PDF(279.3 KB) Visualice con Adobe Reader en una variedad de dispositivos
Actualizado:24 de septiembre de 2026
ID del documento:224732
Lenguaje no discriminatorio
El conjunto de documentos para este producto aspira al uso de un lenguaje no discriminatorio. A los fines de esta documentación, "no discriminatorio" se refiere al lenguaje que no implica discriminación por motivos de edad, discapacidad, género, identidad de raza, identidad étnica, orientación sexual, nivel socioeconómico e interseccionalidad. Puede haber excepciones en la documentación debido al lenguaje que se encuentra ya en las interfaces de usuario del software del producto, el lenguaje utilizado en función de la documentación de la RFP o el lenguaje utilizado por un producto de terceros al que se hace referencia. Obtenga más información sobre cómo Cisco utiliza el lenguaje inclusivo.
Acerca de esta traducción
Cisco ha traducido este documento combinando la traducción automática y los recursos humanos a fin de ofrecer a nuestros usuarios en todo el mundo contenido en su propio idioma.
Tenga en cuenta que incluso la mejor traducción automática podría no ser tan precisa como la proporcionada por un traductor profesional.
Cisco Systems, Inc. no asume ninguna responsabilidad por la precisión de estas traducciones y recomienda remitirse siempre al documento original escrito en inglés (insertar vínculo URL).
Este documento describe la solución de problemas de errores de Umbrella para Active Directory y Virtual Appliances.
Problema
Este documento describe los mensajes comunes de error, advertencia e información en la página Sitios y Active Directory y proporciona los pasos de resolución.
Uno o más mensajes de error, advertencia o información aparecen en la página Configuración de Umbrella > Sitios y AD para Virtual Appliances, Active Directory (AD) Connectors o Domain Controllers (DC).
Entorno
La página Sitios de paraguas y Active Directory se encuentra en Configuración > Sitios y AD.
Los componentes afectados incluyen dispositivos virtuales (VA), conectores AD y DC.
La compatibilidad con DNSCrypt está disponible en la versión 1.5.x o posterior de VA.
Si el conector está implementado en Windows Server (WS) 2012 o posterior y ha dejado de sincronizarse con Umbrella, asegúrese de que el conector esté ejecutando la versión 1.6.31 o posterior.
Los conectores versión 1.6.31 o superior funcionan en WS 2008/2008 R2 si se ejecuta .NET 4.5.2 o superior, pero se recomienda la reimplementación en un servidor compatible.
Cisco anunció el fin del ciclo de vida (EOL) de la seguridad de la capa de transporte (TLS) 1.0/1.1. Las versiones de Windows no compatibles (Windows Server 2008, 2008 R2 o Windows 7) no admiten TLS 1.2 de forma predeterminada. Vuelva a instalar el conector en una versión de servidor compatible (Windows Server 2012 o posterior).
Para enviar información de eventos de inicio de sesión a un dispositivo virtual, el controlador de dominio (DC) debe tener un conector instalado en el mismo sitio.
Los sitios deben contener al menos uno de cada tipo de componente donde se indique en el mensaje.
El servicio Umbrella Connector se prueba para admitir 10 recursos (controladores de dominio y dispositivos virtuales) por CPU.
El servicio Umbrella Connector se prueba para admitir aproximadamente 850 eventos continuos (sin límite máximo) por segundo en todos los controladores de dominio de un sitio Umbrella.
Resolución
Utilice la sección que coincida con el tipo de componente que se muestra en Configuración > Sitios y AD, y luego seleccione el texto exacto del mensaje.
Dispositivos virtuales: Estado de registro/sincronización de VA, asociación de conector, DNSCrypt, dominios locales, redundancia y mensajes de error de consulta de DNS.
Conectores AD: Registro/estado de sincronización del conector, conectividad DC/VA, tiempos de espera, procesamiento paralelo y mensajes de descarte de eventos.
Controladores de dominio: Asociación de conectores y mensajes de conectividad WMI.
Dispositivos virtuales
"Este dispositivo virtual se ha registrado, pero nunca se ha sincronizado"
Espere hasta 10 minutos para completar la sincronización.
"Las consultas de DNS reenviadas por este VA a Umbrella no están cifradas"
DNSCrypt cifra los paquetes DNS reenviados desde el dispositivo virtual (VA) a los resolvers DNS públicos de Umbrella y está habilitado de forma predeterminada.
Confirme que el VA esté ejecutando la versión 1.5.x o posterior. La compatibilidad con DNSCrypt está disponible en la versión 1.5.x o posterior. Si sólo existe un VA y no se actualiza, actualícelo: Actualizar dispositivos virtuales.
Revise las políticas de firewall e inspección para asegurarse de que la sonda DNSCrypt en el puerto 53 (UDP/TCP) no esté bloqueada o alterada. Si un sistema de prevención de intrusiones (IPS) o un sistema de detección de intrusiones (IDS) realizan una inspección profunda de paquetes y solo esperan tráfico DNS, la sonda puede fallar.
En el caso de implementaciones de dispositivos de seguridad adaptable (ASA), revise las directrices de inspección de paquetes a las que hace referencia la documentación de implementación.
"Este AV no es redundante en su emplazamiento (se necesitan más de 2 AV por emplazamiento)"
Instale un segundo dispositivo virtual para obtener una alta disponibilidad. Consulte la documentación de implementación del appliance virtual Umbrella para obtener orientación sobre la ejecución de dos appliances virtuales por sitio.
