Guide d'utilisation de l'appliance virtuelle Cisco IQ v1.2.4

 
Updated 20 août 2026
PDF
Is this helpful? Commentaires

Introduction

Cisco IQTM offre aux clients des fonctionnalités conçues pour améliorer la visibilité des ressources et fournir des informations plus intelligentes sur l'ensemble de leurs environnements. En outre, les fonctionnalités d'IA, telles qu'AI Assistant, optimisent les résultats opérationnels et l'expérience utilisateur de Cisco IQ en fournissant une compréhension contextuelle qui permet aux utilisateurs de prendre des décisions proactives et éclairées et de rationaliser les processus pour l'engagement et la réussite des clients.

Cisco IQ On-Prem Air-Gapped est le mode de déploiement de Cisco IQ conçu pour les environnements qui ne peuvent pas se connecter au cloud. Elle est fournie sous la forme d'une machine virtuelle autonome, appelée appliance virtuelle Cisco IQ (VA), qui fonctionne entièrement dans les locaux du client en isolation complète des réseaux externes, avec des mises à jour logicielles et des packages de maintenance obtenus à partir de Cisco IQ SaaS et transférés à l'VA par le biais d'un processus manuel approuvé.

Pour les entreprises opérant dans des environnements réglementés, hautement sécurisés et souverains, la solution VA supprime le compromis entre la visibilité et le contrôle. Les clients déploient les ressources et les fonctionnalités d'évaluation de Cisco IQ sur leur propre réseau et conservent la propriété totale de leurs données, tout en obtenant les informations et les recommandations attendues de Cisco IQ. Le mode de déploiement Air-Gapped étend les fonctionnalités de Cisco IQ SaaS aux environnements isolés, permettant ainsi aux équipes stratégiques de fonctionner avec la vitesse et l'intelligence de diagnostic des entreprises connectées au cloud.

Ce guide fournit des instructions pour l'exploitation, la surveillance et la maintenance de l'appliance virtuelle, y compris des procédures de gestion de l'environnement réseau et d'administration système continue.

Gestion des connexions (collecte de données) 

Cisco IQ VA est une solution sur site de collecte de données réseau qui offre une visibilité approfondie de votre infrastructure. Il collecte des données via Catalyst Center et Direct Connection. Il simplifie la gestion de l'authentification réseau et de la détection des périphériques. La configuration de la collecte de données comprend :

  • Création de jeux d'informations d'identification : Établissez les protocoles d'authentification (par exemple, SNMP (Simple Network Management Protocol) v1/v2c/v3) pour communiquer avec vos périphériques réseau. La centralisation des informations d'identification par zone ou emplacement de sécurité (par exemple, « SanJose-SNMPv3 ») vous permet de mettre à jour les mots de passe à un emplacement, les modifications étant automatiquement propagées à tous les périphériques associés.
  • Mappage des informations d'identification à Inventory : Associez vos jeux d'informations d'identification à vos ressources d'inventaire pour automatiser le processus d'authentification. En créant des règles qui lient des plages IP spécifiques à des jeux d'informations d'identification définis, le système applique automatiquement l'authentification correcte lors de la collecte des données. Cela élimine les erreurs de saisie manuelle et garantit que votre configuration reste précise au fur et à mesure que votre réseau se développe.

Remarque : Les protocoles SNMPv2c/SNMPv3 et SSH sont requis pour la détection des périphériques, et des informations d'identification HTTP/HTTPS doivent être fournies avant de configurer Catalyst Center.

Types d'identifiants par méthode de connexion

Exemple de sélection des informations d'identification

Méthode de connexion

Protocole/Informations de connexion

Données collectées

Centre Catalyst

HTTP/HTTPS (rôle Admin)

Inventaire complet via les API Catalyst Center

Directement vers le périphérique (SNMP + SSH)

SNMPv2c/v3 (lecture seule) + SSH

Complet: Base d'informations de gestion (MIB) + sortie CLI

Direct vers le périphérique (SNMP uniquement)

SNMPv2c/v3 (lecture seule)

Partielle : Données MIB uniquement

Remarque : SNMP (v2c ou v3) est requis pour la détection de périphériques lors de l'utilisation de la connexion directe ; sans SNMP, les périphériques sont considérés comme non gérés, quelle que soit la disponibilité de SSH.

Connexion au Catalyst Center

Lorsque Cisco IQ VA collecte des données via Catalyst Center, il communique avec Catalyst Center à l'aide des informations d'identification HTTPS. L'appliance virtuelle ne se connecte pas directement aux périphériques gérés par Catalyst Center à l'aide de SSH ou SNMP ; au lieu de cela, Catalyst Center agit en tant qu'intermédiaire et fournit à l'appliance virtuelle des données d'inventaire des périphériques via ses API.

  • Informations d'identification requises : HTTP/HTTPS avec des privilèges d'administrateur sur Catalyst Center. Un accès de niveau administrateur est requis pour que l'appliance virtuelle interroge les API de Catalyst Center et récupère l'intégralité des données d'inventaire des périphériques

  • Non requis : Identifiants SSH ou SNMP pour les périphériques gérés par Catalyst Center

Remarque : Les privilèges d'observateur (lecture seule) ne sont pas suffisants pour la collecte de données. L'appliance virtuelle nécessite des informations d'identification d'administrateur pour que Catalyst Center puisse accéder aux API Catalyst Center utilisées pour la récupération d'inventaire.

Ajout d'identifiants et de configurations HTTP/HTTPS pour Catalyst Center

  1. Dans Paramètres système, sélectionnez Gestion des connexions.

  2. Cliquez sur l'onglet Informations d'identification.

  3. Cliquez sur Ajouter des informations d'identification.

  4. Entrez un nom (par exemple, « CatC-HTTPS-SiteA »).

  5. Cochez la case Protocole HTTP/HTTPS.

  6. Cliquez sur Suivant.

  7. Saisissez les informations de connexion de Catalyst Center (nom d'utilisateur et mot de passe avec le rôle Admin).

  8. Cliquez sur Suivant.

  9. Saisissez l'adresse IP ou le nom de domaine complet (FQDN) du Catalyst Center dans Adresses IP incluses.

  10. Cliquez sur Save.

  11. Configurez la connexion Catalyst Center :

    1. Dans Gestion des connexions, cliquez sur l'onglet Catalyst Center.

    2. Cliquez sur Add Catalyst Center.

    3. Saisissez l'adresse IP ou le nom de domaine complet.

    4. Sélectionnez les informations d'identification HTTP/HTTPS que vous avez créées dans la liste déroulante Sélectionner les informations d'identification.

    5. Cliquez sur Submit.

Remarque : Après l'ajout de Catalyst Center, prévoyez jusqu'à 75 minutes pour la synchronisation initiale des données.

Connexion de données directe (au niveau du périphérique)

Lorsque l'appliance virtuelle se connecte directement à des périphériques sans Catalyst Center, elle utilise SNMP et SSH. La combinaison des informations d'identification détermine l'étendue de la détection et des collections :

Exemple de sélection des informations d'identification
Identifiants fournis Résultat
SNMP + SSH Réussite — Détection complète : Collection MIB et CLI
SNMP + SSH (échec de SSH) Partiel - collection MIB uniquement
SNMP uniquement (pas de SSH) Partiel - collection MIB uniquement
SSH uniquement (pas de SNMP) Échec — Le périphérique n'est pas géré
Ni Échec — Le périphérique n'est pas géré

Remarque : SNMP est obligatoire pour la détection directe des périphériques. Si les informations d'identification SNMP sont manquantes ou échouent, le périphérique ne sera pas découvert, quelle que soit la disponibilité SSH.

Ajout d'identifiants SNMP

  1. Dans Paramètres système, sélectionnez Gestion des connexions.

  2. Cliquez sur l'onglet Informations d'identification.
  3. Cliquez sur Ajouter des informations d'identification.
  4. Entrez un nom (par exemple, « Direct-SNMPv3-Core »).
  5. Cochez la case SNMPv2c ou SNMPv3 protocol.
  6. Cliquez sur Suivant.
  7. Saisissez la chaîne de communauté SNMP (v2c) ou les détails d'authentification/cryptage (v3).

Remarque : Utilisez des chaînes de communauté en lecture seule (RO). L'accès en écriture n'est pas requis et n'est pas recommandé.

8. Cliquez sur Suivant.

9. Saisissez les adresses IP incluses (c'est-à-dire les adresses IP ou les plages de périphériques auxquelles s'appliquent ces informations d'identification).

10. Cliquez sur Enregistrer.

Ajout d'identifiants SSH

  1. Dans Paramètres système, sélectionnez Gestion des connexions.

  2. Cliquez sur l'onglet Informations d'identification.

  3. Cliquez sur Ajouter des informations d'identification.

  4. Entrez un nom (par exemple, « Direct-SSH-Core »).

  5. Cochez la case SSH protocol.

Remarque : Vous pouvez combiner SNMP et SSH en un seul jeu d'informations d'identification en cochant les deux cases de protocole. Cela simplifie la gestion lorsque les deux informations d'identification s'appliquent aux mêmes plages IP.

6. Cliquez sur Suivant.

7. Entrez le nom d'utilisateur et le mot de passe SSH (ou les informations d'identification basées sur les clés).

8. Cliquez sur Suivant.

9. Entrez les adresses IP incluses correspondant aux mêmes périphériques que votre jeu d'informations d'identification SNMP.

10. Cliquez sur Enregistrer.

Sélection des informations d'identification et logique correspondante

Le moteur de télémétrie utilise une logique de correspondance basée sur la priorité pour déterminer quelles informations d'identification doivent être appliquées pendant la découverte et la collecte. La compréhension de cette hiérarchie permet de s'assurer que les informations d'identification correctes sont utilisées pour les périphériques prévus.

