a la página Inventario. Consulte Inventario para obtener más información.
Perspectivas sobre la importancia de activos
Cisco IQ incluye Asset Criticality Insights, una nueva capacidad del módulo Assets que predice la función funcional y la importancia empresarial de los dispositivos de red. Al analizar las configuraciones de los dispositivos y las funciones habilitadas, Asset Criticality Insights le ayuda a identificar qué recursos tienen el mayor impacto en su red, por lo que puede priorizarlos para la remediación de la seguridad, las actualizaciones de software, la planificación del fin de vida útil (EOL) y las decisiones sobre la cobertura.
Nota: Asset Criticality Insights está disponible exclusivamente para recursos con niveles Standard o Signature que tienen conexiones de telemetría activas. Asegúrese de que sus recursos cumplen los requisitos de configuración para incluir estas perspectivas en el panel.
Asset Criticality Insights está disponible en la aplicación Assets en las siguientes áreas:
- Descripción general de activos: Filtrar y ver desgloses de resumen por atributos de Asset Criticality Insights
- Inventario de activos: Mostrar, buscar, filtrar y ordenar dispositivos por función e importancia
- Detalles de activos: Ver la función y la importancia de los dispositivos individuales, con consejos informativos que explican cada valor
Clasificaciones de importancia y función dominantes
Cisco IQ predice automáticamente la función y la importancia de cada recurso en función de los datos de telemetría. Los administradores de cuentas pueden corregir manualmente estas clasificaciones cuando la predicción automatizada no refleja con precisión la función o la importancia del activo en la red.
Nota: Los controles de sustitución solo están disponibles para los administradores de cuentas. Los valores Role e Importance son de sólo lectura para el resto de funciones de usuario.
Sustitución de Clasificaciones de la Tabla de Inventario
Para sustituir el rol o la importancia de uno o varios activos:
- Navegue hasta Activos > Inventario.
- Haga clic en la casilla de verificación de la fila de activos deseada. Para actualizar varios activos simultáneamente, active varias casillas de verificación.
Función e importancia
- En la columna Rol o Importancia, elija el valor correcto en la lista desplegable de la fila de activos.
- Haga clic en Apply para confirmar la invalidación.
Los activos con valores reemplazados manualmente muestran un indicador visual en la columna Función o Importancia.
Nota: Para eliminar una sustitución configurada anteriormente y volver a la predicción automatizada, seleccione la opción guión (—) en la lista desplegable Rol o Importancia.
Sustitución de Clasificaciones de Detalles de Activos
Para sustituir Rol o Importancia desde la vista de detalles de activos:
- Navegue hasta Activos > Inventario y haga clic en un activo.
- En el panel de detalles del activo, localice los campos Rol e Importancia.
- Haga clic en la lista desplegable del campo que desea actualizar y seleccione el valor correcto.
- Haga clic en Apply para confirmar.
La vista de detalle de un activo también muestra una explicación de los atributos de telemetría que informaron a la predicción automatizada original, para ayudar a determinar si una sustitución es adecuada.
Visualización de la Pista de Auditoría de Sustitución
Todas las sustituciones de funciones e importancia se registran en una pista de auditoría de nivel de cuenta. Para acceder a la pista de auditoría:
- Seleccione Inicio > Configuración del sistema > Actividad y registros.
- Elija Filters > Action Type > override para mostrar sólo eventos de sustitución.
La pista de auditoría muestra el nombre del activo, los valores anterior y nuevo, el usuario que realizó el cambio y la fecha y hora del cambio. La pista de auditoría se puede exportar mediante la opción Export.
Nota: La pista de auditoría se puede filtrar por intervalo de fechas, usuario y nombre de activo.
Inventario
La página Inventory proporciona una lista de todos los recursos de Cisco dentro de la cuenta de Cisco IQ.
Inventario
Búsqueda y Filtrado de Vistas de Inventario de Activos
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar activos introduciendo el nombre del activo en el campo Buscar.
Nota: Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla. Hay distintos filtros disponibles en función de las funciones y los permisos del usuario.
Análisis de inventario
El panel Insights de la página Inventory muestra un análisis basado en la IA que proporciona un resumen de los recursos con un enfoque en la cobertura de soporte, conectividad e hitos. Haga clic en Análisis completo para ver visualizaciones como gráficos, paneles y gráficos que proporcionan información adicional. Consulte Análisis de Datos en Funciones de Módulo Comunes para obtener más detalles.
Exportación de inventario
Haga clic en Exportar para guardar una lista de inventario filtrada en formato .xls o .csv. Consulte Exportación de Información en Funciones Comunes del Módulo para obtener más detalles.
Consulta de Detalles de Activos
Haga clic en un activo para ver sus detalles. Se muestra la vista detallada de un activo con las siguientes pestañas:
- Detalles: Muestra detalles de recursos como el producto, los datos de señal, la identidad, la ubicación, la garantía y la información de cobertura
Detalles de activos
- Alertas de productos: Muestra alertas de productos relacionados, como avisos de seguridad y avisos de campo
- Hardware Proporciona una vista detallada de la fecha de finalización de la vida útil del hardware (por ejemplo, las fechas de fin de venta, último envío y última fecha de soporte técnico).
- Software: Proporciona una vista detallada de la línea de tiempo para la EOL de software
Etiquetas de activos
Las etiquetas de activos son etiquetas personalizadas que se asignan a los activos de inventario en Cisco IQ. Una etiqueta es un par clave:valor, por ejemplo, Entorno:Producto o Etiqueta:Campus, que se define. Puede asignar etiquetas a activos individuales o a muchos activos a la vez, y puede filtrar su inventario por etiqueta para encontrar rápidamente los activos que le interesan.
Nota: Después de que un administrador de cuentas haya creado una etiqueta, los usuarios pueden asignar una etiqueta a un activo.
Asignación de etiquetas
La asignación de etiquetas a activos seleccionados en la vista Inventario permite la organización y categorización de activos para mejorar el filtrado, la generación de informes y la gestión.
Para asignar una etiqueta a un activo:
- Navegue hasta Activos > Inventario.
Etiquetado de recursos
2. Active las casillas de control de los activos deseados.
3. Haga clic en Administrar etiquetas. Se abre la ventana Administrar etiquetas.
Asignación de etiquetas
- En el campo de texto, introduzca o seleccione el nombre de la etiqueta de las opciones existentes y pulse Intro.
Nota: Las etiquetas tienen el formato clave-valor (por ejemplo, Ciudad:Nueva York).
- Haga clic en Apply (Aplicar).
Eliminación de etiquetas de activos
Para eliminar una etiqueta de uno o varios activos:
- Navegue hasta Activos > Inventario.
- Active la casilla de verificación situada junto a uno o varios activos.
- Haga clic en Administrar etiquetas. Se abrirá la ventana Administrar etiquetas.
Eliminación de etiquetas
4. Haga clic en la X en cualquier etiqueta para eliminarla de la selección.
5. Haga clic en Aplicar.
Uso de etiquetas de activos como filtros
Después de crear una etiqueta, puede utilizarla como filtro.
Para utilizar una etiqueta como filtro:
- Navegue hasta la página Inventory.
Utilizar etiqueta como filtro
2. Haga clic en Filtros. Se abre la ventana Filters.
3. En la lista desplegable Etiquetas, active las casillas de verificación de las etiquetas deseadas. Después de seleccionar la etiqueta, la vista de la página Inventario se actualiza a la vista filtrada.
Contratos de servicio
La página Contratos de servicio simplifica la supervisión de los contratos de soporte proporcionando resúmenes e información detallada sobre los contratos, apoyando una planificación eficaz de las renovaciones y estrategias de cobertura.
Contratos de servicio
Búsqueda y Filtrado de Vistas para Contratos de Servicio
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables. También puede buscar contratos de servicio introduciendo el número de contrato en el campo Buscar.
Exportación de contratos de servicio
Haga clic en Exportar para guardar una lista filtrada de contratos en formato .xls o .csv. Consulte Exportación de Información en Funciones Comunes del Módulo para obtener más detalles.
Resumen de EA de servicios
La página Resumen del acuerdo empresarial de servicios proporciona una vista consolidada del crecimiento de la base instalada en toda la cartera de activos. Los datos se obtienen directamente de los registros de la base instalada de Cisco, lo que proporciona a los usuarios y a los equipos de cuentas una visión uniforme de los cambios de la cartera a lo largo del tiempo.
La página Resumen de EA de servicios muestra la siguiente información:
- Activos agregados: Nuevos activos añadidos a la base instalada durante el período de referencia
- Cambio neto: El cambio global en el tamaño de la base instalada para el período de informe
Nota: El acceso a la página de resumen de EA de servicios puede estar sujeto a los requisitos de roles y permisos. Póngase en contacto con el administrador de su cuenta si esta página no está visible en su sistema de navegación.
Fin de vida útil
Las páginas Hardware End of Life y Software End of Life proporcionan información detallada sobre EOL, lo que proporciona a los usuarios el soporte necesario para gestionar proactivamente los ciclos de actualización de productos y la cobertura de soporte. Al hacer clic en un activo en las páginas Fin del ciclo de vida, se le redirigirá al activo correspondiente de la página Inventario.
Fin de vida útil del software
Análisis del fin del ciclo de vida
El panel Insights de la página End of Life muestra una descripción general de los recursos basada en IA con un Día final de soporte definido. Haga clic en Análisis completo para ver visualizaciones como gráficos, paneles y gráficos que proporcionan información adicional. Consulte Análisis de Datos en Funciones de Módulo Comunes para obtener más detalles.
Exportación del fin de vida útil
Haga clic en Exportar para guardar una lista filtrada de activos en fase EOL en formato .xls o .csv. Consulte Exportación de Información en Funciones Comunes del Módulo para obtener más detalles.
Módulo de evaluaciones
El módulo Evaluaciones proporciona un marco de evaluación que le permite investigar y mitigar de forma proactiva los riesgos relacionados con la seguridad, la estabilidad, la capacidad, el cumplimiento y el envejecimiento, lo que mantiene las redes seguras, estables y fiables.
Conceptos básicos
El módulo Evaluaciones se basa en los siguientes conceptos básicos:
- Evaluación: Una evaluación sistemática de las entidades de infraestructura con respecto a criterios predefinidos para medir el rendimiento, el cumplimiento, la seguridad o la capacidad operativa; Las evaluaciones se activan a demanda, según una programación o por un evento
- Ejecución de la evaluación: Una instancia o una sola ejecución de una evaluación; Cada ejecución crea un nuevo registro de ejecución que realiza un seguimiento del alcance, el mecanismo de desencadenador, la marca de tiempo y los datos resultantes generados por la evaluación
- Descubrimiento: Una observación validada y procesable que identifica una brecha, riesgo, problema o estado notable. Los resultados representan los datos a nivel del suelo durante una evaluación
- Perspectiva: Conclusión analítica de nivel superior derivada de patrones o tendencias a través de múltiples hallazgos. Las perspectivas interpretan lo que significan las conclusiones en un contexto empresarial u operativo más amplio
- Recomendación: Una prescripción específica y procesable vinculada a hallazgos o percepciones; Las recomendaciones proporcionan una orientación clara sobre las medidas necesarias para abordar los problemas detectados o aprovechar las oportunidades
- Informe: Documento estructurado que agrega conclusiones, perspectivas y recomendaciones para un público objetivo; Los informes son el principal producto para comunicar los resultados de las evaluaciones a los clientes, ejecutivos y equipos técnicos
Acceso al módulo Evaluaciones
Para acceder a las funciones de seguridad y evaluación del dispositivo virtual, seleccione el menú Inicio > Evaluaciones o haga clic en Evaluaciones en la sección Aplicación de la pestaña Página de inicio > Launchpad. Se muestra la página Visión General de las Evaluaciones.
Nota: El módulo de evaluación también se puede iniciar desde System Configuration > Package Management .
Descripción general de evaluaciones
La página Descripción General de Evaluaciones muestra el siguiente panel:
Descripción general de evaluaciones
El panel muestra la siguiente información:
- Evaluaciones de asesoría de seguridad: Muestra las evaluaciones de los avisos de seguridad, categorizados por gravedad Crítica y Alta
- Evaluaciones de refuerzo de la seguridad: Muestra los activos que no cumplen las reglas de seguridad, clasificados por gravedad alta, media, baja e informativa
- Evaluaciones de configuración: Muestra los recursos que no cumplen las reglas de conformidad de la configuración, clasificados por gravedad crítica, alta, media, baja e informativa
- Evaluaciones de avisos de campo: Muestra las evaluaciones de los avisos de campo, clasificados por gravedad crítica, alta y no aplicable
Nota: Solo puede ver los recursos a los que tiene derecho de acceso.
Conclusiones por activo
La página Conclusiones por Activo proporciona una lista de los activos que se han evaluado utilizando al menos una de las siguientes evaluaciones: Avisos de seguridad, refuerzo de la seguridad, avisos de configuración y avisos de campo.
Conclusiones Por Activos
Búsqueda y Filtrado de Vistas para Búsquedas por Activo
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar resultados por activo en el campo Buscar.
Nota: Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla. Hay distintos filtros disponibles en función de las funciones y los permisos del usuario.
Exportación de Conclusiones por Activo
Para exportar las conclusiones por vista de lista de activos, haga clic en Exportar. Consulte Exportación de información para obtener más información.
Consulta de Conclusiones por Detalles de Activos
Para consultar las conclusiones por detalles de activos, haga clic en un activo. Las siguientes pestañas muestran los detalles del activo seleccionado:
- Resumen Proporciona información detallada sobre los recursos, incluido el número de avisos de seguridad, refuerzo de la seguridad, configuración y avisos prácticos
- Avisos de seguridad: Proporciona una lista de evaluaciones de asesoría de seguridad relacionadas.
- Consolidación de la seguridad: Proporciona una lista de activos que no cumplen las reglas de consolidación de la seguridad (sólo activos de nivel estándar y de firma).
- Configuración: Proporciona una lista de activos que no cumplen las reglas de prácticas recomendadas de configuración (sólo recursos de nivel estándar y de firma).
- Avisos de problemas: Proporciona una lista de evaluaciones de avisos de campo relacionadas
Conclusiones por detalles de activos
Al hacer clic en Ver detalles en un mosaico, la página se redirige a la página correspondiente dentro del módulo.
Al hacer clic en Ver detalles completos del activo, se muestra la página de vista detallada del activo.
