Introducción
Este documento describe los procedimientos para migrar Security Group Tags (SGT) de Cisco DNA a ISE.
Prerequisites
ISE debe integrarse con Cisco DNA.
Requirements
Cisco recomienda conocimientos sobre los siguientes temas:
- Identity Services Engine
- DNA de Cisco
Componentes Utilizados
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
- Identity Services Engine (ISE) versión 3.3
- DNA de Cisco
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Antecedentes
Los grupos de seguridad permiten una segmentación eficaz para aplicaciones o necesidades empresariales que no requieren un aislamiento total de la red pero que siguen exigiendo la aplicación de políticas de seguridad dentro de la misma red virtual.
Al asignar etiquetas de grupos de seguridad (SGT) a terminales o usuarios, se crean agrupaciones lógicas para aplicar políticas.
A diferencia de la segmentación tradicional con redes virtuales solamente, las SGT proporcionan capacidades de microsegmentación dentro de una única red virtual, especialmente en entornos de acceso SD. Permiten que los dispositivos y los usuarios estén separados lógicamente mientras permanecen en la misma red. A medida que evoluciona la tecnología SGT, continúa ofreciendo un contexto más sofisticado y la intención de aplicar políticas de seguridad más dinámicas y flexibles.
Configurar
Paso 1: Vaya a Política > Control de acceso basado en grupo > Grupos de seguridad. Haga clic en Iniciar migración como se muestra:

Paso 2: Aparecerá una ventana emergente. Haga clic en Sí

Muestra que la migración está en curso:


Paso 3: Haga clic en Create security group y cree el grupo de seguridad que desea enviar a ISE.

Una vez procesado, muestra correctamente el grupo de seguridad agregado.

Verificación
Valide en ISE que la etiqueta NewGuest SGT se refleje en Workcenters > Trustsec > Security Groups como se muestra:

Resolución de problemas
Análisis de registros desde ISE
Security Group Tag NewGuest se creó y se publicó en ISE:
2025-06-08 16:45:55,671 INFO [pool-27182-thread-1][[]] cisco.cpm.nsf.impl.SecGroup -::::- Guardar en UPS: NuevoInvitado
2025-06-08 16:45:55,672 DEBUG [pool-27182-thread-1][]] cisco.cpm.nsf.impl.SecGroup -:::- Creado grupo de seguridad de UPS NewGuest con ID 97f12c12-82ae-41c3-a20e-50c56e6bd304
2025-06-08 16:45:55,673 INFO [pool-27182-thread-1][[]] cisco.cpm.nsf.impl.SecGroup -:::- SGT NewGuest tiene 0 SGACL predeterminados
2025-06-08 16:45:55,673 INFO [pool-27182-thread-1][[]] cisco.cpm.nsf.impl.SecGroup -:::- Agregando 0 SGACL a SGT NewGuest
2025-06-08 16:45:55,675 INFO [pool-27182-thread-1][[]] mnt.dbms.datadirect.impl.DatadirectServiceImpl -::::- Ejecutando getStatus - datadirectSettings
2025-06-08 16:45:55,676 INFO [pool-27182-thread-1][[]] mnt.dbms.datadirect.impl.DatadirectServiceImpl -::::- Ejecutando getStatus - datadirectSettings
2025-06-08 16:45:55,676 INFO [pool-27182-thread-1][]] com.cisco.epm.jms.AQMessgeHandler -:::::- Publicando mensaje para evento [TxnCommit / commit] y clase de mensaje [com.cisco.cpm.deployment.replication.ups.UPSChangeSet]
Security Group Tag NewGuest se insertó en la base de datos de ISE:
2025-06-08 16:45:55,678 DEBUG [pool-27182-thread-1][[]] cisco.cpm.nsf.impl.NSFAdminUtil -::::- Nombre de host kavinise33ppan
2025-06-08 16:45:55,679 DEBUG [pool-27182-thread-1][[]] cisco.cpm.nsf.impl.NSFAdminUtil -::::- Nombre de host kavinise33ppan
2025-06-08 16:45:55,681 INFO [pool-27182-thread-1][[]] cpm.trustsec.securitygroup.service.SgtNotificationRedirect -:::::- Obtuvo confirmación de envío para acciones de UPS INSERT,INSERT
2025-06-08 16:45:55,681 DEBUG [pool-27182-thread-1][] cpm.trustsec.securitygroup.service.SgtNotificationRedirect -::::- Notificación NSF construida para SGT NewGuest ID 97f12c12-82ae-41c3-a20e-50c56e6bd304 acción INSERTAR
2025-06-08 16:45:55,681 INFO [pool-27182-thread-1][[]] acs.nsf.config.trustsec.CTSNotificationsService -::::- Got post commit para acciones de UPS:
2025-06-08 16:45:55,681 INFO [pool-27182-thread-1][[]] acs.nsf.config.trustsec.CTSNotificationsService -::::- [ Clase: SecurityGroupData, ActionType: INSERTAR ]
Security Group Tag NewGuest se creó y se actualizó en la base de datos de ISE SGT:
2025-06-08 16:45:55,685 DEBUG [pool-27182-thread-1][[]] cisco.cpm.nsf.impl.SecGroup -:::- finalizar transacción :: guardar SGT
2025-06-08 16:45:55,685 INFO [pool-27182-thread-1][[]] cisco.cpm.nsf.impl.SecGroup -:::: SGT creada por : NuevoInvitado
2025-06-08 16:45:59,238 DEBUG [com.cisco.cpm.prrt.impl.PrRTNotificationHandler@11d54366_DelayedSingle][[]] cisco.cpm.prrt.impl.PrRTConfigurator -::::- ProtocolRuntime: Configuración de SecGroup NewGuest: valor: 18, id. de generación: 00, Proviene del intervalo SGT: falso