  • Classement des priorités : Lorsque plusieurs jeux d'informations d'identification s'appliquent à un périphérique, Cisco IQ les évalue en fonction de leur correspondance spécifique avec le périphérique ; le système applique la priorité suivante, avec des correspondances plus spécifiques prioritaires :

    • Correspondance IP exacte : Priorité la plus élevée

    • Correspondance générique de fin : la priorité dépend du nombre d'étoiles de fin ; moins d'étoiles indiquent une correspondance plus spécifique et donc une priorité plus élevée

  • Règles de mise en forme générique : Les caractères génériques (*) ne sont pris en charge que comme caractères de fin dans une adresse IP ; ils doivent être appliqués de droite à gauche.
    • Formats pris en charge :
      • 1.2.3.* (priorité la plus élevée)
      • 1.2.*.*
      • 1.*.*.*
      • *.*.*.* (priorité la plus basse)
    • Formats non pris en charge :
      • Caractères génériques de début (par exemple, *.1.2.3)
      • Caractères génériques entre les octets (par exemple, 10.10.*.20)
      • Utilisation de tirets ou d'autres délimiteurs non standard
Exemple de sélection des informations d'identification
IP du périphérique

Jeux d'informations d'identification disponibles

Jeu d'identifiants sélectionné

10.10.1.5 10.10.1.5, 10.10.1, 10.10.1.*

10.10.1.5 (Correspondance exacte)

10.10.2.15 10.10.2, 10.10.2.*

10.10.2.* (plus spécifique)

10.10.5.50 10.10..., ...

10.10.. (Plus spécifique)

Remarque : Si un périphérique appartient à plusieurs catégories qui se chevauchent, le système sélectionne toujours l'ensemble d'informations d'identification ayant la plus grande spécificité (en d'autres termes, le moins de caractères génériques de fin).

Collecte de données avec Catalyst Center

Vous pouvez connecter jusqu'à 20 centres Catalyst (hors cluster) pour chaque instance de Cisco IQ VA.

Pour la collecte de données avec Catalyst Center :

  1. Dans Paramètres système, sélectionnez Gestion des connexions. La page Connection Management s'affiche.

Connection ManagementGestion des connexions

  1. Cliquez sur l'option Catalyst Center.

Add Catalyst CenterAjouter Catalyst Center

  1. Saisissez l'adresse IP ou le nom de domaine complet.
  2. Sélectionnez une information d'identification HTTP/HTTPS configurée dans la liste déroulante Sélectionner l'information d'identification.
  3. Cliquez sur Submit. Une confirmation s'affiche (jusqu'à 75 minutes). Vous pouvez afficher le Catalyst Center nouvellement ajouté sous Connexions configurées.
  4. Planifier une collecte. Voir Planification pour plus de détails.
note-icon

Remarque : Remarque : Cisco IQ VA est préconfiguré avec une configuration de planification automatique et le système lance une planification de collecte automatique par défaut. Il est vivement recommandé de modifier le planning afin de l'aligner sur les exigences de votre entreprise et les fenêtres de maintenance.

Collecte manuelle des données

Pour ajouter des périphériques pour une connexion de données directe :

  1. Dans Paramètres système, sélectionnez Gestion des connexions. La page Connection Management s'affiche.

Connection ManagementGestion des connexions

  1. Cliquez sur Manual IP Address. La page Connexion directe s'affiche avec deux (2) options pour collecter des données.

Upload FileTélécharger le fichier

  1. Cliquez sur l'option préférée dans Choisir une méthode d'entrée et fournissez les informations sur votre périphérique en utilisant l'une des méthodes suivantes :
  • Télécharger un fichier : Cliquez sur le fichier ou faites-le glisser

Specify individual devicesSpécifier des périphériques individuels

  •  Spécifier les périphériques individuels : Saisissez un nom d'hôte unique, une adresse IP ou une liste de noms d'hôtes et/ou d'adresses IP séparés par des virgules
  1. Cliquez sur Submit. Vous êtes redirigé vers l'onglet Actifs après l'envoi réussi.
  2. Planifier une collecte. Voir Planification pour plus de détails.
note-icon

Remarque : Cisco IQ VA est préconfiguré avec une configuration de planification automatique et le système lance une planification de collecte automatique par défaut. Il est vivement recommandé de modifier le planning afin de l'aligner sur les exigences et les fenêtres de maintenance de votre entreprise.

Analyse du réseau

  1. Dans Paramètres système, sélectionnez Gestion des connexions. La page Connection Management s'affiche.

Network ScanAnalyse du réseau

  1. Cliquez sur Network Scan. La page Connect Assets by Network Scan s'affiche avec trois (3) options.

Connect Assets by Network Scan Using IP RangeConnexion des ressources par analyse réseau à l'aide de la plage IP

  • Spécifier la plage IP : Définir une plage d’adresses IP pour les équipements cibles dans cette plage pour les tâches de découverte ou de gestion du réseau
  • Spécifier le protocole de découverte (CDP/LLDP) : Sélectionnez le protocole de détection de réseau à utiliser
  • Téléchargement de fichier : Télécharger un fichier, tel que des fichiers de configuration ou des données
  1. Saisissez Name.
  2. Saisissez IP Start et IP End.
  3. Sous Programmer le balayage, choisissez Fréquence et heure.
  4. Cliquez sur Connecter les ressources.

Planification

La planification vous permet de définir le moment où Cisco IQ VA effectue la collecte automatisée des données. Pour planifier la collecte :

  1. Dans la section Planification de la page Gestion des connexions, cliquez sur Modifier pour la planification que vous souhaitez modifier. La page Modifier la planification s'affiche.

Edit ScheduleModifier la planification

  1. Dans la section Schedule Discovery, choisissez votre fréquence et votre jour préférés dans les listes déroulantes et entrez l'heure de début souhaitée.
  2. Dans la section Schedule Inventory Collection, choisissez votre fréquence préférée dans les listes déroulantes et entrez l'heure de début souhaitée.
  3. Cliquez sur Submit.
note-icon

Remarque : Prévoyez entre 5 et 10 minutes pour que les modifications apportées aux calendriers de détection ou de collecte soient synchronisées et reflétées avec précision au sein de la VA.

Installation des packages (modules, règles et droits)

Vous pouvez gérer le cycle de vie du logiciel (c'est-à-dire l'installation et la configuration) des modules opérationnels, des règles, des droits et des fonctions IA spécialisées au sein de l'appliance virtuelle. Vous pouvez les installer en téléchargeant les dernières versions de Cisco IQ (SaaS) en naviguant vers le catalogue de packages. Le catalogue de packages affiche les instances logicielles à votre disposition. Il vous permet de surveiller et de gérer les mises à jour en toute transparence, garantissant ainsi un suivi et une gestion efficaces de vos instances système.

Ajout de modules

Un module est un progiciel autonome qui fournit des fonctionnalités de base au sein de l'appliance virtuelle. Il s'agit d'un service indépendant avec son propre cycle de vie, permettant l'installation, la maintenance et le redimensionnement. La consommation des ressources, notamment le processeur, l'unité de traitement graphique (GPU) et la mémoire vive, est attribuée de manière dynamique en fonction de la taille de déploiement (petite, moyenne ou grande) sélectionnée lors de l'installation initiale. Le module Assets est déployé par défaut.

note-icon

Remarque : Il existe deux méthodes de déploiement de modules : téléchargement de fichiers via le serveur local et le téléchargement de Secure Copy Protocol (SCP). Voir Ajouter un serveur SCP pour plus de détails.

  1. Connectez-vous à Cisco IQ (SaaS).
  2. Accédez à Home > System Settings > Package Catalog.

Package CatalogCatalogue de packages

  1. Dans la carte de module souhaitée, cliquez sur Options de téléchargement > Packages d'installation. La fenêtre Télécharger s'affiche.
note-icon

Remarque : Le module d'évaluation est utilisé pour les exemples d'images.

DownloadTélécharger

  1. Sélectionnez une version du système dans la liste déroulante.
  2. Cliquez sur Download pour enregistrer le fichier localement.
note-icon

Remarque : Assurez-vous de disposer d'un espace disque suffisant avant de télécharger.

  1. Accédez à Cisco IQ VA.
  2. Accédez à Home > System Settings > Package Management. La page Package Management s'affiche avec les onglets suivants :
  • Modules
  • Règles
  • Droits

ModulesModules

  1. Cliquez sur Add module.

Add ModuleAjouter un module

  1. Choisissez votre option de sélection de fichier préférée :
  • Serveur SCP : Entrez le nom exact du package d'installation (recommandé pour les fichiers volumineux)
  • Téléchargement de fichier local : Glissez-déposez le fichier d'installation téléchargé (déconseillé pour les fichiers de 30 Go ou plus en raison du temps de téléchargement)
  1. Cliquez sur Suivant.

Select Deployment SizeSélectionner la taille du déploiement

11. Choisissez la taille de déploiement (par exemple, Petit, Moyen ou Grand). Ces tailles sont prédéfinies et dictent les besoins en ressources.

12. Cliquez sur Ajouter un module. Le module nouvellement installé s'affiche dans l'onglet Modules de la Gestion des packages. Une fois terminé, l'état du module passe à « En cours d'exécution » et le bouton Ouvrir devient disponible.

Mise à niveau d'un module

Les derniers modules sont continuellement mis à jour dans le catalogue de packages (dans Cisco IQ). Pour effectuer une mise à niveau vers la dernière version :

  1. Connectez-vous à Cisco IQ (SaaS).
  2. Accédez à Accueil > Paramètres système > Catalogue de packages.

Package CatalogCatalogue de packages

  1. Dans la carte de module souhaitée, cliquez sur Download options > Upgrade packages. La fenêtre Télécharger s'affiche.
note-icon

Remarque : Le module AI Inference Infra est utilisé comme exemple pour les images.

UpgradeMise à niveau

  1. Sélectionnez une version du système dans la liste déroulante.
  2. Sélectionnez une version de module actuelle dans la liste déroulante
  3. Cliquez sur Download pour enregistrer le fichier localement.
  4. Accédez à VA et terminez l'installation du fichier téléchargé.