"Un gran porcentaje de consultas de DNS a este dispositivo virtual está fallando"
Recopile los registros relevantes del VA y del conector y abra un caso de soporte.
Verifique que la tasa de falla de consulta DNS vuelva a la normalidad y que el error se borre en Settings > Sites y AD para el VA afectado.
Conectores AD
"Este conector se ha registrado pero nunca se ha sincronizado"
Utilice estas comprobaciones para confirmar que la sincronización inicial se ha completado correctamente:
Espere hasta 10 minutos para completar la sincronización.
Cisco ha anunciado el EOL de TLS 1.0/1.1. Las versiones de Windows no compatibles (Windows Server 2008, 2008 R2 o Windows 7) no admiten TLS 1.2 de forma predeterminada. Vuelva a instalar el conector en una versión de servidor compatible (Windows Server 2012 o posterior).
Si el conector se implementa en WS 2012 o posterior y se ha detenido la sincronización con Umbrella, asegúrese de que el conector esté ejecutando la versión 1.6.31 o posterior.
Los conectores versión 1.6.31 o superior funcionan en WS 2008/2008 R2 si se ejecuta .NET 4.5.2 o superior, pero se recomienda la reimplementación en un servidor compatible.
"Este conector no tiene VA ni DC a los que conectarse"
Asegúrese de que el sitio contiene al menos uno de cada tipo de componente.
Revise la documentación de configuración: Integraciones de identidad: Prerrequisitos e Integración de Active Directory > Paso 2: Prepare su entorno de Active Directory.
"Este conector no tiene DC al que conectarse"
Asegúrese de que el sitio contiene al menos uno de cada tipo de componente.
"El conector no está sincronizando eventos en paralelo a las AV. El procesamiento de eventos puede ser más lento de lo esperado"
Tenga en cuenta que el servicio Umbrella Connector se ha probado para admitir 10 recursos (controladores de dominio y dispositivos virtuales) por CPU.
Actualice el servidor con el número necesario de CPU en función del número de controladores de dominio y dispositivos virtuales del sitio de sombrilla.
"El conector está notificando caídas al intentar enviar eventos a algunos VA"
Utilice estos pasos para reducir las caídas de eventos y restaurar la entrega estable de eventos.
Compruebe si la velocidad total de eventos de todos los controladores de dominio del sitio de Umbrella supera la capacidad continua probada de aproximadamente 850 eventos por segundo.
Si la velocidad del evento supera esta capacidad probada, aumente los núcleos de CPU en el host del conector para mejorar el rendimiento de procesamiento.
Si las caídas persisten, habilite el balanceo de carga con dos o más conectores para compartir la carga del controlador de dominio. Esta función avanzada debe habilitarse abriendo un caso de soporte con soporte de Umbrella.
Controladores de dominio
"En un momento dado estaba conectado a uno o más conectores, pero ahora no lo está a ninguno"
Si se quitó el conector, vuelva a implementar el conector o quite el controlador de dominio.
"Este controlador de dominio nunca se ha conectado a un conector"
Para enviar información sobre los eventos de inicio de sesión a un dispositivo virtual, el controlador de dominio (DC) debe tener un conector instalado en el mismo sitio.
Para obtener información sobre la instalación del conector: Monte el conector.
"Este controlador de dominio no tiene conectores a los que conectarse"
Para enviar información sobre los eventos de inicio de sesión a un dispositivo virtual, el controlador de dominio (DC) debe tener un conector instalado en el mismo sitio.
Para obtener información sobre la instalación del conector: Monte el conector.
Si reinstala el conector o lo mueve de una máquina a otra, ignore este mensaje.
"Este controlador de dominio está conectado a algunos conectores, pero no a todos"
Comprobar permisos: Permisos necesarios para el usuario de Cisco_Connector.
Mensajes de advertencia DNSCrypt (VA): DNSCrypt está habilitado de forma predeterminada para cifrar paquetes DNS reenviados desde el dispositivo virtual (VA) a los resolvers de DNS público de Umbrella. Si el firewall o las políticas de inspección bloquean o modifican la sonda DNSCrypt en el puerto 53 (UDP/TCP), la sonda falla. Si un sistema de prevención de intrusiones (IPS) o un sistema de detección de intrusiones (IDS) realizan una inspección profunda de paquetes y solo esperan tráfico DNS, la sonda falla.
Mensajes de sincronización detenida del conector (Conector AD): Cisco anunció el fin del ciclo de vida (EOL) de la seguridad de la capa de transporte (TLS) 1.0/1.1. Las versiones de Windows no compatibles (Windows Server 2008, 2008 R2 o Windows 7) no admiten TLS 1.2 de forma predeterminada, lo que hace que se detenga la sincronización de los conectores.
Mensajes de rendimiento del conector (Conector AD): El servicio Umbrella Connector se prueba para admitir 10 recursos (controladores de dominio y dispositivos virtuales) por CPU. Cuando se supera este tamaño, el procesamiento de eventos es más lento de lo esperado.
Mensajes de advertencia de caída de evento (conector AD): El servicio Umbrella Connector se prueba para admitir aproximadamente 850 eventos continuos (sin límite máximo) por segundo en todos los controladores de dominio de un sitio Umbrella. Si la velocidad global supera esta capacidad probada, el conector descarta eventos.
Mensajes de error de caída de WMI (controlador de dominio): El estado WMI está inactivo cuando el controlador de dominio está cargado y no responde a la conexión WMI desde el conector.