Guía de operaciones del dispositivo virtual Cisco IQ v1.2.4

 
Updated 20 de agosto de 2026
PDF
Is this helpful? Comentarios

Introducción

Cisco IQTM proporciona a los clientes funciones diseñadas para mejorar la visibilidad de los recursos y ofrecer una perspectiva más inteligente de sus entornos. Además, las funciones de inteligencia artificial, como el asistente de inteligencia artificial, optimizan los resultados operativos y la experiencia del usuario de Cisco IQ al proporcionar una comprensión contextual que permite a los usuarios tomar decisiones proactivas e informadas, y agiliza los procesos para la participación y el éxito de los clientes.

Cisco IQ On-Prem Air-Gapped es el modo de implementación de Cisco IQ diseñado para entornos que no se pueden conectar a la nube. Se suministra como una máquina virtual (VM) independiente, denominada dispositivo virtual Cisco IQ (VA), que se ejecuta completamente en las instalaciones del cliente, sin depender en absoluto de las redes externas, con actualizaciones de software y paquetes de mantenimiento obtenidos de Cisco IQ SaaS y transferidos al VA a través de un proceso aprobado y manual.

Para las organizaciones que operan en entornos regulados, de alta seguridad y soberanos, el AV elimina el equilibrio entre la perspectiva y el control. Los clientes implementan las funciones de evaluación y activos de Cisco IQ dentro de su propia red y conservan la propiedad completa de sus datos, a la vez que obtienen la información y las recomendaciones que esperan de Cisco IQ. El modo de implementación Air-Gap amplía las funciones de Cisco IQ SaaS a entornos aislados, lo que permite a los equipos más importantes funcionar con la velocidad y la inteligencia de diagnóstico de las empresas conectadas a la nube.

Esta guía proporciona instrucciones para el funcionamiento, la supervisión y el mantenimiento del AV, incluidos los procedimientos para gestionar el entorno de red y la administración continua del sistema.

Administración de conexiones (recopilación de datos) 

Cisco IQ VA es una solución in situ para la recopilación de datos de red con el fin de proporcionar una visibilidad detallada de su infraestructura. Recopila datos mediante Catalyst Center y Direct Connection. Simplifica la forma de gestionar la autenticación de red y la detección de dispositivos. La configuración de la recolección de datos consiste en:

  • Creación de conjuntos de credenciales: Establezca los protocolos de autenticación (por ejemplo, protocolo simple de administración de red (SNMP) v1/v2c/v3) para comunicarse con los dispositivos de red. La centralización de credenciales por zona o ubicación de seguridad (por ejemplo, "SanJose-SNMPv3") permite actualizar contraseñas en una ubicación, con los cambios que se propagan automáticamente a todos los dispositivos asociados.
  • Asignación de credenciales al inventario: Asigne sus conjuntos de credenciales a los recursos de inventario para automatizar el proceso de autenticación. Al crear reglas que vinculan rangos de IP específicos a conjuntos de credenciales definidos, el sistema aplica automáticamente la autenticación correcta durante la recopilación de datos. Esto elimina los errores de entrada manual y garantiza que la configuración siga siendo precisa a medida que crece la red.

Nota: Se requieren SNMPv2c/SNMPv3 y SSH para la detección de dispositivos y se deben proporcionar credenciales HTTP/HTTPS antes de configurar Catalyst Center.

Tipos de credenciales por método de conexión

Ejemplo de Selección de Credenciales

Método de conexión

Protocolo/Credenciales

Datos recopilados

Centro de Catalyst

HTTP/HTTPS (rol de administrador)

Inventario completo a través de las API de Catalyst Center

Directo al dispositivo (SNMP + SSH)

SNMPv2c/v3 (solo lectura) + SSH

Total: Datos de la Base de información de administración (MIB) + salida de CLI

Directo al dispositivo (sólo SNMP)

SNMPv2c/v3 (solo lectura)

Parcial: Sólo datos MIB

Nota: Se requiere SNMP (v2c o v3) para la detección de dispositivos cuando se usa Conexión directa; sin SNMP, los dispositivos se consideran no administrados independientemente de la disponibilidad de SSH.

Conexión de Catalyst Center

Cuando Cisco IQ VA recopila datos a través de Catalyst Center, se comunica con Catalyst Center mediante credenciales HTTPS. El dispositivo virtual no se conecta directamente a los dispositivos gestionados por Catalyst Center mediante SSH o SNMP; en su lugar, Catalyst Center actúa como intermediario y proporciona al AV datos de inventario de dispositivos a través de sus API.

  • Credencial necesaria: HTTP/HTTPS con privilegios de administrador en Catalyst Center. Se requiere acceso de nivel de administrador para que el VA consulte las API de Catalyst Center y recupere los datos completos del inventario de dispositivos

  • No es necesario: Credenciales SSH o SNMP para dispositivos administrados por Catalyst Center

Nota: Los privilegios de observador (sólo lectura) no son suficientes para la recopilación de datos. El VA requiere credenciales de administrador para que Catalyst Center pueda acceder a las API de Catalyst Center utilizadas para la recuperación del inventario.

Adición de credenciales y configuraciones HTTP/HTTPS para Catalyst Center

  1. En Configuración del sistema, elija Administración de conexiones.

  2. Haga clic en la pestaña Credenciales.

  3. Haga clic en Agregar credenciales.

  4. Introduzca un Nombre (por ejemplo, "CatC-HTTPS-SiteA").

  5. Marque la casilla de verificación Protocolo HTTP/HTTPS.

  6. Haga clic en Next (Siguiente).

  7. Introduzca los datos de inicio de sesión de Catalyst Center (nombre de usuario y contraseña con el rol de administrador).

  8. Haga clic en Next (Siguiente).

  9. Ingrese la dirección IP de Catalyst Center o el nombre de dominio completamente calificado (FQDN) en IPs incluidas.

  10. Click Save.

  11. Configuración de la conexión de Catalyst Center:

    1. En Connection Management, haga clic en la pestaña Catalyst Center.

    2. Haga clic en Add Catalyst Center.

    3. Introduzca la dirección IP o FQDN.

    4. Seleccione la credencial HTTP/HTTPS que ha creado en la lista desplegable Select credential.

    5. Haga clic en Submit (Enviar).

Nota: Después de agregar Catalyst Center, espere hasta 75 minutos para que se complete la sincronización de datos inicial.

Conexión directa de datos (nivel de dispositivo)

Cuando el dispositivo virtual se conecta directamente a dispositivos sin Catalyst Center, utiliza SNMP y SSH. La combinación de credenciales determina el alcance de la detección y las colecciones:

Ejemplo de Selección de Credenciales
Credenciales proporcionadas Resultado
SNMP + SSH Éxito — Descubrimiento completo: Recopilación de MIB y CLI
SNMP + SSH (fallo de SSH) Parcial: solo recolección de MIB
Sólo SNMP (sin SSH) Parcial: solo recolección de MIB
Sólo SSH (sin SNMP) Fallos: el dispositivo no está gestionado
Ninguno Fallos: el dispositivo no está gestionado

Nota: SNMP es obligatorio para la detección directa de dispositivos. Si faltan credenciales SNMP o fallan, el dispositivo no será detectado, independientemente de la disponibilidad de SSH.

Adición de credenciales SNMP

  1. En Configuración del sistema, elija Administración de conexiones.

  2. Haga clic en la pestaña Credenciales.
  3. Haga clic en Agregar credenciales.
  4. Introduzca un nombre (por ejemplo, "Direct-SNMPv3-Core").
  5. Marque la casilla de verificación SNMPv2c o SNMPv3protocol.
  6. Haga clic en Next (Siguiente).
  7. Introduzca la cadena de comunidad SNMP (v2c) o los detalles de autenticación/cifrado (v3).

Nota: Utilice cadenas de comunidad de sólo lectura (RO). No se requiere acceso de "escritura" ni se recomienda.

8. Haga clic en Next.

9. Introduzca las IP incluidas (es decir, las direcciones IP o los rangos de dispositivos a los que se aplica esta credencial).

10. Haga clic en Guardar.

Adición de Credenciales de SSH

  1. En Configuración del sistema, elija Administración de conexiones.

  2. Haga clic en la pestaña Credenciales.

  3. Haga clic en Agregar credenciales.

  4. Introduzca un Nombre (por ejemplo, "Direct-SSH-Core").

  5. Marque la casilla de verificación SSH protocol.

Nota: Puede combinar SNMP y SSH en un único conjunto de credenciales activando ambas casillas de verificación de protocolo. Esto simplifica la administración cuando ambas credenciales se aplican a los mismos rangos de IP.

6. Haga clic en Next.

7. Introduzca el nombre de usuario y la contraseña de SSH (o las credenciales basadas en claves).

8. Haga clic en Next.

9. Introduzca las IP incluidas que coincidan con los mismos dispositivos que el conjunto de credenciales SNMP.

10. Haga clic en Guardar.

Selección de credenciales y lógica de coincidencia

El motor de telemetría emplea una lógica de coincidencia basada en prioridades para determinar qué credenciales se deben aplicar durante la detección y la recopilación. La comprensión de esta jerarquía garantiza que se utilicen las credenciales correctas para los dispositivos deseados.

  • Clasificación de prioridad: Cuando se aplican varios conjuntos de credenciales a un dispositivo, Cisco IQ los evalúa en función de la coincidencia específica con el dispositivo; el sistema aplica la prioridad siguiente, con mayor prioridad a las coincidencias más específicas:

    • Coincidencia de IP exacta: Prioridad más alta

    • Coincidencia de comodín final: la prioridad depende del número de estrellas finales; menos estrellas indican una coincidencia más específica y, por lo tanto, una prioridad más alta

  • Reglas de formato de comodines: Los comodines (*) sólo se admiten como caracteres finales en una dirección IP; deben aplicarse de derecha a izquierda.
    • Formatos admitidos:
      • 1.2.3.* (máxima prioridad)
      • 1.2.*
      • 1.*.*.*
      • *.*.*.* (prioridad más baja)
    • Formatos no admitidos:
      • Caracteres comodín iniciales (por ejemplo, *.1.2.3)
      • Caracteres comodín entre octetos (por ejemplo, 10.10.*.20)
      • Uso de guiones u otros delimitadores no estándar
Ejemplo de Selección de Credenciales
IP del dispositivo

Conjuntos de credenciales disponibles

Conjunto de credenciales seleccionado

10.10.1.5 10.10.1.5, 10.10.1, 10.10..*

10.10.1.5 (Coincidencia exacta)

10.10.2.15 10.10.2, 10.10..*

10.10.2.* (Más específica)

10.10.5.50 10:10 ..., ...

10.10.2010. (Más específica)

Nota: Si un dispositivo entra en varias categorías superpuestas, el sistema siempre selecciona el conjunto de credenciales con la especificidad más alta (es decir, el menor número de comodines finales).

Recopilación de datos mediante Catalyst Center

Puede conectar hasta 20 Catalyst Centers (no de clúster) para cada instancia de Cisco IQ VA.

Para la recopilación de datos mediante Catalyst Center:

  1. En Configuración del sistema, elija Administración de conexiones. Se muestra la página Administración de conexiones.

Connection ManagementAdministración de conexiones

  1. Haga clic en la opción Catalyst Center.

Add Catalyst CenterAgregar Catalyst Center

  1. Introduzca la dirección IP o FQDN.
  2. Elija una credencial HTTP/HTTPS configurada en la lista desplegable Select credential.
  3. Haga clic en Submit (Enviar). Aparecerá una confirmación (puede tardar hasta 75 minutos). Puede ver el Catalyst Center recién agregado en Conexiones configuradas.
  4. Programe una recopilación. Consulte Programación para obtener más detalles.
note-icon

Nota: Nota: Cisco IQ VA está preconfigurado con una configuración de programación automatizada y el sistema inicia una programación de recopilación automatizada predeterminada. Se recomienda encarecidamente que edite la programación para ajustarla a los requisitos y ventanas de mantenimiento de su organización.

Recopilación manual de datos

Para agregar dispositivos para la conexión directa de datos:

  1. En Configuración del sistema, elija Administración de conexiones. Se muestra la página Administración de conexiones.

Connection ManagementAdministración de conexiones

  1. Haga clic en Manual IP Address. La página Conexión directa se muestra con dos (2) opciones para recopilar datos.

Upload FileCargar archivo

  1. Haga clic en la opción preferida en Elegir un método de entrada y proporcione la información de su dispositivo mediante uno de los siguientes métodos:
  • Cargar un archivo: Haga clic o arrastre y suelte el archivo

Specify individual devicesEspecificar dispositivos individuales

  •  Especificar dispositivos individuales: Introduzca un único nombre de host, una dirección IP o una lista de nombres de host o direcciones IP separados por comas
  1. Haga clic en Submit (Enviar). Se le redirigirá a la pestaña Activos tras el envío correcto.
  2. Programe una recopilación. Consulte Programación para obtener más detalles.
note-icon

Nota: Cisco IQ VA está preconfigurado con una configuración de programación automatizada y el sistema inicia una programación de recopilación automatizada predeterminada. Se recomienda encarecidamente que edite la programación para ajustarla a los requisitos y ventanas de mantenimiento de su organización.

Análisis de red

  1. En Configuración del sistema, elija Administración de conexiones. Se muestra la página Administración de conexiones.

Network ScanAnálisis de red

  1. Haga clic en Network Scan. Se muestra la página Connect Assets by Network Scan con tres (3) opciones.

Connect Assets by Network Scan Using IP RangeConexión de recursos mediante análisis de red mediante intervalo IP

  • Especificar intervalo IP: Defina un intervalo de direcciones IP para los dispositivos de destino dentro de ese intervalo para las tareas de detección o administración de redes
  • Especificar protocolo de detección (CDP/LLDP): Elija el protocolo de detección de red que desea utilizar
  • Carga de archivos: Cargar un archivo, como archivos de configuración o datos
  1. Introduzca Nombre.
  2. Introduzca Inicio IP y Fin IP.
  3. En Análisis programado, seleccione Frecuencia y hora.
  4. Haga clic en Conectar recursos.

Planificación

La programación le permite definir cuándo Cisco IQ VA realiza la recopilación de datos automatizada. Para programar la recopilación:

  1. En la sección Programación de la página Administración de conexiones, haga clic en Editar para la programación que desea modificar. Se muestra la página Editar programación.

Edit ScheduleEditar programación

  1. En la sección Programar detección, elija su frecuencia y día preferidos en las listas desplegables e ingrese la hora de inicio que desee.
  2. En la sección Recopilación de Inventario de Programación, elija su Frecuencia preferida en las listas desplegables e ingrese la Hora de inicio que desee.
  3. Haga clic en Submit (Enviar).
note-icon

Nota: Espere de 5 a 10 minutos para que los cambios realizados en las programaciones de detección o recopilación se sincronicen y reflejen con precisión dentro del AV.

Instalación de paquetes (módulos, reglas y derechos)

Puede gestionar el ciclo de vida del software (es decir, la instalación y la configuración) de los módulos operativos, las reglas, los derechos y las funciones especializadas alimentadas por IA del dispositivo virtual. Puede instalarlos descargando las versiones más recientes de Cisco IQ (SaaS) en el Catálogo de paquetes. El Catálogo de paquetes muestra las instancias de software disponibles. Le permite supervisar y gestionar las actualizaciones sin problemas, lo que garantiza un seguimiento y una gestión eficaces de las instancias del sistema.

Adición de módulos

Un módulo es un paquete de software independiente que proporciona la funcionalidad principal del dispositivo virtual. Se trata de un servicio independiente con su propio ciclo de vida, que permite la instalación, el mantenimiento y el cambio de tamaño. El consumo de recursos (incluida la CPU, la unidad de procesamiento de gráficos (GPU) y la RAM) se asigna dinámicamente en función del tamaño de implementación (pequeño, mediano o grande) seleccionado durante la instalación inicial. El módulo Activos se implementa de forma predeterminada.

note-icon

Nota: Existen dos métodos para implementar módulos: carga de archivos a través del servidor local y descarga del protocolo de copia segura (SCP). Consulte Adición de un servidor SCP para obtener más información.

  1. Inicie sesión en Cisco IQ (SaaS).
  2. Vaya a Inicio > Configuración del sistema > Catálogo de paquetes.

Package CatalogCatálogo de paquetes

  1. Desde la tarjeta de módulo deseada, haga clic en Opciones de descarga > Paquetes de instalación. Se abre la ventana Download.
note-icon

Nota: El módulo Assessment se utiliza para las imágenes de ejemplo.

DownloadDescargar

  1. Elija una versión del sistema en la lista desplegable.
  2. Haga clic en Descargar para guardar el archivo localmente.
note-icon

Nota: Asegúrese de que dispone de suficiente espacio en disco antes de realizar la descarga.

  1. Vaya a Cisco IQ VA.
  2. Vaya a Inicio > Configuración del sistema > Administración de paquetes. La página Package Management se muestra con las siguientes pestañas:
  • Módulos
  • Reglas
  • Derechos

ModulesMódulos

  1. Haga clic en Agregar módulo.

Add ModuleAgregar módulo

  1. Elija la opción de selección de archivos que prefiera:
  • Servidor SCP: Introduzca el nombre de archivo exacto del paquete de instalación (recomendado para archivos grandes)
  • Carga de archivo local: Arrastre y suelte el archivo de instalación descargado (no se recomienda para archivos de 30 GB o más debido al tiempo de carga)
  1. Haga clic en Next (Siguiente).

Select Deployment SizeSeleccionar tamaño de implementación

11. Seleccione el Tamaño de Implementación (por ejemplo, Pequeño, Mediano o Grande). Estos tamaños están predefinidos y determinan los requisitos de recursos.

12. Haga clic en Agregar módulo. El módulo recién instalado se muestra en la pestaña Módulos en Administración de paquetes. Una vez finalizado, el estado del módulo cambia a "En ejecución" y el botón Abrir queda disponible.

Actualización de un módulo

Los últimos módulos se actualizan continuamente en Package Catalog (en Cisco IQ). Para actualizar a la última versión:

  1. Inicie sesión en Cisco IQ (SaaS).
  2. Vaya a Inicio > Configuración del sistema > Catálogo de paquetes.

Package CatalogCatálogo de paquetes

  1. Desde la tarjeta de módulo deseada, haga clic en Opciones de descarga > Paquetes de actualización. Se abre la ventana Download.
note-icon

Nota: El módulo AI Inference Infra se utiliza como ejemplo para las imágenes.

UpgradeActualizar

  1. Elija una versión del sistema en la lista desplegable.
  2. Elija una versión del módulo Actual en la lista desplegable
  3. Haga clic en Descargar para guardar el archivo localmente.
  4. Vaya a VA y complete la instalación del archivo descargado.

Administración de módulos

Después de agregar un módulo, puede modificarlo desde la página Administración de paquetes haciendo clic en Administrar. Las opciones de modificación disponibles incluyen cambiar el tamaño y actualizar a una versión superior. Para administrar un módulo:

Update TypeTipo de actualización

  1. En la página Administración de paquetes, haga clic en Administrar > Actualizar para el módulo deseado.
  2. Elija el tipo de actualización:
  • Cambiar sólo el tamaño de implementación
  • Actualizar versión
  1. Si selecciona Cambiar tamaño de implementación, haga clic en Siguiente y elija el nuevo tamaño de implementación en la página siguiente.

O

Si se selecciona Update Version, se muestra la opción File selection. Elija SCP Server e ingrese el nombre de archivo exacto del paquete de instalación o elija Local file upload y arrastre y suelte el archivo de instalación descargado.

  1. Haga clic en Next (Siguiente). Se muestra la página Seleccionar programación de actualización.
  2. Elija una de las siguientes opciones de botones de opción para actualizar la programación:
  • Actualizar ahora
  • Actualizar más tarde
note-icon

Nota: Algunos módulos admiten actualizaciones sin tiempo de inactividad. Si se requiere tiempo de inactividad, un banner muestra los detalles.

  1. Si selecciona Update later, ingrese la Date y la Time.
  2. Haga clic en Next (Siguiente). Se muestra Update Summary.
note-icon

Nota: Puede acceder a Release Notes desde Update Summary (Resumen de actualizaciones).

  1. Haga clic en Update Module y navegue hasta la pestaña Module. El módulo muestra un estado de "actualización programada".