Gestion des modules

Après avoir ajouté un module, vous pouvez le modifier à partir de la page Gestion de package en cliquant sur Gérer. Les options de modification disponibles incluent le redimensionnement et la mise à niveau vers une version supérieure. Pour gérer un module :

Update TypeType de mise à jour

  1. Sur la page Package Management, cliquez sur Manage > Update pour le module souhaité.
  2. Sélectionnez le type de mise à jour :
  • Modifier la taille du déploiement uniquement
  • Mettre à jour version
  1. Si l'option Modifier la taille de déploiement est sélectionnée, cliquez sur Suivant et choisissez la nouvelle taille de déploiement sur la page suivante.

OU

Si l'option Mettre à jour la version est sélectionnée, l'option Sélection de fichier s'affiche. Choisissez SCP Server et entrez le nom de fichier exact du package d'installation ou choisissez Local file upload et faites glisser le fichier d'installation téléchargé.

  1. Cliquez sur Suivant. La page Sélectionner une planification de mise à jour s'affiche.
  2. Choisissez l'une des options de case d'option suivantes pour mettre à jour la planification :
  • Mettre à jour maintenant
  • Mettre à jour ultérieurement
note-icon

Remarque : Certains modules prennent en charge les mises à jour sans interruption. Si un temps d'arrêt est requis, une bannière affiche les détails.

  1. Si l'option Mettre à jour ultérieurement est sélectionnée, entrez la date et l'heure.
  2. Cliquez sur Suivant. Le récapitulatif des mises à jour s'affiche.
note-icon

Remarque : Vous pouvez accéder aux notes de version à partir du résumé des mises à jour.

  1. Cliquez sur Update Module et accédez à l'onglet Module. Le module affiche l'état « mise à jour planifiée ».

Modification des plannings

Vous pouvez également afficher, modifier ou annuler les mises à jour planifiées. Pour modifier ou annuler une mise à jour planifiée :

Editing ScheduleModification du planning

  1. Sur la page Package Management, cliquez sur Manage > View Scheduled update du module souhaité. La fenêtre Afficher les mises à jour planifiées s'affiche.

Schedule UpdatesPlanifier les mises à jour

  1. Cliquez sur Annuler la mise à jour ou Replanifier la mise à jour si nécessaire.
  2. Suivez les instructions à l'écran pour effectuer les opérations.
note-icon

Remarque : Si une opération de module (par exemple, l'installation, la mise à niveau ou le redimensionnement) échoue, choisissez l'une des options suivantes :
Réessayer : L'interface utilisateur affiche un bouton Réessayer, qui vous permet de recommencer l'opération.
Journaux : Si une erreur persiste, cliquez sur Journaux pour afficher des informations de diagnostic détaillées. Il s'agit de la principale méthode permettant d'identifier la cause des échecs d'installation ou d'exécution.

Installation des règles

Une règle est un composant spécialisé ou un module complémentaire qui étend ou modifie la fonctionnalité d'un module existant. Les règles ne sont pas conçues pour s'exécuter en tant que programmes autonomes ; ils sont « branchés » à un module pour fournir des règles, une logique ou des fonctionnalités spécifiques. Les règles sont liées à des modules spécifiques. Lorsqu'une règle est installée, elle est liée au module qu'elle prend en charge. Les règles permettent de mettre à jour ou de personnaliser le système sans nécessiter une mise à niveau complète du module principal. Si un nouvel ensemble de règles ou de fonctionnalités est nécessaire, vous pouvez simplement ajouter une nouvelle règle au module existant. Les règles définissent les mises à jour de sécurité critiques, et les clients doivent prévoir de les mettre à jour de manière proactive afin de rester cohérents avec les avis de sécurité. De nouveaux packages de règles sont généralement disponibles toutes les deux (2) semaines sur le portail SaaS.

Pour télécharger une règle :

  1. Connectez-vous à Cisco IQ (SaaS).
  2. Accédez à Paramètres système > Catalogue de packages.
  3. Dans la fiche de règles souhaitée, cliquez sur Download.
note-icon

Remarque : L'exemple d'image suivant concerne une règle Assets.

DownloadTélécharger

  1. Sélectionnez une version d'application cible dans la liste déroulante.
  2. Cliquez sur Download pour enregistrer le fichier localement.
  3. Accédez à Cisco IQ VA.
  4. Accédez à Home > System Settings > Package Management. La page Package Management s'affiche avec les onglets suivants.
  • Modules
  • Règles
  • Droits

8. Cliquez sur l'onglet Règles.

Package ManagementGestion des packages

9. Cliquez sur Ajouter une règle.

Add RuleAjouter une règle

10. Choisissez l'option de sélection de fichier que vous préférez :

  • Serveur Secure Copy Protocol (SCP) : Entrez le nom de fichier exact du package d'installation. Cette méthode est recommandée pour les fichiers volumineux.
  • Téléchargement de fichier local : Glissez-déposez le fichier d'installation téléchargé.

11. Cliquez sur Ajouter. La règle ajoutée s'affiche dans Gestion des packages.

Mise à niveau des règles

Pour mettre à niveau les règles :

  1. Accédez à System Settings > Package Management dans VA.

UpgradeMise à niveau

  1. Dans la règle souhaitée, cliquez sur Upgrade. La fenêtre Upgrade Rule s'ouvre.

Upgrade RuleRègle de mise à niveau

  1. Choisissez votre option de sélection de fichier préférée :
  • Serveur Secure Copy Protocol (SCP) : Entrez le nom de fichier exact du package d'installation. Cette méthode est recommandée pour les fichiers volumineux.
  • Téléchargement de fichier local : Glissez-déposez le fichier d'installation téléchargé.
  1. Cliquez sur Ajouter.
note-icon

Remarque : Ces règles sont appliquées au niveau de la collecte de télémétrie périodique planifiée des périphériques. Pour une application immédiate, vous pouvez lancer manuellement la collecte de télémétrie des périphériques.

Installation des droits

Un Justificatif valide le droit de votre entreprise à utiliser des fonctionnalités logicielles, des modules ou des services spécifiques, permettant les niveaux de support appropriés pour vos ressources ainsi que le déblocage des capacités et des informations. Sans droit associé, une ressource s'affiche sous « Aucune assistance » et dispose de capacités limitées.

Pour installer un droit :

  1. Connectez-vous à Cisco IQ (SaaS).
  2. Accédez à Paramètres système > Catalogue de packages.
  3. Dans la carte de droits, cliquez sur Créer un enregistrement. La fenêtre Créer un lot de droits s'affiche.

Create Entitlement BundleCréer un bundle de droits

  1. Saisissez un mot de passe. Reportez-vous aux règles de création de mot de passe qui s'affichent à l'écran.
  2. Entrez à nouveau le même mot de passe dans Confirmer le mot de passe.
  3. Sélectionnez la case d'option Étendue de l'actif préférée.
  • Toutes les ressources : Inclut toutes les ressources qui vous sont liées
  • Ressources sélectionnées : Vous permet de sélectionner des périphériques spécifiques en fonction de votre environnement ; si cette option est sélectionnée, cochez les cases de toutes les ressources applicables
  1. Cliquez sur Créer un enregistrement pour enregistrer le fichier localement.
note-icon

Remarque : Après avoir créé l'ensemble de droits, ne quittez pas l'écran actuel. Si vous accédez à une autre page, l'offre groupée est invalidée et vous devez la régénérer pour activer l'option de téléchargement.

  1. Connectez-vous à Cisco IQ VA.
  2. Accédez à Home > System Settings > Package Management. La page Gestion des packages contient les onglets suivants :
  • Modules
  • Règles
  • Droits
  1. Cliquez sur l'onglet Droits.

Entitlement TabOnglet Autorisation

  1. Cliquez sur Ajouter un droit.

Add EntitlementAjouter un droit

  1. Sélectionnez l'option de sélection de fichier que vous préférez.
  • Serveur Secure Copy Protocol (SCP) : Entrez le nom de fichier exact du package d'installation ; cette méthode est recommandée pour les fichiers volumineux
  • Téléchargement de fichier local : Glissez-déposez le fichier d'installation téléchargé
  1. Saisissez un mot de passe.
  2. Cliquez sur Ajouter. Le droit nouvellement installé s'affiche dans l'onglet Droits dans Gestion des packages.
  3. Pour activer les droits, attendez 5 à 10 minutes après les avoir ajoutés, puis lancez la collecte de télémétrie du périphérique.
note-icon

Remarque : L'ajout d'un contrat de service dans le processus d'autorisation ajoute tous les périphériques liés à ce contrat à l'inventaire des périphériques sur site. Vous avez la possibilité de filtrer les périphériques par numéro de série, d'utiliser plusieurs ID de compte ou de sélectionner des périphériques spécifiques pour gérer les droits.

Mise à niveau des droits

Pour mettre à niveau un droit :

Entitlement UpgradeMise à niveau des droits

  1. Dans le champ Entitlement, cliquez sur Upgrade.

Upgrade EntitlementDroit de mise à niveau

  1. Choisissez votre option de sélection de fichier préférée :
  • Serveur Secure Copy Protocol (SCP) : Entrez le nom de fichier exact du package d'installation ; cette méthode est recommandée pour les fichiers volumineux
  • Téléchargement de fichier local : Glissez-déposez le fichier d'installation téléchargé
  1. Saisissez un mot de passe.
  2. Cliquez sur Ajouter.
note-icon

Remarque : Les droits dépendent de la version ; un message d'erreur s'affiche si vous tentez de télécharger la même version ou une version plus ancienne d'une habilitation.

Fonctionnalités AI-Powered

Le module d'infrastructure d'inférence AI sur site offre des fonctionnalités IA sur site dans VA. Il exécute un modèle SLM (Small Language Model) localement, permettant au système de répondre aux invites de l'IA. Une fois installé, vous pouvez interagir directement avec lui dans l'interface VA.