Avisos de seguridad
Las evaluaciones de asesoría de seguridad identifican las vulnerabilidades y les asignan prioridades en función de su riesgo, gravedad y criticidad, con lo que se mejoran las capacidades de gestión de riesgos de la organización. Los consejos de seguridad ofrecen una perspectiva granular de las vulnerabilidades, ayudan a acelerar la mitigación de las amenazas críticas y garantizan la alineación con los objetivos empresariales y de cumplimiento. Esto refuerza la condición en materia de seguridad, optimiza la asignación de recursos y fomenta la resistencia frente a las amenazas en constante evolución en toda la empresa. Los avisos de seguridad se actualizan automáticamente en Cisco IQ en cuanto se publican.
La página Asesores de seguridad proporciona una lista de todos los asesores de seguridad con vulnerabilidades detectadas en la organización. Al hacer clic en un aviso de la lista de evaluaciones de asesoría de seguridad, se accede a la vista de detalle correspondiente.
Avisos de seguridad
Búsqueda y filtrado de vistas para avisos de seguridad
Puede filtrar la vista de lista seleccionando un filtro de la lista desplegable. También puede buscar evaluaciones de asesoría de seguridad introduciendo el nombre de la evaluación en el campo Buscar.
Nota: Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla. Hay distintos filtros disponibles en función de las funciones y los permisos del usuario. Los valores de gravedad que faltan se muestran como "-" con un mensaje descriptivo.
Exportación de avisos de seguridad
Para exportar evaluaciones de Security Advisory, haga clic en Exportar. Consulte Exportación de información para obtener más información.
Consulta de Detalles de Evaluación de Asesoramiento de Seguridad
Haga clic en una evaluación para ver más detalles sobre ella. La página de detalles proporciona información como la puntuación del sistema de puntuación de vulnerabilidades habituales (CVSS), la puntuación de las vulnerabilidades y exposiciones habituales (CVE), la gravedad y un enlace al aviso de seguridad de Cisco al que se hace referencia.
Puede ver los siguientes tipos de resultados en la tabla Resultado de la evaluación:
- Afectado: Indica que el activo o componente tiene una vulnerabilidad confirmada que puede ser explotada por un atacante y que requiere remediación
- Potencialmente afectados: Indica que el activo o componente muestra signos que pueden dar lugar a una vulnerabilidad, pero no se ha confirmado definitivamente; puede ser necesario realizar más investigaciones
Detalles de avisos de seguridad
Búsqueda y filtrado de vistas para los resultados de la evaluación de activos
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar activos introduciendo el nombre del activo en el campo Buscar.
Nota: Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla. Hay distintos filtros disponibles en función de las funciones y los permisos del usuario.
Consulta de Resultados de Evaluación de Activos
Para ver los detalles de un resultado de evaluación, haga clic en un activo de la tabla Resultado de la evaluación. Se muestra la página de detalles del resultado de la evaluación del activo.
Detalles del resultado
Exportación de Resultados de Activos para Avisos de Seguridad
Para exportar resultados de activos, haga clic en Exportar. Consulte Exportación de información para obtener más información.
Refuerzo de seguridad
La protección de la seguridad proporciona una visibilidad automatizada y casi en tiempo real de la condición en materia de seguridad de su infraestructura de red mediante la evaluación continua de routers, switches y firewalls frente a los índices de referencia estándares del sector. Identifica lagunas de configuración y proporciona una guía de remediación procesable, lo que permite a los administradores de cuentas reducir de forma eficaz la superficie de ataque y mantener una alineación coherente con las prácticas recomendadas de seguridad rigurosas de Cisco. Al centralizar la supervisión del cumplimiento y simplificar el proceso de consolidación, el módulo transforma la gestión de la seguridad de una tarea reactiva en una estrategia proactiva basada en datos, lo que garantiza una red empresarial resistente y segura.
Nota: Las evaluaciones de refuerzo de la seguridad están disponibles exclusivamente para los recursos con niveles de asistencia estándar.
Visualización de evaluaciones de refuerzo de seguridad
La página Evaluación de Consolidación de la Seguridad muestra la siguiente información:
Refuerzo de seguridad
- Acerca de la evaluación: Proporciona detalles adicionales al resumir el propósito de la evaluación
- Resultado de la ejecución: Proporciona un resumen de los resultados de la evaluación de activos, incluido el número total de evaluaciones de reglas y activos incluidos
- Evaluaciones de reglas: Proporciona información detallada sobre la regla, incluidos Gravedad, Activos evaluados, No aprobado, Aprobado, No concluyente, No aplicable y Tipo de software
- Gravedad: Proporciona el nivel de importancia o impacto de la evaluación de reglas
- Recursos evaluados: Proporciona el número total de activos evaluados según los criterios de la regla
- No pasó: Proporciona los recursos que no cumplieron los criterios de la regla durante la evaluación
- Aprobado: Proporciona los recursos que cumplen los criterios de la regla durante la evaluación.
- No concluyente: Proporciona los recursos para los que la evaluación no pudo determinar el error
- No aplicable: Indica los activos o escenarios en los que la regla no se aplica o no es relevante
- Tipo de software: Proporciona el tipo de software de los recursos
Búsqueda y filtrado de vistas para reglas
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar una regla introduciendo el nombre de la regla en el campo Buscar.
Nota: Es posible que algunos filtros estén ocultos en función de la configuración del zoom de la pantalla. Existen distintos filtros disponibles en función de las funciones y los permisos del usuario.
Consulta de Detalles de Evaluación de Reglas
Para ver detalles adicionales sobre una evaluación de regla, haga clic en una regla. Se muestra la página de detalles de evaluación de la regla con la siguiente información:
Vista de reglas
- Acerca de la regla: Proporciona detalles acerca de la regla como Gravedad, Tipo de software, Versión y Activos evaluados e incluye vínculos descriptivos etiquetados a la documentación de origen relevante
- Resumen de resultados: Proporciona un resumen de los resultados de los activos relacionados con la regla, como Aprobado, No aprobado, No concluyente y No aplicable
- Resultados de activos: Proporciona una lista de recursos con detalles como el activo, el resultado, la ID del producto, el número de serie, la dirección IP y el nivel de asistencia.
Nota: Cisco IQ proporciona una orientación clara cuando una conclusión de la evaluación es "no concluyente", explicando la causa (por ejemplo, falta telemetría o SO no compatible) y recomendando pasos como la verificación de la recopilación de datos, la actualización de credenciales o la actualización de datos. También se proporcionan enlaces con etiquetas a la documentación relevante para ayudar a resolver problemas.
Búsqueda y Filtrado de Vistas para Reglas de Activos
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar resultados de evaluaciones de activos introduciendo el nombre del activo en el campo Buscar.
Notas:
- Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla.
- Hay distintos filtros disponibles en función de las funciones y los permisos del usuario.
Exportación de resultados de activos
Para exportar los resultados de evaluación de las reglas, haga clic en Exportar. Consulte Exportación de información para obtener más información.
Búsqueda y Filtrado de Vistas para Resultados de Activos
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar resultados de activos introduciendo el nombre del activo en el campo Buscar.
Notas:
- Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla.
- Hay distintos filtros disponibles en función de las funciones y los permisos del usuario.
Consulta de Resultados de Activos para Consolidación de Seguridad
Haga clic en un activo de Resultados de Activos para ver sus detalles. La página de detalles de resultados del activo muestra información según su nivel o nivel de derechos.
Nivel estándar de refuerzo de seguridad
- Nivel estándar
- Búsqueda de detalles: Proporciona información sobre las desviaciones de la configuración identificadas durante la evaluación, junto con registros de pruebas
- Recomendaciones: Proporciona orientación para abordar las conclusiones y garantizar la coherencia de la configuración
Consulta de Información de Activos y Reglas para la Consolidación de la Seguridad
Para ver los detalles de un activo y sus reglas, haga clic en la pestaña Información de activo y regla. Se muestra la página Información de activo y regla.
Acerca del activo: Proporciona los detalles del recurso, como la ID del producto, el tipo de producto, la dirección IP, el número de serie, la versión del software, la ubicación y el nivel de asistencia.
- Acerca de la regla: Proporciona detalles de la regla (incluidos Gravedad y Tipo de software) y la importancia de esa verificación de endurecimiento en particular
Configuración
Las evaluaciones de configuración evalúan sus recursos frente a las prácticas recomendadas basadas en la experiencia demostrada de Cisco para detectar desviaciones de la configuración que puedan afectar a la disponibilidad, la seguridad o el rendimiento en toda la infraestructura. Cada regla de prácticas recomendadas se evalúa en los activos cubiertos y se asigna prioridad a las conclusiones en función de su gravedad para garantizar la coherencia de la configuración, una mayor resistencia y la reducción del riesgo operativo.
Nota: Las evaluaciones de configuración están disponibles exclusivamente para los recursos con niveles de soporte estándar.
Visualización de evaluaciones de configuración
La página Evaluación de Configuración muestra la siguiente información:
Evaluación de configuración
- Acerca de la evaluación: Proporciona detalles adicionales al resumir el propósito de la evaluación
- Resumen Proporciona un resumen de la ejecución de la configuración, como Reglas evaluadas y Activos evaluados
- Datos: Proporciona información sobre las lagunas de configuración identificadas generadas a través del análisis de patrones y una correlación de los hallazgos; se muestran como tarjetas clave agrupadas de forma inteligente para resaltar las áreas más críticas que requieren atención
- Evaluaciones de reglas: Proporciona información detallada sobre la regla, incluidos Gravedad, Activos evaluados, No aprobado, Aprobado, No concluyente, No aplicable, Categoría y Tipo de software
- Gravedad: Proporciona el nivel de importancia o impacto de la evaluación de reglas
- Recursos evaluados: Proporciona el número total de activos evaluados según los criterios de la regla
- No pasó: Proporciona el número total de activos que no cumplieron los criterios de la regla durante la evaluación
- No concluyente: Proporciona el número total de activos para los que no se pudo ejecutar la evaluación
- Aprobado: Proporciona los recursos que cumplen los criterios de la regla durante la evaluación.
- No aplicable: Indica los activos o escenarios en los que la regla no se aplica o no es relevante
- Categoría: Proporciona el área de dominio a la que pertenece la regla
- Tipo de software: Indica el tipo de activos de software a los que se aplica la regla
Búsqueda y filtrado de vistas para reglas
Evaluaciones de reglas
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar una regla introduciendo el nombre de la regla en el campo Buscar.
Notas:
- Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla.
- Hay distintos filtros disponibles en función de las funciones y los permisos del usuario.
Consulta de Detalles de Evaluación de Reglas
Para ver detalles adicionales sobre una evaluación de regla, haga clic en cualquier regla. Se muestra la página de detalles de evaluación de la regla con la siguiente información:
Evaluación
- Acerca de la regla: Proporciona detalles sobre una regla como Gravedad, Categoría, Tipo de software y Activos evaluados e incluye enlaces descriptivos con etiquetas a la documentación de origen relevante
- Resumen de resultados: Proporciona resultados generales de los recursos mostrando el número de recursos en los estados Aprobado, No pasó, No concluyente y No aplicable.
- Resultados de activos: Proporciona una lista de los activos afectados por la regla seleccionada con el estado de resultados
Notas:
- Cisco IQ proporciona una orientación clara cuando una conclusión de la evaluación es "no concluyente", explicando la causa (por ejemplo, falta telemetría o SO no compatible) y recomendando pasos como la verificación de la recopilación de datos, la actualización de credenciales o la actualización de datos. También se proporcionan enlaces con etiquetas a la documentación relevante para ayudar a resolver problemas.
- El módulo de evaluación admite la selección de varias categorías de reglas, lo que permite el procesamiento y la evaluación simultáneos en varias categorías de reglas.
Exportación de resultados de activos
Para exportar los resultados de los activos de las reglas, haga clic en Exportar. Consulte Exportación de información para obtener más información.
Búsqueda y Filtrado de Vistas para Resultados de Activos
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar resultados de activos introduciendo el nombre del activo en el campo Buscar.
Notas:
- Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla
- Hay distintos filtros disponibles en función de las funciones y los permisos del usuario
Consulta de Resultados de Activos para Evaluaciones de Configuración
Para consultar los detalles de los resultados de los activos, pulse un activo en los resultados de activos.
La página de detalles de resultados del activo muestra información según su nivel o nivel de derechos.
Nivel estándar de configuración
- Nivel estándar
- Búsqueda de detalles: Proporciona información sobre las desviaciones de la configuración identificadas durante la evaluación, junto con registros de pruebas
- Recomendaciones: Proporciona orientación para abordar las conclusiones y garantizar la coherencia de la configuración
Consulta de Información de Activos y Reglas para Evaluaciones de Configuración
Para ver los detalles de información de activos y reglas, haga clic en la pestaña Información de activo y regla.
Información de regla y activo
La página Información de Activo y Regla se muestra con la siguiente información:
- Acerca del activo: Proporciona los detalles de un recurso, como la ID de producto, el tipo de producto, la dirección IP, el número de serie, la versión de software, la ubicación y el nivel de asistencia.
- Acerca de la regla: Proporciona detalles de una regla como Gravedad, Categoría y Tipo de software
Visualización de perspectivas
Las perspectivas son generadas por IA y sirven como panel inteligente que sintetiza los datos de evaluación en tarjetas clave con prioridad, lo que pone de relieve las disparidades de configuración críticas entre varias conclusiones. Le permite abordar los riesgos más importantes de la infraestructura de forma eficaz centrándose en estas áreas urgentes. También destaca los puntos fuertes identificando las áreas en las que su infraestructura está funcionando bien, según las prácticas recomendadas.
Perspectivas
Para ver detalles de Insights:
- En el panel Perspectivas, haga clic en Ver todo. La página Perspectivas muestra todas las perspectivas.
Página Perspectivas
2. Haga clic en Ver detalles o haga clic en cualquier tarjeta. Se muestra la página de detalles de Insights con la siguiente información:
Detalles de Insights
- Perspectiva: Proporciona un resumen que resalta los patrones recurrentes de desviaciones de configuración identificadas a través de un análisis exhaustivo de varias conclusiones, así como las áreas de excelencia de su infraestructura en las que las configuraciones se alinean con las prácticas recomendadas
- Recomendación: Proporciona pasos procesables para remediar las brechas de configuración identificadas
- Recursos afectados: Proporciona una lista de dispositivos específicos en los que se ha identificado la desviación de la configuración según se define en la sección Insight.