Edición de planificaciones

También puede ver, editar o cancelar las actualizaciones programadas. Para editar o cancelar una actualización programada:

Editing ScheduleEditar programación

  1. En la página Administración de paquetes, haga clic en Administrar > Ver actualización programada del módulo deseado. Se muestra la ventana View Scheduled Updates.

Schedule UpdatesProgramar actualizaciones

  1. Haga clic en Cancelar actualización o Reprogramar actualización según sea necesario.
  2. Siga las instrucciones que aparecen en pantalla para completar las operaciones.
note-icon

Nota: Si se produce un error en una operación de módulo (por ejemplo, la instalación, la actualización o el cambio de tamaño), elija una de las siguientes opciones:
Reintentar: La interfaz de usuario muestra un botón Reintentar, que le permite volver a intentar la operación.
Registros: Si persiste un error, haga clic en Logs (Registros) para ver información de diagnóstico detallada. Éste es el método principal para identificar la causa de los errores de tiempo de ejecución o de instalación.

Instalación de reglas

Una regla es un componente especializado o "complemento" que amplía o modifica la funcionalidad de un módulo existente. Las reglas no están diseñadas para ejecutarse como programas independientes; se "conectan" a un módulo para proporcionar reglas, lógica o funciones específicas. Las reglas están vinculadas a módulos específicos. Cuando se instala una regla, se vincula al módulo que admite. Las reglas permiten que el sistema se actualice o se personalice sin que sea necesario actualizar completamente el módulo principal. Si se necesita un nuevo conjunto de reglas o funciones, simplemente puede agregar una nueva regla al módulo existente. Las reglas definen las actualizaciones de seguridad críticas, y los clientes deben planificar su actualización proactiva para mantener la coherencia con los consejos de seguridad. Los nuevos paquetes de reglas suelen estar disponibles cada dos (2) semanas en el portal SaaS.

Para descargar una regla:

  1. Inicie sesión en Cisco IQ (SaaS).
  2. Vaya a System Settings > Package Catalog.
  3. En la tarjeta de reglas deseada, haga clic en Descargar.
note-icon

Nota: La siguiente imagen de ejemplo corresponde a una regla Assets.

DownloadDescargar

  1. Elija una versión de aplicación objetivo en la lista desplegable.
  2. Haga clic en Descargar para guardar el archivo localmente.
  3. Vaya a Cisco IQ VA.
  4. Vaya a Inicio > Configuración del sistema > Administración de paquetes. La página Package Management se muestra con las siguientes fichas.
  • Módulos
  • Reglas
  • Derechos

8. Haga clic en la pestaña Reglas.

Package ManagementGestión de paquetes

9. Haga clic en Agregar regla.

Add RuleAgregar regla

10. Seleccione la opción de selección de archivos que prefiera:

  • Servidor de protocolo de copia segura (SCP): Introduzca el nombre de archivo exacto del paquete de instalación. Este método se recomienda para archivos grandes.
  • Carga de archivo local: Arrastre y suelte el archivo de instalación descargado.

11. Haga clic en Agregar. La regla agregada se muestra en Administración de paquetes.

Actualización de reglas

Para actualizar reglas:

  1. Vaya a System Settings > Package Management in VA.

UpgradeActualizar

  1. En la regla deseada, haga clic en Upgrade. Se abre la ventana Regla de actualización.

Upgrade RuleRegla de actualización

  1. Elija la opción de selección de archivos que prefiera:
  • Servidor de protocolo de copia segura (SCP): Introduzca el nombre de archivo exacto del paquete de instalación. Este método se recomienda para archivos grandes.
  • Carga de archivo local: Arrastre y suelte el archivo de instalación descargado.
  1. Haga clic en Add (Agregar).
note-icon

Nota: Estas reglas se aplican en la recopilación de telemetría de dispositivos programada recurrente. Para una aplicación inmediata, puede iniciar manualmente la recopilación de telemetría del dispositivo.

Instalación de derechos

Un derecho proporciona la validación del derecho de su organización a utilizar funciones de software, módulos o servicios específicos, habilitando los niveles de asistencia correctos para sus recursos así como desbloqueando capacidades e información. Sin un derecho asociado, un activo se muestra en "Sin soporte" y tiene capacidades limitadas.

Para instalar un derecho:

  1. Inicie sesión en Cisco IQ (SaaS).
  2. Vaya a System Settings > Package Catalog.
  3. En la tarjeta de derechos, haga clic en Create record. Se abrirá la ventana Create right bundle.

Create Entitlement BundleCrear paquete de derechos

  1. Ingrese una contraseña. Consulte las reglas de creación de contraseñas que se muestran en pantalla.
  2. Vuelva a introducir la misma contraseña en Confirmar contraseña.
  3. Seleccione el botón de opción Ámbito de activo preferido.
  • Todos los recursos: Incluye todos los activos vinculados a usted
  • Activos seleccionados: Permite seleccionar dispositivos específicos alineados con su entorno; si se selecciona esta opción, active las casillas de verificación de todos los activos aplicables
  1. Haga clic en Create record para guardar el archivo localmente.
note-icon

Nota: Después de crear el paquete de derechos, no se desplace fuera de la pantalla actual. Si se desplaza a otra página, el paquete se invalida y debe volver a crearlo para activar la opción de descarga.

  1. Inicie sesión en Cisco IQ VA.
  2. Vaya a Inicio > Configuración del sistema > Administración de paquetes. La página Administración de paquetes contiene las fichas siguientes:
  • Módulos
  • Reglas
  • Derechos
  1. Haga clic en la pestaña Derechos.

Entitlement TabFicha Derechos

  1. Haga clic en Add Entitlement.

Add EntitlementAgregar derecho

  1. Elija la opción de selección de archivos que prefiera.
  • Servidor de protocolo de copia segura (SCP): Introduzca el nombre de archivo exacto del paquete de instalación; este método se recomienda para archivos grandes
  • Carga de archivo local: Arrastrar y soltar el archivo de instalación descargado
  1. Ingrese una contraseña.
  2. Haga clic en Add (Agregar). El derecho recién instalado se muestra en la pestaña Entitlement en Administración de paquetes.
  3. Para habilitar los derechos, espere de 5 a 10 minutos después de agregarlos y, a continuación, inicie la recopilación de telemetría del dispositivo.
note-icon

Nota: Al añadir un contrato de servicio en el proceso de autorización, se añaden todos los dispositivos vinculados a dicho contrato al inventario de activos de dispositivos in situ. Dispone de opciones para filtrar los dispositivos por número de serie, utilizar varios ID de cuenta o seleccionar dispositivos específicos para administrar los derechos.

Actualización de derechos

Para actualizar un derecho:

Entitlement UpgradeActualización de derechos

  1. En el derecho deseado, haga clic en Upgrade.

Upgrade EntitlementDerecho de actualización

  1. Elija la opción de selección de archivos que prefiera:
  • Servidor de protocolo de copia segura (SCP): Introduzca el nombre de archivo exacto del paquete de instalación; este método se recomienda para archivos grandes
  • Carga de archivo local: Arrastrar y soltar el archivo de instalación descargado
  1. Ingrese una contraseña.
  2. Haga clic en Add (Agregar).
note-icon

Nota: Los derechos dependen de la versión; aparece un mensaje de error si intenta cargar la misma revisión o una anterior de un derecho.

Funciones alimentadas por IA

El módulo On-Prem AI Inference Infrastructure habilita capacidades in situ alimentadas por IA en AV. Ejecuta un modelo de lenguaje pequeño (SLM) localmente, lo que permite al sistema responder a avisos alimentados por IA. Una vez instalado, puede interactuar con él directamente en la interfaz del dispositivo virtual.

Se admiten los siguientes tipos de consulta:

  • Recursos: Identificar los recursos en riesgo debido al estado de fin de vida útil, la moneda del software o la no conformidad, las vulnerabilidades de seguridad y las brechas de cobertura de contratos
  • Inventario: Solicitar un análisis basado en IA sobre los activos de su inventario

El paquete de instalación de la infraestructura de inferencia de inteligencia artificial in situ está disponible en el catálogo de paquetes de Cisco IQ y se distribuye de la misma manera que otros módulos, como Assets.

note-icon

Nota: La instalación tarda aproximadamente 40-45 minutos en completarse. Los archivos de instalación son grandes (aproximadamente 30 GB); asegúrese de que dispone de suficiente espacio en disco antes de realizar la descarga. Consulte Funciones comunes de los módulos para obtener más información sobre las funciones de los módulos.

Prerrequisitos de On-Prem AI Inference Infrastructure

Antes de instalar On-Prem AI Inference Infrastructure, deben cumplirse las siguientes condiciones:

  • El AV debe incluir una VM con acceso a GPU; el SLM requiere una GPU y no se puede ejecutar sin una
  • La GPU VM debe tener 80 GB o más de GPU VRAM disponibles

Instalación del módulo de infraestructura de inferencia de IA in situ

Para instalar On-Prem AI Inference Infrastructure en el VA, descargue el módulo On-Prem AI Inference Infrastructure desde Cisco IQ SaaS:

note-icon

Nota: Consulte la Guía de inicio de Cisco IQ VA para obtener detalles sobre los requisitos de la GPU.

  1. Inicie sesión en Cisco IQ (SaaS).
  2. Vaya a System Settings > Package Catalog.

Install PackageInstalar paquete

  1. En la tarjeta On-Prem AI Inference Infrastructure, haga clic en Download options > Installation packages. Se abre la ventana Descargar aplicación.

Download AI Inference InfrastructureDescargar infraestructura de inferencia de IA

  1. Elija una versión del sistema en la lista desplegable.
  2. Elija un tipo de generación en la lista desplegable.
  3. Haga clic en Descarga.
  4. Vaya a VA.

Package ManagementGestión de paquetes

  1. Vaya a Inicio > Configuración del sistema > Administración de paquetes. Se muestra la página Administración de paquetes con las fichas siguientes:
  • Módulos
  • Reglas
  • Derechos
  1. En la pestaña Módulos, haga clic en Agregar módulos.

Select ModuleSeleccionar módulo

  1. Elija la opción de selección de archivos que prefiera:
  • Servidor SCP: Introduzca el nombre exacto del paquete de instalación (recomendado para archivos grandes).
  • Carga de archivo local: Arrastre y suelte el archivo de instalación descargado (no se recomienda para archivos de 30 GB o más debido al tiempo de carga).
note-icon

Nota: El método de carga del archivo local tiene un umbral de 20 minutos. Si el proceso de carga excede esta duración, la instalación falla. El uso de un servidor SCP es el método preferido para garantizar una instalación correcta y estable.

  1. Haga clic en Next (Siguiente). El sistema comienza a cargar el archivo.
  2. Elija un tamaño de implementación (por ejemplo, pequeño, mediano o grande).
  3. Haga clic en Agregar módulo. La instalación comienza y tarda aproximadamente 40-45 minutos en completarse.

Una vez finalizada la instalación, On-Prem AI Inference Infrastructure se muestra en la ficha Módulo de Administración de paquetes.

note-icon

Nota: Solo se puede ejecutar un (1) módulo de infraestructura de inferencia de IA en las instalaciones por GPU.

Administración del módulo de infraestructura de inferencia de IA in situ

Una vez instalado, el módulo On-Prem AI Inference Infrastructure se puede administrar desde la pestaña Applications en Package Management.

Editing AI Inference InfrastructureEdición de la infraestructura de inferencia AI

Para administrar el módulo, haga clic en Manage junto al módulo On-Prem AI Inference Infrastructure. Consulte Administración de módulos para obtener más detalles.

Uso de funciones alimentadas por IA

Una vez que el módulo On-Prem AI Inference Infrastructure se haya instalado correctamente, el botón Ask AI estará disponible en la interfaz VA.

Pregunte sobre la IA en Assets

note-icon

Nota: Ask AI es compatible tanto en los módulos de activos como en los de evaluaciones. En los pasos siguientes se utiliza el módulo Assets como ejemplo.

Para utilizar Preguntar AI en Activos:

  1. Elija el menú Inicio > Activos. Se muestra la página Assets.

Assets PagePágina Activos

  1. Haga clic en Preguntar AI. Se lanza la infraestructura de inferencia de IA in situ.
  2. Haga clic en Examinar avisos para ver los avisos disponibles o escriba una pregunta personalizada en el campo Preguntar al asistente de AI.
  3. Haga clic en el mensaje deseado o pulse Intro. El SLM in situ genera una respuesta.

Análisis de IA

note-icon

Nota: El análisis de IA se admite en todas las fichas del módulo Activos y evaluaciones. En el siguiente ejemplo, se utiliza la ficha Inventario del módulo Activos. 

El módulo On-Prem AI Inference Infrastructure proporciona análisis automatizados impulsados por IA en la sección Inventory. Los resultados del análisis se muestran automáticamente una vez que se rellenan los datos de inventario.

Para ver el análisis de IA en Inventory:

  1. Elija el menú Inicio > Inventario. Se muestra la página Inventario.

InventoryInventario

2. Vea el análisis generado por IA. Los resultados se muestran en la vista de inventario una vez que los datos están disponibles.

note-icon

Nota: Haga clic en Análisis completo para ver visualizaciones como gráficos, paneles y gráficos que proporcionan información adicional.

Características comunes de los módulos

En esta sección se detallan las funciones principales compartidas entre todos los módulos. Estas funciones ofrecen una experiencia de usuario coherente, optimizan el rendimiento del sistema y agilizan los flujos de trabajo administrativos

Análisis de datos

El panel Insights ofrece un análisis basado en IA de los datos de esa página, proporcionando información procesable para mejorar la seguridad y el estado de su entorno de red.

note-icon

Nota: La función Análisis (Analysis) sólo está disponible en las páginas seleccionadas.

Insights PanelPanel de información

Las siguientes opciones están disponibles en el panel Perspectivas:

  • Haga clic en el icono Expand para expandir el panel y mostrar información adicional
  • Haga clic en el icono Pulgares arriba o Pulgares abajo para proporcionar comentarios sobre la información generada por IA
  • Haga clic en Ver para ver detalles adicionales sobre una perspectiva en particular
  • Haga clic en Análisis completo para mostrar información adicional, análisis más profundos y visualizaciones como gráficos, paneles y gráficos

Full AnalysisAnálisis completo

Las siguientes opciones están disponibles en un análisis completo:

  • Haga clic en Descargar PDF para guardar una copia sin conexión del análisis para sus registros o para la colaboración
note-icon

Nota: Esta capacidad solo está disponible para implementaciones alimentadas por IA en las que la GPU está activada en el VA de Cisco IQ.

Exportación de información

La función de exportación permite exportar vistas personalizadas para la información de Activos y Seguridad en formato .xls o .csv.

note-icon

Nota: La función de exportación sólo está disponible para las páginas seleccionadas.

Para exportar información desde una página:

  1. Desplácese hasta la página.

Exporting Inventory in the Assets ModuleExportación de Inventario en el Módulo Activos

  1. Haga clic en Exportar. Se muestra Opciones de exportación.

Export OptionsOpciones de exportación

  1. Elija un tipo de archivo.
  2. Marque las casillas de verificación de las columnas deseadas.
  3. Haga clic en Exportar. El archivo se descarga en la carpeta de descarga local del explorador.

Configuración de tabla

Puede configurar la tabla para crear vistas personalizadas y refinadas para las diferentes funciones del módulo.

Table SettingsConfiguración de tabla

Para cambiar las columnas que se muestran en las páginas seleccionadas, haga clic en el icono Configuración de tabla. Se muestra la configuración de la tabla.

Table Setting OptionsOpciones de configuración de tabla

Cambio de la vista Tabla

Para cambiar la vista de tabla:

  1. Elija una de las siguientes opciones de densidad de tabla:
  • Condensado: Minimiza los elementos visuales y el espaciado para mostrar más información
  • Compacto: Reduce los espacios en blanco y ajusta el espaciado entre los elementos de la interfaz de usuario
  • Cómodo: Utiliza más espacios en blanco y más espacio entre los elementos
  • Amplio: Enfatiza los espacios en blanco abundantes y los elementos UI más grandes
  1. Haga clic en Apply (Aplicar).

Adición y eliminación de columnas

Para agregar o quitar columnas:

  1. Marque o desmarque las casillas de verificación Configuración de columnas.
  2. Haga clic en Apply (Aplicar).
note-icon

Nota: La columna Nombre no se puede quitar de la vista de tabla.

Cambio del orden de columnas

Para cambiar el orden de las columnas:

  1. Arrastre y suelte el nombre de la columna para organizar los elementos en el orden deseado.
  2. Haga clic en Apply (Aplicar).

Personalización de paneles

La función Panel personalizado permite personalizar paneles estándar a través de una serie de opciones de personalización intuitivas:

  • Reorganizar los widgets o paneles del panel mediante la funcionalidad de arrastrar y colocar
  • Elimine los componentes que no sean relevantes para el flujo de trabajo
  • La disposición personalizada del panel se almacena de forma segura en su perfil de usuario y se aplica automáticamente a todas las sesiones y dispositivos
  • Restaure el diseño original del panel con una sencilla opción de reinicio

Para personalizar un tablero:

  1. Desplácese hasta el panel.

CustomizePersonalizar

  1. Haga clic en Personalizar.

Edit DashboardEditar panel

  1. Cambie el panel como desee:
  • Reorganizar: Arrastre y suelte los widgets en el diseño deseado
  • Extraer: Haga clic en el icono Eliminar para eliminar un widget
  • Reiniciar: Haga clic en Restablecer valores predeterminados para restablecer el panel a su diseño original
  1. Click Save. Se muestra un mensaje Dashboard Saved.

El diseño del panel se aplica automáticamente a todas las sesiones y dispositivos.

Personalización de filtros

Puede guardar configuraciones de filtro personalizadas para cualquier vista de panel, lo que le permitirá volver fácilmente a la configuración preferida según sea necesario. Todas las preferencias de filtrado se almacenan de forma segura por usuario y cuenta, lo que garantiza una experiencia personalizada y uniforme cada vez que acceda a Cisco IQ.

Creación de un filtro

Para crear un filtro personalizado:

  1. Desplácese hasta el panel.
  2. Haga clic en Filtros.

FiltersFiltros

  1. Elija los filtros que desee en las listas desplegables.
  2. Haga clic en Guardar filtro. Se abrirá la ventana Filtro guardado de nombre.

Filter NameNombre del filtro

  1. Introduzca un nombre de filtro.
  2. Haga clic en Guardar filtro para confirmar.

Edición de un nombre de filtro

Para editar un filtro personalizado:

  1. Haga clic en Filtros.

Manage Saved FiltersAdministrar filtros guardados

  1. Haga clic en el icono Administrar filtros guardados.
  2. Desplácese hasta el filtro.

Edit FilterEditar filtro

  1. Haga clic en el icono Edit. Se abre la ventana Filtro guardado de nombre.
  2. Edite el nombre del filtro.
  3. Haga clic en Guardar filtro para confirmar.

Eliminación de un filtro

Para eliminar un filtro personalizado:

  1. Haga clic en Filtros.
  2. Haga clic en el icono Filtros guardados gestionados
  3. Desplácese hasta el filtro.

Delete Saved FilterEliminar filtro guardado

  1. Haga clic en el icono Delete (Eliminar). Se abrirá la ventana Eliminar filtro guardado.

Delete Saved Filter ConfirmationEliminar confirmación filtro guardado

  1. Haga clic en Yes, delete para confirmar.

Módulo de recursos

El módulo Assets ofrece funciones de gestión y visibilidad completas para los recursos de Cisco y sirve de base para Cisco IQ, ya que proporciona una lista centralizada de todos los dispositivos de una organización. Al recopilar información de varias fuentes, actúa como una única fuente fidedigna para el inventario de dispositivos. Es esencial mantener una lista de recursos completa y precisa, ya que otros módulos de Cisco IQ, como el módulo Evaluaciones, se basan en estos datos para evaluar el estado y la seguridad de sus dispositivos.