Les types de requête suivants sont pris en charge :

  • Ressources : Identifier les ressources à risque en raison de l'état de fin de vie, de la non-conformité ou de la mise à jour des logiciels, des failles de sécurité et des lacunes de couverture du contrat
  • Stocks: Demander une analyse basée sur l'intelligence artificielle des ressources de votre inventaire

Le package d'installation On-Prem AI Inference Infrastructure est disponible dans le catalogue de packages Cisco IQ et est distribué de la même manière que d'autres modules, tels que Assets.

note-icon

Remarque : L'installation prend environ 40 à 45 minutes. Les fichiers d'installation sont volumineux (environ 30 Go) ; assurez-vous que vous disposez d'un espace disque suffisant avant de télécharger. Voir Fonctions communes aux modules pour plus d'informations sur les fonctions des modules.

Prérequis pour l'infrastructure d'inférence AI locale

Avant d'installer l'infrastructure d'inférence AI sur site, les conditions suivantes doivent être remplies :

  • L'appliance virtuelle doit inclure une machine virtuelle avec un accès GPU ; le SLM nécessite un processeur graphique et ne peut pas s'exécuter sans
  • La machine virtuelle GPU doit disposer d'au moins 80 Go de mémoire VRAM GPU

Installation du module d'infrastructure d'inférence AI sur site

Pour installer l'infrastructure d'inférence d'IA sur l'appliance virtuelle, téléchargez le module d'infrastructure d'inférence d'IA sur site à partir de Cisco IQ SaaS :

note-icon

Remarque : Consultez le Guide de démarrage de Cisco IQ VA pour plus de détails sur les exigences relatives aux processeurs graphiques.

  1. Connectez-vous à Cisco IQ (SaaS).
  2. Accédez à Paramètres système > Catalogue de packages.

Install PackageInstaller le package

  1. Depuis la carte On-Prem AI Inference Infrastructure, cliquez sur Download options > Installation packages. La fenêtre Télécharger l'application s'affiche.

Download AI Inference InfrastructureTélécharger l'infrastructure AI Inference

  1. Sélectionnez une version du système dans la liste déroulante.
  2. Sélectionnez un type de build dans la liste déroulante.
  3. Cliquez sur Télécharger.
  4. Accédez à VA.

Package ManagementGestion des packages

  1. Accédez à Accueil > Paramètres système > Gestion des packages. La page Gestion des packages s'affiche avec les onglets suivants :
  • Modules
  • Règles
  • Droits
  1. Dans l'onglet Modules, cliquez sur Add modules.

Select ModuleSélectionner un module

  1. Choisissez votre option de sélection de fichier préférée :
  • Serveur SCP : Entrez le nom exact du package d'installation (recommandé pour les fichiers volumineux).
  • Téléchargement de fichier local : Glissez-déposez le fichier d'installation téléchargé (déconseillé pour les fichiers de 30 Go ou plus en raison du temps de téléchargement).
note-icon

Remarque : La méthode de chargement de fichier local a un seuil de 20 minutes. Si le processus de téléchargement dépasse cette durée, l'installation échoue. L'utilisation d'un serveur SCP est la méthode privilégiée pour garantir une installation stable et réussie.

  1. Cliquez sur Suivant. Le système commence à télécharger le fichier.
  2. Choisissez une taille de déploiement (par exemple, petite, moyenne ou grande).
  3. Cliquez sur Ajouter un module. L'installation commence et prend environ 40 à 45 minutes.

Une fois l'installation terminée, l'infrastructure d'inférence AI sur site s'affiche dans l'onglet Module dans Gestion des packages.

note-icon

Remarque : Un seul (1) module d'infrastructure d'inférence AI sur site peut être exécuté par GPU.

Gestion du module d'infrastructure d'inférence AI sur site

Une fois installé, le module d'infrastructure d'inférence AI sur site peut être géré à partir de l'onglet Applications dans Package Management.

Editing AI Inference InfrastructureModification de l'infrastructure AI Inference

Pour gérer le module, cliquez sur Manage à côté du module On-Prem AI Inference Infrastructure. Voir Gestion des modules pour plus de détails.

Utilisation des fonctionnalités AI

Une fois que le module d'infrastructure d'inférence AI sur site est correctement installé, le bouton Ask AI devient disponible dans l'interface VA.

Demander IA dans les ressources

note-icon

Remarque : L'intelligence artificielle Ask est prise en charge dans les modules Assets et Assessments. Les étapes suivantes utilisent le module Assets comme exemple.

Pour utiliser l'option Demander IA dans les ressources :

  1. Choisissez le menu Accueil > Actifs. La page Ressources s'affiche.

Assets PagePage Ressources

  1. Cliquez sur Demander IA. Lancement de l'infrastructure d'inférence AI sur site.
  2. Cliquez sur Browse invites pour afficher les invites disponibles ou entrez une question personnalisée dans le champ Ask the AI Assistant a question.
  3. Cliquez sur l'invite souhaitée ou appuyez sur Entrée. Le SLM sur site génère une réponse.

Analyse AI

note-icon

Remarque : L'analyse IA est prise en charge dans tous les onglets du module Assets and Assessments. L'exemple suivant utilise l'onglet Inventory du module Assets. 

Le module Infrastructure d'inférence AI sur site fournit une analyse automatisée basée sur l'IA dans la section Inventaire. Les résultats d'analyse s'affichent automatiquement une fois les données d'inventaire renseignées.

Pour afficher l'analyse IA dans Inventory :

  1. Sélectionnez le menu Accueil > Inventaire. La page Inventaire s'affiche.

InventoryStocks

2. Affichez l'analyse générée par l'IA. Les résultats s'affichent dans la vue d'inventaire une fois les données disponibles.

note-icon

Remarque : Cliquez sur Analyse complète pour afficher des visualisations telles que des graphiques, des tableaux de bord et des graphiques qui fournissent des informations supplémentaires.

Fonctionnalités courantes des modules

Cette section détaille les fonctionnalités principales partagées sur tous les modules. Ces fonctionnalités offrent une expérience utilisateur homogène, optimisent les performances du système et rationalisent les workflows administratifs

Analyse des données

Le panneau Insights fournit une analyse basée sur l'IA des données de cette page, fournissant des informations exploitables pour améliorer la sécurité et la santé de votre environnement réseau.

note-icon

Remarque : La fonction Analyse n'est disponible que sur certaines pages.

Insights PanelVolet Insights

Les options suivantes sont disponibles dans le panneau Insights :

  • Cliquez sur l'icône Développer pour développer le panneau et afficher des informations supplémentaires
  • Cliquez sur l'icône Pouces vers le haut ou Pouces vers le bas pour fournir des commentaires sur les informations générées par l'IA
  • Cliquez sur View pour afficher des détails supplémentaires sur une vue particulière
  • Cliquez sur Analyse complète pour afficher des informations supplémentaires, une analyse plus approfondie et des visualisations telles que des graphiques, des tableaux de bord et des graphiques

Full AnalysisAnalyse complète

Les options suivantes sont disponibles dans une analyse complète :

  • Cliquez sur Download PDF pour enregistrer une copie hors ligne de l'analyse pour vos dossiers ou pour la collaboration
note-icon

Remarque : Cette fonctionnalité n'est disponible que pour les déploiements alimentés par IA où le GPU est activé sur l'appliance virtuelle Cisco IQ.

Exportation des informations

La fonction d'exportation vous permet d'exporter des vues personnalisées pour les informations sur les ressources et la sécurité au format .xls ou .csv.

note-icon

Remarque : La fonction d'exportation n'est disponible que pour les pages sélectionnées.

Pour exporter des informations d'une page :

  1. Accédez à la page.

Exporting Inventory in the Assets ModuleExportation de l'inventaire dans le module Ressources

  1. Cliquez sur Exporter. Les options d'exportation s'affichent.

Export OptionsOptions d'exportation

  1. Sélectionnez un type de fichier.
  2. Cochez la ou les cases dans la ou les colonnes souhaitées.
  3. Cliquez sur Exporter. Le fichier est téléchargé dans le dossier de téléchargement local du navigateur.

Paramètres du tableau

Vous pouvez configurer les paramètres du tableau pour créer des vues personnalisées et affinées pour différentes fonctions du module.

Table SettingsParamètres du tableau

Pour modifier les colonnes qui s'affichent sur les pages sélectionnées, cliquez sur l'icône Paramètres du tableau. Les paramètres du tableau s'affichent.

Table Setting OptionsOptions des paramètres du tableau

Modification du tableau

Pour modifier l'affichage du tableau :

  1. Choisissez l'une des options Densité du tableau suivantes :
  • Condensé : Réduit les éléments visuels et l'espacement pour afficher plus d'informations
  • Compact : Réduit l'espace blanc et resserre l'espacement entre les éléments UI
  • Confortable : Utilise plus d'espaces et un espacement plus important entre les éléments
  • Spacieux : Met en évidence les nombreux espaces blancs et les éléments d'interface utilisateur volumineux
  1. Cliquez sur Apply.

Ajout et suppression de colonnes

Pour ajouter ou supprimer des colonnes :

  1. Cochez ou décochez la ou les cases Paramètres de colonne.
  2. Cliquez sur Apply.
note-icon

Remarque : La colonne Nom ne peut pas être supprimée de la vue de table.

Modification de l'ordre des colonnes

Pour modifier l'ordre des colonnes :

  1. Faites glisser le nom de la colonne pour organiser les éléments dans l'ordre souhaité.
  2. Cliquez sur Apply.

Personnalisation des tableaux de bord

La fonction Tableau de bord personnalisé vous permet de personnaliser les tableaux de bord standard grâce à une gamme d'options de personnalisation intuitives :

  • Réorganiser les widgets ou les panneaux du tableau de bord à l'aide de la fonctionnalité glisser-déplacer
  • Supprimez tous les composants qui ne sont pas pertinents pour votre workflow
  • La disposition personnalisée de votre tableau de bord est stockée en toute sécurité dans votre profil utilisateur et automatiquement appliquée à toutes les sessions et à tous les périphériques
  • Restaurer la disposition d'origine du tableau de bord avec une simple option de réinitialisation

Pour personnaliser un tableau de bord :

  1. Accédez au tableau de bord.

CustomizePersonnaliser

  1. Cliquez sur Personnaliser.

Edit DashboardModifier le tableau de bord

  1. Modifiez le tableau de bord comme vous le souhaitez :
  • Réorganiser : Faites glisser et déposez les widgets dans la disposition souhaitée
  • Supprimer : Cliquez sur l'icône Supprimer pour supprimer un widget
  • Réinitialiser : Cliquez sur Rétablir les paramètres par défaut pour rétablir la disposition d'origine du tableau de bord
  1. Cliquez sur Save. Un message Dashboard Saved s'affiche.