3. Haga clic en Conclusiones de Origen. La página Conclusiones de Origen muestra las conclusiones individuales detalladas que respaldan sus conclusiones.
Conclusiones de origen
Puede filtrar la vista de tabla seleccionando un filtro de las listas desplegables Gravedad y Resultado.
Nota: Las recomendaciones y los recursos afectados son opcionales en función del resultado de cada información.
Field Notices
Los avisos de campo identifican problemas importantes de productos no relacionados con la seguridad y los organizan en función de la gravedad y el impacto, lo que mejora la capacidad de la organización para gestionar los riesgos de los productos. Los avisos prácticos ofrecen información práctica sobre los defectos de los productos, aceleran la mitigación mediante actualizaciones recomendadas o soluciones alternativas, y garantizan la alineación con los objetivos empresariales y operativos. Esto refuerza la fiabilidad de los productos, optimiza la asignación de recursos y fomenta la resistencia frente a los retos cambiantes de los productos en toda la empresa.
Field Notices
Búsqueda y filtrado de vistas para avisos de campo
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables. También puede buscar evaluaciones de avisos de campo introduciendo el nombre de la evaluación en el campo Buscar.
Visualización de evaluaciones para avisos de campo
Para ver detalles adicionales sobre un aviso de campo, haga clic en una evaluación. Se muestran los siguientes detalles de la evaluación:
- Acerca de las evaluaciones: Proporciona detalles adicionales al resumir el propósito de la evaluación
- Evaluaciones de avisos de campo: Muestra una lista de los activos afectados por el aviso de campo seleccionado, incluidos los activos con vulnerabilidades detectadas
Visualización de evaluaciones para avisos de campo
Búsqueda y Filtrado de Vistas de Resultados de Activos para Avisos de Campo
Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar resultados de activos introduciendo el nombre del activo en el campo Buscar.
Notas:
- Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla.
- Hay distintos filtros disponibles en función de las funciones y los permisos del usuario.
Exportación de Resultados de Activos para Avisos de Campo
Para exportar los resultados de los activos de evaluación de los avisos de campo, haga clic en Exportar. Consulte Exportación de información para obtener más información.
Consulta de Resultados de Evaluación de Activos para Avisos de Campo
Para ver los detalles de los resultados de la evaluación de un activo, haga clic en un activo en Resultados de la evaluación de activos. Se muestra la página de detalles del resultado de la evaluación del activo.
Puede ver los siguientes tipos de resultados:
- Afectado: Indica los activos que cumplen todos los criterios comprobados automáticamente para un aviso práctico y que no requieren ninguna verificación manual adicional para confirmar que se han visto afectados
- Potencialmente afectados: Indica los activos que cumplen todos los criterios verificados automáticamente para un aviso práctico, pero que requieren una verificación manual adicional para confirmar si se han visto realmente afectados
Las siguientes indicaciones están disponibles en la pestaña Evaluaciones - Consolidación de la seguridad:
- ¿Cuáles son las prácticas recomendadas de consolidación de la seguridad de Cisco para los dispositivos de red?
- ¿Cómo reafirmo mis dispositivos Cisco IOS XE?
- Enumere los pasos clave de refuerzo de la seguridad para routers y switches.
- ¿Cuáles son los parámetros de refuerzo de línea base recomendados para los dispositivos de Cisco?
- ¿Cuántos recursos infringen las prácticas recomendadas de refuerzo de la seguridad?
Autenticación local
Los administradores de cuentas deben utilizar las siguientes credenciales para iniciar sesión correctamente en el VA:
- Nombre de usuario predeterminado: admin
- Contraseña predeterminada: La contraseña que se establece durante el proceso de instalación del dispositivo virtual; consulte la Guía de inicio para obtener más información
- Contexto de cuenta predeterminado: Cliente predeterminado
Al iniciar sesión, el usuario predeterminado, "admin", y el nombre de cuenta, "Default-Customer" (Cliente predeterminado) se muestran en la página de inicio.
Configuración de la seguridad del administrador local
Puede cambiar su contraseña y configurar preguntas de seguridad mediante el menú Perfil del usuario en la página de inicio.
Configuración de bloqueo
Se pueden configurar los siguientes ajustes de bloqueo de cuentas durante la implementación:
- Estado de bloqueo: habilita o deshabilita la función de bloqueo de cuentas.
- Número máximo de intentos de inicio de sesión: establece el número máximo de intentos fallidos consecutivos permitidos antes de que se bloquee una cuenta (valor predeterminado: 3; Rango: 0-10).
- Ventana Tiempo de Acumulación: Define el período de tiempo para realizar un seguimiento de los intentos fallidos (Valor por Defecto: 15 minutos; Rango: 0-60 minutos).
- Duración: establece la duración durante la que una cuenta permanece bloqueada después de alcanzar el número máximo de intentos (valor predeterminado: 30 minutos; Rango: 0-60 minutos).
Notas:
Tiene tres (3) intentos para introducir la contraseña correcta en un período de 15 minutos. Si los tres (3) intentos no tienen éxito, su cuenta se bloquea temporalmente durante 30 minutos para proteger su seguridad.
No puede intentar iniciar sesión durante el período de bloqueo. El sistema muestra el mensaje: "Cuenta bloqueada debido a demasiados intentos fallidos. Inténtelo de nuevo más tarde", incluida la hora a la que caduca el bloqueo.
La cuenta se desbloquea automáticamente transcurridos 30 minutos, momento en el que puede intentar iniciar sesión o restablecer la contraseña.
Configuración de preguntas y respuestas de seguridad
Las preguntas de seguridad ayudan a verificar su identidad si olvida su contraseña. Los administradores de cuentas deben configurar respuestas a cinco (5) preguntas de seguridad para habilitar la función de restablecimiento de contraseña. Esta es una configuración única.
Para configurar preguntas de seguridad:
- En la página de inicio, haga clic en el icono Perfil de usuario. Se abre el menú desplegable.
Usar seguridad
- Haga clic en Administrar en Seguridad del usuario. Se muestra la página User Security.
Preguntas de seguridad
- Haga clic en Preguntas de seguridad para abrir la ficha.
Ficha Preguntas de seguridad
- Haga clic en Configurar preguntas de seguridad.
Configurar preguntas de seguridad
- Elija cinco (5) preguntas de seguridad cualesquiera de las listas desplegables.
- Introduzca la respuesta para cada pregunta.
- Click Save.
Notas:
- Las respuestas no distinguen entre mayúsculas y minúsculas; por ejemplo, "SMITH" y "smith" se consideran iguales
- Los espacios adicionales se ignoran, lo que significa que "Smith" y "Smith" se tratan de forma idéntica
- Recuerde cómo ha introducido la respuesta (por ejemplo, nombres completos frente a apodos)
- Utilice respuestas directas que recordará años después
- Elija preguntas con respuestas que no cambiarán con el tiempo
Nota: Si es necesario, puede actualizar las respuestas más adelante. Al actualizar las respuestas, se sustituyen todas las respuestas anteriores, por lo que debe volver a proporcionar las respuestas a las cinco (5) preguntas y no solo a las que desea cambiar.
Administración de contraseñas
Los administradores de cuentas y los usuarios locales pueden administrar la contraseña de Cisco IQ.
Para garantizar la seguridad de su cuenta, se aplican las siguientes políticas de contraseñas:
- Restricción de reutilización: Su nueva contraseña no puede coincidir con ninguna de las cinco (5) contraseñas anteriores. Esta política se aplica a los flujos Suscripción, Contraseña olvidada y Cambiar contraseña.
- Variación de caracteres: al cambiar la contraseña mientras está autenticado, la contraseña nueva debe tener al menos ocho (8) caracteres diferentes de la contraseña actual.
- Intervalo mínimo de cambio: de forma predeterminada, debe esperar 24 horas antes de volver a cambiar la contraseña. Si se configura un intervalo diferente, no podrá actualizar la contraseña hasta que haya transcurrido ese tiempo.
- Vencimiento de contraseña: Las contraseñas caducan cada 60 días. La primera vez que inicie sesión después de la fecha de vencimiento, se le pedirá que establezca una nueva contraseña antes de poder acceder al sistema (si está configurado en 0, la caducidad de la contraseña está desactivada).
Prerequisites
Para administrar contraseñas, se deben cumplir las siguientes condiciones:
- Es un usuario o administrador de cuenta local
- Está utilizando una cuenta local (no un inicio de sesión único (SSO) ni autenticación externa)
- Ha iniciado sesión en Cisco IQ
- Conoce la contraseña actual
Cambio de contraseñas
Para cambiar la contraseña:
- En la página de inicio, haga clic en el icono Perfil de usuario. Se abre el menú desplegable.
Gestionar seguridad del usuario
- Haga clic en Administrar en Seguridad del usuario. Se muestra la página User Security.
Cambiar contraseña
- Introduzca la contraseña actual.
- Introduzca la nueva contraseña.
- Vuelva a introducir la nueva contraseña para confirmarla.
- Click Save.
La contraseña se actualiza en el sistema Cisco IQ, incluida la máquina virtual Cisco IQ.
Restablecimiento de una Contraseña Olvidada
Puede restablecer una contraseña mediante el proceso de verificación de preguntas de seguridad.
Para restablecer una contraseña olvidada:
- Navegue hasta la página de inicio de sesión de Cisco IQ VA.
- Haga clic en Olvidó su contraseña.
Contraseña olvidada
- Introduzca el nombre de usuario.
- Haga clic en Continue (Continuar). La página Verificar identidad muestra tres (3) preguntas de seguridad aleatorias de las cinco (5) preguntas que se habían configurado previamente.
Verificar identidad
- Introduzca las respuestas para las tres (3) preguntas mostradas.
- Haga clic en Verificar y continuar. Si la respuesta enviada coincide con las respuestas guardadas anteriormente, se le solicitará que introduzca una nueva contraseña.
Restablecer contraseña
Nota: Tiene tres (3) intentos de responder correctamente a las preguntas de seguridad en un período de 15 minutos. Si los tres (3) intentos no tienen éxito, su cuenta se bloquea temporalmente durante 30 minutos para proteger su seguridad. No puede restablecer la contraseña durante el período de bloqueo. El sistema muestra el mensaje: "Cuenta bloqueada debido a demasiados intentos de verificación fallidos. Inténtelo de nuevo más tarde", incluida la hora a la que caduca el bloqueo.
La cuenta se desbloquea automáticamente transcurridos 30 minutos, momento en el que puede intentar iniciar sesión o restablecer la contraseña.
- Introduzca la nueva contraseña.
- Vuelva a introducir la contraseña para confirmarla.
- Haga clic en Submit (Enviar).
Adición de usuarios locales
Los administradores de cuentas pueden agregar usuarios a la cuenta de Cisco IQ. Para agregar un nuevo usuario:
- Vaya a System Settings > Local Identity & Access > Users. Se muestra la página Users. Enumera todos los usuarios locales existentes junto con su estado.
Página Usuarios
Nota: El icono Más opciones no se muestra para los administradores de cuentas.
2. Haga clic en Agregar usuarios. Se muestra la página Add User.
Agregar usuario
3. Introduzca la dirección de correo electrónico.
4. Introduzca el código de activación.
Nota: El código de activación se muestra de forma predeterminada. Comparta el código de activación mostrado con el usuario, ya que es necesario para el registro.
5. En Acceso de usuario, seleccione el grupo de usuarios de la lista desplegable Seleccionar grupos de usuarios.
Nota: Los usuarios heredan el acceso del grupo seleccionado.
6. En Asignar acceso directo, seleccione un rol de la lista desplegable Rol. Hay dos (2) funciones disponibles:
- Visor: Ver y acceder a aplicaciones
- Administrador de cuentas: Acceder a los módulos y gestionar la configuración del sistema, excepto la gestión del sistema y el proveedor de identidad (IDP)
7. Haga clic en Guardar. Se crea el nuevo usuario y se muestra en la lista de usuarios con el estado Pendiente. Pendiente indica que el usuario aún no ha completado la autoactivación.
8. Localice el usuario recién creado en la lista y confirme que la columna Estado muestra Pendiente.
9. Haga clic en el icono Más opciones situado junto al usuario recién creado.
Copiar código de activación
10. Seleccione Copiar código de activación en la lista desplegable. El código de activación se copia en el portapapeles.
11. Comparta este código con el usuario de forma segura (por ejemplo, mediante un canal interno seguro). El código de activación es para un solo uso y es necesario para completar el registro.
Nota: No comparta el código de activación a través de canales inseguros. Si el código se pierde o se ve comprometido, utilice el icono Menú para volver a generar un nuevo código de activación, que invalida el anterior. Los códigos de activación son válidos durante 48 horas. Si su código caduca, póngase en contacto con el administrador de su cuenta para solicitar uno nuevo.
12. Para cerrar la sesión, haga clic en el icono User Profile en la esquina superior derecha y seleccione Logout. Volverá a la página de inicio de sesión de Cisco IQ.
Registro de nuevas cuentas de usuario
Para registrar la nueva cuenta de usuario:
- En la página de inicio de sesión, haga clic en el enlace Registrar una nueva cuenta de usuario.
Nueva cuenta de usuario
- Introduzca el nombre de usuario o la dirección de correo electrónico que se utilizó cuando se creó el usuario (por ejemplo, user1@abc.com).
- Introduzca el código de activación compartido por el administrador de la cuenta.
- Haga clic en Registrar cuenta. Se muestra la ventana Set New Password.
Contraseña de cuenta de usuario nueva
- Introduzca una nueva contraseña.
- Vuelva a introducir la contraseña en Confirmar contraseña.
- En el primer inicio de sesión correcto, se le pide al usuario que configure cinco (5) preguntas de seguridad. (Consulte Configuración de preguntas y respuestas de seguridad para obtener más información).
Administración de grupos de usuarios locales
Los grupos de usuarios permiten al administrador de cuentas administrar funciones para varios usuarios locales a la vez. En lugar de asignar una función a cada usuario de forma individual, puede crear un grupo, adjuntar una función y un conjunto de usuarios a la misma, y actualizar la función o la pertenencia en un único lugar. Toda la gestión de grupos de usuarios se realiza desde la página Identidad local y acceso.