Conceptos básicos

El módulo Activos se basa en los siguientes conceptos básicos:

  • Activo: Cualquier dispositivo físico, hardware o software que se registre y administre como parte de la prestación de servicios de Cisco con un seguimiento detallado de su identidad, función, cobertura de servicio y ciclo de vida
  • Recursos generados por contratos: Activos que se ingieren en el inventario directamente a partir de datos de contratos de servicio vinculados, en lugar de hacerlo mediante telemetría. Cisco IQ ingiere los siguientes tipos de equipos a partir de los datos del contrato: Chasis, módulos, fuentes de alimentación y ventiladores. Estos recursos están visibles en el inventario aunque no haya ninguna conexión de telemetría
  • Fecha final de soporte técnico (LDOS): Seguimiento de los hitos del fin de vida útil y fin de asistencia para los productos de Cisco
  • Cobertura del servicio: Contratos de asistencia activos, garantías y niveles de derechos asociados a un componente de hardware o software específico
  • Etiqueta de activo: Una etiqueta definida por el usuario asignada a un recurso para la organización, el filtrado y los flujos de trabajo operativos
  • Señal del dispositivo: Se refiere a la última vez que Cisco observó un dispositivo (por su número de serie) en función de la telemetría del dispositivo, los casos de soporte y las renovaciones de contratos; Los datos de telemetría de activos se ingieren y se enriquecen a través de un flujo de datos multicapa

Acceso al módulo Assets

Para acceder a las funciones de gestión de activos de Cisco IQ, seleccione el menú Inicio > Activos o haga clic en Activos de la sección Aplicación de la pestaña Página de inicio > Launchpad. Se muestra la página Descripción general.

Descripción general de activos

La página Descripción general muestra un panel que permite evaluar rápidamente el estado y el estado de los dispositivos.

Assets OverviewDescripción general de activos

El panel muestra la siguiente información:

  • Activos totales: El número total de recursos de la cuenta de Cisco IQ
  • Métricas de activos clave: Métricas clave adicionales como el estado de la telemetría, los avisos de seguridad críticos y la información de LDOS
  • Activos cubiertos: Número total y porcentaje de activos cubiertos por contratos de servicio
  • Activos no cubiertos: Número total y porcentaje de activos no cubiertos por contratos de servicio
  • Activos cubiertos por contratos de servicio: Desglose del número de activos (hardware o software) cubiertos por los contratos de servicio, clasificados por nivel de derechos
  • Última fecha de instantánea de soporte técnico: Desglose del número de activos que han superado la LDOS o han alcanzado la LDOS
  • Recursos con Telemetría Activada: Número total y porcentaje de recursos con la telemetría habilitada
  • Activos sin Telemetría Activada: Número total y porcentaje de recursos sin la telemetría habilitada
  • Activos con Asesores de Seguridad Críticos o de Alta Seguridad: Porcentaje del total de recursos con la telemetría habilitada y que tienen recomendaciones de seguridad críticas o altas
  • Activos por importancia: Desglose de la prioridad asignada a un dispositivo en relación con otros dispositivos de la red.
  • Desglose de activos: Una visualización detallada de la información de activos, como familias de productos, ubicaciones de instalación, versiones de software y roles de activos

Filtrado de vistas de recursos

Puede filtrar la vista de panel seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles.

note-icon

Nota: Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla. Hay distintos filtros disponibles en función de las funciones y los permisos del usuario

Consulta de Detalles de Activos

Al hacer clic en Ver detalles, la página se redirige a la página Inventario. Consulte Inventario para obtener más información.

Perspectivas sobre la importancia de activos

Cisco IQ incluye Asset Criticality Insights, una nueva capacidad del módulo Assets que predice la función funcional y la importancia empresarial de los dispositivos de red. Al analizar las configuraciones de los dispositivos y las funciones habilitadas, Asset Criticality Insights le ayuda a identificar qué recursos tienen el mayor impacto en su red, por lo que puede priorizarlos para la remediación de la seguridad, las actualizaciones de software, la planificación del fin de vida útil (EOL) y las decisiones sobre la cobertura.

Nota: Asset Criticality Insights está disponible exclusivamente para recursos con niveles Standard o Signature que tienen conexiones de telemetría activas. Asegúrese de que sus recursos cumplen los requisitos de configuración para incluir estas perspectivas en el panel.

Asset Criticality Insights está disponible en la aplicación Assets en las siguientes áreas:

  • Descripción general de activos: Filtrar y ver desgloses de resumen por atributos de Asset Criticality Insights
  • Inventario de activos: Mostrar, buscar, filtrar y ordenar dispositivos por función e importancia
  • Detalles de activos: Ver la función y la importancia de los dispositivos individuales, con consejos informativos que explican cada valor

Clasificaciones de importancia y función dominantes

Cisco IQ predice automáticamente la función y la importancia de cada recurso en función de los datos de telemetría. Los administradores de cuentas pueden corregir manualmente estas clasificaciones cuando la predicción automatizada no refleja con precisión la función o la importancia del activo en la red.

note-icon

Nota: Los controles de sustitución solo están disponibles para los administradores de cuentas. Los valores Role e Importance son de sólo lectura para el resto de funciones de usuario.

Sustitución de Clasificaciones de la Tabla de Inventario

Para sustituir el rol o la importancia de uno o varios activos:

  1. Navegue hasta Activos > Inventario.
  2. Haga clic en la casilla de verificación de la fila de activos deseada. Para actualizar varios activos simultáneamente, active varias casillas de verificación.

Role and ImportanceFunción e importancia

  1. En la columna Rol o Importancia, elija el valor correcto en la lista desplegable de la fila de activos.
  2. Haga clic en Apply para confirmar la invalidación.

Los activos con valores reemplazados manualmente muestran un indicador visual en la columna Función o Importancia.

Nota: Para eliminar una sustitución configurada anteriormente y volver a la predicción automatizada, seleccione la opción guión (—) en la lista desplegable Rol o Importancia.

Sustitución de Clasificaciones de Detalles de Activos

Para sustituir Rol o Importancia desde la vista de detalles de activos:

  1. Navegue hasta Activos > Inventario y haga clic en un activo.
  2. En el panel de detalles del activo, localice los campos Rol e Importancia.
  3. Haga clic en la lista desplegable del campo que desea actualizar y seleccione el valor correcto.
  4. Haga clic en Apply para confirmar.

La vista de detalle de un activo también muestra una explicación de los atributos de telemetría que informaron a la predicción automatizada original, para ayudar a determinar si una sustitución es adecuada.

Visualización de la Pista de Auditoría de Sustitución

Todas las sustituciones de funciones e importancia se registran en una pista de auditoría de nivel de cuenta. Para acceder a la pista de auditoría:

  1. Seleccione Inicio > Configuración del sistema > Actividad y registros.
  2. Elija Filters > Action Type > override para mostrar sólo eventos de sustitución.

La pista de auditoría muestra el nombre del activo, los valores anterior y nuevo, el usuario que realizó el cambio y la fecha y hora del cambio. La pista de auditoría se puede exportar mediante la opción Export.

note-icon

Nota: La pista de auditoría se puede filtrar por intervalo de fechas, usuario y nombre de activo.

Inventario

La página Inventory proporciona una lista de todos los recursos de Cisco dentro de la cuenta de Cisco IQ.

InventoryInventario

Búsqueda y Filtrado de Vistas de Inventario de Activos

Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar activos introduciendo el nombre del activo en el campo Buscar.

note-icon

Nota: Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla. Hay distintos filtros disponibles en función de las funciones y los permisos del usuario.

Análisis de inventario

El panel Insights de la página Inventory muestra un análisis basado en la IA que proporciona un resumen de los recursos con un enfoque en la cobertura de soporte, conectividad e hitos. Haga clic en Análisis completo para ver visualizaciones como gráficos, paneles y gráficos que proporcionan información adicional. Consulte Análisis de Datos en Funciones de Módulo Comunes para obtener más detalles.

Exportación de inventario

Haga clic en Exportar para guardar una lista de inventario filtrada en formato .xls o .csv. Consulte Exportación de Información en Funciones Comunes del Módulo para obtener más detalles.

Consulta de Detalles de Activos

Haga clic en un activo para ver sus detalles. Se muestra la vista detallada de un activo con las siguientes pestañas:

  • Detalles: Muestra detalles de recursos como el producto, los datos de señal, la identidad, la ubicación, la garantía y la información de cobertura

Asset DetailsDetalles de activos

  • Alertas de productos: Muestra alertas de productos relacionados, como avisos de seguridad y avisos de campo
  • Hardware Proporciona una vista detallada de la fecha de finalización de la vida útil del hardware (por ejemplo, las fechas de fin de venta, último envío y última fecha de soporte técnico).
  • Software: Proporciona una vista detallada de la línea de tiempo para la EOL de software

Etiquetas de activos

Las etiquetas de activos son etiquetas personalizadas que se asignan a los activos de inventario en Cisco IQ. Una etiqueta es un par clave:valor, por ejemplo, Entorno:Producto o Etiqueta:Campus, que se define. Puede asignar etiquetas a activos individuales o a muchos activos a la vez, y puede filtrar su inventario por etiqueta para encontrar rápidamente los activos que le interesan.

note-icon

Nota: Después de que un administrador de cuentas haya creado una etiqueta, los usuarios pueden asignar una etiqueta a un activo.

Asignación de etiquetas

La asignación de etiquetas a activos seleccionados en la vista Inventario permite la organización y categorización de activos para mejorar el filtrado, la generación de informes y la gestión.

Para asignar una etiqueta a un activo:

  1. Navegue hasta Activos > Inventario.

Tagging AssetsEtiquetado de recursos

2. Active las casillas de control de los activos deseados.

3. Haga clic en Administrar etiquetas. Se abre la ventana Administrar etiquetas.

Assigning TagsAsignación de etiquetas

  1. En el campo de texto, introduzca o seleccione el nombre de la etiqueta de las opciones existentes y pulse Intro.
note-icon

Nota: Las etiquetas tienen el formato clave-valor (por ejemplo, Ciudad:Nueva York).

  1. Haga clic en Apply (Aplicar).

Eliminación de etiquetas de activos

Para eliminar una etiqueta de uno o varios activos:

  1. Navegue hasta Activos > Inventario.
  2. Active la casilla de verificación situada junto a uno o varios activos.
  3. Haga clic en Administrar etiquetas. Se abrirá la ventana Administrar etiquetas.

Removing TagsEliminación de etiquetas

4. Haga clic en la X en cualquier etiqueta para eliminarla de la selección.

5. Haga clic en Aplicar.

Uso de etiquetas de activos como filtros

Después de crear una etiqueta, puede utilizarla como filtro.

Para utilizar una etiqueta como filtro:

  1. Navegue hasta la página Inventory.

 Using Tag as FilterUtilizar etiqueta como filtro

2. Haga clic en Filtros. Se abre la ventana Filters.

3. En la lista desplegable Etiquetas, active las casillas de verificación de las etiquetas deseadas. Después de seleccionar la etiqueta, la vista de la página Inventario se actualiza a la vista filtrada.

Contratos de servicio

La página Contratos de servicio simplifica la supervisión de los contratos de soporte proporcionando resúmenes e información detallada sobre los contratos, apoyando una planificación eficaz de las renovaciones y estrategias de cobertura.

Service ContractsContratos de servicio

Búsqueda y Filtrado de Vistas para Contratos de Servicio

Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables. También puede buscar contratos de servicio introduciendo el número de contrato en el campo Buscar.

Exportación de contratos de servicio

Haga clic en Exportar para guardar una lista filtrada de contratos en formato .xls o .csv. Consulte Exportación de Información en Funciones Comunes del Módulo para obtener más detalles.

Resumen de EA de servicios

La página Resumen del acuerdo empresarial de servicios proporciona una vista consolidada del crecimiento de la base instalada en toda la cartera de activos. Los datos se obtienen directamente de los registros de la base instalada de Cisco, lo que proporciona a los usuarios y a los equipos de cuentas una visión uniforme de los cambios de la cartera a lo largo del tiempo.

La página Resumen de EA de servicios muestra la siguiente información:

  • Activos agregados: Nuevos activos añadidos a la base instalada durante el período de referencia
  • Cambio neto: El cambio global en el tamaño de la base instalada para el período de informe
note-icon

Nota: El acceso a la página de resumen de EA de servicios puede estar sujeto a los requisitos de roles y permisos. Póngase en contacto con el administrador de su cuenta si esta página no está visible en su sistema de navegación.

Fin de vida útil

Las páginas Hardware End of Life y Software End of Life proporcionan información detallada sobre EOL, lo que proporciona a los usuarios el soporte necesario para gestionar proactivamente los ciclos de actualización de productos y la cobertura de soporte. Al hacer clic en un activo en las páginas Fin del ciclo de vida, se le redirigirá al activo correspondiente de la página Inventario.

Software End of LifeFin de vida útil del software

Análisis del fin del ciclo de vida

El panel Insights de la página End of Life muestra una descripción general de los recursos basada en IA con un Día final de soporte definido. Haga clic en Análisis completo para ver visualizaciones como gráficos, paneles y gráficos que proporcionan información adicional. Consulte Análisis de Datos en Funciones de Módulo Comunes para obtener más detalles.

Exportación del fin de vida útil

Haga clic en Exportar para guardar una lista filtrada de activos en fase EOL en formato .xls o .csv. Consulte Exportación de Información en Funciones Comunes del Módulo para obtener más detalles.

Módulo de evaluaciones

El módulo Evaluaciones proporciona un marco de evaluación que le permite investigar y mitigar de forma proactiva los riesgos relacionados con la seguridad, la estabilidad, la capacidad, el cumplimiento y el envejecimiento, lo que mantiene las redes seguras, estables y fiables.

Conceptos básicos

El módulo Evaluaciones se basa en los siguientes conceptos básicos:

  • Evaluación: Una evaluación sistemática de las entidades de infraestructura con respecto a criterios predefinidos para medir el rendimiento, el cumplimiento, la seguridad o la capacidad operativa; Las evaluaciones se activan a demanda, según una programación o por un evento
  • Ejecución de la evaluación: Una instancia o una sola ejecución de una evaluación; Cada ejecución crea un nuevo registro de ejecución que realiza un seguimiento del alcance, el mecanismo de desencadenador, la marca de tiempo y los datos resultantes generados por la evaluación
  • Descubrimiento: Una observación validada y procesable que identifica una brecha, riesgo, problema o estado notable. Los resultados representan los datos a nivel del suelo durante una evaluación
  • Perspectiva: Conclusión analítica de nivel superior derivada de patrones o tendencias a través de múltiples hallazgos. Las perspectivas interpretan lo que significan las conclusiones en un contexto empresarial u operativo más amplio
  • Recomendación: Una prescripción específica y procesable vinculada a hallazgos o percepciones; Las recomendaciones proporcionan una orientación clara sobre las medidas necesarias para abordar los problemas detectados o aprovechar las oportunidades
  • Informe: Documento estructurado que agrega conclusiones, perspectivas y recomendaciones para un público objetivo; Los informes son el principal producto para comunicar los resultados de las evaluaciones a los clientes, ejecutivos y equipos técnicos

Acceso al módulo Evaluaciones

Para acceder a las funciones de seguridad y evaluación del dispositivo virtual, seleccione el menú Inicio > Evaluaciones o haga clic en Evaluaciones en la sección Aplicación de la pestaña Página de inicio > Launchpad. Se muestra la página Visión General de las Evaluaciones.

note-icon

Nota: El módulo de evaluación también se puede iniciar desde System Configuration > Package Management .

Descripción general de evaluaciones

La página Descripción General de Evaluaciones muestra el siguiente panel:

Assessments OverviewDescripción general de evaluaciones

El panel muestra la siguiente información:

  • Evaluaciones de asesoría de seguridad: Muestra las evaluaciones de los avisos de seguridad, categorizados por gravedad Crítica y Alta
  • Evaluaciones de refuerzo de la seguridad: Muestra los activos que no cumplen las reglas de seguridad, clasificados por gravedad alta, media, baja e informativa
  • Evaluaciones de configuración: Muestra los recursos que no cumplen las reglas de conformidad de la configuración, clasificados por gravedad crítica, alta, media, baja e informativa
  • Evaluaciones de avisos de campo: Muestra las evaluaciones de los avisos de campo, clasificados por gravedad crítica, alta y no aplicable
note-icon

Nota: Solo puede ver los recursos a los que tiene derecho de acceso.

Conclusiones por activo

La página Conclusiones por Activo proporciona una lista de los activos que se han evaluado utilizando al menos una de las siguientes evaluaciones: Avisos de seguridad, refuerzo de la seguridad, avisos de configuración y avisos de campo.

Findings By AssetsConclusiones Por Activos

Búsqueda y Filtrado de Vistas para Búsquedas por Activo

Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar resultados por activo en el campo Buscar.

note-icon

Nota: Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla. Hay distintos filtros disponibles en función de las funciones y los permisos del usuario.

Exportación de Conclusiones por Activo

Para exportar las conclusiones por vista de lista de activos, haga clic en Exportar. Consulte Exportación de información para obtener más información.

Consulta de Conclusiones por Detalles de Activos

Para consultar las conclusiones por detalles de activos, haga clic en un activo. Las siguientes pestañas muestran los detalles del activo seleccionado:

  • Resumen Proporciona información detallada sobre los recursos, incluido el número de avisos de seguridad, refuerzo de la seguridad, configuración y avisos prácticos
  • Avisos de seguridad: Proporciona una lista de evaluaciones de asesoría de seguridad relacionadas.
  • Consolidación de la seguridad: Proporciona una lista de activos que no cumplen las reglas de consolidación de la seguridad (sólo activos de nivel estándar y de firma).
  • Configuración: Proporciona una lista de activos que no cumplen las reglas de prácticas recomendadas de configuración (sólo recursos de nivel estándar y de firma).
  • Avisos de problemas: Proporciona una lista de evaluaciones de avisos de campo relacionadas

Findings by Asset DetailsConclusiones por detalles de activos

Al hacer clic en Ver detalles en un mosaico, la página se redirige a la página correspondiente dentro del módulo.

Al hacer clic en Ver detalles completos del activo, se muestra la página de vista detallada del activo.

Avisos de seguridad

Las evaluaciones de asesoría de seguridad identifican las vulnerabilidades y les asignan prioridades en función de su riesgo, gravedad y criticidad, con lo que se mejoran las capacidades de gestión de riesgos de la organización. Los consejos de seguridad ofrecen una perspectiva granular de las vulnerabilidades, ayudan a acelerar la mitigación de las amenazas críticas y garantizan la alineación con los objetivos empresariales y de cumplimiento. Esto refuerza la condición en materia de seguridad, optimiza la asignación de recursos y fomenta la resistencia frente a las amenazas en constante evolución en toda la empresa. Los avisos de seguridad se actualizan automáticamente en Cisco IQ en cuanto se publican.

La página Asesores de seguridad proporciona una lista de todos los asesores de seguridad con vulnerabilidades detectadas en la organización. Al hacer clic en un aviso de la lista de evaluaciones de asesoría de seguridad, se accede a la vista de detalle correspondiente.

Security AdvisoriesAvisos de seguridad

Búsqueda y filtrado de vistas para avisos de seguridad

Puede filtrar la vista de lista seleccionando un filtro de la lista desplegable. También puede buscar evaluaciones de asesoría de seguridad introduciendo el nombre de la evaluación en el campo Buscar.

note-icon

Nota: Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla. Hay distintos filtros disponibles en función de las funciones y los permisos del usuario. Los valores de gravedad que faltan se muestran como "-" con un mensaje descriptivo.

Exportación de avisos de seguridad

Para exportar evaluaciones de Security Advisory, haga clic en Exportar. Consulte Exportación de información para obtener más información.

Consulta de Detalles de Evaluación de Asesoramiento de Seguridad

Haga clic en una evaluación para ver más detalles sobre ella. La página de detalles proporciona información como la puntuación del sistema de puntuación de vulnerabilidades habituales (CVSS), la puntuación de las vulnerabilidades y exposiciones habituales (CVE), la gravedad y un enlace al aviso de seguridad de Cisco al que se hace referencia.

Puede ver los siguientes tipos de resultados en la tabla Resultado de la evaluación:

  • Afectado: Indica que el activo o componente tiene una vulnerabilidad confirmada que puede ser explotada por un atacante y que requiere remediación
  • Potencialmente afectados: Indica que el activo o componente muestra signos que pueden dar lugar a una vulnerabilidad, pero no se ha confirmado definitivamente; puede ser necesario realizar más investigaciones

Security Advisories DetailsDetalles de avisos de seguridad

Búsqueda y filtrado de vistas para los resultados de la evaluación de activos

Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar activos introduciendo el nombre del activo en el campo Buscar.

note-icon

Nota: Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla. Hay distintos filtros disponibles en función de las funciones y los permisos del usuario.