La disposition de votre tableau de bord est automatiquement appliquée à toutes les sessions et à tous les périphériques.

Personnalisation des filtres

Vous pouvez enregistrer des configurations de filtres personnalisées pour n'importe quelle vue du tableau de bord, ce qui vous permet de revenir facilement à vos paramètres préférés si nécessaire. Toutes les préférences de filtrage sont stockées en toute sécurité par utilisateur et par compte, ce qui garantit une expérience personnalisée et cohérente à chaque accès à Cisco IQ.

Création d'un filtre

Pour créer un filtre personnalisé :

  1. Accédez au tableau de bord.
  2. Cliquez sur Filtres.

FiltersFiltres

  1. Sélectionnez les filtres souhaités dans les listes déroulantes.
  2. Cliquez sur Enregistrer le filtre. La fenêtre Nom du filtre enregistré s'ouvre.

Filter NameNom du filtre

  1. Entrez un nom de filtre.
  2. Cliquez sur Save Filter pour confirmer.

Modification d'un nom de filtre

Pour modifier un filtre personnalisé :

  1. Cliquez sur Filtres.

Manage Saved FiltersGérer les filtres enregistrés

  1. Cliquez sur l'icône Gérer les filtres enregistrés.
  2. Accédez au filtre.

Edit FilterModifier le filtre

  1. Cliquez sur l'icône Modifier. La fenêtre Nom du filtre enregistré s'ouvre.
  2. Modifiez le nom du filtre.
  3. Cliquez sur Save Filter pour confirmer.

Suppression d'un filtre

Pour supprimer un filtre personnalisé :

  1. Cliquez sur Filtres.
  2. Cliquez sur l'icône Filtres enregistrés gérés
  3. Accédez au filtre.

Delete Saved FilterSupprimer le filtre enregistré

  1. Cliquez sur l'icône Supprimer. La fenêtre Supprimer le filtre enregistré s'ouvre.

Delete Saved Filter ConfirmationConfirmation de suppression du filtre enregistré

  1. Cliquez sur Yes, delete pour confirmer.

Module de ressources

Le module Assets offre une visibilité et des fonctionnalités de gestion complètes pour les ressources Cisco et sert de base à Cisco IQ, en fournissant une liste centralisée de tous les périphériques au sein d'une organisation. En collectant des informations auprès de plusieurs sources, il agit comme une source unique de vérité pour l'inventaire des périphériques. La mise à jour d'une liste complète et précise des ressources est essentielle, car d'autres modules de Cisco IQ, tels que le module d'évaluation, s'appuient sur ces données pour évaluer l'intégrité et la sécurité de vos périphériques.

Concepts de base

Le module Actifs repose sur les concepts fondamentaux suivants :

  • Ressource : Tout périphérique physique, matériel ou logiciel inventorié et géré dans le cadre de la prestation de services Cisco avec un suivi détaillé de son identité, de sa fonction, de sa couverture de service et de son cycle de vie
  • Ressources sous contrat : Les ressources sont directement introduites dans l'inventaire à partir des données de contrat de service liées, plutôt que par télémétrie. Cisco IQ recueille les types d'équipements suivants à partir des données du contrat : Châssis, modules, alimentations et ventilateurs. Ces ressources sont visibles dans l'inventaire même si aucune connexion de télémétrie n'est présente
  • Date de fin d'assistance (LDOS) : Suivi des étapes de fin de vie et de fin d'assistance pour les produits Cisco
  • Couverture du service : Contrats d'assistance actifs, garanties et niveaux de droits associés à un matériel ou logiciel spécifique
  • Étiquette de ressource : Libellé défini par l'utilisateur et affecté à une ressource pour les workflows d'organisation, de filtrage et opérationnels
  • Signal du périphérique : Désigne la date à laquelle Cisco a observé un périphérique pour la dernière fois (par son numéro de série) en fonction de la télémétrie du périphérique, des dossiers d'assistance et des renouvellements de contrat ; Les données de télémétrie des ressources sont ingérées et enrichies via un pipeline de données multicouche

Module Accès aux ressources

Pour accéder aux fonctions de gestion des ressources dans Cisco IQ, choisissez le menu Accueil > Ressources ou cliquez sur Ressources dans la section Application de la page d'accueil > onglet Launchpad. La page Overview s'affiche.

Présentation des ressources

La page Overview affiche un tableau de bord qui vous permet d'évaluer rapidement l'état et l'état des périphériques.

Assets OverviewPrésentation des ressources

Le tableau de bord affiche les informations suivantes :

  • Total des actifs : Nombre total de ressources dans le compte Cisco IQ
  • Indicateurs clés des ressources : Mesures clés supplémentaires telles que l'état de télémétrie, les avis de sécurité critiques et les informations LDOS
  • Actifs couverts : Le nombre total et le pourcentage d'actifs couverts par les contrats de service
  • Actifs non couverts : Le nombre total et le pourcentage d'actifs non couverts par les contrats de service
  • Actifs couverts par les contrats de service : Ventilation du nombre d'actifs (matériels ou logiciels) couverts par les contrats de service, classés par niveau de droit
  • Date de la dernière prise en charge : Ventilation du nombre d'actifs ayant dépassé la DDOS ou ayant atteint la DDOS
  • Ressources avec télémétrie activée : Nombre total et pourcentage de ressources avec la télémétrie activée
  • Ressources sans télémétrie activée : Nombre total et pourcentage de ressources sans télémétrie activée
  • Ressources avec avis de sécurité critique ou élevé : Pourcentage du total des ressources pour lesquelles la télémétrie est activée et pour lesquelles des conseils de sécurité critiques ou élevés sont disponibles
  • Actifs par importance : Décomposition de la priorité attribuée à un périphérique par rapport aux autres périphériques du réseau.
  • Ventilation des actifs : Affichage détaillé des informations sur les ressources, telles que les gammes de produits, les emplacements d'installation, les versions logicielles et les rôles des ressources

Filtrage des vues pour les ressources

Vous pouvez filtrer la vue du tableau de bord en choisissant un filtre dans les listes déroulantes ou en cliquant sur Filtres et en choisissant une option dans la liste des filtres disponibles.

note-icon

Remarque : Certains filtres peuvent être masqués en fonction des paramètres de zoom de l'écran. Différents filtres sont disponibles en fonction de vos rôles et autorisations

Voir les détails des immobilisations

Lorsque vous cliquez sur Afficher les détails, la page redirige vers la page Inventaire. Voir Inventaire pour plus d'informations.

Informations sur la criticité des ressources

Cisco IQ inclut Asset Criticality Insights, une nouvelle fonctionnalité du module Assets qui prédit le rôle fonctionnel et l'importance commerciale des périphériques réseau. En analysant les configurations des périphériques et les fonctionnalités activées, Asset Criticality Insights vous aide à identifier les ressources qui ont le plus d'impact sur votre réseau, afin que vous puissiez les hiérarchiser pour la correction des problèmes de sécurité, les mises à niveau logicielles, la planification de fin de vie et les décisions de couverture.

Remarque : Les informations sur la criticité des ressources sont disponibles uniquement pour les ressources avec niveaux Standard ou Signature qui ont des connexions de télémétrie actives. Assurez-vous que vos ressources répondent aux exigences de configuration pour renseigner ces informations dans le tableau de bord.

Les informations sur la criticité des ressources sont disponibles dans l'application Ressources dans les domaines suivants :

  • Présentation des ressources : Filtrer et afficher les ventilations récapitulatives par attributs Aperçu de la criticité des actifs
  • Inventaire des ressources : Afficher, rechercher, filtrer et trier les périphériques par rôle et importance
  • Détails des ressources : Afficher le rôle et l'importance pour chaque périphérique, avec des info-bulles expliquant chaque valeur

Substitution des classifications de rôle et d'importance

Cisco IQ prédit automatiquement le rôle et l'importance de chaque ressource en fonction des données de télémétrie. Les administrateurs de compte peuvent corriger manuellement ces classifications lorsque la prédiction automatisée ne reflète pas avec précision la fonction ou la criticité de la ressource sur le réseau.

note-icon

Remarque : Les contrôles de remplacement ne sont disponibles que pour les administrateurs de compte. Les valeurs Rôle et Importance sont en lecture seule pour tous les autres rôles d'utilisateur.

Remplacer les classifications de la table d'inventaire

Pour remplacer le rôle ou l'importance d'une ou de plusieurs ressources :

  1. Accédez à Immobilisations > Inventaire.
  2. Cochez la case de la ligne d'actif souhaitée. Pour mettre à jour plusieurs ressources simultanément, cochez plusieurs cases.

Role and ImportanceRôle et importance

  1. Dans la colonne Role ou Importance, choisissez la valeur correcte dans la liste déroulante de la ligne d'actif.
  2. Cliquez sur Apply pour confirmer le remplacement.

Les immobilisations dont les valeurs sont remplacées manuellement affichent un indicateur visuel dans la colonne Rôle ou Importance.

Remarque : Pour supprimer un remplacement précédemment configuré et revenir à la prédiction automatisée, sélectionnez l'option tiret (—) dans la liste déroulante Rôle ou Importance.

Remplacer les classifications des détails d'immobilisation

Pour remplacer le rôle ou l'importance dans la vue détaillée des immobilisations :

  1. Accédez à Actifs > Inventaire et cliquez sur une immobilisation.
  2. Dans le panneau Détails de l'actif, localisez les champs Rôle et Importance.
  3. Cliquez sur la liste déroulante du champ que vous souhaitez mettre à jour et sélectionnez la valeur correcte.
  4. Cliquez sur Apply pour confirmer.