Nota: Sólo un administrador de cuentas puede crear, editar o eliminar grupos de usuarios. Los grupos están formados por usuarios locales existentes; los usuarios deben crearse antes de poder agregarlos a un grupo. Consulte Adición de usuarios locales para obtener más información.
Creación de un grupo de usuarios
Para crear un grupo de usuarios:
- En System Settings, elija Local Identity & Access > User Groups. Se muestra la página Grupos de usuarios.
Grupos de usuarios
- Haga clic en Create User Group. Se muestra la página Crear grupo de usuarios.
Crear grupo de usuarios
- Complete las siguientes secciones:
- Detalles
- Nombre: Introduzca un nombre único para el grupo (por ejemplo, Operadores de sólo lectura)
- Descripción (opcional): Breve descripción del grupo (máximo 50 caracteres; alfanumérico y + = @ - _ (se permiten caracteres)
- Asignar usuarios: Busque y seleccione uno o varios usuarios locales existentes para agregarlos al grupo.
Nota: Para agregar usuarios que aún no aparezcan en la lista, haga clic en Administrar usuarios.
- Asignar acceso
- Función: Elija el rol del sistema que desea asignar a todos los miembros de este grupo. Están disponibles los siguientes roles:
- Visor: Ver y acceder a módulos (solo lectura)
- Administrador: Acceder a módulos y gestionar la configuración del sistema
- Click Save.
El nuevo grupo de usuarios se muestra en la lista Grupos de usuarios junto con su función asignada y número de miembros.
Edición de un grupo de usuarios
Para editar un grupo de usuarios:
- En la lista Grupos de usuarios, localice el grupo que desea modificar.
- Elija el icono Más opciones > Editar del grupo deseado. Se muestra la página Editar grupo de usuarios.
Editar grupo de usuarios
- Realice los cambios que desee.
- Click Save.
El grupo actualizado se muestra en la lista Grupos de usuarios. La nueva función surte efecto para todos los miembros del grupo.
Eliminación de un grupo de usuarios
Para eliminar un grupo de usuarios:
- En la lista Grupos de usuarios, localice el grupo que desea eliminar.
- Haga clic en el icono Más opciones junto al grupo y seleccione Eliminar.
Eliminar grupo de usuarios
- Confirme la eliminación cuando se le solicite.
El grupo se elimina de la lista Grupos de usuarios.
Nota: Al eliminar un grupo de usuarios, se quita la asignación de función basada en grupo de todos los miembros. Las cuentas de usuario individuales no se eliminan.
Configuración del proveedor de identidad
Una vez que hayan iniciado sesión en VA, los administradores de cuentas pueden configurar diversos ajustes. Los administradores de cuentas pueden iniciar sesión mediante la administración local o la configuración de IDP.
Configuración SAML de IDP Okta para SSO
Prerrequisitos para Configurar IDP SAML
- Acceso de administrador local a Cisco IQ
- Acceso al portal IDP
Configuración SAML de IDP para SSO
Para configurar el Lenguaje de marcado de aserción de seguridad (SAML) IDP para SSO:
- Desplácese hasta el portal IDP.
- Establezca los siguientes atributos para la instancia de Cisco IQ.
| Campo |
Valor |
| Nombre de aplicación |
<Application Name> |
| Entorno |
aplicación empresarial ESP |
| Grupos de propietarios de aplicaciones |
Propietario de la configuración de IDP |
| Correo del equipo |
Correo para el equipo |
| Destinatarios |
No empleados |
| Categoría de incorporación |
Seleccione "Nueva incorporación" |
| Parámetro |
Configuración |
Ejemplo: |
| Audiencia (ID de entidad) |
FQDN |
mymanagementhost.mydomain.com |
| URL de inicio de sesión único |
Terminal de servicio al cliente (ACS) de afirmación de SAML |
https://mymanagementhost.mydomain.com /saml/acs |
| Formato de ID de nombre |
Dirección de correo |
NA |
| Nombre de usuario de aplicación |
Nombre de usuario |
NA |
- Configure las sentencias de atributo.
Nota: Los cambios en el atributo IDP dependen del proveedor y la configuración específicos. Cisco IDP y sus atributos se comparten a continuación como ejemplo.
- Primera entrada
- Nombre: Nombre de usuario
- Valor: user.login
- Segunda entrada
- Nombre: Correo electrónico principal
- Valor: usuario.correo electrónico
- Sentencias de Atributo de Grupo
- Nombre: grupos
- Filtro: REGEX
- Valor: .*
- Configure los parámetros Single Logout (SLO) en la aplicación.
- Parámetros de configuración de SLO
| Campo |
Valor |
| Certificado de firma |
Para Okta, este certificado solo es necesario si elige habilitar SLO. Descargue el certificado de firma mediante Download SP Certificate en Identity Providers. Guarde el archivo como sp-public-key.crt. Consulte Configuración de cierre de sesión único para obtener más detalles. |
| Metadatos SP |
Los metadatos del proveedor de servicios (SP) son necesarios solo para los IDP de ADFS (y no para Okta). |
| ¿Desea activar el cierre de sesión único? |
Sí o No |
| URL de cierre de sesión único |
|
| Emisor SP (ID de entidad/público o URL ACS) |
- Haga clic en el icono Download para descargar el archivo "IDP Metadata XML".
- Aprovisione o cree la aplicación según lo requiera el proveedor.
Adición de Okta IDP
Para agregar un IDP en Cisco IQ:
- En System Settings, elija System Configuration > Identity Providers. Se muestra la página Identity Providers.
Página de inicio de IDP
Nota: Solo se puede agregar un (1) IDP en un momento dado.
- Haga clic en Agregar proveedor de identidad. Se muestra la página Add Identity Provider.
Agregar proveedor de identidad
- Introduzca el nombre del proveedor de identidad.
- Haga clic en Agregar para agregar un nombre de dominio configurado de Cisco IQ al campo Dominio(s).
- Arrastre y suelte o cargue el archivo de metadatos SAML obtenido de la aplicación IDP en el campo de metadatos Organization IDP. Este archivo contiene los detalles del certificado y los detalles de la entidad SP.
- (Opcionalmente) active el botón de alternancia Enable single logout. También puede activar el SLO más adelante.
- Click Save.
Configuración de asignación de roles
- En el IDP agregado, elija el icono Más opciones > Asignar roles. Se muestra la página Asignar roles de usuario.
Asignar funciones de usuario
- Introduzca un rol IDP para el rol de sistema seleccionado. Se admiten los siguientes roles del sistema:
- Administrador general de cuentas: El administrador de cuentas general tiene permisos completos para realizar todas las acciones del producto
- Visor de cuentas general: El Visor de cuentas general tiene acceso de solo lectura
Nota: El rol IDP es un campo de texto abierto. Debe coincidir exactamente con el nombre de grupo o rol configurado en el IDP de su organización. A continuación se comparte un ejemplo de grupos Okta.
Referencia de asignación de roles
- Asigne funciones adicionales según sea necesario haciendo clic en Agregar función de proveedor de identidad.
- Click Save. Una vez configurada, la página de inicio de sesión muestra una opción para iniciar sesión con SSO (mediante IDP).
Configuración de cierre de sesión único
Si elige habilitar SLO, debe cargar metadatos que incluyan la URL de SLO. Puede configurarlo editando la configuración del proveedor de identidad y activando la opción Enable Single Log Out. Para completar la configuración de SLO:
- En la página de inicio de Identity Providers, haga clic en Download SP public certificate.
Certificado público SP
- Guarde el archivo descargado como sp-public-key.crt.
- Desplácese hasta el portal IDP.
- Cargue el archivo de certificado de firma generado en IDP SAML Configuration for SSO.
- Introduzca la URL de SLO (por ejemplo, https://<fqdn-of-the-appliance>/saml/logout).
- Introduzca el emisor SP (por ejemplo, <fqdn-of-the-appliance>).
- Haga clic en Submit (Enviar).
- Vuelva a descargar el archivo de metadatos IDP.
- En la página Proveedores de identidad, elija el icono Más opciones del IDP agregado > Editar.
- Active el botón de alternancia Enable single log out (SLO).
- Cargue el archivo de metadatos recién descargado.
- Utilice la siguiente lista de comprobación para verificar la funcionalidad de SSO y SLO:
Lista de verificación:
- El inicio de sesión del administrador local se ha realizado correctamente
- Se configura y se aprovisiona el portal IDP
- IDP se agrega a Cisco IQ con el estado "Correcto"
- Las asignaciones de funciones se configuran y se prueban
- Se descargan los metadatos SP y se extrae el certificado
- Si SLO está habilitado, la configuración de SLO se completa con el certificado de firma real
- El flujo de SSO y SLO de extremo a extremo se ha probado correctamente
Solución de problemas de IDP
Las siguientes tablas enumeran problemas comunes y posibles soluciones para ayudar a identificar y resolver rápidamente problemas relacionados con el estado IDP, errores de certificado, fallas de inicio de sesión SSO y configuración SLO:
| Problema |
Solución |
| El estado de IDP aparece como "Incompleto" |
Verificar las configuraciones de asignación de roles |
| Errores de certificado |
Comprobar el formato y la validez del certificado |
| Fallos de inicio de sesión SSO |
Validar asignación de atributos y asignaciones de grupos |
| SLO no funciona como se esperaba |
Asegúrese de que el certificado se haya cargado correctamente y de que las URL de SLO estén configuradas |
Configuración ADFS IDP SAML para SSO
En esta sección se proporciona orientación para configurar Microsoft Active Directory Federation Services (ADFS) como el IDP de SAML para Cisco IQ, que admite la autenticación basada en contraseña y la infraestructura de clave pública (PKI) o la autenticación basada en certificados.
Prerrequisitos para Configurar ADFS IDP SAML for SSO
- Se recomienda ADFS 6.0+
- Windows Server 2022+
- Integración de AD configurada con cuentas de usuario
- Certificados SSL/TLS en servidor ADFS
- Acceso de administrador a Cisco IQ
- Acceso administrativo al servidor ADFS (Windows Server)
- Acceso a PowerShell en servidor ADFS
- Conectividad de red entre ADFS y Cisco IQ
- Autoridad de certificación empresarial (CA) (instalada o accesible)
- Privilegios de administrador de dominio o administrador de empresa (sólo se requiere para PKI)
- Detalles de la configuración del servidor ADFS (como se indica en la tabla siguiente)
| Ítem |
Descripción |
Ejemplo: |
| FQDN de Cisco IQ |
Nombre de host de implementación de usuario |
<Su FQDN de Cisco-CIQ> Por ejemplo, dev35-23.cx-xxx-xxx.cisco.com |
| URL del servidor ADFS |
Dirección del servidor ADFS del usuario |
https://<Your-ADFS-HOSTNAME> Por ejemplo, https://ad-fs.dev.local |
| Dominio de la empresa |
Dominio de correo electrónico |
<Your-Domain> |
| Grupos AD |
Grupo de Active Directory Nombres de dominio (DN) |
CN=Función: desarrolladores de CXIQ |
| Nombre de CA (PKI) |
Nombre de CA de empresa |
<Your-CA-Name> |
| Puerto de autenticación de certificado (PKI) |
Puerto TLS alternativo ADFS |
49443 |
| Huella digital de certificado SSL |
certificado SSL del servidor ADFS |
<Your-SSL-CERT-THUMBPRINT> |
Configuración de ADFS SAML Base
Para configurar ADFS:
- En System Settings, elija System Configuration > Identity Providers. Se muestra la página Identity Providers.
Opciones de descarga
- Haga clic en Download SP public certificate y Download SP metadata para descargar estos archivos.
- Copie y guarde los archivos service-provider-metadata.xml y service-provider-certificate.crt en el servidor ADFS (por ejemplo, C:\certs\).
- Inicie sesión en el servidor ADFS.
- En el menú Administración de ADFS, haga clic en Confianza de terceros.
- En el menú Confianzas de usuario de confianza, haga clic en Agregar confianzas de usuario de confianza. Se abrirá el nuevo asistente.
- Haga clic en el botón de opción Reclamaciones.
- Haga clic en Start para continuar con la configuración.
- Haga clic en Importar datos sobre el usuario de confianza desde un archivo para obtener detalles del archivo que se guarda como parte del paso 3.
- Haga clic en Examinar para seleccionar el archivo de metadatos del proveedor de servicios y completar la carga del archivo.
- Haga clic en Next (Siguiente).
- Introduzca un nombre para mostrar (por ejemplo, "Cisco IQ"), agregue notas relevantes y haga clic en Next (Siguiente).
- En la página Choose Access Control Policy, haga clic en Permit everyone (o la política requerida por la configuración de seguridad de su organización).
- Haga clic en Next en las pantallas restantes.
- Haga clic en Cerrar para completar la configuración de Confianza de usuario de confianza.
Nota: No seleccione "Permitir a todos con MFA" a menos que el servidor ADFS tenga configurado un adaptador Multi-Factor Authentication (MFA) registrado (por ejemplo, Azure MFA, Time-Based One-Time Password (TOTP)). Si esta directiva está habilitada sin un proveedor MFA configurado, ADFS autentica al usuario pero, en última instancia, deniega la solicitud con el estado urn:oasis:names:tc:SAML:2.0:status:RequestDenied. Dado que la respuesta SAML no contiene aserción, el plugin falla e informa de un error de "correo electrónico faltante".
Problema: "Permitir a todos con MFA" está seleccionado.
Solución alternativa: En PowerShell, compruebe la directiva actual ejecutando el siguiente comando.
Get-AdfsRelyingPartyTrust -Name "<YOUR-RP-NAME>").AccessControlPolicyName
Para establecer "Permitir a todos" (sin requisito de MFA), ejecute el siguiente comando:
Set-AdfsRelyingPartyTrust -TargetName "<YOUR-RP-NAME>" -AccessControlPolicyName "Permitir a todos"
También puede crear la confianza a través de PowerShell:
Add-AdfsRelyingPartyTrust `
-Name "<YOUR-RP-NAME>" `
-Identificador "<YOUR-SP-ENTITY-ID>" `
-SamlEndpoint (New-AdfsSamlEndpoint -Binding POST -Protocol SAMLAssertionConsumer -Uri "<YOUR-ACS-URL>") `
-AccessControlPolicyName "Permitir a todos" `
-IssuanceAuthorizationRules '=> issue(Tipo = "http://schemas.microsoft.com/authorization/claims/permit", Valor = "true");
Configuración de reglas de reclamación de ADFS
Para configurar las reglas de reclamación de ADFS, lleve a cabo los pasos que se indican en las secciones siguientes.