Consulta de Resultados de Evaluación de Activos

Para ver los detalles de un resultado de evaluación, haga clic en un activo de la tabla Resultado de la evaluación. Se muestra la página de detalles del resultado de la evaluación del activo.

Result DetailsDetalles del resultado

Exportación de Resultados de Activos para Avisos de Seguridad

Para exportar resultados de activos, haga clic en Exportar. Consulte Exportación de información para obtener más información.

Refuerzo de seguridad

La protección de la seguridad proporciona una visibilidad automatizada y casi en tiempo real de la condición en materia de seguridad de su infraestructura de red mediante la evaluación continua de routers, switches y firewalls frente a los índices de referencia estándares del sector. Identifica lagunas de configuración y proporciona una guía de remediación procesable, lo que permite a los administradores de cuentas reducir de forma eficaz la superficie de ataque y mantener una alineación coherente con las prácticas recomendadas de seguridad rigurosas de Cisco. Al centralizar la supervisión del cumplimiento y simplificar el proceso de consolidación, el módulo transforma la gestión de la seguridad de una tarea reactiva en una estrategia proactiva basada en datos, lo que garantiza una red empresarial resistente y segura.

note-icon

Nota: Las evaluaciones de refuerzo de la seguridad están disponibles exclusivamente para los recursos con niveles de asistencia estándar.

Visualización de evaluaciones de refuerzo de seguridad

La página Evaluación de Consolidación de la Seguridad muestra la siguiente información:  

Security HardeningRefuerzo de seguridad

  • Acerca de la evaluación: Proporciona detalles adicionales al resumir el propósito de la evaluación
  • Resultado de la ejecución: Proporciona un resumen de los resultados de la evaluación de activos, incluido el número total de evaluaciones de reglas y activos incluidos
  • Evaluaciones de reglas: Proporciona información detallada sobre la regla, incluidos Gravedad, Activos evaluados, No aprobado, Aprobado, No concluyente, No aplicable y Tipo de software
  • Gravedad: Proporciona el nivel de importancia o impacto de la evaluación de reglas
  • Recursos evaluados: Proporciona el número total de activos evaluados según los criterios de la regla
  • No pasó: Proporciona los recursos que no cumplieron los criterios de la regla durante la evaluación
  • Aprobado: Proporciona los recursos que cumplen los criterios de la regla durante la evaluación.
  • No concluyente: Proporciona los recursos para los que la evaluación no pudo determinar el error
  • No aplicable: Indica los activos o escenarios en los que la regla no se aplica o no es relevante
  • Tipo de software: Proporciona el tipo de software de los recursos

Búsqueda y filtrado de vistas para reglas

Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar una regla introduciendo el nombre de la regla en el campo Buscar.

note-icon

Nota: Es posible que algunos filtros estén ocultos en función de la configuración del zoom de la pantalla. Existen distintos filtros disponibles en función de las funciones y los permisos del usuario.

Consulta de Detalles de Evaluación de Reglas

Para ver detalles adicionales sobre una evaluación de regla, haga clic en una regla. Se muestra la página de detalles de evaluación de la regla con la siguiente información:

Rule ViewVista de reglas

  • Acerca de la regla: Proporciona detalles acerca de la regla como Gravedad, Tipo de software, Versión y Activos evaluados e incluye vínculos descriptivos etiquetados a la documentación de origen relevante
  • Resumen de resultados: Proporciona un resumen de los resultados de los activos relacionados con la regla, como Aprobado, No aprobado, No concluyente y No aplicable
  • Resultados de activos: Proporciona una lista de recursos con detalles como el activo, el resultado, la ID del producto, el número de serie, la dirección IP y el nivel de asistencia.

Nota: Cisco IQ proporciona una orientación clara cuando una conclusión de la evaluación es "no concluyente", explicando la causa (por ejemplo, falta telemetría o SO no compatible) y recomendando pasos como la verificación de la recopilación de datos, la actualización de credenciales o la actualización de datos. También se proporcionan enlaces con etiquetas a la documentación relevante para ayudar a resolver problemas.

Búsqueda y Filtrado de Vistas para Reglas de Activos

Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar resultados de evaluaciones de activos introduciendo el nombre del activo en el campo Buscar.

Notas:

  • Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla.
  • Hay distintos filtros disponibles en función de las funciones y los permisos del usuario.

Exportación de resultados de activos

Para exportar los resultados de evaluación de las reglas, haga clic en Exportar. Consulte Exportación de información para obtener más información.

Búsqueda y Filtrado de Vistas para Resultados de Activos

Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar resultados de activos introduciendo el nombre del activo en el campo Buscar.

Notas:

  • Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla.
  • Hay distintos filtros disponibles en función de las funciones y los permisos del usuario.

Consulta de Resultados de Activos para Consolidación de Seguridad

Haga clic en un activo de Resultados de Activos para ver sus detalles. La página de detalles de resultados del activo muestra información según su nivel o nivel de derechos.

Security Hardening Standard TierNivel estándar de refuerzo de seguridad 

  • Nivel estándar
  • Búsqueda de detalles: Proporciona información sobre las desviaciones de la configuración identificadas durante la evaluación, junto con registros de pruebas
  • Recomendaciones: Proporciona orientación para abordar las conclusiones y garantizar la coherencia de la configuración

Consulta de Información de Activos y Reglas para la Consolidación de la Seguridad

Para ver los detalles de un activo y sus reglas, haga clic en la pestaña Información de activo y regla. Se muestra la página Información de activo y regla.

 Acerca del activo: Proporciona los detalles del recurso, como la ID del producto, el tipo de producto, la dirección IP, el número de serie, la versión del software, la ubicación y el nivel de asistencia.

  • Acerca de la regla: Proporciona detalles de la regla (incluidos Gravedad y Tipo de software) y la importancia de esa verificación de endurecimiento en particular

Configuración

Las evaluaciones de configuración evalúan sus recursos frente a las prácticas recomendadas basadas en la experiencia demostrada de Cisco para detectar desviaciones de la configuración que puedan afectar a la disponibilidad, la seguridad o el rendimiento en toda la infraestructura. Cada regla de prácticas recomendadas se evalúa en los activos cubiertos y se asigna prioridad a las conclusiones en función de su gravedad para garantizar la coherencia de la configuración, una mayor resistencia y la reducción del riesgo operativo.

Nota: Las evaluaciones de configuración están disponibles exclusivamente para los recursos con niveles de soporte estándar.

Visualización de evaluaciones de configuración

La página Evaluación de Configuración muestra la siguiente información:

Configuration AssessmentEvaluación de configuración 

  • Acerca de la evaluación: Proporciona detalles adicionales al resumir el propósito de la evaluación
  • Resumen Proporciona un resumen de la ejecución de la configuración, como Reglas evaluadas y Activos evaluados
  • Datos: Proporciona información sobre las lagunas de configuración identificadas generadas a través del análisis de patrones y una correlación de los hallazgos; se muestran como tarjetas clave agrupadas de forma inteligente para resaltar las áreas más críticas que requieren atención
  • Evaluaciones de reglas: Proporciona información detallada sobre la regla, incluidos Gravedad, Activos evaluados, No aprobado, Aprobado, No concluyente, No aplicable, Categoría y Tipo de software
  • Gravedad: Proporciona el nivel de importancia o impacto de la evaluación de reglas
  • Recursos evaluados: Proporciona el número total de activos evaluados según los criterios de la regla
  • No pasó: Proporciona el número total de activos que no cumplieron los criterios de la regla durante la evaluación
  • No concluyente: Proporciona el número total de activos para los que no se pudo ejecutar la evaluación
  • Aprobado: Proporciona los recursos que cumplen los criterios de la regla durante la evaluación.
  • No aplicable: Indica los activos o escenarios en los que la regla no se aplica o no es relevante
  • Categoría: Proporciona el área de dominio a la que pertenece la regla 
  • Tipo de software: Indica el tipo de activos de software a los que se aplica la regla

Búsqueda y filtrado de vistas para reglas

Rule EvaluationsEvaluaciones de reglas 

Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar una regla introduciendo el nombre de la regla en el campo Buscar.

Notas:

  • Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla.
  • Hay distintos filtros disponibles en función de las funciones y los permisos del usuario.

Consulta de Detalles de Evaluación de Reglas

Para ver detalles adicionales sobre una evaluación de regla, haga clic en cualquier regla. Se muestra la página de detalles de evaluación de la regla con la siguiente información:

EvaluationEvaluación 

  • Acerca de la regla: Proporciona detalles sobre una regla como Gravedad, Categoría, Tipo de software y Activos evaluados e incluye enlaces descriptivos con etiquetas a la documentación de origen relevante
  • Resumen de resultados: Proporciona resultados generales de los recursos mostrando el número de recursos en los estados Aprobado, No pasó, No concluyente y No aplicable.
  • Resultados de activos: Proporciona una lista de los activos afectados por la regla seleccionada con el estado de resultados

Notas:

  • Cisco IQ proporciona una orientación clara cuando una conclusión de la evaluación es "no concluyente", explicando la causa (por ejemplo, falta telemetría o SO no compatible) y recomendando pasos como la verificación de la recopilación de datos, la actualización de credenciales o la actualización de datos. También se proporcionan enlaces con etiquetas a la documentación relevante para ayudar a resolver problemas.
  • El módulo de evaluación admite la selección de varias categorías de reglas, lo que permite el procesamiento y la evaluación simultáneos en varias categorías de reglas.

Exportación de resultados de activos

Para exportar los resultados de los activos de las reglas, haga clic en Exportar. Consulte Exportación de información para obtener más información.

Búsqueda y Filtrado de Vistas para Resultados de Activos

Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar resultados de activos introduciendo el nombre del activo en el campo Buscar.

Notas:

  • Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla
  • Hay distintos filtros disponibles en función de las funciones y los permisos del usuario

Consulta de Resultados de Activos para Evaluaciones de Configuración

Para consultar los detalles de los resultados de los activos, pulse un activo en los resultados de activos.

La página de detalles de resultados del activo muestra información según su nivel o nivel de derechos.

Configuration Standard TierNivel estándar de configuración

  • Nivel estándar
  • Búsqueda de detalles: Proporciona información sobre las desviaciones de la configuración identificadas durante la evaluación, junto con registros de pruebas
  • Recomendaciones: Proporciona orientación para abordar las conclusiones y garantizar la coherencia de la configuración

Consulta de Información de Activos y Reglas para Evaluaciones de Configuración

Para ver los detalles de información de activos y reglas, haga clic en la pestaña Información de activo y regla.

Asset and Rule InfoInformación de regla y activo

La página Información de Activo y Regla se muestra con la siguiente información:

  • Acerca del activo: Proporciona los detalles de un recurso, como la ID de producto, el tipo de producto, la dirección IP, el número de serie, la versión de software, la ubicación y el nivel de asistencia.
  • Acerca de la regla: Proporciona detalles de una regla como Gravedad, Categoría y Tipo de software

Visualización de perspectivas

Las perspectivas son generadas por IA y sirven como panel inteligente que sintetiza los datos de evaluación en tarjetas clave con prioridad, lo que pone de relieve las disparidades de configuración críticas entre varias conclusiones. Le permite abordar los riesgos más importantes de la infraestructura de forma eficaz centrándose en estas áreas urgentes. También destaca los puntos fuertes identificando las áreas en las que su infraestructura está funcionando bien, según las prácticas recomendadas. 

InsightsPerspectivas

Para ver detalles de Insights:

  1. En el panel Perspectivas, haga clic en Ver todo. La página Perspectivas muestra todas las perspectivas.

Insights PagePágina Perspectivas

2. Haga clic en Ver detalles o haga clic en cualquier tarjeta. Se muestra la página de detalles de Insights con la siguiente información:

Insights DetailDetalles de Insights

  • Perspectiva: Proporciona un resumen que resalta los patrones recurrentes de desviaciones de configuración identificadas a través de un análisis exhaustivo de varias conclusiones, así como las áreas de excelencia de su infraestructura en las que las configuraciones se alinean con las prácticas recomendadas
  • Recomendación: Proporciona pasos procesables para remediar las brechas de configuración identificadas
  • Recursos afectados: Proporciona una lista de dispositivos específicos en los que se ha identificado la desviación de la configuración según se define en la sección Insight.

3. Haga clic en Conclusiones de Origen. La página Conclusiones de Origen muestra las conclusiones individuales detalladas que respaldan sus conclusiones.

Source FindingsConclusiones de origen

Puede filtrar la vista de tabla seleccionando un filtro de las listas desplegables Gravedad y Resultado.

Nota: Las recomendaciones y los recursos afectados son opcionales en función del resultado de cada información.

Field Notices

Los avisos de campo identifican problemas importantes de productos no relacionados con la seguridad y los organizan en función de la gravedad y el impacto, lo que mejora la capacidad de la organización para gestionar los riesgos de los productos. Los avisos prácticos ofrecen información práctica sobre los defectos de los productos, aceleran la mitigación mediante actualizaciones recomendadas o soluciones alternativas, y garantizan la alineación con los objetivos empresariales y operativos. Esto refuerza la fiabilidad de los productos, optimiza la asignación de recursos y fomenta la resistencia frente a los retos cambiantes de los productos en toda la empresa.

Field NoticesField Notices

Búsqueda y filtrado de vistas para avisos de campo

Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables. También puede buscar evaluaciones de avisos de campo introduciendo el nombre de la evaluación en el campo Buscar.

Visualización de evaluaciones para avisos de campo

Para ver detalles adicionales sobre un aviso de campo, haga clic en una evaluación. Se muestran los siguientes detalles de la evaluación:

  • Acerca de las evaluaciones: Proporciona detalles adicionales al resumir el propósito de la evaluación
  • Evaluaciones de avisos de campo: Muestra una lista de los activos afectados por el aviso de campo seleccionado, incluidos los activos con vulnerabilidades detectadas

Viewing Assessments for Field NoticesVisualización de evaluaciones para avisos de campo

Búsqueda y Filtrado de Vistas de Resultados de Activos para Avisos de Campo

Puede filtrar la vista de lista seleccionando un filtro de las listas desplegables o haciendo clic en Filtros y eligiendo una opción de la lista de filtros disponibles. También puede buscar resultados de activos introduciendo el nombre del activo en el campo Buscar.

Notas:

  • Algunos filtros pueden estar ocultos en función de la configuración del zoom de la pantalla.
  • Hay distintos filtros disponibles en función de las funciones y los permisos del usuario.

Exportación de Resultados de Activos para Avisos de Campo

Para exportar los resultados de los activos de evaluación de los avisos de campo, haga clic en Exportar. Consulte Exportación de información para obtener más información.

Consulta de Resultados de Evaluación de Activos para Avisos de Campo

Para ver los detalles de los resultados de la evaluación de un activo, haga clic en un activo en Resultados de la evaluación de activos. Se muestra la página de detalles del resultado de la evaluación del activo.

Puede ver los siguientes tipos de resultados:

  • Afectado: Indica los activos que cumplen todos los criterios comprobados automáticamente para un aviso práctico y que no requieren ninguna verificación manual adicional para confirmar que se han visto afectados
  • Potencialmente afectados: Indica los activos que cumplen todos los criterios verificados automáticamente para un aviso práctico, pero que requieren una verificación manual adicional para confirmar si se han visto realmente afectados

Las siguientes indicaciones están disponibles en la pestaña Evaluaciones - Consolidación de la seguridad:

  • ¿Cuáles son las prácticas recomendadas de consolidación de la seguridad de Cisco para los dispositivos de red?
  • ¿Cómo reafirmo mis dispositivos Cisco IOS XE?
  • Enumere los pasos clave de refuerzo de la seguridad para routers y switches.
  • ¿Cuáles son los parámetros de refuerzo de línea base recomendados para los dispositivos de Cisco?
  • ¿Cuántos recursos infringen las prácticas recomendadas de refuerzo de la seguridad?

Autenticación local

Los administradores de cuentas deben utilizar las siguientes credenciales para iniciar sesión correctamente en el VA:

  • Nombre de usuario predeterminado: admin
  • Contraseña predeterminada: La contraseña que se establece durante el proceso de instalación del dispositivo virtual; consulte la Guía de inicio para obtener más información
  • Contexto de cuenta predeterminado: Cliente predeterminado

Al iniciar sesión, el usuario predeterminado, "admin", y el nombre de cuenta, "Default-Customer" (Cliente predeterminado) se muestran en la página de inicio.

Configuración de la seguridad del administrador local

Puede cambiar su contraseña y configurar preguntas de seguridad mediante el menú Perfil del usuario en la página de inicio.

Configuración de bloqueo

Se pueden configurar los siguientes ajustes de bloqueo de cuentas durante la implementación:

  • Estado de bloqueo: habilita o deshabilita la función de bloqueo de cuentas.
  • Número máximo de intentos de inicio de sesión: establece el número máximo de intentos fallidos consecutivos permitidos antes de que se bloquee una cuenta (valor predeterminado: 3; Rango: 0-10).
  • Ventana Tiempo de Acumulación: Define el período de tiempo para realizar un seguimiento de los intentos fallidos (Valor por Defecto: 15 minutos; Rango: 0-60 minutos).
  • Duración: establece la duración durante la que una cuenta permanece bloqueada después de alcanzar el número máximo de intentos (valor predeterminado: 30 minutos; Rango: 0-60 minutos).

Notas:

Tiene tres (3) intentos para introducir la contraseña correcta en un período de 15 minutos. Si los tres (3) intentos no tienen éxito, su cuenta se bloquea temporalmente durante 30 minutos para proteger su seguridad.

No puede intentar iniciar sesión durante el período de bloqueo. El sistema muestra el mensaje: "Cuenta bloqueada debido a demasiados intentos fallidos. Inténtelo de nuevo más tarde", incluida la hora a la que caduca el bloqueo.

La cuenta se desbloquea automáticamente transcurridos 30 minutos, momento en el que puede intentar iniciar sesión o restablecer la contraseña.

Configuración de preguntas y respuestas de seguridad

Las preguntas de seguridad ayudan a verificar su identidad si olvida su contraseña. Los administradores de cuentas deben configurar respuestas a cinco (5) preguntas de seguridad para habilitar la función de restablecimiento de contraseña. Esta es una configuración única.

Para configurar preguntas de seguridad:

  1. En la página de inicio, haga clic en el icono Perfil de usuario. Se abre el menú desplegable.

Use SecurityUsar seguridad

  1. Haga clic en Administrar en Seguridad del usuario. Se muestra la página User Security.

Security QuestionsPreguntas de seguridad

  1. Haga clic en Preguntas de seguridad para abrir la ficha.

Security Questions TabFicha Preguntas de seguridad

  1. Haga clic en Configurar preguntas de seguridad.

Configure Security QuestionsConfigurar preguntas de seguridad

  1. Elija cinco (5) preguntas de seguridad cualesquiera de las listas desplegables.
  2. Introduzca la respuesta para cada pregunta.
  3. Click Save.

Notas:

  • Las respuestas no distinguen entre mayúsculas y minúsculas; por ejemplo, "SMITH" y "smith" se consideran iguales
  • Los espacios adicionales se ignoran, lo que significa que "Smith" y "Smith" se tratan de forma idéntica
  • Recuerde cómo ha introducido la respuesta (por ejemplo, nombres completos frente a apodos)
  • Utilice respuestas directas que recordará años después
  • Elija preguntas con respuestas que no cambiarán con el tiempo

Nota: Si es necesario, puede actualizar las respuestas más adelante. Al actualizar las respuestas, se sustituyen todas las respuestas anteriores, por lo que debe volver a proporcionar las respuestas a las cinco (5) preguntas y no solo a las que desea cambiar.

Administración de contraseñas

Los administradores de cuentas y los usuarios locales pueden administrar la contraseña de Cisco IQ.