La vue détaillée d'une ressource affiche également une explication des attributs de télémétrie qui ont servi de base à la prédiction automatisée initiale, afin de déterminer si un remplacement est approprié.

Afficher la piste d'audit de remplacement

Tous les remplacements de rôle et d'importance sont enregistrés dans une piste d'audit au niveau du compte. Pour accéder à la piste d'audit :

  1. Sélectionnez Accueil > Paramètres système > Exercice et journaux.
  2. Choisissez Filters > Action Type > override pour afficher uniquement les événements de remplacement.

La piste d'audit affiche le nom de l'actif, les valeurs précédente et nouvelle, l'utilisateur qui a effectué la modification, ainsi que la date et l'heure de la modification. La piste d'audit peut être exportée à l'aide de l'option Export.

note-icon

Remarque : La piste d'audit peut être filtrée par plage de dates, par utilisateur et par nom d'actif.

Stocks

La page Inventaire fournit une liste de toutes les ressources Cisco dans le compte Cisco IQ.

InventoryStocks

Rechercher et filtrer des vues pour l'inventaire des ressources

Vous pouvez filtrer l'affichage de liste en choisissant un filtre dans les listes déroulantes ou en cliquant sur Filtres et en choisissant une option dans la liste des filtres disponibles. Vous pouvez également rechercher des ressources en saisissant leur nom dans le champ Rechercher.

note-icon

Remarque : Certains filtres peuvent être masqués en fonction des paramètres de zoom de l'écran. Différents filtres sont disponibles en fonction de vos rôles et autorisations.

Analyse des stocks

Le volet Insights de la page Inventory affiche une analyse basée sur l'intelligence artificielle qui fournit un résumé des ressources en mettant l'accent sur la couverture de l'assistance, la connectivité et les étapes clés. Cliquez sur Analyse complète pour afficher des visualisations telles que des graphiques, des tableaux de bord et des graphiques qui fournissent des informations supplémentaires. Voir Analyser les données dans les caractéristiques communes du module pour plus de détails.

Exportation de stock

Cliquez sur Export pour enregistrer une liste d'inventaire filtrée au format .xls ou .csv. Pour plus d'informations, consultez Exportation d'informations dans Fonctionnalités du module commun.

Voir les détails des équipements

Cliquez sur une ressource pour en afficher les détails. La vue détaillée d'une ressource s'affiche avec les onglets suivants :

  • Détails: Affiche des informations sur les ressources telles que le produit, les données de signal, l'identité, l'emplacement, la garantie et la couverture

Asset DetailsDétails des ressources

  • Alertes de produits: Affiche les alertes produit associées, telles que les avis de sécurité et les notices de champ
  • Matériel : Fournit une vue chronologique détaillée de la fin de vie du matériel (par exemple, les dates de fin de vente, de dernière livraison et de dernière date d'assistance)
  • le logiciel Cisco IOS: Fournit une vue chronologique détaillée de la fin de vie du logiciel

Étiquettes de ressources

Les étiquettes d'inventaire sont des étiquettes personnalisées que vous attribuez aux ressources d'inventaire dans Cisco IQ. Une balise est une paire clé/valeur (par exemple, Environnement:Prod ou Étiquette:Campus) que vous définissez. Vous pouvez affecter des étiquettes à des ressources individuelles ou à plusieurs ressources à la fois, et vous pouvez filtrer votre inventaire par étiquette pour trouver rapidement les ressources qui vous intéressent.

note-icon

Remarque : Après la création d'une balise par un administrateur de compte, les utilisateurs peuvent affecter une balise à une ressource.

Affectation de balises

L'affectation de balises à des ressources sélectionnées dans la vue Inventaire permet d'organiser et de classer les ressources pour un filtrage, des rapports et une gestion améliorés.

Pour affecter une balise à une ressource :

  1. Accédez à Immobilisations > Inventaire.

Tagging AssetsÉtiquetage des ressources

2. Cochez les cases correspondant aux immobilisations souhaitées.

3. Cliquez sur Gérer les balises. La fenêtre Gérer les balises s'ouvre.

Assigning TagsAffectation de balises

  1. Dans le champ de texte, entrez ou sélectionnez le nom de la balise dans les options existantes et appuyez sur Entrée.
note-icon

Remarque : Les balises sont au format clé : valeur (par exemple, City : NYC).

  1. Cliquez sur Apply.

Suppression des étiquettes de ressources

Pour supprimer une balise d'un ou de plusieurs éléments :

  1. Accédez à Immobilisations > Inventaire.
  2. Cochez la case en regard d'une ou de plusieurs ressources.
  3. Cliquez sur Gérer les balises. La fenêtre Gérer les balises s'ouvre.

Removing TagsSuppression de balises

4. Cliquez sur le X sur une balise pour le supprimer de la sélection.

5. Cliquez sur Apply.

Utilisation des étiquettes d'équipement comme filtres

Après avoir créé une balise, vous pouvez l'utiliser comme filtre.

Pour utiliser une balise comme filtre :

  1. Accédez à la page Inventaire.

 Using Tag as FilterUtilisation de la balise comme filtre

2. Cliquez sur Filtres. La fenêtre Filtres s'ouvre.

3. Dans la liste déroulante Balises, cochez les cases des balises souhaitées. Après avoir sélectionné la balise, l'affichage de la page Inventaire se met à jour vers l'affichage filtré.

Contrats de service

La page Contrats de service simplifie la supervision des contrats de support en fournissant des résumés et des informations détaillées sur les contrats, ce qui permet une planification efficace du renouvellement et des stratégies de couverture.

Service ContractsContrats de service

Rechercher et filtrer des vues pour les contrats de service

Vous pouvez filtrer l'affichage de la liste en sélectionnant un filtre dans les listes déroulantes. Vous pouvez également rechercher des contrats de service en saisissant le numéro de contrat dans le champ Rechercher.

Exporter des contrats de service

Cliquez sur Export pour enregistrer une liste filtrée de contrats au format .xls ou .csv. Pour plus d'informations, consultez Exportation d'informations dans Fonctionnalités du module commun.

Récapitulatif EA des services

La page Récapitulatif des contrats de services d'entreprise fournit une vue consolidée de la croissance de la base installée dans votre portefeuille d'actifs. Les données proviennent directement des dossiers de la base installée Cisco, ce qui vous permet, ainsi qu'aux équipes chargées des comptes, d'avoir une vue cohérente des changements de portefeuille au fil du temps.

La page Récapitulatif EA des services affiche les informations suivantes :

  • Ressources ajoutées : Nouvelles ressources ajoutées à la base installée au cours de la période de reporting
  • Changement net : Modification globale de la taille de la base installée pour la période de rapport
note-icon

Remarque : L'accès à la page Récapitulatif de l'évaluation environnementale des services peut être soumis à des exigences de rôle et d'autorisation. Contactez votre administrateur de compte si cette page n'est pas visible dans votre navigation.

Fin de vie

Les pages Hardware End of Life et Software End of Life fournissent des informations détaillées sur la fin de vie des produits. Elles fournissent aux utilisateurs l'assistance nécessaire pour gérer de manière proactive les cycles d'actualisation des produits et la couverture de l'assistance. Si vous cliquez sur une ressource dans les pages de fin de vie, vous êtes redirigé vers la ressource appropriée dans la page Inventaire.

Software End of LifeFin de vie du logiciel

Analyse de fin de vie

Le panneau Insights de la page End of Life affiche une présentation basée sur l'IA des ressources avec un dernier jour d'assistance défini. Cliquez sur Analyse complète pour afficher des visualisations telles que des graphiques, des tableaux de bord et des graphiques qui fournissent des informations supplémentaires. Voir Analyser les données dans les caractéristiques communes du module pour plus de détails.

Exportation de fin de vie

Cliquez sur Export pour enregistrer une liste filtrée d'actifs en fin de vie au format .xls ou .csv. Pour plus d'informations, consultez Exportation d'informations dans Fonctionnalités du module commun.

Module Évaluations

Le module Assessments fournit un cadre d'évaluation qui vous permet d'examiner et de limiter de manière proactive les risques liés à la sécurité, à la stabilité, à la capacité, à la conformité et au vieillissement, tout en préservant la sécurité, la stabilité et la fiabilité des réseaux.

Concepts de base

Le module Évaluations repose sur les concepts fondamentaux suivants :

  • Évaluation : une évaluation systématique des entités de l'infrastructure par rapport à des critères prédéfinis pour mesurer les performances, la conformité, la sécurité ou la capacité opérationnelle ; Les évaluations sont déclenchées à la demande, selon un planning ou par un événement
  • Exécution de l'évaluation : Une instance ou une exécution unique d'une évaluation ; Chaque exécution crée un nouvel enregistrement d'exécution qui suit l'étendue, le mécanisme de déclenchement, l'horodatage et les données résultantes produites par l'évaluation
  • Recherche : Observation validée et exploitable identifiant une lacune, un risque, un problème ou un état remarquable. Les résultats représentent les données au niveau du sol au cours d'une évaluation
  • Insight : Une conclusion analytique de niveau supérieur dérivée de modèles ou de tendances à travers plusieurs résultats. Les informations permettent d'interpréter les résultats dans un contexte commercial ou opérationnel plus large
  • Recommandation : une prescription spécifique et exploitable liée à des conclusions ou à des idées ; Les recommandations fournissent une orientation claire sur les étapes nécessaires pour résoudre les problèmes identifiés ou tirer parti des opportunités
  • Rapport : Un document structuré qui regroupe les conclusions, les points de vue et les recommandations pour un public cible ; Les rapports constituent le principal élément livrable pour communiquer les résultats des évaluations aux clients, aux cadres et aux équipes techniques

Accès au module Évaluations

Pour accéder aux fonctions de sécurité et d'évaluation de l'appliance virtuelle, choisissez le menu Accueil > Évaluations ou cliquez sur Évaluations dans la section Application de la page d'accueil > onglet Launchpad. La page Assessment Overview s'affiche.

note-icon

Remarque : Le module d'évaluation peut également être lancé à partir de System Configuration > Package Management.