Reclamaciones necesarias
Consulte la tabla siguiente para obtener información sobre las reclamaciones necesarias.
| Afirmación |
Propósito |
Fuente |
| Correo electrónico |
Identificador de usuario |
Correo AD |
| Mostrar nombre: |
Nombre completo del usuario |
Nombre para mostrar de AD |
| UPN |
PKI/autenticación de certificados |
ADFS asigna el certificado de cliente a un usuario de AD mediante UPN |
| ID de nombre |
asunto SAML |
Transformado a partir del correo electrónico |
| Grupos |
Acceso basado en roles |
Pertenencia a grupos AD (memberOf) |
Aplicación de reglas de reclamación
- Defina el nombre de su fideicomiso de usuario de confianza (por ejemplo, "Cisco IQ - Producción").
$reliyingPartyName = "Su-RP-Nombre"
- Defina reglas de reclamación para enviar información de usuario y pertenencia a grupos a Cisco IQ.
$ClaimRules = @'
@RuleTemplate = "Reclamaciones Ldap"
@RuleName = "Enviar correo electrónico y nombre"
c:[Tipo == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", emisor == "AD AUTHORITY"]
=> issue(store = "Active Directory", types = ("http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress", "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"), query = ";mail,displayName;{0}", param = c.Value);
@RuleTemplate = "Reclamaciones Ldap"
@RuleName = "Enviar UPN"
c:[Tipo == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", emisor == "AD AUTHORITY"]
=> problema(store = "Active Directory",
types = ("http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn"),
query = ";userPrincipalName;{0}", param = c.Value);
@RuleName = "Transformar correo electrónico a ID de nombre"
c:[Escriba == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]
=> issue(Tipo = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
Emisor = c.Emisor, EmisorOriginal = c.EmisorOriginal, Valor = c.Valor, TipoValor = c.TipoValor,
Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] = "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress");
@RuleName = "Enviar pertenencia a grupo"
c:[Tipo == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", emisor == "AD AUTHORITY"]
=> problema(store = "Active Directory",
types = ("http://schemas.xmlsoap.org/claims/Group"),
query = ";memberOf;{0}", param = c.Value);
'@
- Aplique las reglas de reclamación ejecutando el siguiente comando:
Set-AdfsRelyingPartyTrust -TargetName $reliyingPartyName -IssuanceTransformRules $reclamaciónRules
Write-Host "Reglas de reclamación configuradas correctamente" -ColorDePrimerPlano Verde
Advertencia: Cada cuenta de usuario de AD debe tener el atributo de correo rellenado. Si falta este atributo, la afirmación SAML no contiene una notificación de correo electrónico, lo que provoca un rechazo de autenticación.
Para actualizar la dirección de correo electrónico de un usuario, ejecute el siguiente comando de PowerShell:
Set-ADUser -Identity "<USERNAME>" -EmailAddress "<USER-EMAIL>"
Verificación de grupos de usuarios
- Establezca el nombre de usuario para comprobar la pertenencia al grupo del usuario mediante la ejecución del siguiente comando:
$username = "username"
- Ejecute los siguientes comandos para buscar la cuenta del usuario:
$searcher = [adsisearcher]"(samaccount=$username)"
$user = $searcher.FindOne()
- Muestre los grupos a los que pertenece el usuario mediante el siguiente comando:
$user.Properties.memberof
Ejemplo de salida:
CN=Role - CXIQ Developers,OU=Role Groups,DC=dev,DC=local
Configuración de ADFS para Confiar en el Certificado de Firma SP
- En el servidor ADFS, importe el certificado SP en el almacén TrustedPeople:
Import-Certificate -FilePath "C:\certs\service-provider-certificate.crt" -CertStoreLocation "Cert:\LocalMachine\TrustedPeople"
- Elija una de las opciones siguientes:
Nota: El certificado SP lo emite una CA interna que ADFS no puede validar mediante la cadena de confianza estándar.
- Deshabilitar la validación de cadena globalmente para este usuario de confianza
Set-AdfsRelyingPartyTrust `
-TargetIdentifier "<Your_sp_entity_id>" `
-SigningCertificateRevocationCheck None `
-EncryptionCertificateRevocationCheck Ninguno
- Si el certificado SP lo emite una CA (no autofirmada), importe el certificado de CA emisor en el almacén de certificados raíz
Import-Certificate -FilePath "C:\certs\issuing-ca.cer" -CertStoreLocation "Cert:\LocalMachine\Root"
- Aplique los cambios reiniciando el servicio ADFS.
Restart-Service adfssrv
Configuración de la Autenticación PKI/de Certificados
En esta sección se describe cómo agregar autenticación basada en certificados (es decir, tarjeta inteligente o certificado de software) junto con contraseñas. Esta sección se puede omitir si la autenticación de solo contraseña es suficiente.
Instalación del rol CA de AD CS
Para instalar el rol de CA de Servicios de certificados de AD (CS):
- Verifique si ya existe una CA empresarial en su dominio ejecutando el siguiente comando:
certutil -config - -ping
Si el comando devuelve una respuesta válida, puede omitir el resto de esta sección. Su entorno ya está configurado. Si el comando indica que no se encuentra ninguna CA, vaya al paso 2.
- Instale el rol de CA ejecutando el siguiente comando:
install-WindowsFeature AD-Certificate -IncludeManagementTools
- Configure el rol de CA ejecutando el siguiente comando:
Install-AdcsCertificationAuthority `
-CAType EnterpriseRootCA `
-CACommonName "<YOUR-CA-NAME>" `
-KeyLength 2048 `
-HashAlgorithmName SHA256 `
-CryptoProviderName "RSA#Proveedor de almacenamiento de claves de software de Microsoft" `
-ValidityPeriod Years `
-ValidityPeriodUnits 10 `
-Fuerza
- Verifique la instalación ejecutando el siguiente comando:
certutil -ca
- Confirme que el servicio está activo y accesible ejecutando el siguiente comando:
certutil -config - -ping
Configuración de una Plantilla de Certificado
Para configurar una plantilla de certificado con el Uso mejorado de claves de autenticación de cliente (EKU):
- Abra certsrv.msc y expanda el nodo CA.
- Haga clic con el botón derecho en Plantillas de certificado > Administrar.
- Duplicar la plantilla de usuario.
Nota: La plantilla de usuario integrada es funcional o válida sólo si el certificado emitido desde ella incluye EKU de autenticación de cliente.
- Configure los parámetros de las siguientes fichas:
- General: Introduzca "Autenticación de usuario CIQ" en el campo Nombre con un período de validez de un (1) año
- Gestión de solicitudes: Seleccione Signature and encryption en la lista desplegable Purpose y marque la casilla de verificación Allow private key to be export
- Nombre del sujeto: Seleccione Build from Active Directory Information e incluya un correo electrónico en los campos Subject y SAN
Advertencia: Los campos Subject y SAN deben contener el nombre principal de usuario (UPN) de un usuario o un correo electrónico que coincida con una cuenta de AD. ADFS asigna el certificado a un usuario de AD mediante estos campos.
- Extensiones: Asegúrese de que las políticas de aplicación incluyen "Autenticación de cliente (1.3.6.1.5.5.7.3.2)"
- Seguridad: Agregue usuarios de dominio y conceda permisos de lectura e inscripción
- Publique la plantilla mediante el siguiente comando:
Add-CATemplate -Name "CIQUserAuthentication" -Force
Inscripción de un Certificado de Usuario
- Inicie sesión como usuario de destino.
- Inscriba el certificado ejecutando el siguiente comando:
certreq -enroll -user "CIQUserAuthentication"
- Verifique la instalación del certificado ejecutando el siguiente comando:
Get-ChildItem Cert:\CurrentUser\My | Where-Object {
$_.EnhancedKeyUsageList.ObjectId: contiene "1.3.6.1.5.5.7.3.2"
} | Format-Table Subject, huella digital, NotAfter -AutoSize
Exportación de un certificado de usuario desde Windows e instalación en el cliente (Mac)
Para exportar un certificado de usuario de Windows a Mac:
- Exporte el certificado de Windows como un archivo PFX ejecutando los siguientes comandos:
$cert = Get-ChildItem Cert:\CurrentUser\My | Where-Object { $_.Subject -like "*<USERNAME>*" }
$password = ConvertTo-SecureString -String "<EXPORT-PASSWORD>" -Force -AsPlainText
Export-PfxCertificate -Cert $cert -FilePath "C:\temp\user-cert.pfx" -Password $password
- Transfiera el archivo user-cert.pfx a su dispositivo Mac.
- Importe el certificado en el llavero de Mac ejecutando el siguiente comando:
security import user-cert.pfx -k ~/Library/Keychains/login.keychain-db -P "<EXPORT-PASSWORD>"
Nota: Después de importar el certificado, el explorador debe cerrarse y abrirse de nuevo para que se reconozca.
- Confíe en CA en Mac ejecutando:
sudo security add-trusted-cert -d -r trustRoot \
-k /Library/Keychains/System.keychain ca-certificate.cer
Habilitación de los Extremos de Autenticación de Certificado ADFS
Para habilitar los extremos de autenticación de certificados ADFS:
- Habilite los extremos de certificado ADFS requeridos ejecutando los siguientes comandos:
Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificate
Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificatetransport
Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificate
Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificatetransport
- Verifique que todos los terminales estén habilitados ejecutando el siguiente comando:
Get-AdfsEndpoint | Where-Object { $_.AddressPath -like "*cert*" } |
Format-Table AddressPath, Enabled, Proxy -AutoSize
Habilitación de la Autenticación de Certificados como Principal
Para habilitar la autenticación de certificados como principal:
- Configure los proveedores de autenticación principales para el acceso a la intranet y a la extranet mediante el siguiente comando:
Set-AdfsGlobalAuthenticationPolicy `
-PrimaryIntranetAuthenticationProvider @("CertificateAuthentication", "WindowsAuthentication", "FormsAuthentication", "MicrosoftPassportAuthentication") `
-PrimaryExtranetAuthenticationProvider @("CertificateAuthentication", "FormsAuthentication", "MicrosoftPassportAuthentication")
- Verifique que ambas listas incluyan CertificateAuthentication y FormsAuthentication mediante los siguientes comandos:
(Get-AdfsGlobalAuthenticationPolicy).PrimaryIntranetAuthenticationProvider
(Get-AdfsGlobalAuthenticationPolicy).PrimaryExtranetAuthenticationProvider
- Verifique la configuración actual del puerto del cliente TLS mediante el siguiente comando:
Get-AdfsProperties | Select-Object HostName, HttpsPort, TlsClientPort
- Si TlsClientPort no es 49443, actualice el puerto y reinicie el servicio ADFS con los siguientes comandos:
Set-AdfsProperties -TlsClientPort 49443
Restart-Service adfssrv
Correcciones SChannel/TLS (CRÍTICO para PKI)
Los pasos de las siguientes secciones resuelven los errores CERT_E_UNTRUSTEDROOT (0x800B0109) que impiden que funcione la autenticación de certificados.
Enlace de certificados SSL en el puerto 49443
Para enlazar certificados SSL en el puerto 49443:
- Elimine cualquier enlace de certificado SSL existente en el puerto 49443 mediante el siguiente comando:
netsh http delete sslcert hostnameport=<YOUR-ADFS-HOSTNAME>:49443
- Cree un nuevo enlace con la negociación de certificado de cliente habilitada mediante el siguiente comando:
netsh http add sslcert hostnameport=<YOUR-ADFS-HOSTNAME>:49443 `
certhash=<YOUR-SSL-CERT-THUMBPRINT> `
appid="{5d89a20c-beab-4389-9447-324788eb944a}" `
certstorename=MY `
clientcertnegotiation=enable `
verifyclientcertrevocation=disable
- Verifique que la negociación de certificado de cliente esté habilitada mediante el siguiente comando:
netsh http show sslcert hostnameport=<YOUR-ADFS-HOSTNAME>:49443
Limpieza del almacén de certificados (CRÍTICO)
Para limpiar el almacén de certificados:
Advertencia: Windows SChannel rechaza todos los certificados de cliente si hay certificados no autofirmados en el almacén raíz de confianza. Esta es la causa principal de las fallas de PKI.
- Identifique los certificados no autofirmados en el almacén raíz de confianza ejecutando el siguiente comando:
$bad = Cert Get-ChildItem:\LocalMachine\Root | Where-Object { $_.Issuer -ne $_.Subject }
$bad | ForEach-Object { Write-Host "PROBLEM: $($_.Subject) | Emisor $($_.Issuer)" -ForegroundColor Rojo }
- Mueva estos certificados al almacén de CA intermedio ejecutando el siguiente comando:
$bad | Move-Item -Cert de destino:\LocalMachine\CA
Write-Host "Se han movido los certificados de $($bad.Count) del almacén de CA raíz al intermedio" -ForegroundColor Verde
- Verifique que no queden certificados no autofirmados en el almacén raíz de confianza ejecutando el siguiente comando:
Get-ChildItem Cert:\LocalMachine\Root | Where-Object { $_.Issuer -ne $_.Subject }
Correcciones de registro de SChannel (CRÍTICO)
Para configurar los valores del Registro de SChannel para garantizar una autenticación de certificado adecuada:
- Defina la variable de ruta de acceso del Registro mediante el siguiente comando:
$regPath = "HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL"
- Aplique la configuración del Registro definida en la tabla siguiente mediante los siguientes comandos:
Set-ItemProperty -Path $regPath -Name "ClientAuthTrustMode" -Value 2 -Type DWord
Set-ItemProperty -Path $regPath -Name "SendTrustedIssuerList" -Value 0 -Type DWord
| Configuración |
Valor |
Propósito |
| ClientAuthTrustMode |
2 |
Habilita la confianza exclusiva de la CA para corregir la ruta de validación predeterminada. |
| SendTrustedIssuerList |
0 |
Impide que el servidor envíe la lista completa de emisores de confianza durante el intercambio de señales TLS. |
Verificación del almacén de certificados de la CA
Para comprobar el almacén de certificados de la CA:
Nota: El certificado de CA que emite los certificados de usuario debe estar en el almacén SystemCertificates\Root para asegurarse de que se reconozca correctamente.
