La configuración de alta disponibilidad (HA) falla entre dos dispositivos Firepower 1150 administrados por el administrador de dispositivos de firewall (FDM). El proceso de configuración no se completa correctamente, lo que impide el establecimiento de un par HA.
La interfaz de usuario de FDM de la unidad principal muestra:

La unidad FTD secundaria muestra:

CLI de FTD principal:
> show app-sync-history
================================APP SYNC HISTORY================================
--------------------------------------------------------------------------------
App Sync Time: 10:11:10 UTC Aug 07 2026
Role: Active Unit
App Sync Status: FAILURE
Failed Phase: WaitRemoteConfigApply
Failure Reason: Cluster App Un Archive failure on Standby/Slave Unit Node Id: 1 FDM validation failure - Active and Standby Nodes cannot have different cloud regions. Need to do App/Sensor Configuration Rollback App/Sensor config apply fails on following slave nodes:1 App sync application failed on standby with reason=FDM validation failure - Active and Standby Nodes cannot have different cloud regions.
CLI de FTD secundario:
device# show failover
Failover Off (pseudo-Standby)
Failover unit Secondary
Failover LAN Interface: failover-link Ethernet1/1 (up)
Reconnect timeout 0:00:00
Unit Poll frequency 1 seconds, holdtime 15 seconds
Interface Poll frequency 5 seconds, holdtime 25 seconds
Interface Policy 1
Monitored Interfaces 2 of 1288 maximum
MAC Address Move Notification Interval not set
failover replication http
> show app-sync-history
================================APP SYNC HISTORY================================
--------------------------------------------------------------------------------
App Sync Time: 10:11:06 UTC Aug 07 2026
Role: Standby Unit
App Sync Status: FAILURE
Failed Phase: OnBoxValidators
Failure Reason: FDM validation failure - Active and Standby Nodes cannot have different cloud regions.
--------------------------------------------------------------------------------
device# show failover history
==========================================================================
From State To State Reason
==========================================================================
08:45:29 UTC Aug 7 2026
Not Detected Disabled No Error
10:10:49 UTC Aug 7 2026
Disabled Negotiation Set by the config command
(failover)
10:10:50 UTC Aug 7 2026
Negotiation Cold Standby Detected an Active peer
10:10:52 UTC Aug 7 2026
Cold Standby App Sync Detected an Active peer
10:11:39 UTC Aug 7 2026
App Sync Disabled CD App Sync error
FDM validation failure - Active and Standby Nodes cannot have different cloud regions.. Check app-sync-history CLI for details
==========================================================================
Dos dispositivos Firepower 1150 FTD. Otras plataformas de hardware también se ven afectadas.
Software FTD versión 7.2.8. Otras versiones de software también se ven afectadas.
Ambas unidades de FTD son administradas por FDM y están inscritas en los servicios en la nube de Cisco.
La resolución implica la alineación del estado de inscripción de los servicios en la nube entre ambos firewalls.
Los servicios en la nube principales están registrados en la región de EE. UU.:

Los servicios secundarios en la nube están registrados en la región de la UE:

En este caso, el usuario decide inscribir el firewall secundario (FW2) para que coincida con el firewall principal (FW1).
Inscriba el FW2 en los servicios en la nube de Cisco con la misma región de nube que el FW1 (región de EE. UU.).
En la interfaz FW2 FDM, navegue hasta Device > System Settings > Cloud Services y cancele el registro de los servicios en la nube:

A continuación, inscriba el FW2 en la misma región que utiliza el FW1:

Después de que ambos dispositivos muestren el mismo estado de inscripción en la nube, reanude la configuración de alta disponibilidad:

En la CLI del dispositivo secundario, verá:
>
Detected an Active mate
Secondary: Switching to Ok for reason Detected an Active peer.
y unos minutos más tarde:
device# show failover state
State Last Failure Reason Date/Time
This host - Secondary
Standby Ready None
Other host - Primary
Active None
====Configuration State===
Sync Done - STANDBY
====Communication State===
Mac set
En general, ambos dispositivos deben estar inscritos en la misma región de servicios en la nube de Cisco o no deben estar inscritos en absoluto.
La causa principal es un error de coincidencia en el estado de inscripción de los servicios en la nube de Cisco entre los dos dispositivos Firepower 1150. FDM bloquea HA App Sync cuando un nodo está inscrito en la nube y el otro no está inscrito o está inscrito en una región diferente. Esta validación garantiza que ambos dispositivos de un par HA mantengan una conectividad uniforme con la nube y una disponibilidad de funciones.
La causa técnica específica es que el FW1 se inscribió en la región de EE. UU. de servicios en la nube de Cisco mientras que el FW2 se inscribió en la región de la UE, lo que da lugar a un estado incompatible para la formación de pares HA.
Guía De Configuración De Alta Disponibilidad De Cisco Firepower Threat Defence
Configuración del sistema del administrador de dispositivos Cisco Firepower
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
07-Aug-2026
|
Versión inicial |