Para garantizar la seguridad de su cuenta, se aplican las siguientes políticas de contraseñas:

  • Restricción de reutilización: Su nueva contraseña no puede coincidir con ninguna de las cinco (5) contraseñas anteriores. Esta política se aplica a los flujos Suscripción, Contraseña olvidada y Cambiar contraseña.
  • Variación de caracteres: al cambiar la contraseña mientras está autenticado, la contraseña nueva debe tener al menos ocho (8) caracteres diferentes de la contraseña actual.
  • Intervalo mínimo de cambio: de forma predeterminada, debe esperar 24 horas antes de volver a cambiar la contraseña. Si se configura un intervalo diferente, no podrá actualizar la contraseña hasta que haya transcurrido ese tiempo.
  • Vencimiento de contraseña: Las contraseñas caducan cada 60 días. La primera vez que inicie sesión después de la fecha de vencimiento, se le pedirá que establezca una nueva contraseña antes de poder acceder al sistema (si está configurado en 0, la caducidad de la contraseña está desactivada).

Prerequisites

Para administrar contraseñas, se deben cumplir las siguientes condiciones:

  • Es un usuario o administrador de cuenta local
  • Está utilizando una cuenta local (no un inicio de sesión único (SSO) ni autenticación externa)
  • Ha iniciado sesión en Cisco IQ
  • Conoce la contraseña actual

Cambio de contraseñas

Para cambiar la contraseña:

  1. En la página de inicio, haga clic en el icono Perfil de usuario. Se abre el menú desplegable.

Manage User SecurityGestionar seguridad del usuario

  1. Haga clic en Administrar en Seguridad del usuario. Se muestra la página User Security.

Change PasswordCambiar contraseña

  1. Introduzca la contraseña actual.
  2. Introduzca la nueva contraseña.
  3. Vuelva a introducir la nueva contraseña para confirmarla.
  4. Click Save.

La contraseña se actualiza en el sistema Cisco IQ, incluida la máquina virtual Cisco IQ.

Restablecimiento de una Contraseña Olvidada

Puede restablecer una contraseña mediante el proceso de verificación de preguntas de seguridad.

Para restablecer una contraseña olvidada:

  1. Navegue hasta la página de inicio de sesión de Cisco IQ VA.
  2. Haga clic en Olvidó su contraseña.

Forgot PasswordContraseña olvidada

  1. Introduzca el nombre de usuario.
  2. Haga clic en Continue (Continuar). La página Verificar identidad muestra tres (3) preguntas de seguridad aleatorias de las cinco (5) preguntas que se habían configurado previamente.

Verify IdentityVerificar identidad

  1. Introduzca las respuestas para las tres (3) preguntas mostradas.
  2. Haga clic en Verificar y continuar. Si la respuesta enviada coincide con las respuestas guardadas anteriormente, se le solicitará que introduzca una nueva contraseña.

Reset PasswordRestablecer contraseña

note-icon

Nota: Tiene tres (3) intentos de responder correctamente a las preguntas de seguridad en un período de 15 minutos. Si los tres (3) intentos no tienen éxito, su cuenta se bloquea temporalmente durante 30 minutos para proteger su seguridad. No puede restablecer la contraseña durante el período de bloqueo. El sistema muestra el mensaje: "Cuenta bloqueada debido a demasiados intentos de verificación fallidos. Inténtelo de nuevo más tarde", incluida la hora a la que caduca el bloqueo.
La cuenta se desbloquea automáticamente transcurridos 30 minutos, momento en el que puede intentar iniciar sesión o restablecer la contraseña.

  1. Introduzca la nueva contraseña.
  2. Vuelva a introducir la contraseña para confirmarla.
  3. Haga clic en Submit (Enviar).

Adición de usuarios locales

Los administradores de cuentas pueden agregar usuarios a la cuenta de Cisco IQ. Para agregar un nuevo usuario:

  1. Vaya a System Settings > Local Identity & Access > Users. Se muestra la página Users. Enumera todos los usuarios locales existentes junto con su estado.

Users PagePágina Usuarios

note-icon

Nota: El icono Más opciones no se muestra para los administradores de cuentas.

2. Haga clic en Agregar usuarios. Se muestra la página Add User.

Add UserAgregar usuario

3. Introduzca la dirección de correo electrónico.

4. Introduzca el código de activación.

note-icon

Nota: El código de activación se muestra de forma predeterminada. Comparta el código de activación mostrado con el usuario, ya que es necesario para el registro.

5. En Acceso de usuario, seleccione el grupo de usuarios de la lista desplegable Seleccionar grupos de usuarios.

note-icon

Nota: Los usuarios heredan el acceso del grupo seleccionado.

6. En Asignar acceso directo, seleccione un rol de la lista desplegable Rol. Hay dos (2) funciones disponibles:

  • Visor: Ver y acceder a aplicaciones
  • Administrador de cuentas: Acceder a los módulos y gestionar la configuración del sistema, excepto la gestión del sistema y el proveedor de identidad (IDP)

7. Haga clic en Guardar. Se crea el nuevo usuario y se muestra en la lista de usuarios con el estado Pendiente. Pendiente indica que el usuario aún no ha completado la autoactivación.

8. Localice el usuario recién creado en la lista y confirme que la columna Estado muestra Pendiente.

9. Haga clic en el icono Más opciones situado junto al usuario recién creado.

Copy Activation CodeCopiar código de activación

10. Seleccione Copiar código de activación en la lista desplegable. El código de activación se copia en el portapapeles.

11. Comparta este código con el usuario de forma segura (por ejemplo, mediante un canal interno seguro). El código de activación es para un solo uso y es necesario para completar el registro.

note-icon

Nota: No comparta el código de activación a través de canales inseguros. Si el código se pierde o se ve comprometido, utilice el icono Menú para volver a generar un nuevo código de activación, que invalida el anterior. Los códigos de activación son válidos durante 48 horas. Si su código caduca, póngase en contacto con el administrador de su cuenta para solicitar uno nuevo.

12. Para cerrar la sesión, haga clic en el icono User Profile en la esquina superior derecha y seleccione Logout. Volverá a la página de inicio de sesión de Cisco IQ.

Registro de nuevas cuentas de usuario

Para registrar la nueva cuenta de usuario:

  1. En la página de inicio de sesión, haga clic en el enlace Registrar una nueva cuenta de usuario.

New User AccountNueva cuenta de usuario

  1. Introduzca el nombre de usuario o la dirección de correo electrónico que se utilizó cuando se creó el usuario (por ejemplo, user1@abc.com).
  2. Introduzca el código de activación compartido por el administrador de la cuenta.
  3. Haga clic en Registrar cuenta. Se muestra la ventana Set New Password.

New User Account PasswordContraseña de cuenta de usuario nueva

  1. Introduzca una nueva contraseña.
  2. Vuelva a introducir la contraseña en Confirmar contraseña.
  3. En el primer inicio de sesión correcto, se le pide al usuario que configure cinco (5) preguntas de seguridad. (Consulte Configuración de preguntas y respuestas de seguridad para obtener más información).

Administración de grupos de usuarios locales

Los grupos de usuarios permiten al administrador de cuentas administrar funciones para varios usuarios locales a la vez. En lugar de asignar una función a cada usuario de forma individual, puede crear un grupo, adjuntar una función y un conjunto de usuarios a la misma, y actualizar la función o la pertenencia en un único lugar. Toda la gestión de grupos de usuarios se realiza desde la página Identidad local y acceso.

note-icon

Nota: Sólo un administrador de cuentas puede crear, editar o eliminar grupos de usuarios. Los grupos están formados por usuarios locales existentes; los usuarios deben crearse antes de poder agregarlos a un grupo. Consulte Adición de usuarios locales para obtener más información.

Creación de un grupo de usuarios

Para crear un grupo de usuarios:

  1. En System Settings, elija Local Identity & Access > User Groups. Se muestra la página Grupos de usuarios.

User Groups Grupos de usuarios

  1. Haga clic en Create User Group. Se muestra la página Crear grupo de usuarios.

Create User GroupCrear grupo de usuarios

  1. Complete las siguientes secciones:
  • Detalles
  • Nombre: Introduzca un nombre único para el grupo (por ejemplo, Operadores de sólo lectura)
  • Descripción (opcional): Breve descripción del grupo (máximo 50 caracteres; alfanumérico y + = @ - _ (se permiten caracteres)
  • Asignar usuarios: Busque y seleccione uno o varios usuarios locales existentes para agregarlos al grupo.
note-icon

Nota: Para agregar usuarios que aún no aparezcan en la lista, haga clic en Administrar usuarios.

  • Asignar acceso
  • Función: Elija el rol del sistema que desea asignar a todos los miembros de este grupo. Están disponibles los siguientes roles:
  • Visor: Ver y acceder a módulos (solo lectura)
  • Administrador: Acceder a módulos y gestionar la configuración del sistema
  1. Click Save.

El nuevo grupo de usuarios se muestra en la lista Grupos de usuarios junto con su función asignada y número de miembros.

Edición de un grupo de usuarios

Para editar un grupo de usuarios:

  1. En la lista Grupos de usuarios, localice el grupo que desea modificar.
  2. Elija el icono Más opciones > Editar del grupo deseado. Se muestra la página Editar grupo de usuarios.

Edit User GroupEditar grupo de usuarios

  1. Realice los cambios que desee.
  2. Click Save.

El grupo actualizado se muestra en la lista Grupos de usuarios. La nueva función surte efecto para todos los miembros del grupo.

Eliminación de un grupo de usuarios

Para eliminar un grupo de usuarios:

  1. En la lista Grupos de usuarios, localice el grupo que desea eliminar.
  2. Haga clic en el icono Más opciones junto al grupo y seleccione Eliminar.

Delete User GroupEliminar grupo de usuarios 

  1. Confirme la eliminación cuando se le solicite.

El grupo se elimina de la lista Grupos de usuarios.

note-icon

Nota: Al eliminar un grupo de usuarios, se quita la asignación de función basada en grupo de todos los miembros. Las cuentas de usuario individuales no se eliminan.

Configuración del proveedor de identidad

Una vez que hayan iniciado sesión en VA, los administradores de cuentas pueden configurar diversos ajustes. Los administradores de cuentas pueden iniciar sesión mediante la administración local o la configuración de IDP.

Configuración SAML de IDP Okta para SSO  

Prerrequisitos para Configurar IDP SAML

  • Acceso de administrador local a Cisco IQ
  • Acceso al portal IDP

Configuración SAML de IDP para SSO

Para configurar el Lenguaje de marcado de aserción de seguridad (SAML) IDP para SSO:

  1. Desplácese hasta el portal IDP.
  2. Establezca los siguientes atributos para la instancia de Cisco IQ.

 Atributos de Cisco IQ

Campo

Valor

Nombre de aplicación

<Application Name>

Entorno

aplicación empresarial ESP

Grupos de propietarios de aplicaciones

Propietario de la configuración de IDP

Correo del equipo

Correo para el equipo

Destinatarios

No empleados

Categoría de incorporación

Seleccione "Nueva incorporación"

Parámetros de configuración de SAML

Parámetro

Configuración

Ejemplo:

Audiencia (ID de entidad)

FQDN

mymanagementhost.mydomain.com

URL de inicio de sesión único

Terminal de servicio al cliente (ACS) de afirmación de SAML

https://mymanagementhost.mydomain.com /saml/acs

Formato de ID de nombre

Dirección de correo

NA

Nombre de usuario de aplicación

Nombre de usuario

NA

  1. Configure las sentencias de atributo.

Nota: Los cambios en el atributo IDP dependen del proveedor y la configuración específicos. Cisco IDP y sus atributos se comparten a continuación como ejemplo.

  • Primera entrada
  • Nombre: Nombre de usuario
  • Valor: user.login
  • Segunda entrada
  • Nombre: Correo electrónico principal
  • Valor: usuario.correo electrónico
  • Sentencias de Atributo de Grupo
  • Nombre: grupos
  • Filtro: REGEX
  • Valor: .*
  1. Configure los parámetros Single Logout (SLO) en la aplicación.
  •  Parámetros de configuración de SLO
Parámetros de configuración de SLO

Campo

Valor

Certificado de firma

Para Okta, este certificado solo es necesario si elige habilitar SLO. Descargue el certificado de firma mediante Download SP Certificate en Identity Providers. Guarde el archivo como sp-public-key.crt. Consulte Configuración de cierre de sesión único para obtener más detalles.

Metadatos SP

Los metadatos del proveedor de servicios (SP) son necesarios solo para los IDP de ADFS (y no para Okta).

¿Desea activar el cierre de sesión único?

Sí o No

URL de cierre de sesión único

https://mymanagementhost.mydomain.com/saml/logout

Emisor SP (ID de entidad/público o URL ACS)

https://mymanagementhost.mydomain.com

  1. Haga clic en el icono Download para descargar el archivo "IDP Metadata XML".
  2. Aprovisione o cree la aplicación según lo requiera el proveedor.

Adición de Okta IDP

Para agregar un IDP en Cisco IQ:

  1. En System Settings, elija System Configuration > Identity Providers. Se muestra la página Identity Providers.

IDP Home PagePágina de inicio de IDP

note-icon

Nota: Solo se puede agregar un (1) IDP en un momento dado.

  1. Haga clic en Agregar proveedor de identidad. Se muestra la página Add Identity Provider.

Add Identity ProviderAgregar proveedor de identidad

  1. Introduzca el nombre del proveedor de identidad.
  2. Haga clic en Agregar para agregar un nombre de dominio configurado de Cisco IQ al campo Dominio(s).
  3. Arrastre y suelte o cargue el archivo de metadatos SAML obtenido de la aplicación IDP en el campo de metadatos Organization IDP. Este archivo contiene los detalles del certificado y los detalles de la entidad SP.
  4. (Opcionalmente) active el botón de alternancia Enable single logout. También puede activar el SLO más adelante.
  5. Click Save.

Configuración de asignación de roles

  1. En el IDP agregado, elija el icono Más opciones > Asignar roles. Se muestra la página Asignar roles de usuario.

Map User RolesAsignar funciones de usuario

  1. Introduzca un rol IDP para el rol de sistema seleccionado. Se admiten los siguientes roles del sistema:
  • Administrador general de cuentas: El administrador de cuentas general tiene permisos completos para realizar todas las acciones del producto
  • Visor de cuentas general: El Visor de cuentas general tiene acceso de solo lectura
note-icon

Nota: El rol IDP es un campo de texto abierto. Debe coincidir exactamente con el nombre de grupo o rol configurado en el IDP de su organización. A continuación se comparte un ejemplo de grupos Okta.

Role Mapping ReferenceReferencia de asignación de roles

  1. Asigne funciones adicionales según sea necesario haciendo clic en Agregar función de proveedor de identidad.
  2. Click Save. Una vez configurada, la página de inicio de sesión muestra una opción para iniciar sesión con SSO (mediante IDP).

Configuración de cierre de sesión único

Si elige habilitar SLO, debe cargar metadatos que incluyan la URL de SLO. Puede configurarlo editando la configuración del proveedor de identidad y activando la opción Enable Single Log Out. Para completar la configuración de SLO:

  1. En la página de inicio de Identity Providers, haga clic en Download SP public certificate.

SP Public CertificateCertificado público SP

  1. Guarde el archivo descargado como sp-public-key.crt.
  2. Desplácese hasta el portal IDP.
  3. Cargue el archivo de certificado de firma generado en IDP SAML Configuration for SSO.
  4. Introduzca la URL de SLO (por ejemplo, https://<fqdn-of-the-appliance>/saml/logout).
  5. Introduzca el emisor SP (por ejemplo, <fqdn-of-the-appliance>).
  6. Haga clic en Submit (Enviar).
  7. Vuelva a descargar el archivo de metadatos IDP.
  8. En la página Proveedores de identidad, elija el icono Más opciones del IDP agregado > Editar.
  9. Active el botón de alternancia Enable single log out (SLO).
  10. Cargue el archivo de metadatos recién descargado.
  11. Utilice la siguiente lista de comprobación para verificar la funcionalidad de SSO y SLO:

Lista de verificación:

  • El inicio de sesión del administrador local se ha realizado correctamente
  • Se configura y se aprovisiona el portal IDP
  • IDP se agrega a Cisco IQ con el estado "Correcto"
  • Las asignaciones de funciones se configuran y se prueban
  • Se descargan los metadatos SP y se extrae el certificado
  • Si SLO está habilitado, la configuración de SLO se completa con el certificado de firma real
  • El flujo de SSO y SLO de extremo a extremo se ha probado correctamente

Solución de problemas de IDP

Las siguientes tablas enumeran problemas comunes y posibles soluciones para ayudar a identificar y resolver rápidamente problemas relacionados con el estado IDP, errores de certificado, fallas de inicio de sesión SSO y configuración SLO:

Resolución de problemas

Problema

Solución

El estado de IDP aparece como "Incompleto"

Verificar las configuraciones de asignación de roles

Errores de certificado

Comprobar el formato y la validez del certificado

Fallos de inicio de sesión SSO

Validar asignación de atributos y asignaciones de grupos

SLO no funciona como se esperaba

Asegúrese de que el certificado se haya cargado correctamente y de que las URL de SLO estén configuradas

Configuración ADFS IDP SAML para SSO

En esta sección se proporciona orientación para configurar Microsoft Active Directory Federation Services (ADFS) como el IDP de SAML para Cisco IQ, que admite la autenticación basada en contraseña y la infraestructura de clave pública (PKI) o la autenticación basada en certificados.

Prerrequisitos para Configurar ADFS IDP SAML for SSO

  • Se recomienda ADFS 6.0+
  • Windows Server 2022+
  • Integración de AD configurada con cuentas de usuario
  • Certificados SSL/TLS en servidor ADFS
  • Acceso de administrador a Cisco IQ
  • Acceso administrativo al servidor ADFS (Windows Server)
  • Acceso a PowerShell en servidor ADFS
  • Conectividad de red entre ADFS y Cisco IQ        
  • Autoridad de certificación empresarial (CA) (instalada o accesible)
  • Privilegios de administrador de dominio o administrador de empresa (sólo se requiere para PKI)
  • Detalles de la configuración del servidor ADFS (como se indica en la tabla siguiente)
Descripción General del Flujo de Autenticación

Ítem

Descripción

Ejemplo:

FQDN de Cisco IQ

Nombre de host de implementación de usuario

<Su FQDN de Cisco-CIQ>

Por ejemplo, dev35-23.cx-xxx-xxx.cisco.com

URL del servidor ADFS

Dirección del servidor ADFS del usuario

https://<Your-ADFS-HOSTNAME>

Por ejemplo, https://ad-fs.dev.local

 Dominio de la empresa

Dominio de correo electrónico

<Your-Domain>

Grupos AD

Grupo de Active Directory Nombres de dominio (DN)

CN=Función: desarrolladores de CXIQ
OU=Grupos, DC=dev, DC=local

Nombre de CA (PKI)

Nombre de CA de empresa

<Your-CA-Name>

Puerto de autenticación de certificado (PKI)

Puerto TLS alternativo ADFS

49443

Huella digital de certificado SSL

certificado SSL del servidor ADFS

<Your-SSL-CERT-THUMBPRINT>

Configuración de ADFS SAML Base

Para configurar ADFS:

  1. En System Settings, elija System Configuration > Identity Providers. Se muestra la página Identity Providers.

Download OptionsOpciones de descarga

  1. Haga clic en Download SP public certificate y Download SP metadata para descargar estos archivos.
  2. Copie y guarde los archivos service-provider-metadata.xml y service-provider-certificate.crt en el servidor ADFS (por ejemplo, C:\certs\).
  3.  Inicie sesión en el servidor ADFS.
  4. En el menú Administración de ADFS, haga clic en Confianza de terceros.
  5. En el menú Confianzas de usuario de confianza, haga clic en Agregar confianzas de usuario de confianza. Se abrirá el nuevo asistente.
  6. Haga clic en el botón de opción Reclamaciones.
  7. Haga clic en Start para continuar con la configuración.
  8. Haga clic en Importar datos sobre el usuario de confianza desde un archivo para obtener detalles del archivo que se guarda como parte del paso 3.
  9. Haga clic en Examinar para seleccionar el archivo de metadatos del proveedor de servicios y completar la carga del archivo.
  10. Haga clic en Next (Siguiente).
  11. Introduzca un nombre para mostrar (por ejemplo, "Cisco IQ"), agregue notas relevantes y haga clic en Next (Siguiente).
  12. En la página Choose Access Control Policy, haga clic en Permit everyone (o la política requerida por la configuración de seguridad de su organización).
  13. Haga clic en Next en las pantallas restantes.
  14. Haga clic en Cerrar para completar la configuración de Confianza de usuario de confianza.
note-icon

Nota: No seleccione "Permitir a todos con MFA" a menos que el servidor ADFS tenga configurado un adaptador Multi-Factor Authentication (MFA) registrado (por ejemplo, Azure MFA, Time-Based One-Time Password (TOTP)). Si esta directiva está habilitada sin un proveedor MFA configurado, ADFS autentica al usuario pero, en última instancia, deniega la solicitud con el estado urn:oasis:names:tc:SAML:2.0:status:RequestDenied. Dado que la respuesta SAML no contiene aserción, el plugin falla e informa de un error de "correo electrónico faltante".