Présentation des évaluations

La page Aperçu des évaluations affiche le tableau de bord suivant :

Assessments OverviewPrésentation des évaluations

Le tableau de bord affiche les informations suivantes :

  • Évaluations des conseils de sécurité : Affiche les évaluations des avis de sécurité, classées par gravité Critique et Élevée
  • Évaluations du renforcement de la sécurité : Affiche les ressources qui ne respectent pas les règles de sécurisation renforcée, classées par gravité Élevée, Moyenne, Faible et Informationnelle
  • Évaluations de la configuration : Affiche les ressources ne respectant pas les règles de conformité de configuration, classées par gravité critique, élevée, moyenne, faible et informationnelle
  • Évaluations des avis de terrain : Affiche les évaluations des notices de champ, classées par gravité Critique, Élevée et Sans objet
note-icon

Remarque : Vous ne pouvez afficher que les ressources auxquelles vous êtes autorisé à accéder.

Résultats par actif

La page Résultats de la recherche par actif fournit la liste des actifs qui ont été évalués à l'aide d'au moins une des évaluations suivantes : Avis de sécurité, renforcement de la sécurité, configuration et notices de terrain.

Findings By AssetsConstatations Par Actif

Rechercher et filtrer des vues pour les résultats par ressource

Vous pouvez filtrer l'affichage de liste en choisissant un filtre dans les listes déroulantes ou en cliquant sur Filtres et en choisissant une option dans la liste des filtres disponibles. Vous pouvez également rechercher des résultats par actif dans le champ Rechercher.

note-icon

Remarque : Certains filtres peuvent être masqués en fonction des paramètres de zoom de l'écran. Différents filtres sont disponibles en fonction de vos rôles et autorisations.

Exportation des conclusions par actif

Pour exporter la vue de liste Résultats de la recherche par actif, cliquez sur Exporter. Consultez Exportation d'informations pour plus d'informations.

Voir les résultats par détail d'immobilisation

Pour afficher les détails des résultats par actif, cliquez sur un actif. Les onglets suivants affichent les détails de l'immobilisation sélectionnée :

  • Résumé: Fournit des informations détaillées sur les ressources, notamment le nombre d'avis de sécurité, de renforcement de la sécurité, de configuration et d'avis sur site
  • Avis de sécurité : Fournit une liste des évaluations de conseils de sécurité associées
  • Renforcement de la sécurité : Fournit une liste des ressources ne respectant pas les règles de renforcement de la sécurité (ressources de niveau Standard et Signature uniquement)
  • Configuration: Fournit une liste des ressources qui ne respectent pas les règles des meilleures pratiques de configuration (ressources des niveaux Standard et Signature uniquement)
  • Notes de champ : Fournit une liste des évaluations d'avis de terrain associées

Findings by Asset DetailsRésultats par détail d'actif

Lorsque vous cliquez sur Afficher les détails sur une vignette, la page est redirigée vers la page appropriée dans le module.

Lorsque vous cliquez sur Afficher les détails complets de l'équipement, la page de vue des détails de l'équipement s'affiche.

Bulletins de renseignements de sécurité

Les évaluations des conseils de sécurité identifient les vulnérabilités et les classent par ordre de priorité en fonction de leur risque, de leur gravité et de leur degré de criticité, améliorant ainsi les capacités de gestion des risques de l'entreprise. Les avis de sécurité fournissent des informations précises sur les vulnérabilités, permettent d'accélérer la réduction des menaces critiques et garantissent l'alignement avec les objectifs de conformité et commerciaux. Cela renforce la sécurité, optimise l'allocation des ressources et favorise la résilience face aux menaces en constante évolution dans l'entreprise. Les avis de sécurité sont automatiquement mis à jour dans Cisco IQ dès qu'ils sont publiés.

La page Avis de sécurité fournit une liste de tous les avis de sécurité comportant des vulnérabilités détectées au sein de l'organisation. Cliquez sur un avis dans la liste des évaluations de conseils de sécurité pour accéder à la vue détaillée correspondante.

Security AdvisoriesBulletins de renseignements de sécurité

Recherche et filtrage des vues pour les avis de sécurité

Vous pouvez filtrer l'affichage de la liste en sélectionnant un filtre dans la liste déroulante. Vous pouvez également rechercher des évaluations de conseil de sécurité en saisissant le nom de l'évaluation dans le champ Rechercher.

note-icon

Remarque : Certains filtres peuvent être masqués en fonction des paramètres de zoom de l'écran. Différents filtres sont disponibles en fonction de vos rôles et autorisations. Les valeurs de gravité manquantes s'affichent sous la forme « - » avec une info-bulle descriptive.

Exportation des avis de sécurité

Pour exporter des évaluations de conseils de sécurité, cliquez sur Exporter. Consultez Exportation d'informations pour plus d'informations.

Afficher les détails de l'évaluation Security Advisory

Cliquez sur une évaluation pour afficher des détails supplémentaires à son sujet. La page de détails fournit des informations telles que le score CVSS (Common Vulnerability Scoring System), CVE (Common Vulnerabilities and Exposures), la gravité, et un lien vers l'avis de sécurité Cisco référencé.

Vous pouvez afficher les types de résultats suivants dans le tableau des résultats de l'évaluation :

  • Affecté : Indique que l'actif ou le composant présente une vulnérabilité confirmée qui peut être exploitée par un pirate, nécessitant une correction
  • Potentiellement affecté : indique que l'actif ou le composant présente des signes susceptibles d'entraîner une vulnérabilité, mais qu'il n'est pas définitivement confirmé ; une enquête plus approfondie peut être nécessaire

Security Advisories DetailsDétails des avis de sécurité

Rechercher et filtrer des vues pour les résultats d'évaluation des ressources

Vous pouvez filtrer l'affichage de liste en choisissant un filtre dans les listes déroulantes ou en cliquant sur Filtres et en choisissant une option dans la liste des filtres disponibles. Vous pouvez également rechercher des ressources en saisissant leur nom dans le champ Rechercher.

note-icon

Remarque : Certains filtres peuvent être masqués en fonction des paramètres de zoom de l'écran. Différents filtres sont disponibles en fonction de vos rôles et autorisations.

Afficher les résultats d'évaluation

Pour afficher les détails d'un résultat d'évaluation, cliquez sur une ressource dans le tableau Résultat de l'évaluation. La page de détails des résultats de l'évaluation de l'actif s'affiche.

Result DetailsDétails du résultat

Exporter les résultats des ressources pour les avis de sécurité

Pour exporter les résultats des ressources, cliquez sur Exporter. Consultez Exportation d'informations pour plus d'informations.

Renforcement de la sécurité

Le renforcement de la sécurité offre une visibilité automatisée, quasiment en temps réel, sur la position de sécurité de votre infrastructure réseau en évaluant en permanence les routeurs, les commutateurs et les pare-feu par rapport aux tests de référence standard. Il identifie les failles de configuration et fournit des conseils de correction exploitables, permettant aux administrateurs de compte de réduire efficacement la surface d'attaque et de maintenir un alignement cohérent avec les meilleures pratiques de sécurité rigoureuses de Cisco. En centralisant la surveillance de la conformité et en simplifiant le processus de renforcement, le module transforme la gestion de la sécurité d'une tâche réactive en une stratégie proactive axée sur les données, garantissant un réseau d'entreprise résilient et sécurisé.

note-icon

Remarque : Les évaluations du renforcement de la sécurité sont disponibles uniquement pour les ressources avec niveaux d'assistance standard.

Affichage des évaluations de renforcement de la sécurité

La page Évaluation du renforcement de la sécurité affiche les informations suivantes :  

Security HardeningRenforcement de la sécurité

  • À propos de l'évaluation : Fournit des détails supplémentaires en résumant l'objectif de l'évaluation
  • Résultat de l'exécution : Fournit un résumé des résultats de l'évaluation des ressources, y compris le nombre total d'évaluations de règles et de ressources incluses
  • Évaluations des règles : Fournit des informations détaillées sur la règle, y compris la gravité, les ressources évaluées, les échecs, les réussites, les non concluantes, les non applicables et le type de logiciel
  • Gravité : Indique le niveau d'importance ou d'impact de l'évaluation des règles
  • Ressources évaluées : Indique le nombre total d'actifs évalués par rapport aux critères de la règle
  • Échec de l'opération : Fournit les ressources qui n'ont pas satisfait aux critères de la règle pendant l'évaluation
  • Réussite : Fournit les ressources qui répondent aux critères de la règle au cours de l'évaluation
  • Non concluant : Fournit les ressources pour lesquelles l'évaluation n'a pas pu déterminer l'échec
  • Sans objet : Indique les actifs ou les scénarios pour lesquels la règle ne s'applique pas ou n'est pas pertinente
  • Type de logiciel : Fournit le type de logiciel des ressources

Recherche et filtrage des vues pour les règles

Vous pouvez filtrer l'affichage de liste en choisissant un filtre dans les listes déroulantes ou en cliquant sur Filtres et en choisissant une option dans la liste des filtres disponibles. Vous pouvez également rechercher une règle en entrant son nom dans le champ Rechercher.

note-icon

Remarque : Certains filtres peuvent être masqués en fonction des paramètres de zoom de l'écran. Différents filtres sont disponibles en fonction de vos rôles et de vos autorisations.

Affichage des détails d'évaluation

Pour afficher des détails supplémentaires sur l'évaluation d'une règle, cliquez sur une règle. La page Détails de l'évaluation de la règle s'affiche avec les informations suivantes :

Rule ViewAffichage des règles

  • À propos de la règle : Fournit des détails sur la règle, tels que la gravité, le type de logiciel, la version et les ressources évaluées, et inclut des liens descriptifs libellés vers la documentation source appropriée
  • Résumé des résultats : Fournit un résumé des résultats de ressources associés à la règle, tels que Passed, Has not pass, Inconclusive, and Not applicable
  • Résultats des ressources : Fournit une liste de ressources avec des détails tels que l'actif, le résultat, l'ID de produit, le numéro de série, l'adresse IP et le niveau de support

Remarque : Cisco IQ fournit une orientation claire lorsqu'une conclusion d'évaluation est « non concluante », en expliquant la cause (par exemple, absence de télémétrie ou système d'exploitation non pris en charge) et en recommandant des étapes telles que la vérification de la collecte des données, la mise à jour des informations d'identification ou l'actualisation des données. Des liens vers la documentation appropriée sont également fournis pour vous aider à résoudre les problèmes.