- Defina la huella digital de su certificado de CA mediante el siguiente comando:
$caThumbprint = "<YOUR-CA-CERT-THUMBPRINT>"
- Verifique que el certificado de la CA ya esté presente en el almacén LocalMachine\Root mediante el siguiente comando:
$exists = Ruta de prueba "HKLM:\SOFTWARE\Microsoft\SystemCertificates\Root\Certificates\$caThumbprint"
Si no se encuentra el certificado, impórtelo en el almacén LocalMachine\Root:
if (-not $exists) {
Import-Certificate -FilePath "C:\certs\<YOUR-CA-CERT>.cer" `
-CertStoreLocation "Cert:\LocalMachine\Root"
}
Reinicio del servidor ADFS (OBLIGATORIO)
Reinicie el servidor ADFS con el siguiente comando:
Restart-Computer -Force
Nota: El cambio de registro ClientAuthTrustMode sólo tiene efecto después de reiniciar el servidor.
Exportación de metadatos ADFS
Puede descargar los metadatos de ADFS mediante PowerShell o el explorador web.
PowerShell
Para exportar metadatos de ADFS mediante PowerShell:
- Abra PowerShell en el servidor ADFS.
- Ejecute los siguientes comandos para descargar el archivo de metadatos.
$metadataUrl = (Get-AdfsEndpoint | Where-Object {$_.Protocol -eq "Federation Metadata"}).FullUrl
Invoke-WebRequest -Uri $metadataUrl.AbsoluteUri -OutFile "C:\temp\adfs-metadata.xml"
Write-Host "Metadatos de ADFS exportados a C:\temp\adfs-metadata.xml" -ForegroundColor Verde
Después de ejecutar los comandos, el archivo de metadatos se guarda en C:\temp\adfs-metadata.xml.
Explorador web
Para exportar metadatos de ADFS mediante un explorador web:
- Navegue hasta https://<your-adfs-server>/FederationMetadata/2007-06/FederationMetadata.xml, reemplazando "<your-adfs-server>" por el nombre de host de su servidor ADFS.
- Guarde el archivo XML de metadatos en el equipo cuando se le solicite.
Configuración en Cisco IQ
Para configurar en Cisco IQ:
- Transfiera adfs-metadata.xml a su estación de trabajo.
- En Cisco IQ, navegue hasta System Settings > System Configuration > Identity Providers.
- Cargue el archivo de metadatos ADFS para extraer automáticamente el certificado IDP, la ID de entidad y la URL SSO.
- Guarde la configuración.
Nota: Si ADFS realiza una renovación automática del certificado de firma de tokens, debe volver a exportar el archivo de metadatos y cargarlo en Cisco IQ para garantizar una autenticación continua.
Adición de IDP de ADFS
- En la página Proveedores de identidad, haga clic en Agregar proveedor de identidad.
- Introduzca el nombre del proveedor de identidad.
- Introduzca el dominio o dominios (por ejemplo, company.com).
- (Opcionalmente) active el botón de alternancia Enable single logout, si es necesario.
- Arrastre y suelte o cargue el archivo de metadatos SAML obtenido de la aplicación IDP en el campo Upload IDP Metadata.
- Click Save.
Nota: El estado se muestra como "Incompleto" hasta que se complete la asignación de roles; debe ocurrir lo siguiente.
Configuración de la Asignación de Roles para Roles del Sistema
Antes de continuar con la configuración de la asignación de funciones, asegúrese de que puede encontrar grupos de AD para utilizarlos en la asignación. Para buscar grupos desde AD, ejecute el siguiente comando de PowerShell:
$searcher = New-Object DirectoryServices.DirectorySearcher
$searcher.Filter = "(&(objectClass=group)(cn=Role - CXIQ*))"
$searcher.PropertiesToLoad.Add("nombreDistinguido") | Out-Null
$searcher.PropertiesToLoad.Add("cn") | Out-Null
$searcher.FindAll() | ForEach-Object { $_.Properties["distinguishedname"] }
El sistema consulta a AD directamente a través del protocolo ligero de acceso a directorios (LDAP), sin necesidad de módulos adicionales. La información de grupo se devuelve en formato completo de nombre distinguido, por ejemplo:
CN=Role - CXIQ Developers, OU=Groups, DC=dev, DC=example, DC=com CN=Role - CXIQ Viewers, OU=Groups, DC=dev, DC=example, DC=com
Si los grupos requeridos no aparecen en la lista, un administrador de cuentas debe crearlos en AD para que pueda completar la asignación de funciones de ADFS.
Para configurar la asignación de roles:
Asignación de funciones
- En el IDP agregado, elija el icono Más opciones > Asignar roles. Se muestra la página Asignar roles de usuario.
Asignación de funciones
- Introduzca un rol IDP para el rol del sistema seleccionado. Se admiten los siguientes roles del sistema:
- Administrador general de cuentas: El administrador de cuentas general tiene permisos completos para realizar todas las acciones del producto. El rol IDP (nombre analizado) es CXIQ Admins.
- Visor de cuentas general: El Visor de cuentas general tiene acceso de sólo lectura. El rol IDP (nombre analizado) es CXIQ Developers y CXIQ Viewers.
Nota: Utilice nombres analizados (por ejemplo, CXIQ Developers) y no DNs completos.
- Click Save. El estado se actualiza a Correcto.
Prueba de certificado de cliente SChannel
Para comprobar que SChannel está correctamente configurado para aceptar certificados de cliente, abra una nueva ventana de PowerShell y ejecute el siguiente comando:
curl.exe —insecure `
—cert "UsuarioActual\Mi\<SU-USUARIO-CERT-THUMBPRINT>" `
-v "https://<YOUR-ADFS-HOSTNAME>:49443/adfs/ls/"
El resultado esperado es una respuesta HTTP (por ejemplo, una redirección o la página ADFS). Si se produce un error de intercambio de señales TLS, la conexión ha fallado.
Prueba de explorador de extremo a extremo para flujo PKI
Antes de comenzar la prueba del navegador de extremo a extremo para el flujo PKI, asegúrese de que el certificado de usuario esté instalado en MacOS Keychain (consulte Importación del certificado de usuario en la máquina cliente (MacOS)). Para probar:
- Vaya a la URL de inicio de sesión de SAML de la aplicación. ADFS presenta opciones de certificado y contraseña.
- Elija Autenticación de certificado. El explorador solicita el certificado.
- Cargue el certificado. El ADFS autentica al usuario, redirige la solicitud con una respuesta SAML y establece una nueva sesión.
Prueba de explorador de extremo a extremo para flujo de contraseña
Antes de comenzar la prueba del navegador de extremo a extremo para el flujo de contraseñas:
- Vaya a la URL de inicio de sesión de SAML de la aplicación. ADFS presenta opciones de certificado y contraseña.
- Seleccione Password/Forms Authentication .
- Ingrese Username.
- Ingrese la contraseña.
- Verifique que el inicio de sesión se haya realizado correctamente.
Nota: Ambos flujos deben funcionar simultáneamente.
Solución de problemas de ADFS
La siguiente lista describe los problemas comunes y las posibles soluciones para ayudar a identificar y resolver rápidamente los problemas relacionados con el estado de ADFS, los errores de certificado, los errores de inicio de sesión de SSO y la configuración de SLO.
| Problema |
Síntomas / Descripción |
Causas / Comprobaciones / Soluciones temporales y soluciones |
| Grupos no extraídos |
No hay roles después de iniciar sesión |
Falta la regla de reclamación: Vuelva a ejecutar las instrucciones de Configuración de reglas de reclamación de ADFS |
| Error de descifrado |
"Error al descifrar la aserción" en los registros |
Comprobar la configuración del certificado ADFS |
| Bucle de inicio |
Atascado en el bucle de autenticación o inicio de sesión |
● URL ACS no válida: Controle lo siguiente: https://your-fqdn/saml/acs ● Discordancia de cookies: Compruebe las cookies del navegador para el dominio correcto |
Comandos de diagnóstico para solucionar problemas
Para garantizar una integración correcta entre su entorno ADFS y Cisco IQ, utilice los siguientes comandos de diagnóstico. Estos comandos ayudan a comprobar la accesibilidad de los metadatos, las configuraciones de certificados y la configuración de extremos.
- Verificar accesibilidad de metadatos de ADFS: Confirma que los metadatos de federación de ADFS son accesibles al público; este es un paso crítico para establecer la confianza inicial
curl -k https://<your-adfs-domain>/FederationMetadata/2007-06/FederationMetadata.xml
- Validar el certificado de cifrado: Garantiza que el certificado de cifrado correcto esté asociado a la confianza de usuario de confianza de Cisco IQ
Get-AdfsRelyingPartyTrust -Name "Cisco IQ - Producción" | Select-Object EncryptionCertificate | Format-List
- Revisar configuración de terminal SAML: Verifica que los terminales SAML para la confianza de Cisco IQ estén correctamente configurados y que las solicitudes de autenticación y las aserciones se enruten a las URL esperadas
Get-AdfsRelyingPartyTrust -Name "Cisco IQ - Producción" | Select-Object SamlEndpoints
Configuración SAML de Microsoft Entra ID para SSO
Esta sección proporciona una guía para configurar Microsoft Entra ID (Entra ID) como SAML IDP para Cisco IQ, soportando tanto la autenticación basada en contraseña como la PKI o la autenticación basada en certificados (CBA).
Prerrequisitos para Configurar Entra ID SAML for SSO
- Inquilino con ID de acceso (por ejemplo, "ciqtestdev.onmicrosoft.com")
- Acceso a Cisco IQ con la función de administrador global o administrador de aplicaciones
- Conectividad entre Entra ID (nube) y Cisco IQ
- CA empresarial instalada o accesible (necesaria solo para PKI)
- Punto de distribución de la lista de revocación de certificados (CRL) accesible desde Internet (requerido sólo para PKI)
| Ítem |
Descripción |
Ejemplo: |
| ID de arrendatario |
Identificador de arrendatario de ID de entrada |
37352d8f-0ebe-4762-8161-8775ffe897cb |
| FQDN de Cisco IQ |
Nombre de host de implementación |
<YOUR-CIQ-FQDN> |
| ID de entidad IDP |
URL del emisor de ID de entrada |
https://sts.windows.net/<TENANT-ID>/ |
| URL SSO IDP |
terminal de inicio de sesión SAML |
https://login.microsoftonline.com/<TENANT-ID>/saml2 |
| Dominio de la empresa |
Dominio de correo electrónico para usuarios |
<YOUR-DOMAIN> |
Configuración de la Aplicación SAML Entra ID
Crear una aplicación empresarial
- Inicie sesión en el centro de administración de Microsoft Entra.
- Vaya a Identidad > Aplicaciones > Aplicaciones de empresa.
- Haga clic en Nueva aplicación > Crear su propia aplicación.
- Introduzca el nombre (por ejemplo, "Cisco IQ").
- Elija Integrar cualquier otra aplicación que no encuentre en la galería (que no sea la galería).
- Haga clic en Crear.
Configuración de SAML Single Sign-On
Para configurar el inicio de sesión único SAML, debe cargar el archivo de metadatos SP. Puede obtenerla realizando los siguientes pasos desde el AV:
- En System Settings, elija System Configuration > Identity Providers. Se muestra la página Identity Providers.
Opciones de descarga
- Haga clic en Descargar metadatos SP para descargar. Este archivo de metadatos SP descargado se carga para completar la configuración de inicio de sesión único de SAML.
- Haga clic en el botón Cargar archivo de metadatos para cargar el archivo de metadatos SP. Los datos del archivo de metadatos SP se rellenarán automáticamente en la pantalla Single Sign-on basada en SAML después de una carga correcta.
También puede optar por introducir manualmente estos detalles para configurar los parámetros de inicio de sesión único. Para configurar manualmente el inicio de sesión único de SAML:
- En la aplicación Enterprise, navegue hasta Single Sign-on y elija SAML.
- En la sección Configuración SAML Básica, haga clic en Editar e ingrese lo siguiente:
- Identificador (Id. de entidad): <YOUR-CIQ-FQDN>
- URL de respuesta (URL de ACS): https://<YOUR-CIQ-FQDN>/saml/acs
- URL de inicio de sesión: https://<YOUR-CIQ-FQDN>/saml/login
- URL de cierre de sesión :https://<YOUR-CIQ-FQDN>/saml/logout
- Click Save.
Nota: El ID de entidad debe coincidir exactamente con lo que Cisco IQ utiliza como su ID de entidad SP. Este suele ser el FQDN de la implementación.
- Para configurar atributos y notificaciones SAML, haga clic en Editar en la sección Atributos y notificaciones.
- Configure las siguientes notificaciones:
| Afirmación |
Atributo de origen |
Espacio de nombres |
| Identificador de usuario único (NameID) |
user.userprincipalname |
*(predeterminado)* |
| correo electrónico |
user.mail |
|
| nombre dado |
user.givenname |
|
| apellidar |
user.surname |
|
| nombre |
user.userprincipalname |
|
| grupos |
user.assignedroles |
(EMPTY: borra el espacio de nombres) |
Nota: Para los grupos reclamar: Utilice user.assignedroles como origen, no user.groups. El campo Espacio de nombres debe estar vacío. Esto garantiza que el nombre de atributo en la afirmación SAML sea simplemente grupos en lugar de un identificador uniforme de recursos (URI) completo. No agregue una notificación de grupo duplicada con user.groups, ya que esto provoca conflictos
Configuración de funciones de aplicaciones
Los roles de aplicación se configuran en el registro de aplicación (no en la aplicación de empresa); para configurar funciones de aplicación:
- Vaya a Identidad > Aplicaciones > Registros de aplicaciones.
- Busque y seleccione su aplicación.
- Vaya a Funciones de aplicación > Crear función de aplicación.
- Para cada función necesaria, configure lo siguiente:
- Nombre para mostrar: Por ejemplo, Cisco IQ Admins
- Tipos de miembros permitidos: Usuarios/grupos
- Valor: Por ejemplo, Cisco IQ Admins
- Descripción: Por ejemplo, Cisco IQ Administrators
5. Haga clic en Aplicar.
Nota: Cree funciones que coincidan con los requisitos de asignación de funciones de Cisco IQ (por ejemplo, Administradores CXIQ, Desarrolladores CXIQ o Visores CXIQ).