Problema: "Permitir a todos con MFA" está seleccionado.

Solución alternativa: En PowerShell, compruebe la directiva actual ejecutando el siguiente comando.

Get-AdfsRelyingPartyTrust -Name "<YOUR-RP-NAME>").AccessControlPolicyName

Para establecer "Permitir a todos" (sin requisito de MFA), ejecute el siguiente comando:

Set-AdfsRelyingPartyTrust -TargetName "<YOUR-RP-NAME>" -AccessControlPolicyName "Permitir a todos"

También puede crear la confianza a través de PowerShell:

Add-AdfsRelyingPartyTrust `

  -Name "<YOUR-RP-NAME>" `

  -Identificador "<YOUR-SP-ENTITY-ID>" `

  -SamlEndpoint (New-AdfsSamlEndpoint -Binding POST -Protocol SAMLAssertionConsumer -Uri "<YOUR-ACS-URL>") `

  -AccessControlPolicyName "Permitir a todos" `

  -IssuanceAuthorizationRules '=> issue(Tipo = "http://schemas.microsoft.com/authorization/claims/permit", Valor = "true");

Configuración de reglas de reclamación de ADFS

Para configurar las reglas de reclamación de ADFS, lleve a cabo los pasos que se indican en las secciones siguientes.

Reclamaciones necesarias

Consulte la tabla siguiente para obtener información sobre las reclamaciones necesarias.

Reclamaciones necesarias

Afirmación

Propósito

Fuente

Correo electrónico

Identificador de usuario

Correo AD

Mostrar nombre:

Nombre completo del usuario

Nombre para mostrar de AD

UPN

PKI/autenticación de certificados

ADFS asigna el certificado de cliente a un usuario de AD mediante UPN

ID de nombre

asunto SAML

Transformado a partir del correo electrónico

Grupos

Acceso basado en roles

Pertenencia a grupos AD (memberOf)

Aplicación de reglas de reclamación
  1. Defina el nombre de su fideicomiso de usuario de confianza (por ejemplo, "Cisco IQ - Producción").

 $reliyingPartyName = "Su-RP-Nombre"

  1. Defina reglas de reclamación para enviar información de usuario y pertenencia a grupos a Cisco IQ.

$ClaimRules = @'

@RuleTemplate = "Reclamaciones Ldap"

@RuleName = "Enviar correo electrónico y nombre"

c:[Tipo == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", emisor == "AD AUTHORITY"]
=> issue(store = "Active Directory", types = ("http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress", "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"), query = ";mail,displayName;{0}", param = c.Value);

@RuleTemplate = "Reclamaciones Ldap"

@RuleName = "Enviar UPN"

c:[Tipo == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", emisor == "AD AUTHORITY"]

 => problema(store = "Active Directory",

    types = ("http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn"),

    query = ";userPrincipalName;{0}", param = c.Value);


@RuleName = "Transformar correo electrónico a ID de nombre"

c:[Escriba == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]

 => issue(Tipo = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",

    Emisor = c.Emisor, EmisorOriginal = c.EmisorOriginal, Valor = c.Valor, TipoValor = c.TipoValor,

    Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] = "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress");

@RuleName = "Enviar pertenencia a grupo"

c:[Tipo == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", emisor == "AD AUTHORITY"]

 => problema(store = "Active Directory",

    types = ("http://schemas.xmlsoap.org/claims/Group"),

    query = ";memberOf;{0}", param = c.Value);

'@

  1. Aplique las reglas de reclamación ejecutando el siguiente comando:

Set-AdfsRelyingPartyTrust -TargetName $reliyingPartyName -IssuanceTransformRules $reclamaciónRules

Write-Host "Reglas de reclamación configuradas correctamente" -ColorDePrimerPlano Verde

warning-icon

Advertencia: Cada cuenta de usuario de AD debe tener el atributo de correo rellenado. Si falta este atributo, la afirmación SAML no contiene una notificación de correo electrónico, lo que provoca un rechazo de autenticación.

Para actualizar la dirección de correo electrónico de un usuario, ejecute el siguiente comando de PowerShell:

Set-ADUser -Identity "<USERNAME>" -EmailAddress "<USER-EMAIL>"

Verificación de grupos de usuarios
  1. Establezca el nombre de usuario para comprobar la pertenencia al grupo del usuario mediante la ejecución del siguiente comando:

$username = "username"

  1. Ejecute los siguientes comandos para buscar la cuenta del usuario:

$searcher = [adsisearcher]"(samaccount=$username)"

$user = $searcher.FindOne()

  1. Muestre los grupos a los que pertenece el usuario mediante el siguiente comando:

$user.Properties.memberof

Ejemplo de salida:

CN=Role - CXIQ Developers,OU=Role Groups,DC=dev,DC=local

Configuración de ADFS para Confiar en el Certificado de Firma SP

  1. En el servidor ADFS, importe el certificado SP en el almacén TrustedPeople:

Import-Certificate -FilePath "C:\certs\service-provider-certificate.crt" -CertStoreLocation "Cert:\LocalMachine\TrustedPeople"

  1. Elija una de las opciones siguientes:
note-icon

Nota: El certificado SP lo emite una CA interna que ADFS no puede validar mediante la cadena de confianza estándar.

  • Deshabilitar la validación de cadena globalmente para este usuario de confianza

Set-AdfsRelyingPartyTrust `

    -TargetIdentifier "<Your_sp_entity_id>" `

    -SigningCertificateRevocationCheck None `

    -EncryptionCertificateRevocationCheck Ninguno

  • Si el certificado SP lo emite una CA (no autofirmada), importe el certificado de CA emisor en el almacén de certificados raíz

Import-Certificate -FilePath "C:\certs\issuing-ca.cer" -CertStoreLocation "Cert:\LocalMachine\Root"

  1. Aplique los cambios reiniciando el servicio ADFS.

Restart-Service adfssrv

Configuración de la Autenticación PKI/de Certificados

En esta sección se describe cómo agregar autenticación basada en certificados (es decir, tarjeta inteligente o certificado de software) junto con contraseñas. Esta sección se puede omitir si la autenticación de solo contraseña es suficiente.

Instalación del rol CA de AD CS

Para instalar el rol de CA de Servicios de certificados de AD (CS):

  1. Verifique si ya existe una CA empresarial en su dominio ejecutando el siguiente comando:

certutil -config - -ping

Si el comando devuelve una respuesta válida, puede omitir el resto de esta sección. Su entorno ya está configurado. Si el comando indica que no se encuentra ninguna CA, vaya al paso 2.

  1. Instale el rol de CA ejecutando el siguiente comando:

install-WindowsFeature AD-Certificate -IncludeManagementTools

  1. Configure el rol de CA ejecutando el siguiente comando:

Install-AdcsCertificationAuthority `

    -CAType EnterpriseRootCA `

    -CACommonName "<YOUR-CA-NAME>" `

    -KeyLength 2048 `

    -HashAlgorithmName SHA256 `

    -CryptoProviderName "RSA#Proveedor de almacenamiento de claves de software de Microsoft" `

    -ValidityPeriod Years `

    -ValidityPeriodUnits 10 `

    -Fuerza

  1. Verifique la instalación ejecutando el siguiente comando:

certutil -ca

  1. Confirme que el servicio está activo y accesible ejecutando el siguiente comando:

certutil -config - -ping

Configuración de una Plantilla de Certificado

Para configurar una plantilla de certificado con el Uso mejorado de claves de autenticación de cliente (EKU):

  1. Abra certsrv.msc y expanda el nodo CA.
  2. Haga clic con el botón derecho en Plantillas de certificado > Administrar.
  3. Duplicar la plantilla de usuario.
note-icon

Nota: La plantilla de usuario integrada es funcional o válida sólo si el certificado emitido desde ella incluye EKU de autenticación de cliente.

  1. Configure los parámetros de las siguientes fichas:
  • General: Introduzca "Autenticación de usuario CIQ" en el campo Nombre con un período de validez de un (1) año
  • Gestión de solicitudes: Seleccione Signature and encryption en la lista desplegable Purpose y marque la casilla de verificación Allow private key to be export
  • Nombre del sujeto: Seleccione Build from Active Directory Information e incluya un correo electrónico en los campos Subject y SAN

Advertencia: Los campos Subject y SAN deben contener el nombre principal de usuario (UPN) de un usuario o un correo electrónico que coincida con una cuenta de AD. ADFS asigna el certificado a un usuario de AD mediante estos campos.

  • Extensiones: Asegúrese de que las políticas de aplicación incluyen "Autenticación de cliente (1.3.6.1.5.5.7.3.2)"
  • Seguridad: Agregue usuarios de dominio y conceda permisos de lectura e inscripción
  1. Publique la plantilla mediante el siguiente comando:

Add-CATemplate -Name "CIQUserAuthentication" -Force

Inscripción de un Certificado de Usuario

  1. Inicie sesión como usuario de destino.
  2. Inscriba el certificado ejecutando el siguiente comando:

certreq -enroll -user "CIQUserAuthentication"

  1. Verifique la instalación del certificado ejecutando el siguiente comando:

Get-ChildItem Cert:\CurrentUser\My | Where-Object {

    $_.EnhancedKeyUsageList.ObjectId: contiene "1.3.6.1.5.5.7.3.2"

} | Format-Table Subject, huella digital, NotAfter -AutoSize

Exportación de un certificado de usuario desde Windows e instalación en el cliente (Mac)

Para exportar un certificado de usuario de Windows a Mac:

  1. Exporte el certificado de Windows como un archivo PFX ejecutando los siguientes comandos:

$cert = Get-ChildItem Cert:\CurrentUser\My | Where-Object { $_.Subject -like "*<USERNAME>*" }

$password = ConvertTo-SecureString -String "<EXPORT-PASSWORD>" -Force -AsPlainText

Export-PfxCertificate -Cert $cert -FilePath "C:\temp\user-cert.pfx" -Password $password

  1. Transfiera el archivo user-cert.pfx a su dispositivo Mac.
  2. Importe el certificado en el llavero de Mac ejecutando el siguiente comando:

security import user-cert.pfx -k ~/Library/Keychains/login.keychain-db -P "<EXPORT-PASSWORD>"

note-icon

Nota: Después de importar el certificado, el explorador debe cerrarse y abrirse de nuevo para que se reconozca.

  1. Confíe en CA en Mac ejecutando:

sudo security add-trusted-cert -d -r trustRoot \

    -k /Library/Keychains/System.keychain ca-certificate.cer

Habilitación de los Extremos de Autenticación de Certificado ADFS

Para habilitar los extremos de autenticación de certificados ADFS:

  1. Habilite los extremos de certificado ADFS requeridos ejecutando los siguientes comandos:

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificate

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificatetransport

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificate

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificatetransport

  1. Verifique que todos los terminales estén habilitados ejecutando el siguiente comando:

Get-AdfsEndpoint | Where-Object { $_.AddressPath -like "*cert*" } |

    Format-Table AddressPath, Enabled, Proxy -AutoSize

Habilitación de la Autenticación de Certificados como Principal

Para habilitar la autenticación de certificados como principal:

  1. Configure los proveedores de autenticación principales para el acceso a la intranet y a la extranet mediante el siguiente comando:

Set-AdfsGlobalAuthenticationPolicy `

  -PrimaryIntranetAuthenticationProvider @("CertificateAuthentication", "WindowsAuthentication", "FormsAuthentication", "MicrosoftPassportAuthentication") `

  -PrimaryExtranetAuthenticationProvider @("CertificateAuthentication", "FormsAuthentication", "MicrosoftPassportAuthentication")

  1. Verifique que ambas listas incluyan CertificateAuthentication y FormsAuthentication mediante los siguientes comandos:

(Get-AdfsGlobalAuthenticationPolicy).PrimaryIntranetAuthenticationProvider

(Get-AdfsGlobalAuthenticationPolicy).PrimaryExtranetAuthenticationProvider

  1. Verifique la configuración actual del puerto del cliente TLS mediante el siguiente comando:

Get-AdfsProperties | Select-Object HostName, HttpsPort, TlsClientPort

  1. Si TlsClientPort no es 49443, actualice el puerto y reinicie el servicio ADFS con los siguientes comandos:

Set-AdfsProperties -TlsClientPort 49443

Restart-Service adfssrv

Correcciones SChannel/TLS (CRÍTICO para PKI)

Los pasos de las siguientes secciones resuelven los errores CERT_E_UNTRUSTEDROOT (0x800B0109) que impiden que funcione la autenticación de certificados.

Enlace de certificados SSL en el puerto 49443

Para enlazar certificados SSL en el puerto 49443:

  1. Elimine cualquier enlace de certificado SSL existente en el puerto 49443 mediante el siguiente comando:

netsh http delete sslcert hostnameport=<YOUR-ADFS-HOSTNAME>:49443

  1. Cree un nuevo enlace con la negociación de certificado de cliente habilitada mediante el siguiente comando:

netsh http add sslcert hostnameport=<YOUR-ADFS-HOSTNAME>:49443 `

    certhash=<YOUR-SSL-CERT-THUMBPRINT> `

    appid="{5d89a20c-beab-4389-9447-324788eb944a}" `

    certstorename=MY `

    clientcertnegotiation=enable `

    verifyclientcertrevocation=disable

  1. Verifique que la negociación de certificado de cliente esté habilitada mediante el siguiente comando:

netsh http show sslcert hostnameport=<YOUR-ADFS-HOSTNAME>:49443

Limpieza del almacén de certificados (CRÍTICO)

Para limpiar el almacén de certificados:

warning-icon

Advertencia: Windows SChannel rechaza todos los certificados de cliente si hay certificados no autofirmados en el almacén raíz de confianza. Esta es la causa principal de las fallas de PKI.

  1. Identifique los certificados no autofirmados en el almacén raíz de confianza ejecutando el siguiente comando:

$bad = Cert Get-ChildItem:\LocalMachine\Root | Where-Object { $_.Issuer -ne $_.Subject }

$bad | ForEach-Object { Write-Host "PROBLEM: $($_.Subject) | Emisor $($_.Issuer)" -ForegroundColor Rojo }

  1. Mueva estos certificados al almacén de CA intermedio ejecutando el siguiente comando:

$bad | Move-Item -Cert de destino:\LocalMachine\CA

Write-Host "Se han movido los certificados de $($bad.Count) del almacén de CA raíz al intermedio" -ForegroundColor Verde

  1. Verifique que no queden certificados no autofirmados en el almacén raíz de confianza ejecutando el siguiente comando:

Get-ChildItem Cert:\LocalMachine\Root | Where-Object { $_.Issuer -ne $_.Subject }

Correcciones de registro de SChannel (CRÍTICO)

Para configurar los valores del Registro de SChannel para garantizar una autenticación de certificado adecuada:

  1. Defina la variable de ruta de acceso del Registro mediante el siguiente comando:

$regPath = "HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL"

  1. Aplique la configuración del Registro definida en la tabla siguiente mediante los siguientes comandos:

Set-ItemProperty -Path $regPath -Name "ClientAuthTrustMode" -Value 2 -Type DWord

Set-ItemProperty -Path $regPath -Name "SendTrustedIssuerList" -Value 0 -Type DWord

Configuración del Registro de SChannel

Configuración

Valor

Propósito

ClientAuthTrustMode

2

Habilita la confianza exclusiva de la CA para corregir la ruta de validación predeterminada.

SendTrustedIssuerList

0

Impide que el servidor envíe la lista completa de emisores de confianza durante el intercambio de señales TLS.

Verificación del almacén de certificados de la CA

Para comprobar el almacén de certificados de la CA:

Nota: El certificado de CA que emite los certificados de usuario debe estar en el almacén SystemCertificates\Root para asegurarse de que se reconozca correctamente.

  1. Defina la huella digital de su certificado de CA mediante el siguiente comando:

$caThumbprint = "<YOUR-CA-CERT-THUMBPRINT>"

  1. Verifique que el certificado de la CA ya esté presente en el almacén LocalMachine\Root mediante el siguiente comando:

$exists = Ruta de prueba "HKLM:\SOFTWARE\Microsoft\SystemCertificates\Root\Certificates\$caThumbprint"

Si no se encuentra el certificado, impórtelo en el almacén LocalMachine\Root:

if (-not $exists) {

    Import-Certificate -FilePath "C:\certs\<YOUR-CA-CERT>.cer" `

        -CertStoreLocation "Cert:\LocalMachine\Root"

}

Reinicio del servidor ADFS (OBLIGATORIO)

Reinicie el servidor ADFS con el siguiente comando:

Restart-Computer -Force

note-icon

Nota: El cambio de registro ClientAuthTrustMode sólo tiene efecto después de reiniciar el servidor.

Exportación de metadatos ADFS

Puede descargar los metadatos de ADFS mediante PowerShell o el explorador web.

PowerShell

Para exportar metadatos de ADFS mediante PowerShell:

  1. Abra PowerShell en el servidor ADFS.
  2. Ejecute los siguientes comandos para descargar el archivo de metadatos.

$metadataUrl = (Get-AdfsEndpoint | Where-Object {$_.Protocol -eq "Federation Metadata"}).FullUrl

Invoke-WebRequest -Uri $metadataUrl.AbsoluteUri -OutFile "C:\temp\adfs-metadata.xml"

Write-Host "Metadatos de ADFS exportados a C:\temp\adfs-metadata.xml" -ForegroundColor Verde

Después de ejecutar los comandos, el archivo de metadatos se guarda en C:\temp\adfs-metadata.xml.

Explorador web

Para exportar metadatos de ADFS mediante un explorador web:

  1. Navegue hasta https://<your-adfs-server>/FederationMetadata/2007-06/FederationMetadata.xml, reemplazando "<your-adfs-server>" por el nombre de host de su servidor ADFS.
  2. Guarde el archivo XML de metadatos en el equipo cuando se le solicite.

Configuración en Cisco IQ

Para configurar en Cisco IQ:

  1. Transfiera adfs-metadata.xml a su estación de trabajo.
  2. En Cisco IQ, navegue hasta System Settings > System Configuration > Identity Providers.
  3. Cargue el archivo de metadatos ADFS para extraer automáticamente el certificado IDP, la ID de entidad y la URL SSO.
  4. Guarde la configuración.
note-icon

Nota: Si ADFS realiza una renovación automática del certificado de firma de tokens, debe volver a exportar el archivo de metadatos y cargarlo en Cisco IQ para garantizar una autenticación continua.

Adición de IDP de ADFS

  1. En la página Proveedores de identidad, haga clic en Agregar proveedor de identidad.
  2. Introduzca el nombre del proveedor de identidad. 
  3. Introduzca el dominio o dominios (por ejemplo, company.com).
  4. (Opcionalmente) active el botón de alternancia Enable single logout, si es necesario.
  5. Arrastre y suelte o cargue el archivo de metadatos SAML obtenido de la aplicación IDP en el campo Upload IDP Metadata.
  6. Click Save.
note-icon

Nota: El estado se muestra como "Incompleto" hasta que se complete la asignación de roles; debe ocurrir lo siguiente.

Configuración de la Asignación de Roles para Roles del Sistema

Antes de continuar con la configuración de la asignación de funciones, asegúrese de que puede encontrar grupos de AD para utilizarlos en la asignación. Para buscar grupos desde AD, ejecute el siguiente comando de PowerShell:

$searcher = New-Object DirectoryServices.DirectorySearcher

$searcher.Filter = "(&(objectClass=group)(cn=Role - CXIQ*))"

$searcher.PropertiesToLoad.Add("nombreDistinguido") | Out-Null

$searcher.PropertiesToLoad.Add("cn") | Out-Null

$searcher.FindAll() | ForEach-Object { $_.Properties["distinguishedname"] }

El sistema consulta a AD directamente a través del protocolo ligero de acceso a directorios (LDAP), sin necesidad de módulos adicionales. La información de grupo se devuelve en formato completo de nombre distinguido, por ejemplo:

CN=Role - CXIQ Developers, OU=Groups, DC=dev, DC=example, DC=com CN=Role - CXIQ Viewers, OU=Groups, DC=dev, DC=example, DC=com

Si los grupos requeridos no aparecen en la lista, un administrador de cuentas debe crearlos en AD para que pueda completar la asignación de funciones de ADFS.

Para configurar la asignación de roles:

Role MappingAsignación de funciones

  1. En el IDP agregado, elija el icono Más opciones > Asignar roles. Se muestra la página Asignar roles de usuario.

Role MappingAsignación de funciones

  1. Introduzca un rol IDP para el rol del sistema seleccionado. Se admiten los siguientes roles del sistema:
  • Administrador general de cuentas: El administrador de cuentas general tiene permisos completos para realizar todas las acciones del producto. El rol IDP (nombre analizado) es CXIQ Admins.
  • Visor de cuentas general: El Visor de cuentas general tiene acceso de sólo lectura. El rol IDP (nombre analizado) es CXIQ Developers y CXIQ Viewers.

Nota: Utilice nombres analizados (por ejemplo, CXIQ Developers) y no DNs completos.

  1. Click Save. El estado se actualiza a Correcto.

Prueba de certificado de cliente SChannel

Para comprobar que SChannel está correctamente configurado para aceptar certificados de cliente, abra una nueva ventana de PowerShell y ejecute el siguiente comando:

curl.exe —insecure `

  —cert "UsuarioActual\Mi\<SU-USUARIO-CERT-THUMBPRINT>" `

  -v "https://<YOUR-ADFS-HOSTNAME>:49443/adfs/ls/"

El resultado esperado es una respuesta HTTP (por ejemplo, una redirección o la página ADFS). Si se produce un error de intercambio de señales TLS, la conexión ha fallado.

Prueba de explorador de extremo a extremo para flujo PKI

Antes de comenzar la prueba del navegador de extremo a extremo para el flujo PKI, asegúrese de que el certificado de usuario esté instalado en MacOS Keychain (consulte Importación del certificado de usuario en la máquina cliente (MacOS)). Para probar:

  1. Vaya a la URL de inicio de sesión de SAML de la aplicación. ADFS presenta opciones de certificado y contraseña.
  2. Elija Autenticación de certificado.  El explorador solicita el certificado.
  3. Cargue el certificado. El ADFS autentica al usuario, redirige la solicitud con una respuesta SAML y establece una nueva sesión.
Prueba de explorador de extremo a extremo para flujo de contraseña

Antes de comenzar la prueba del navegador de extremo a extremo para el flujo de contraseñas:

  1. Vaya a la URL de inicio de sesión de SAML de la aplicación. ADFS presenta opciones de certificado y contraseña.
  2. Seleccione Password/Forms Authentication .  
  3. Ingrese Username.
  4. Ingrese la contraseña.
  5. Verifique que el inicio de sesión se haya realizado correctamente.

Nota: Ambos flujos deben funcionar simultáneamente.

Solución de problemas de ADFS

La siguiente lista describe los problemas comunes y las posibles soluciones para ayudar a identificar y resolver rápidamente los problemas relacionados con el estado de ADFS, los errores de certificado, los errores de inicio de sesión de SSO y la configuración de SLO.

 Problemas de ADFS

Problema

Síntomas / Descripción

Causas / Comprobaciones / Soluciones temporales y soluciones

Grupos no extraídos

No hay roles después de iniciar sesión

Falta la regla de reclamación: Vuelva a ejecutar las instrucciones de Configuración de reglas de reclamación de ADFS

Error de descifrado

"Error al descifrar la aserción" en los registros

Comprobar la configuración del certificado ADFS

Bucle de inicio

Atascado en el bucle de autenticación o inicio de sesión

URL ACS no válida: Controle lo siguiente: https://your-fqdn/saml/acs

Discordancia de cookies: Compruebe las cookies del navegador para el dominio correcto

Comandos de diagnóstico para solucionar problemas

Para garantizar una integración correcta entre su entorno ADFS y Cisco IQ, utilice los siguientes comandos de diagnóstico. Estos comandos ayudan a comprobar la accesibilidad de los metadatos, las configuraciones de certificados y la configuración de extremos.

  • Verificar accesibilidad de metadatos de ADFS: Confirma que los metadatos de federación de ADFS son accesibles al público; este es un paso crítico para establecer la confianza inicial

curl -k https://<your-adfs-domain>/FederationMetadata/2007-06/FederationMetadata.xml

  • Validar el certificado de cifrado: Garantiza que el certificado de cifrado correcto esté asociado a la confianza de usuario de confianza de Cisco IQ

Get-AdfsRelyingPartyTrust -Name "Cisco IQ - Producción" | Select-Object EncryptionCertificate | Format-List

  • Revisar configuración de terminal SAML: Verifica que los terminales SAML para la confianza de Cisco IQ estén correctamente configurados y que las solicitudes de autenticación y las aserciones se enruten a las URL esperadas

Get-AdfsRelyingPartyTrust -Name "Cisco IQ - Producción" | Select-Object SamlEndpoints

Configuración SAML de Microsoft Entra ID para SSO

Esta sección proporciona una guía para configurar Microsoft Entra ID (Entra ID) como SAML IDP para Cisco IQ, soportando tanto la autenticación basada en contraseña como la PKI o la autenticación basada en certificados (CBA).

Prerrequisitos para Configurar Entra ID SAML for SSO

  • Inquilino con ID de acceso (por ejemplo, "ciqtestdev.onmicrosoft.com")
  • Acceso a Cisco IQ con la función de administrador global o administrador de aplicaciones
  • Conectividad entre Entra ID (nube) y Cisco IQ
  • CA empresarial instalada o accesible (necesaria solo para PKI)
  • Punto de distribución de la lista de revocación de certificados (CRL) accesible desde Internet (requerido sólo para PKI)
Configuración del servidor de ID de entrada

Ítem

Descripción

Ejemplo:

ID de arrendatario

Identificador de arrendatario de ID de entrada

37352d8f-0ebe-4762-8161-8775ffe897cb

FQDN de Cisco IQ

Nombre de host de implementación

<YOUR-CIQ-FQDN>

 ID de entidad IDP

URL del emisor de ID de entrada

https://sts.windows.net/<TENANT-ID>/

URL SSO IDP

terminal de inicio de sesión SAML

https://login.microsoftonline.com/<TENANT-ID>/saml2

Dominio de la empresa

Dominio de correo electrónico para usuarios

<YOUR-DOMAIN>

Configuración de la Aplicación SAML Entra ID

Crear una aplicación empresarial
  1. Inicie sesión en el centro de administración de Microsoft Entra.
  2. Vaya a Identidad > Aplicaciones > Aplicaciones de empresa.
  3. Haga clic en Nueva aplicación > Crear su propia aplicación.
  4. Introduzca el nombre (por ejemplo, "Cisco IQ").
  5. Elija Integrar cualquier otra aplicación que no encuentre en la galería (que no sea la galería).
  6. Haga clic en Crear.
Configuración de SAML Single Sign-On

Para configurar el inicio de sesión único SAML, debe cargar el archivo de metadatos SP. Puede obtenerla realizando los siguientes pasos desde el AV:

  1. En System Settings, elija System Configuration > Identity Providers. Se muestra la página Identity Providers.

Download OptionsOpciones de descarga

  1. Haga clic en Descargar metadatos SP para descargar. Este archivo de metadatos SP descargado se carga para completar la configuración de inicio de sesión único de SAML.
  2. Haga clic en el botón Cargar archivo de metadatos para cargar el archivo de metadatos SP. Los datos del archivo de metadatos SP se rellenarán automáticamente en la pantalla Single Sign-on basada en SAML después de una carga correcta.

También puede optar por introducir manualmente estos detalles para configurar los parámetros de inicio de sesión único. Para configurar manualmente el inicio de sesión único de SAML:

  1. En la aplicación Enterprise, navegue hasta Single Sign-on y elija SAML.
  2. En la sección Configuración SAML Básica, haga clic en Editar e ingrese lo siguiente:
  • Identificador (Id. de entidad): <YOUR-CIQ-FQDN>
  • URL de respuesta (URL de ACS): https://<YOUR-CIQ-FQDN>/saml/acs
  • URL de inicio de sesión: https://<YOUR-CIQ-FQDN>/saml/login
  • URL de cierre de sesión :https://<YOUR-CIQ-FQDN>/saml/logout
  1. Click Save.
note-icon

Nota: El ID de entidad debe coincidir exactamente con lo que Cisco IQ utiliza como su ID de entidad SP. Este suele ser el FQDN de la implementación.

  1. Para configurar atributos y notificaciones SAML, haga clic en Editar en la sección Atributos y notificaciones.
  2. Configure las siguientes notificaciones:

Reclamaciones SAML necesarias

Afirmación

Atributo de origen

Espacio de nombres

Identificador de usuario único (NameID)

user.userprincipalname

*(predeterminado)*

correo electrónico

user.mail

http://schemas.xmlsoap.org/ws/2005/05/identity/claims

nombre dado

user.givenname

http://schemas.xmlsoap.org/ws/2005/05/identity/claims

apellidar

user.surname

http://schemas.xmlsoap.org/ws/2005/05/identity/claims

nombre

user.userprincipalname

http://schemas.xmlsoap.org/ws/2005/05/identity/claims

grupos

user.assignedroles

(EMPTY: borra el espacio de nombres)

 

note-icon

Nota: Para los grupos reclamar: Utilice user.assignedroles como origen, no user.groups. El campo Espacio de nombres debe estar vacío. Esto garantiza que el nombre de atributo en la afirmación SAML sea simplemente grupos en lugar de un identificador uniforme de recursos (URI) completo. No agregue una notificación de grupo duplicada con user.groups, ya que esto provoca conflictos

Configuración de funciones de aplicaciones

Los roles de aplicación se configuran en el registro de aplicación (no en la aplicación de empresa); para configurar funciones de aplicación:

  1. Vaya a Identidad > Aplicaciones > Registros de aplicaciones.
  2. Busque y seleccione su aplicación.
  3. Vaya a Funciones de aplicación > Crear función de aplicación.
  4. Para cada función necesaria, configure lo siguiente:
  • Nombre para mostrar: Por ejemplo, Cisco IQ Admins
  • Tipos de miembros permitidos: Usuarios/grupos
  • Valor: Por ejemplo, Cisco IQ Admins
  • Descripción: Por ejemplo, Cisco IQ Administrators

5. Haga clic en Aplicar.

note-icon

Nota: Cree funciones que coincidan con los requisitos de asignación de funciones de Cisco IQ (por ejemplo, Administradores CXIQ, Desarrolladores CXIQ o Visores CXIQ).

Los roles de aplicación se utilizan en lugar de las notificaciones de grupo por los siguientes motivos:

  • Los arrendatarios solo en la nube no pueden enviar nombres para mostrar de grupo sin una licencia P1 o P2
  • sAMAccountName solo funciona para grupos sincronizados desde AD en las instalaciones
  • El origen de ID de grupo envía identificadores únicos universales (UUID) difíciles de asignar
  • Los roles de aplicación envían valores de cadena exactos que coinciden con las expectativas de rol de Cisco IQ
Asignación de usuarios a funciones de aplicaciones

Para asignar usuarios a funciones de aplicación:

  1. Vuelva a Aplicación empresarial > Usuarios y grupos.
  2. Haga clic en Agregar usuario/grupo.
  3. Elija el usuario o usuarios y asigne el rol de aplicación correspondiente.
  4. Haga clic en Asignar. Los valores de rol se muestran como cadenas legibles en el atributo de grupos de aserción SAML.
Descarga de metadatos y certificados de IDP

Para descargar metadatos y certificados de IDP:

  1. En la aplicación Enterprise, elija Single Sign-On > SAML Signing Certificate.
  2. Descargar XML de metadatos de federación (guardar como entra-id-metadata.xml).

O bien

Descargue el certificado (Base64) para la entrada manual del certificado.

  1. Tome nota de los siguientes valores de la sección Configuración:
  • URL de inicio de sesión (URL SSO IDP)
  • Azure AD Identifier (ID de entidad IDP)
  • URL de desconexión (URL de IDP SLO)
note-icon

Nota: Dado que el ID de entrada rota los certificados de firma periódicamente, debe volver a descargar los metadatos y cargarlos en el dispositivo virtual cada vez que cambie el certificado activo para garantizar un servicio SSO ininterrumpido.

Adición de IDP de ID de entrada

note-icon

Nota: Las rutas APISIX para SAML se crean automáticamente cuando se agrega un IDP en Cisco IQ, lo que elimina la necesidad de una configuración de ruta manual.

Para agregar el ID de entrada IDP:

  1. Inicie sesión en VA como administrador de cuenta.
  2. Vaya a System Settings > System Configuration > Identity Providers.
  3. Haga clic en Agregar proveedor de identidad.
  4. Introduzca el nombre del IDP (por ejemplo, "ID de entrada").
  5. Ingrese el Dominio(s) (por ejemplo, "ciqtestdev.onmicrosoft.com" o el dominio de su compañía).
  6. (Opcionalmente) active el botón Enable single logout toggle, si es necesario.
  7. Arrastre y suelte o cargue el archivo entra-id-metadata.xml obtenido de Entra ID en el campo Upload IDP Metadata.
  8. Click Save.
note-icon

Nota: El estado sigue siendo "Incompleto" hasta que finalice la asignación de roles; ésta es la conducta esperada.

Configuración de mapeo de roles

Para configurar la asignación de funciones:

  1. En el IDP agregado, elija el icono Más opciones> Asignar roles. Se muestra la página Asignar roles de usuario.
  2. Introduzca un rol IDP para cada rol del sistema. Se admiten los siguientes roles del sistema:
  •  Funciones del sistema

Función del sistema

Función IDP (App Role Value)

 Descripción

administrador_cuenta_general

Administradores de CXIQ

Permisos completos para todas las acciones

general_account_viewer

Desarrolladores de CXIQ

Acceso de sólo lectura

general_account_viewer

Visores CXIQ

Acceso de sólo lectura

note-icon

Nota: Utilice las cadenas App Role Value exactamente como se configuraron en Entra ID (consulte Configuración de funciones de aplicación para obtener más detalles).

  1. Click Save. El estado se actualiza a Correcto.

Verificación del Flujo SAML (Autenticación de Contraseña)

Para verificar el flujo SAML:

  1. Abra un navegador en modo Incógnito o Privado.
  2. Vaya a https://<YOUR-CIQ-FQDN>/saml/login.
  3. Compruebe que se le redirige a la página de inicio de sesión de Microsoft.
  4. Realice la autenticación con sus credenciales (y MFA si se ha configurado).
  5. Después de la autenticación, compruebe que se le redirige de nuevo a /saml/acs y que se muestra la aplicación Cisco IQ.
  6. Verifique la extracción del grupo ejecutando el siguiente comando:

kubectl -ncxue logs deployment/apisix —since=5m | grep -E "autenticación correcta|Grupo extraído|Total de grupos"

Resultado esperado

Autenticación compatible con SAML 2.0 correcta para el usuario: user@domain.com con nombre completo: N/D y 1 grupos

Grupo extraído: Administradores CXIQ (original: CXIQ (administradores)

Total de grupos extraídos: 1

Configuración de la autenticación basada en certificados

En esta sección se describe cómo agregar CBA junto con las contraseñas. Esta sección se puede omitir si la autenticación de solo contraseña es suficiente.

Prerrequisitos de CBA
  • Windows Server con AD CS con CA empresarial configurada (por ejemplo, "DEV-ADCS-CA")
  •  Acceso de administrador de PowerShell en el servidor de la CA
  • El UPN del certificado debe coincidir con el ID de entrada userPrincipalName
  • El punto de distribución CRL debe estar accesible desde Internet
Creación de una plantilla de certificado en AD CS
  1. Abra certtmpl.msc en el servidor de la CA.
  2. Duplique la plantilla User y asígnele el nombre "EntraUserCert".
  3. Configuración de la plantilla:
  • General: Nombre para mostrar EntraUserCert, validez 1-2 años
  • Gestión de solicitudes: Objetivo = Firma y cifrado
  • Nombre del sujeto: Seleccione Aprovisionar en la solicitud
  • Extensiones: Las políticas de aplicación deben incluir autenticación de cliente (1.3.6.1.5.5.7.3.2)
  • Seguridad: Conceder permisos de lectura e inscripción a usuarios autenticados
  1. Publique la plantilla mediante el siguiente comando:

Add-CATemplate -Name "EntraUserCert" -Force

Solicitud y emisión de un certificado de usuario

  1. Cree un archivo de configuración de certificados (INF) (por ejemplo, C:\entra-cert.inf) mediante el siguiente script de PowerShell:

@"

[Versión]

Firma = "`$Windows NT`$"

[NuevaSolicitud]

Subject = "CN=<USER-UPN>"

LongitudClave = 2048

KeySpec = 1

KeyUsage = 0xa0

MachineKeySet = FALSO

ProviderName = "Proveedor criptográfico de Microsoft RSA SChannel"

RequestType = PKCS10

[AtributosDeSolicitud]

CertificateTemplate = EntraUserCert

[ExtensiónUsoDeClaveMejorada]

OID = 1.3.6.1.5.5.7.3.2

OID = 1.3.6.1.4.1.31.20.2.2

[Extensiones]

2.5.29.17 = "{text}"

_continue_ = "upn=<USER-UPN>&"

_continue_ = "email=<USER-UPN>"

"@ | Out-File -FilePath C:\entra-cert.inf -Encoding ASCII

  1. Sustituya <USER-UPN> por su ID de usuario UPN (por ejemplo, user@ciqtestdev.onmicrosoft.com).
  2. Para generar el certificado, ejecute los siguientes comandos:

certreq -new C:\entra-cert.inf C:\entra-cert.csr

  1. Para enviar la solicitud a la CA, ejecute el siguiente comando:

certreq -submit -config "<CA-SERVER>\<CA-NAME>" C:\entra-cert.csr C:\entra-cert.cer

  1. Para instalar el certificado en la CA, ejecute el siguiente comando:

certreq -accept C:\entra-cert.cer

Exportación de certificados

Para exportar el certificado de usuario como un archivo PFX (para el cliente), ejecute la siguiente secuencia de comandos:

$cert = Get-ChildItem Cert:\CurrentUser\My | Where-Object { $_.Subject -like "*<USER-UPN>*" }

$password = ConvertTo-SecureString -String "<EXPORT-PASSWORD>" -Force -AsPlainText

Export-PfxCertificate -Cert $cert -FilePath C:\entra-cert.pfx -Password $password

Para exportar el certificado raíz de la CA (para el ID de entrada), ejecute el siguiente script:

Get-ChildItem Cert:\LocalMachine\Root | Where-Object { $_.Subject -like "*<CA-NAME>*" } |

  Select-Object -First 1 | Export-Certificate -FilePath C:\ca-root.cer -Type CERT

Importación del certificado de usuario en el equipo cliente (MacOS)

Para importar el certificado de usuario (PFX), ejecute el siguiente comando:

security import /path/to/entra-cert.pfx -k ~/Library/Keychains/login.keychain-db -P "<EXPORT-PASSWORD>"

Para importar el certificado raíz de la CA, ejecute el siguiente comando:

security import /path/to/ca-root.cer -k ~/Library/Keychains/login.keychain-db

Para establecer el certificado de la CA en Confiar siempre en el Acceso mediante Cadena de Llave:

  1. Abra Acceso mediante llavero.
  2. Busque el certificado de la CA y haga clic en Obtener información.
  3. En Confianza, establezca en "Confiar siempre".
note-icon

Nota: Después de la importación, salga del explorador y vuelva a abrirlo para que se reconozca el certificado.