Los roles de aplicación se utilizan en lugar de las notificaciones de grupo por los siguientes motivos:
- Los arrendatarios solo en la nube no pueden enviar nombres para mostrar de grupo sin una licencia P1 o P2
- sAMAccountName solo funciona para grupos sincronizados desde AD en las instalaciones
- El origen de ID de grupo envía identificadores únicos universales (UUID) difíciles de asignar
- Los roles de aplicación envían valores de cadena exactos que coinciden con las expectativas de rol de Cisco IQ
Asignación de usuarios a funciones de aplicaciones
Para asignar usuarios a funciones de aplicación:
- Vuelva a Aplicación empresarial > Usuarios y grupos.
- Haga clic en Agregar usuario/grupo.
- Elija el usuario o usuarios y asigne el rol de aplicación correspondiente.
- Haga clic en Asignar. Los valores de rol se muestran como cadenas legibles en el atributo de grupos de aserción SAML.
Descarga de metadatos y certificados de IDP
Para descargar metadatos y certificados de IDP:
- En la aplicación Enterprise, elija Single Sign-On > SAML Signing Certificate.
- Descargar XML de metadatos de federación (guardar como entra-id-metadata.xml).
O bien
Descargue el certificado (Base64) para la entrada manual del certificado.
- Tome nota de los siguientes valores de la sección Configuración:
- URL de inicio de sesión (URL SSO IDP)
- Azure AD Identifier (ID de entidad IDP)
- URL de desconexión (URL de IDP SLO)
Nota: Dado que el ID de entrada rota los certificados de firma periódicamente, debe volver a descargar los metadatos y cargarlos en el dispositivo virtual cada vez que cambie el certificado activo para garantizar un servicio SSO ininterrumpido.
Adición de IDP de ID de entrada
Nota: Las rutas APISIX para SAML se crean automáticamente cuando se agrega un IDP en Cisco IQ, lo que elimina la necesidad de una configuración de ruta manual.
Para agregar el ID de entrada IDP:
- Inicie sesión en VA como administrador de cuenta.
- Vaya a System Settings > System Configuration > Identity Providers.
- Haga clic en Agregar proveedor de identidad.
- Introduzca el nombre del IDP (por ejemplo, "ID de entrada").
- Ingrese el Dominio(s) (por ejemplo, "ciqtestdev.onmicrosoft.com" o el dominio de su compañía).
- (Opcionalmente) active el botón Enable single logout toggle, si es necesario.
- Arrastre y suelte o cargue el archivo entra-id-metadata.xml obtenido de Entra ID en el campo Upload IDP Metadata.
- Click Save.
Nota: El estado sigue siendo "Incompleto" hasta que finalice la asignación de roles; ésta es la conducta esperada.
Configuración de mapeo de roles
Para configurar la asignación de funciones:
- En el IDP agregado, elija el icono Más opciones> Asignar roles. Se muestra la página Asignar roles de usuario.
- Introduzca un rol IDP para cada rol del sistema. Se admiten los siguientes roles del sistema:
- Funciones del sistema
| Función del sistema |
Función IDP (App Role Value) |
Descripción |
| administrador_cuenta_general |
Administradores de CXIQ |
Permisos completos para todas las acciones |
| general_account_viewer |
Desarrolladores de CXIQ |
Acceso de sólo lectura |
| general_account_viewer |
Visores CXIQ |
Acceso de sólo lectura |
Nota: Utilice las cadenas App Role Value exactamente como se configuraron en Entra ID (consulte Configuración de funciones de aplicación para obtener más detalles).
- Click Save. El estado se actualiza a Correcto.
Verificación del Flujo SAML (Autenticación de Contraseña)
Para verificar el flujo SAML:
- Abra un navegador en modo Incógnito o Privado.
- Vaya a https://<YOUR-CIQ-FQDN>/saml/login.
- Compruebe que se le redirige a la página de inicio de sesión de Microsoft.
- Realice la autenticación con sus credenciales (y MFA si se ha configurado).
- Después de la autenticación, compruebe que se le redirige de nuevo a /saml/acs y que se muestra la aplicación Cisco IQ.
- Verifique la extracción del grupo ejecutando el siguiente comando:
kubectl -ncxue logs deployment/apisix —since=5m | grep -E "autenticación correcta|Grupo extraído|Total de grupos"
Resultado esperado
Autenticación compatible con SAML 2.0 correcta para el usuario: user@domain.com con nombre completo: N/D y 1 grupos
Grupo extraído: Administradores CXIQ (original: CXIQ (administradores)
Total de grupos extraídos: 1
Configuración de la autenticación basada en certificados
En esta sección se describe cómo agregar CBA junto con las contraseñas. Esta sección se puede omitir si la autenticación de solo contraseña es suficiente.
Prerrequisitos de CBA
- Windows Server con AD CS con CA empresarial configurada (por ejemplo, "DEV-ADCS-CA")
- Acceso de administrador de PowerShell en el servidor de la CA
- El UPN del certificado debe coincidir con el ID de entrada userPrincipalName
- El punto de distribución CRL debe estar accesible desde Internet
Creación de una plantilla de certificado en AD CS
- Abra certtmpl.msc en el servidor de la CA.
- Duplique la plantilla User y asígnele el nombre "EntraUserCert".
- Configuración de la plantilla:
- General: Nombre para mostrar EntraUserCert, validez 1-2 años
- Gestión de solicitudes: Objetivo = Firma y cifrado
- Nombre del sujeto: Seleccione Aprovisionar en la solicitud
- Extensiones: Las políticas de aplicación deben incluir autenticación de cliente (1.3.6.1.5.5.7.3.2)
- Seguridad: Conceder permisos de lectura e inscripción a usuarios autenticados
- Publique la plantilla mediante el siguiente comando:
Add-CATemplate -Name "EntraUserCert" -Force
Solicitud y emisión de un certificado de usuario
- Cree un archivo de configuración de certificados (INF) (por ejemplo, C:\entra-cert.inf) mediante el siguiente script de PowerShell:
@"
[Versión]
Firma = "`$Windows NT`$"
[NuevaSolicitud]
Subject = "CN=<USER-UPN>"
LongitudClave = 2048
KeySpec = 1
KeyUsage = 0xa0
MachineKeySet = FALSO
ProviderName = "Proveedor criptográfico de Microsoft RSA SChannel"
RequestType = PKCS10
[AtributosDeSolicitud]
CertificateTemplate = EntraUserCert
[ExtensiónUsoDeClaveMejorada]
OID = 1.3.6.1.5.5.7.3.2
OID = 1.3.6.1.4.1.31.20.2.2
[Extensiones]
2.5.29.17 = "{text}"
_continue_ = "upn=<USER-UPN>&"
_continue_ = "email=<USER-UPN>"
"@ | Out-File -FilePath C:\entra-cert.inf -Encoding ASCII
- Sustituya <USER-UPN> por su ID de usuario UPN (por ejemplo, user@ciqtestdev.onmicrosoft.com).
- Para generar el certificado, ejecute los siguientes comandos:
certreq -new C:\entra-cert.inf C:\entra-cert.csr
- Para enviar la solicitud a la CA, ejecute el siguiente comando:
certreq -submit -config "<CA-SERVER>\<CA-NAME>" C:\entra-cert.csr C:\entra-cert.cer
- Para instalar el certificado en la CA, ejecute el siguiente comando:
certreq -accept C:\entra-cert.cer
Exportación de certificados
Para exportar el certificado de usuario como un archivo PFX (para el cliente), ejecute la siguiente secuencia de comandos:
$cert = Get-ChildItem Cert:\CurrentUser\My | Where-Object { $_.Subject -like "*<USER-UPN>*" }
$password = ConvertTo-SecureString -String "<EXPORT-PASSWORD>" -Force -AsPlainText
Export-PfxCertificate -Cert $cert -FilePath C:\entra-cert.pfx -Password $password
Para exportar el certificado raíz de la CA (para el ID de entrada), ejecute el siguiente script:
Get-ChildItem Cert:\LocalMachine\Root | Where-Object { $_.Subject -like "*<CA-NAME>*" } |
Select-Object -First 1 | Export-Certificate -FilePath C:\ca-root.cer -Type CERT
Importación del certificado de usuario en el equipo cliente (MacOS)
Para importar el certificado de usuario (PFX), ejecute el siguiente comando:
security import /path/to/entra-cert.pfx -k ~/Library/Keychains/login.keychain-db -P "<EXPORT-PASSWORD>"
Para importar el certificado raíz de la CA, ejecute el siguiente comando:
security import /path/to/ca-root.cer -k ~/Library/Keychains/login.keychain-db
Para establecer el certificado de la CA en Confiar siempre en el Acceso mediante Cadena de Llave:
- Abra Acceso mediante llavero.
- Busque el certificado de la CA y haga clic en Obtener información.
- En Confianza, establezca en "Confiar siempre".
Nota: Después de la importación, salga del explorador y vuelva a abrirlo para que se reconozca el certificado.
Carga del certificado raíz de la CA en la ID de entrada
- Inicie sesión en el centro de administración de Microsoft Entra.
- Vaya a Protección > Seguridad > Autoridades de certificados.
- Haga clic en Cargar y seleccione el archivo ca-root.cer.
- Marcarlo como certificado de CA raíz.
- Introduzca la URL del punto de distribución de CRL (debe ser accesible públicamente).
Habilitación de CBA en Métodos de Autenticación de Entra ID
- Navegue hasta Protección > Métodos de autenticación > Políticas.
- Haga clic en Autenticación basada en certificados para configurar.
- Habilite CBA y agregue los usuarios o grupos de destino.
- En Configurar, establezca el nivel de protección en Autenticación de factor único.
Configuración de Username Binding
En la configuración de CBA, vaya a la pestaña Enlace de nombre de usuario y establezca el siguiente enlace:
- Campo de certificado: NombrePrincipal
- Atributo de usuario: userPrincipalName
De este modo, se asigna el UPN del nombre alternativo del sujeto (SAN) del certificado al usuario de ID de entrada.
Verificación del flujo de CBA
- Abra un navegador en modo Incógnito o Privado.
- Vaya a https://<YOUR-CIQ-FQDN>/saml/login.
- En la página de inicio de sesión de Microsoft, ingrese el correo electrónico del usuario y haga clic en Next.
- Elija Utilizar un certificado o una tarjeta inteligente (o puede que se solicite automáticamente).
- Elija el certificado de usuario aplicable cuando el explorador solicite la selección de certificados.
- Verifique que Entra ID valida el certificado, redirige con una respuesta SAML y crea una sesión.
Nota: Asegúrese de seleccionar el certificado de cliente correcto. La selección de un certificado incorrecto (por ejemplo, un certificado de usuario diferente o un certificado caducado) provoca un error de autenticación.
Resolución de problemas de ID entrante
La siguiente lista describe los problemas comunes y las posibles soluciones para ayudar a identificar y resolver rápidamente los problemas relacionados con la configuración SAML de Entra ID.
| Problema |
Causa |
Corregir |
| Respuesta SAML no válida; falta correo electrónico |
La afirmación SAML no tiene ningún atributo NameID o email |
Verifique la configuración de notificaciones de ID de entrada (consulte Configuración del inicio de sesión único de SAML para obtener más detalles). Compruebe que el usuario ha rellenado el atributo de correo. |
| Total de grupos extraídos: 0 |
Los grupos afirman que no están configurados o que el origen es incorrecto |
Utilice user.assignedroles como origen. Asegúrese de que el usuario esté asignado a un rol de aplicación (consulte Asignación de usuarios a roles de aplicación para obtener más detalles). |
| Reclamaciones de grupos duplicados |
Tanto user.groups como user.assignedroles están activos |
Quite la notificación user.groups. Mantener sólo user.assignedroles. |
| Grupos que se muestran como UUID |
El atributo de origen es "Group ID" |
Utilice el enfoque Funciones de aplicación (consulte Configuración de funciones de aplicación para obtener más detalles). |
| El nombre del atributo muestra un URI largo |
El campo Espacio de nombres no está vacío |
Borre el campo Espacio de nombres en la configuración de notificación de grupos. |
| Firma SAML no válida |
Certificado IdP girado o no coincide |
Vuelva a descargar los metadatos de la ID de entrada y vuelva a cargarlos en Cisco IQ. |
| ADSTS500191 |
CRL no accesible desde Internet |
Publique la CRL en una URL de acceso público o utilice el enfoque de CA autofirmada (consulte Solución alternativa de CRL para problemas de disponibilidad para obtener más detalles). |
| Certificado no solicitado |
El certificado no está en la cadena de claves, la CA no es de confianza en el cliente o el CBA no está habilitado |
Verifique que el certificado de usuario se importe en MacOS Keychain Access (consulte Importación del certificado de usuario en la máquina cliente (MacOS) para obtener más detalles), CBA esté habilitado en Entra ID con la configuración necesaria (consulte Habilitación de CBA en Métodos de Autenticación de Entra ID para obtener más detalles) y Chrome se reinicie para aplicar los cambios. |
| Afirmación SAML caducada |
Diferencia de reloj entre sistemas |
Aumente clock_skew_seconds en la configuración del plugin (el valor predeterminado es 300; utilizar 30000 para el laboratorio). |
| Estado "Incompleto" en el dispositivo virtual |
Asignación de roles aún no configurada |
Completar la asignación de funciones (consulte Configuración de la asignación de funciones para obtener más detalles). |
Solución alternativa de CRL para problemas de disponibilidad
Si el punto de distribución de CRL de su CA no está accesible desde Internet (algo común en las configuraciones de laboratorio), utilice una CA autofirmada sin requisitos de CRL:
PowerShell
# Crear CA autofirmada
$rootCA = CertificadoNuevo-Autofirmado `
-Subject "CN=CIQ-Test-CA" `
-CertStoreLocation "Cert:\CurrentUser\My" `
-KeyUsage CertSign, CRLSign `
-KeyLength 2048 `
-NotAfter (Get-Date).AddYears(5) `
-TextExtension @("2.5.29.19={text}ca=TRUE")
# Crear certificado de usuario firmado por la CA
$userCert = Nuevo certificado autofirmado `
-Subject "CN=<USER-UPN>" `
-CertStoreLocation "Cert:\CurrentUser\My" `
-Signer $rootCA `
-KeyUsage DigitalSignature `
-KeyLength 2048 `
-NotAfter (Get-Date).AddYears(2) `
-TextExtension @(
"2.5.29.37={text}1.3.6.1.5.5.7.3.2",
"2.5.29.17={text}upn=<USER-UPN>&email=<USER-UPN>"
)
Cargue sólo el certificado de CA raíz en la ID de entrada. Dado que se firma automáticamente sin el protocolo de detección de Cisco (CDP), el ID de entrada no intenta la validación de CRL.
Lista de comprobación de configuración completa
En esta sección se describe una lista de comprobación de configuración completa para configurar el AV con la aplicación SAML Microsoft Entra ID y CBA opcional.
Configuración de aplicación SAML de ID de entrada
- Crear una aplicación empresarial (que no sea una galería) en Id. de entrada
- Configurar una configuración básica de SAML introduciendo manualmente los metadatos SP
- Configurar atributos y reclamaciones (incluidos correo electrónico, nombre y grupos con user.assignedroles)
- Crear funciones de aplicaciones en el registro de aplicaciones
- Asignar usuarios a funciones de aplicación
- Descargar XML de metadatos de federación
Configuración de Cisco IQ
- Añada un IDP en Cisco IQ cargando los metadatos de la ID de entrada
- Configuración de la asignación de funciones para asignar valores de funciones de aplicaciones a funciones del sistema Cisco IQ
- Verificar que el inicio de sesión basado en contraseña funcione de extremo a extremo
- Comprobar que los grupos se extraen correctamente en los registros
Autenticación basada en certificados (opcional)
- Crear plantilla de certificado en AD CS con EKU de autenticación de cliente
- Emita un certificado de usuario con un UPN que coincida con el usuario de ID de entrada
- Exportar un certificado de usuario como archivo PFX e instalarlo en el equipo cliente
- Confiar en el certificado de la CA en el equipo cliente
- Cargue el certificado raíz de la CA a la ID de entrada en Protección > Autoridades de certificados
- Habilite el CBA en los métodos de autenticación
- Configurar enlace de nombre de usuario (PrincipalName y userPrincipalName)
- Verificar que el inicio de sesión de CBA funciona de extremo a extremo
Adición de un servidor SCP
Un servidor SCP es un requisito previo para importar archivos de actualización que son esenciales para agregar, actualizar o reparar la instalación de Cisco IQ.
Para agregar un servidor SCP:
- En System Settings, elija System Configuration > SCP Server. Se muestra la página SCP Server.
Página de inicio del servidor SCP
- Haga clic en Configurar servidor SCP. Se muestra la página Configure SCP Server.
Configuración del servidor SCP
- Introduzca una dirección IP/nombre de host.
- Introduzca un puerto.
- Introduzca un directorio remoto.
- Introduzca un nombre de usuario.
- Ingrese una contraseña.
- Click Save. Aparecerá una confirmación.
Edición de un servidor SCP existente
Para editar un servidor SCP existente:
- Vaya a la página SCP Server.
Servidor SCP agregado
- Haga clic en Editar del servidor SCP existente que desee.
Edición del servidor SCP
- Modifique los detalles según sea necesario.
- Click Save.
Administración del sistema
Puede actualizar a la última versión de Cisco IQ VA a través de la interfaz de usuario. También puede verificar desde la página Cisco IQ Data Connectors.
Reprogramación de actualización del sistema
Para reprogramar la actualización del sistema:
- En System Settings, elija System Configuration > System Management. Se muestra la página Administración del sistema. Esta página muestra la versión del sistema que se está ejecutando actualmente; si no se ha configurado ninguna actualización, la sección Historial de actualizaciones está vacía.
- Haga clic en Configurar actualización. Se muestra la página Configurar actualización.
Configurar actualización
- Elija la programación de actualización para programar otra hora.
- Espere a que se complete la carga del archivo; la duración depende del tamaño del paquete y de la velocidad de la red.
Confirme la actualización correcta comprobando el icono de marca de verificación que aparece en la columna Estado de actualización.
Edición de programaciones de actualización del sistema
Puede crear una programación personalizada para las actualizaciones del sistema. Si se configura una programación personalizada, las actualizaciones se realizan en fechas definidas por el usuario siempre que permanezcan dentro del período de gracia máximo. Para crear una programación de actualización del sistema:
Editar mantenimiento
- En la sección Sistema actual de la página Administración del sistema, haga clic en Editar ventana de mantenimiento.
Editar ventana de mantenimiento
- Elija una opción de las listas desplegables Día y Hora.
- Haga clic en Guardar. La ventana de mantenimiento se ha programado correctamente. La actualización se desencadena según la programación mostrada.
Nota: Si no se configura ninguna programación de actualización, el sistema establece de forma predeterminada períodos de gracia de dos (2) semanas para las actualizaciones sin reinicio y de cuatro (4) semanas para las actualizaciones que requieren reinicio. Después de estos períodos de gracia, las actualizaciones se deben realizar manualmente. En caso de que se produzca un fallo en la actualización, el sistema realiza hasta dos (2) reintentos automáticos. Se ha programado un tercer intento, pero es necesario iniciarlo manualmente.
Gestión de nodos
- Vaya a System Configuration > System Management > Node Management para ver y administrar los nodos del clúster.
Gestión de nodos
- La lista de nodos muestra el estado, el nombre de host, el tipo de nodo, la dirección IP, la máscara de red, la puerta de enlace y la hora de la última sincronización de cada nodo.
Nota: Una marca de verificación azul en la columna Estado indica que el nodo está activo.
Configuración de certificados SSL
Un certificado autofirmado predeterminado está preinstalado y habilitado en Cisco IQ, pero puede cargar opcionalmente certificados SSL personalizados. Cuando se habilita un certificado SSL personalizado, se utiliza para conexiones HTTPS; si el certificado está deshabilitado o eliminado, el sistema vuelve automáticamente al certificado predeterminado. El certificado SSL predeterminado no se puede editar ni eliminar.
Nota: El certificado debe tener al menos 90 días de validez restantes. Se considera que un certificado está "a punto de caducar" cuando le quedan menos de 90 días para su caducidad. Después de agregar, editar o eliminar un certificado SSL, debe cargar el nuevo certificado SSL como se describe en Completar la Configuración de SLO para Okta IDP o ADFS IDP.
Agregar certificado SSL personalizado
Para agregar un certificado SSL personalizado:
- En System Settings, elija System Configuration > SSL Certificates. Se muestra la página SSL Certificates, que enumera todos los certificados SSL del sistema.
- Haga clic en Agregar certificado SSL personalizado.
Nota: Cargue un archivo .txt que incluya el certificado y la clave codificados en Privacy-Enhanced Mail como cadenas de texto. Sólo se puede cargar un archivo .txt cada vez. El archivo debe contener el certificado y la clave privada.
- Arrastre y suelte o cargue el certificado SSL personalizado en la sección Certificado SSL.
- Active el botón de alternancia Habilitar certificado SSL personalizado.
Nota: Mantenga la tecla de apagado si desea cargar el certificado sin activarlo inmediatamente.
- Haga clic en Habilitar certificado.
- Click Save.
El certificado SSL personalizado está activado y activo. El certificado predeterminado del sistema se desactiva automáticamente.
Editar certificado SSL personalizado
Puede editar el certificado SSL personalizado para cargar un nuevo certificado o para deshabilitar el certificado habilitado actualmente. Para editar:
- Vaya al certificado SSL personalizado que desee.
- Elija el icono Más opciones > Editar. Se muestra la página Editar Certificado SSL.
- Edite los detalles del certificado según sea necesario.
- Click Save.
Eliminando certificado SSL personalizado
Advertencia: Un certificado SSL personalizado se puede eliminar en cualquier momento, pero es una acción irreversible; puede cargar un nuevo certificado personalizado en cualquier momento después de la eliminación. Para eliminar:
- Desplácese hasta el certificado SSL personal deseado.
- Elija el icono Más opciones > Eliminar.
- Haga clic en Eliminar certificado. El certificado personalizado se elimina y el certificado predeterminado se reactiva automáticamente.
Configuración del servidor Syslog
Los usuarios con la función de administrador de cuentas pueden configurar servidores syslog externos para exportar registros del sistema. Se pueden configurar hasta dos (2) servidores syslog.
Nota: El servidor Syslog debe especificarse como una dirección IP y no como un nombre de dominio completo (FQDN).
Agregando servidor Syslog
Para agregar un servidor syslog:
- En System Settings, elija System Configuration > Syslog Server. Se muestra la página Syslog Server.
Agregar servidor Syslog
- Haga clic en Add syslog server. Se muestra la página Create Syslog Server.
Crear servidor Syslog
- Introduzca la dirección IP/nombre de host.
- Ingrese Port.
- Seleccione el protocolo aplicable en la lista desplegable Protocol (por ejemplo, UDP, TCP).
- Active el botón de alternancia Enable syslog server.
- Click Save. Aparecerá una confirmación y el servidor syslog recién agregado aparecerá en la página de inicio del servidor Syslog.
Edición del servidor Syslog configurado
Para editar un servidor syslog configurado:
- Desplácese hasta el servidor syslog deseado.
- Elija el icono Más opciones > Editar. Se muestra la página Edit Syslog Server.
- Edite los detalles o desactive la opción Enable syslog server, según sea necesario.
- Click Save.
Eliminación del servidor Syslog configurado
Para eliminar un servidor syslog configurado:
- Desplácese hasta el servidor syslog deseado.
- Elija el icono Más opciones > Eliminar. Aparecerá una confirmación.
- Haga clic en Delete syslog server.
Actividad y registros
Activity & Logs proporciona un registro detallado de las acciones y cambios de los usuarios en Cisco IQ, lo que permite a los administradores de cuentas realizar un seguimiento de las actividades de los usuarios y mantener la transparencia.
Para ver la actividad y los registros, seleccione Activity & Logs en el menú System Settings.
Actividad y registros:
- Registra todas las operaciones de la API en el nivel de gateway
- Admite filtros, paginación y funciones de búsqueda para ayudarle a encontrar y administrar información con facilidad
Están disponibles las siguientes opciones de filtro:
- Fecha de la última sesión: Filtra los registros a un rango de tiempo específico
- Nivel de registro: Filtra los registros por gravedad (por ejemplo, error, advertencia e información)
- Tipo de actividad: Filtra los registros por tipo de actividad del sistema
- Código de error: Filtra por un código de error específico
Banners
Los administradores de cuentas pueden configurar banners en todo el sistema para cumplir los estándares de seguridad y cumplimiento.
- Modal de inicio de sesión obligatorio: Debe confirmar el banner obligatorio antes de pasar a la pantalla de inicio de sesión.
- Banner de aplicación: Se trata de banners personalizados que se muestran en toda la aplicación después de una autenticación correcta.
Configuración de Banners Modales de Login Obligatorios
Para configurar un banner obligatorio:
- En System Settings, elija System Configuration > Banners. Se muestra la página Banners.
Configurar banner obligatorio
- Haga clic en Configure en el modal de login obligatorio. Se muestra la página Editar modal de inicio de sesión obligatorio.
- Haga clic en el botón para activar o desactivar el banner.
- Introduzca el título Modal.
- Ingrese el contenido Modal.
- Click Save. Se guarda el modo de inicio de sesión obligatorio.
Configuración de banners de aplicaciones
Para configurar un banner de aplicación:
- En System Settings, elija System Configuration > Banners. Se muestra la página Banners.
Banner de configuración
- Haga clic en Configurar en el banner de aplicación. Se muestra la página Editar anuncio de aplicación.
- Haga clic en el botón para activar o desactivar el banner.
- Elija un color de Banner.
- Introduzca el título del banner.
- Introduzca el contenido del banner.
- Seleccione una ubicación para el banner.
- Click Save. El banner se muestra en toda la aplicación.
Edición de banners
Para editar un banner:
- En System Settings, elija System Configuration > Banners. Se muestra la página Banners.
Editar banners
- Haga clic en Editar. Se muestra la página Editar anuncio de aplicación.
- Edite los detalles que desee.
- Haga clic en el botón para activar o desactivar el banner.
- Click Save.
Resolución de problemas
Puede recopilar archivos de diagnóstico y de registro del sistema Cisco IQ y transferirlos de forma segura a un servidor SCP. Estos archivos se pueden compartir con el equipo de soporte técnico al informar sobre problemas para proporcionar un contexto valioso y ayudar con la resolución de problemas.
Para recopilar archivos de diagnóstico y de registro:
- Inicie sesión en Cisco IQ.
- Desde el menú principal de Cisco IQ, ingrese "3" y presione Enter para seleccionar System Diagnostics.
- Introduzca la dirección del servidor SCP/SFTP.
- Introduzca el puerto del servidor SCP/SFTP.
- Introduzca la ruta del servidor SCP/SFTP.
- Seleccione un protocolo.
- Introduzca el nombre de usuario.
- Ingrese la contraseña.
- Ingrese "C" y presione Enter para continuar con el diagnóstico del sistema.
El sistema inicia el proceso de diagnóstico y realiza las siguientes acciones:
- Comprobación de disponibilidad
- Recopilación de información del sistema
- Recopilación de información de Kubernetes
- Recopilación de registros
- Preparación del paquete de diagnósticos del sistema
- Cargando paquete de diagnósticos del sistema
Una vez completada, se muestra un mensaje de confirmación que indica el nombre del paquete generado.
Módulo de soporte
Puede crear casos de asistencia específicos de módulos y de dispositivos virtuales desde Cisco IQ SaaS. El módulo Support está disponible en Cisco IQ SaaS y ofrece una vista consolidada de sus casos de soporte. Permite filtrar, ordenar y personalizar la vista de lista de casos, lo que proporciona visibilidad tanto de los casos abiertos como de los cerrados a los que tiene derecho de acceso. Para obtener información más detallada sobre el módulo Support en Cisco IQ SaaS, consulte la Guía de inicio de Cisco IQ SaaS.
Nota: Los clientes de VA de Cisco IQ pueden acceder a la mayoría de las funciones del módulo de soporte SaaS de Cisco IQ, incluidos los casos de apertura del Technical Assistance Center (TAC) relacionados con el VA de Cisco IQ y sus módulos, así como la creación y gestión de casos de productos.
Creación de un caso de soporte
Puede crear casos específicos de módulo y VA en Cisco IQ SaaS. Para crear un caso:
- Inicie sesión en Cisco IQ (SaaS).
- Haga clic en el icono Ayuda > Informar sobre un problema. Se abre la ventana Informar sobre un problema.
Informar sobre un problema
- Proporcione los detalles necesarios.
- Haga clic en Submit (Enviar).
Historial de revisiones
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
August 20, 2026
|
Versión inicial |