Carga del certificado raíz de la CA en la ID de entrada
  1. Inicie sesión en el centro de administración de Microsoft Entra.
  2. Vaya a Protección > Seguridad > Autoridades de certificados.
  3. Haga clic en Cargar y seleccione el archivo ca-root.cer.
  4. Marcarlo como certificado de CA raíz.
  5. Introduzca la URL del punto de distribución de CRL (debe ser accesible públicamente).
Habilitación de CBA en Métodos de Autenticación de Entra ID
  1. Navegue hasta Protección > Métodos de autenticación > Políticas.
  2. Haga clic en Autenticación basada en certificados para configurar.
  3. Habilite CBA y agregue los usuarios o grupos de destino.
  4. En Configurar, establezca el nivel de protección en Autenticación de factor único.
Configuración de Username Binding

En la configuración de CBA, vaya a la pestaña Enlace de nombre de usuario y establezca el siguiente enlace:

  • Campo de certificado: NombrePrincipal
  • Atributo de usuario: userPrincipalName

De este modo, se asigna el UPN del nombre alternativo del sujeto (SAN) del certificado al usuario de ID de entrada.

Verificación del flujo de CBA
  1. Abra un navegador en modo Incógnito o Privado.
  2. Vaya a https://<YOUR-CIQ-FQDN>/saml/login.
  3. En la página de inicio de sesión de Microsoft, ingrese el correo electrónico del usuario y haga clic en Next.
  4. Elija Utilizar un certificado o una tarjeta inteligente (o puede que se solicite automáticamente).
  5. Elija el certificado de usuario aplicable cuando el explorador solicite la selección de certificados.
  6. Verifique que Entra ID valida el certificado, redirige con una respuesta SAML y crea una sesión.
note-icon

Nota: Asegúrese de seleccionar el certificado de cliente correcto. La selección de un certificado incorrecto (por ejemplo, un certificado de usuario diferente o un certificado caducado) provoca un error de autenticación.

Resolución de problemas de ID entrante

La siguiente lista describe los problemas comunes y las posibles soluciones para ayudar a identificar y resolver rápidamente los problemas relacionados con la configuración SAML de Entra ID.

Resolución de problemas

Problema

Causa

 Corregir

Respuesta SAML no válida; falta correo electrónico

La afirmación SAML no tiene ningún atributo NameID o email

Verifique la configuración de notificaciones de ID de entrada (consulte Configuración del inicio de sesión único de SAML para obtener más detalles). Compruebe que el usuario ha rellenado el atributo de correo.

Total de grupos extraídos: 0

Los grupos afirman que no están configurados o que el origen es incorrecto

Utilice user.assignedroles como origen. Asegúrese de que el usuario esté asignado a un rol de aplicación (consulte Asignación de usuarios a roles de aplicación para obtener más detalles).

Reclamaciones de grupos duplicados

Tanto user.groups como user.assignedroles están activos

Quite la notificación user.groups. Mantener sólo user.assignedroles.

Grupos que se muestran como UUID

El atributo de origen es "Group ID"

Utilice el enfoque Funciones de aplicación (consulte Configuración de funciones de aplicación para obtener más detalles).

El nombre del atributo muestra un URI largo

El campo Espacio de nombres no está vacío

Borre el campo Espacio de nombres en la configuración de notificación de grupos.

Firma SAML no válida

Certificado IdP girado o no coincide

Vuelva a descargar los metadatos de la ID de entrada y vuelva a cargarlos en Cisco IQ.

ADSTS500191

CRL no accesible desde Internet

Publique la CRL en una URL de acceso público o utilice el enfoque de CA autofirmada (consulte Solución alternativa de CRL para problemas de disponibilidad para obtener más detalles).

Certificado no solicitado

El certificado no está en la cadena de claves, la CA no es de confianza en el cliente o el CBA no está habilitado

Verifique que el certificado de usuario se importe en MacOS Keychain Access (consulte Importación del certificado de usuario en la máquina cliente (MacOS) para obtener más detalles), CBA esté habilitado en Entra ID con la configuración necesaria (consulte Habilitación de CBA en Métodos de Autenticación de Entra ID para obtener más detalles) y Chrome se reinicie para aplicar los cambios.

Afirmación SAML caducada

Diferencia de reloj entre sistemas

Aumente clock_skew_seconds en la configuración del plugin (el valor predeterminado es 300; utilizar 30000 para el laboratorio).

Estado "Incompleto" en el dispositivo virtual

Asignación de roles aún no configurada

Completar la asignación de funciones (consulte Configuración de la asignación de funciones para obtener más detalles).

Solución alternativa de CRL para problemas de disponibilidad

Si el punto de distribución de CRL de su CA no está accesible desde Internet (algo común en las configuraciones de laboratorio), utilice una CA autofirmada sin requisitos de CRL:

PowerShell

# Crear CA autofirmada

$rootCA = CertificadoNuevo-Autofirmado `

  -Subject "CN=CIQ-Test-CA" `

  -CertStoreLocation "Cert:\CurrentUser\My" `

  -KeyUsage CertSign, CRLSign `

  -KeyLength 2048 `

  -NotAfter (Get-Date).AddYears(5) `

  -TextExtension @("2.5.29.19={text}ca=TRUE")

# Crear certificado de usuario firmado por la CA

$userCert = Nuevo certificado autofirmado `

  -Subject "CN=<USER-UPN>" `

  -CertStoreLocation "Cert:\CurrentUser\My" `

  -Signer $rootCA `

  -KeyUsage DigitalSignature `

  -KeyLength 2048 `

  -NotAfter (Get-Date).AddYears(2) `

  -TextExtension @(

    "2.5.29.37={text}1.3.6.1.5.5.7.3.2",

    "2.5.29.17={text}upn=<USER-UPN>&email=<USER-UPN>"

  )

Cargue sólo el certificado de CA raíz en la ID de entrada. Dado que se firma automáticamente sin el protocolo de detección de Cisco (CDP), el ID de entrada no intenta la validación de CRL.

Lista de comprobación de configuración completa

En esta sección se describe una lista de comprobación de configuración completa para configurar el AV con la aplicación SAML Microsoft Entra ID y CBA opcional.

Configuración de aplicación SAML de ID de entrada
  • Crear una aplicación empresarial (que no sea una galería) en Id. de entrada
  • Configurar una configuración básica de SAML introduciendo manualmente los metadatos SP
  • Configurar atributos y reclamaciones (incluidos correo electrónico, nombre y grupos con user.assignedroles)
  • Crear funciones de aplicaciones en el registro de aplicaciones
  • Asignar usuarios a funciones de aplicación
  • Descargar XML de metadatos de federación
Configuración de Cisco IQ
  • Añada un IDP en Cisco IQ cargando los metadatos de la ID de entrada
  • Configuración de la asignación de funciones para asignar valores de funciones de aplicaciones a funciones del sistema Cisco IQ
  • Verificar que el inicio de sesión basado en contraseña funcione de extremo a extremo
  • Comprobar que los grupos se extraen correctamente en los registros
Autenticación basada en certificados (opcional)
  • Crear plantilla de certificado en AD CS con EKU de autenticación de cliente
  • Emita un certificado de usuario con un UPN que coincida con el usuario de ID de entrada
  • Exportar un certificado de usuario como archivo PFX e instalarlo en el equipo cliente
  • Confiar en el certificado de la CA en el equipo cliente
  • Cargue el certificado raíz de la CA a la ID de entrada en Protección > Autoridades de certificados
  • Habilite el CBA en los métodos de autenticación
  • Configurar enlace de nombre de usuario (PrincipalName y userPrincipalName)
  • Verificar que el inicio de sesión de CBA funciona de extremo a extremo

Adición de un servidor SCP

Un servidor SCP es un requisito previo para importar archivos de actualización que son esenciales para agregar, actualizar o reparar la instalación de Cisco IQ.

Para agregar un servidor SCP:

  1. En System Settings, elija System Configuration > SCP Server. Se muestra la página SCP Server.

SCP Server Home pagePágina de inicio del servidor SCP

  1. Haga clic en Configurar servidor SCP. Se muestra la página Configure SCP Server.

Configure SCP ServerConfiguración del servidor SCP

  1. Introduzca una dirección IP/nombre de host.
  2. Introduzca un puerto.
  3. Introduzca un directorio remoto.
  4. Introduzca un nombre de usuario.
  5. Ingrese una contraseña.
  6. Click Save. Aparecerá una confirmación.

Edición de un servidor SCP existente

Para editar un servidor SCP existente:

  1. Vaya a la página SCP Server.

Added SCP ServerServidor SCP agregado

  1. Haga clic en Editar del servidor SCP existente que desee.

Editing SCP ServerEdición del servidor SCP

  1. Modifique los detalles según sea necesario.
  2. Click Save.

Administración del sistema

Puede actualizar a la última versión de Cisco IQ VA a través de la interfaz de usuario. También puede verificar desde la página Cisco IQ Data Connectors.

Reprogramación de actualización del sistema

Para reprogramar la actualización del sistema:

  1.  En System Settings, elija System Configuration > System Management. Se muestra la página Administración del sistema. Esta página muestra la versión del sistema que se está ejecutando actualmente; si no se ha configurado ninguna actualización, la sección Historial de actualizaciones está vacía.
  1. Haga clic en Configurar actualización. Se muestra la página Configurar actualización.

 Configure UpdateConfigurar actualización

  1. Elija la programación de actualización para programar otra hora.
  2. Espere a que se complete la carga del archivo; la duración depende del tamaño del paquete y de la velocidad de la red.

Confirme la actualización correcta comprobando el icono de marca de verificación que aparece en la columna Estado de actualización.

Edición de programaciones de actualización del sistema

Puede crear una programación personalizada para las actualizaciones del sistema. Si se configura una programación personalizada, las actualizaciones se realizan en fechas definidas por el usuario siempre que permanezcan dentro del período de gracia máximo. Para crear una programación de actualización del sistema:

Edit MaintenanceEditar mantenimiento

  1. En la sección Sistema actual de la página Administración del sistema, haga clic en Editar ventana de mantenimiento.

Edit maintenance windowEditar ventana de mantenimiento

  1. Elija una opción de las listas desplegables Día y Hora.
  2. Haga clic en Guardar. La ventana de mantenimiento se ha programado correctamente. La actualización se desencadena según la programación mostrada.
note-icon

Nota: Si no se configura ninguna programación de actualización, el sistema establece de forma predeterminada períodos de gracia de dos (2) semanas para las actualizaciones sin reinicio y de cuatro (4) semanas para las actualizaciones que requieren reinicio. Después de estos períodos de gracia, las actualizaciones se deben realizar manualmente. En caso de que se produzca un fallo en la actualización, el sistema realiza hasta dos (2) reintentos automáticos. Se ha programado un tercer intento, pero es necesario iniciarlo manualmente.

Gestión de nodos

  1. Vaya a System Configuration > System Management > Node Management para ver y administrar los nodos del clúster.

Node ManagementGestión de nodos

  1. La lista de nodos muestra el estado, el nombre de host, el tipo de nodo, la dirección IP, la máscara de red, la puerta de enlace y la hora de la última sincronización de cada nodo.
note-icon

Nota: Una marca de verificación azul en la columna Estado indica que el nodo está activo.

Configuración de certificados SSL

Un certificado autofirmado predeterminado está preinstalado y habilitado en Cisco IQ, pero puede cargar opcionalmente certificados SSL personalizados. Cuando se habilita un certificado SSL personalizado, se utiliza para conexiones HTTPS; si el certificado está deshabilitado o eliminado, el sistema vuelve automáticamente al certificado predeterminado. El certificado SSL predeterminado no se puede editar ni eliminar.

note-icon

Nota: El certificado debe tener al menos 90 días de validez restantes. Se considera que un certificado está "a punto de caducar" cuando le quedan menos de 90 días para su caducidad. Después de agregar, editar o eliminar un certificado SSL, debe cargar el nuevo certificado SSL como se describe en Completar la Configuración de SLO para Okta IDP o ADFS IDP.

Agregar certificado SSL personalizado

Para agregar un certificado SSL personalizado:

  1. En System Settings, elija System Configuration > SSL Certificates. Se muestra la página SSL Certificates, que enumera todos los certificados SSL del sistema.
  1. Haga clic en Agregar certificado SSL personalizado.
note-icon

Nota: Cargue un archivo .txt que incluya el certificado y la clave codificados en Privacy-Enhanced Mail como cadenas de texto. Sólo se puede cargar un archivo .txt cada vez. El archivo debe contener el certificado y la clave privada.

  1. Arrastre y suelte o cargue el certificado SSL personalizado en la sección Certificado SSL.
  2. Active el botón de alternancia Habilitar certificado SSL personalizado.
note-icon

Nota: Mantenga la tecla de apagado si desea cargar el certificado sin activarlo inmediatamente.

  1. Haga clic en Habilitar certificado.
  2. Click Save.

El certificado SSL personalizado está activado y activo. El certificado predeterminado del sistema se desactiva automáticamente.

Editar certificado SSL personalizado

Puede editar el certificado SSL personalizado para cargar un nuevo certificado o para deshabilitar el certificado habilitado actualmente. Para editar:

  1. Vaya al certificado SSL personalizado que desee.
  2. Elija el icono Más opciones > Editar. Se muestra la página Editar Certificado SSL.
  3. Edite los detalles del certificado según sea necesario.
  4. Click Save.

Eliminando certificado SSL personalizado

warning-icon

Advertencia: Un certificado SSL personalizado se puede eliminar en cualquier momento, pero es una acción irreversible; puede cargar un nuevo certificado personalizado en cualquier momento después de la eliminación. Para eliminar:

  1. Desplácese hasta el certificado SSL personal deseado.
  2. Elija el icono Más opciones > Eliminar.
  3. Haga clic en Eliminar certificado. El certificado personalizado se elimina y el certificado predeterminado se reactiva automáticamente.

Configuración del servidor Syslog

Los usuarios con la función de administrador de cuentas pueden configurar servidores syslog externos para exportar registros del sistema. Se pueden configurar hasta dos (2) servidores syslog.

note-icon

Nota: El servidor Syslog debe especificarse como una dirección IP y no como un nombre de dominio completo (FQDN).

Agregando servidor Syslog

Para agregar un servidor syslog:

  1. En System Settings, elija System Configuration > Syslog Server. Se muestra la página Syslog Server.

Add Syslog ServerAgregar servidor Syslog

  1. Haga clic en Add syslog server. Se muestra la página Create Syslog Server.

Create Syslog ServerCrear servidor Syslog

  1. Introduzca la dirección IP/nombre de host.
  2. Ingrese Port.
  3. Seleccione el protocolo aplicable en la lista desplegable Protocol (por ejemplo, UDP, TCP).
  4. Active el botón de alternancia Enable syslog server.
  5. Click Save. Aparecerá una confirmación y el servidor syslog recién agregado aparecerá en la página de inicio del servidor Syslog.

Edición del servidor Syslog configurado

Para editar un servidor syslog configurado:

  1. Desplácese hasta el servidor syslog deseado.
  2. Elija el icono Más opciones > Editar. Se muestra la página Edit Syslog Server.
  3. Edite los detalles o desactive la opción Enable syslog server, según sea necesario.
  4. Click Save.

Eliminación del servidor Syslog configurado

Para eliminar un servidor syslog configurado:

  1. Desplácese hasta el servidor syslog deseado.
  2. Elija el icono Más opciones > Eliminar. Aparecerá una confirmación.
  3. Haga clic en Delete syslog server.

Actividad y registros

Activity & Logs proporciona un registro detallado de las acciones y cambios de los usuarios en Cisco IQ, lo que permite a los administradores de cuentas realizar un seguimiento de las actividades de los usuarios y mantener la transparencia.

Para ver la actividad y los registros, seleccione Activity & Logs en el menú System Settings.

Actividad y registros:

  • Registra todas las operaciones de la API en el nivel de gateway
  • Admite filtros, paginación y funciones de búsqueda para ayudarle a encontrar y administrar información con facilidad

Están disponibles las siguientes opciones de filtro:

  • Fecha de la última sesión: Filtra los registros a un rango de tiempo específico
  • Nivel de registro: Filtra los registros por gravedad (por ejemplo, error, advertencia e información)
  • Tipo de actividad: Filtra los registros por tipo de actividad del sistema
  • Código de error: Filtra por un código de error específico

Banners

Los administradores de cuentas pueden configurar banners en todo el sistema para cumplir los estándares de seguridad y cumplimiento.

  • Modal de inicio de sesión obligatorio: Debe confirmar el banner obligatorio antes de pasar a la pantalla de inicio de sesión.
  • Banner de aplicación: Se trata de banners personalizados que se muestran en toda la aplicación después de una autenticación correcta.

Configuración de Banners Modales de Login Obligatorios

Para configurar un banner obligatorio:

  1. En System Settings, elija System Configuration > Banners. Se muestra la página Banners.

Configure Mandatory BannerConfigurar banner obligatorio

  1. Haga clic en Configure en el modal de login obligatorio. Se muestra la página Editar modal de inicio de sesión obligatorio.
  1. Haga clic en el botón para activar o desactivar el banner.
  2. Introduzca el título Modal.
  3. Ingrese el contenido Modal.
  4. Click Save. Se guarda el modo de inicio de sesión obligatorio.

Configuración de banners de aplicaciones

Para configurar un banner de aplicación:

  1. En System Settings, elija System Configuration > Banners. Se muestra la página Banners.

Configure BannerBanner de configuración

  1. Haga clic en Configurar en el banner de aplicación. Se muestra la página Editar anuncio de aplicación.
  1. Haga clic en el botón para activar o desactivar el banner.
  2. Elija un color de Banner.
  3. Introduzca el título del banner.
  4. Introduzca el contenido del banner.
  5. Seleccione una ubicación para el banner.
  6. Click Save. El banner se muestra en toda la aplicación.

Edición de banners

Para editar un banner:

  1. En System Settings, elija System Configuration > Banners. Se muestra la página Banners.

Edit BannersEditar banners

  1. Haga clic en Editar. Se muestra la página Editar anuncio de aplicación.
  1. Edite los detalles que desee.
  2. Haga clic en el botón para activar o desactivar el banner.
  3. Click Save.

Resolución de problemas

Puede recopilar archivos de diagnóstico y de registro del sistema Cisco IQ y transferirlos de forma segura a un servidor SCP. Estos archivos se pueden compartir con el equipo de soporte técnico al informar sobre problemas para proporcionar un contexto valioso y ayudar con la resolución de problemas.

Para recopilar archivos de diagnóstico y de registro:

  1. Inicie sesión en Cisco IQ.
  1. Desde el menú principal de Cisco IQ, ingrese "3" y presione Enter para seleccionar System Diagnostics.
  1. Introduzca la dirección del servidor SCP/SFTP.
  2. Introduzca el puerto del servidor SCP/SFTP.
  3. Introduzca la ruta del servidor SCP/SFTP.
  4. Seleccione un protocolo.
  5. Introduzca el nombre de usuario.
  6. Ingrese la contraseña.
  7. Ingrese "C" y presione Enter para continuar con el diagnóstico del sistema.

El sistema inicia el proceso de diagnóstico y realiza las siguientes acciones:

  • Comprobación de disponibilidad
  • Recopilación de información del sistema
  • Recopilación de información de Kubernetes
  • Recopilación de registros
  • Preparación del paquete de diagnósticos del sistema
  • Cargando paquete de diagnósticos del sistema

Una vez completada, se muestra un mensaje de confirmación que indica el nombre del paquete generado.

Módulo de soporte

Puede crear casos de asistencia específicos de módulos y de dispositivos virtuales desde Cisco IQ SaaS. El módulo Support está disponible en Cisco IQ SaaS y ofrece una vista consolidada de sus casos de soporte. Permite filtrar, ordenar y personalizar la vista de lista de casos, lo que proporciona visibilidad tanto de los casos abiertos como de los cerrados a los que tiene derecho de acceso. Para obtener información más detallada sobre el módulo Support en Cisco IQ SaaS, consulte la Guía de inicio de Cisco IQ SaaS.

note-icon

Nota: Los clientes de VA de Cisco IQ pueden acceder a la mayoría de las funciones del módulo de soporte SaaS de Cisco IQ, incluidos los casos de apertura del Technical Assistance Center (TAC) relacionados con el VA de Cisco IQ y sus módulos, así como la creación y gestión de casos de productos.

Creación de un caso de soporte

Puede crear casos específicos de módulo y VA en Cisco IQ SaaS. Para crear un caso:

  1. Inicie sesión en Cisco IQ (SaaS).
  2. Haga clic en el icono Ayuda > Informar sobre un problema. Se abre la ventana Informar sobre un problema.

Report an IssueInformar sobre un problema

  1. Proporcione los detalles necesarios.
  2. Haga clic en Submit (Enviar).