Rechercher et filtrer des vues pour les règles d'équipement

Vous pouvez filtrer l'affichage de liste en choisissant un filtre dans les listes déroulantes ou en cliquant sur Filtres et en choisissant une option dans la liste des filtres disponibles. Vous pouvez également rechercher les résultats de l'évaluation des ressources en saisissant le nom de l'actif dans le champ Rechercher.

Remarques :

  • Certains filtres peuvent être masqués en fonction des paramètres de zoom de l'écran.
  • Différents filtres sont disponibles en fonction de vos rôles et autorisations.

Exporter les résultats des ressources

Pour exporter les résultats d'évaluation des règles, cliquez sur Exporter. Consultez Exportation d'informations pour plus d'informations.

Rechercher et filtrer des vues pour les résultats des équipements

Vous pouvez filtrer l'affichage de liste en choisissant un filtre dans les listes déroulantes ou en cliquant sur Filtres et en choisissant une option dans la liste des filtres disponibles. Vous pouvez également rechercher des résultats d'actifs en saisissant le nom de l'actif dans le champ Rechercher.

Remarques :

  • Certains filtres peuvent être masqués en fonction des paramètres de zoom de l'écran.
  • Différents filtres sont disponibles en fonction de vos rôles et autorisations.

Afficher les résultats des ressources pour le renforcement de la sécurité

Cliquez sur un actif dans Résultats de l'actif pour afficher ses détails. La page des détails des résultats de l'actif affiche des informations en fonction de votre niveau de droit ou de votre niveau.

Security Hardening Standard TierNiveau standard de renforcement de la sécurité 

  • Niveau standard
  • Recherche de détails : Fournit des informations sur les écarts de configuration identifiés au cours de l'évaluation, ainsi que des journaux de preuves
  • Recommandations: Fournit des conseils pour traiter les résultats et assurer la cohérence de la configuration

Afficher les informations sur les ressources et les règles pour renforcer la sécurité

Pour afficher les détails d'un actif et de ses règles, cliquez sur l'onglet Infos sur l'actif et la règle. La page Infos sur les ressources et les règles s'affiche.

 À propos de l'actif : Fournit les détails de l'actif tels que l'ID de produit, le type de produit, l'adresse IP, le numéro de série, la version du logiciel, l'emplacement et le niveau de support

  • À propos de la règle : Fournit des détails sur les règles (y compris la gravité et le type de logiciel) et l'importance de ce contrôle de durcissement particulier

Configuration

Les évaluations de la configuration évaluent vos ressources par rapport aux meilleures pratiques recommandées basées sur l'expertise éprouvée de Cisco pour détecter les écarts de configuration susceptibles d'affecter la disponibilité, la sécurité ou les performances dans l'ensemble de votre infrastructure. Chaque règle de meilleures pratiques est évaluée pour l'ensemble des ressources couvertes et les conclusions sont classées par ordre de gravité afin de garantir la cohérence de la configuration, une résilience améliorée et une réduction du risque opérationnel.

Remarque : Les évaluations de configuration sont disponibles uniquement pour les ressources avec des niveaux d'assistance standard.

Affichage des évaluations de configuration

La page Évaluation de la configuration affiche les informations suivantes :

Configuration AssessmentÉvaluation de la configuration 

  • À propos de l'évaluation : Fournit des détails supplémentaires en résumant l'objectif de l'évaluation
  • Résumé: Fournit un résumé de l'exécution de la configuration comme Règles évaluées et Ressources évaluées
  • Points clés : Fournit des informations sur les lacunes de configuration identifiées générées par l'analyse des modèles et une corrélation des résultats ; elles sont affichées sous forme de cartes-clés regroupées de manière intelligente pour mettre en évidence les zones les plus critiques qui nécessitent une attention particulière
  • Évaluations des règles : Fournit des informations détaillées sur la règle, notamment la gravité, les ressources évaluées, les échecs, les échecs, les échecs, les questions non concluantes, les questions sans objet, la catégorie et le type de logiciel
  • Gravité : Indique le niveau d'importance ou d'impact de l'évaluation des règles
  • Ressources évaluées : Indique le nombre total d'actifs évalués par rapport aux critères de la règle
  • Échec de l'opération : Indique le nombre total d'actifs qui n'ont pas satisfait aux critères de la règle au cours de l'évaluation
  • Non concluant : Indique le nombre total de ressources pour lesquelles l'évaluation n'a pas pu s'exécuter
  • Réussite : Fournit les ressources qui répondent aux critères de la règle au cours de l'évaluation
  • Sans objet : Indique les actifs ou les scénarios pour lesquels la règle ne s'applique pas ou n'est pas pertinente
  • Catégorie : Fournit la zone de domaine à laquelle la règle appartient 
  • Type de logiciel : Indique le type de ressources logicielles auquel la règle s'applique

Recherche et filtrage des vues pour les règles

Rule EvaluationsÉvaluations des règles 

Vous pouvez filtrer l'affichage de liste en choisissant un filtre dans les listes déroulantes ou en cliquant sur Filtres et en choisissant une option dans la liste des filtres disponibles. Vous pouvez également rechercher une règle en entrant son nom dans le champ Rechercher.

Remarques :

  • Certains filtres peuvent être masqués en fonction des paramètres de zoom de l'écran.
  • Différents filtres sont disponibles en fonction de vos rôles et autorisations.

Affichage des détails d'évaluation

Pour afficher des détails supplémentaires sur l'évaluation d'une règle, cliquez sur une règle. La page Détails de l'évaluation de la règle s'affiche avec les informations suivantes :

EvaluationÉvaluation 

  • À propos de la règle : Fournit des détails sur une règle telle que la gravité, la catégorie, le type de logiciel et les ressources évaluées et inclut des liens descriptifs libellés vers la documentation source appropriée
  • Résumé des résultats : Fournit les résultats globaux des ressources en affichant le nombre d'actifs dans les états Passed, Has not pass, Inconclusive et Not applicable
  • Résultats des ressources : Fournit une liste des ressources affectées par la règle sélectionnée avec l'état du résultat

Remarques :

  • Cisco IQ fournit une orientation claire lorsqu'une conclusion d'évaluation est « non concluante », en expliquant la cause (par exemple, absence de télémétrie ou système d'exploitation non pris en charge) et en recommandant des étapes telles que la vérification de la collecte des données, la mise à jour des informations d'identification ou l'actualisation des données. Des liens vers la documentation appropriée sont également fournis pour vous aider à résoudre les problèmes.
  • Le module d'évaluation prend en charge la sélection de plusieurs catégories de règles, ce qui permet un traitement et une évaluation simultanés de plusieurs catégories de règles.

Exporter les résultats des ressources

Pour exporter les résultats des ressources pour les règles, cliquez sur Exporter. Consultez Exportation d'informations pour plus d'informations.

Rechercher et filtrer des vues pour les résultats des équipements

Vous pouvez filtrer l'affichage de liste en choisissant un filtre dans les listes déroulantes ou en cliquant sur Filtres et en choisissant une option dans la liste des filtres disponibles. Vous pouvez également rechercher des résultats d'actifs en saisissant le nom de l'actif dans le champ Rechercher.

Remarques :

  • Certains filtres peuvent être masqués en fonction des paramètres de zoom de l'écran
  • Différents filtres sont disponibles en fonction de vos rôles et autorisations

Afficher les résultats des ressources pour les évaluations de configuration

Pour afficher les détails des résultats d'immobilisation, cliquez sur une immobilisation dans les résultats d'immobilisation.

La page des détails des résultats de l'actif affiche des informations en fonction de votre niveau de droit ou de votre niveau.

Configuration Standard TierNiveau standard de configuration

  • Niveau standard
  • Recherche de détails : Fournit des informations sur les écarts de configuration identifiés au cours de l'évaluation, ainsi que des journaux de preuves
  • Recommandations: Fournit des conseils pour traiter les résultats et assurer la cohérence de la configuration

Afficher les informations sur les ressources et les règles pour les évaluations de configuration

Pour afficher les informations détaillées sur les ressources et les règles, cliquez sur l'onglet Infos sur les ressources et les règles.

Asset and Rule InfoInformations sur les ressources et les règles

La page Infos sur les ressources et les règles s'affiche avec les informations suivantes :

  • À propos de l'actif : Fournit les détails d'une ressource, tels que l'ID de produit, le type de produit, l'adresse IP, le numéro de série, la version du logiciel, l'emplacement et le niveau de support
  • À propos de la règle : Fournit les détails d'une règle telle que la gravité, la catégorie et le type de logiciel

Afficher les informations

Les informations sont générées par l'intelligence artificielle et servent de tableau de bord intelligent qui synthétise les données d'évaluation en cartes clés hiérarchisées, mettant en évidence les disparités de configuration critiques entre plusieurs résultats. Il vous permet de traiter efficacement les risques d'infrastructure les plus importants en vous concentrant sur ces domaines urgents. Il met également en évidence les points forts en identifiant les domaines dans lesquels votre infrastructure est performante, conformément aux meilleures pratiques. 

InsightsIdées

Pour afficher les détails Insights :

  1. Dans le panneau Insights, cliquez sur View all. La page Insights affiche toutes les informations.

Insights PagePage Insights

2. Cliquez sur Afficher les détails ou sur une carte. La page de détails Insights s'affiche avec les informations suivantes :

Insights DetailDétail Insights

  • Insight : Fournit un résumé qui met en évidence les modèles récurrents d'écarts de configuration identifiés par le biais d'une analyse complète de plusieurs résultats, ainsi que les domaines d'excellence de votre infrastructure dans lesquels les configurations sont conformes aux meilleures pratiques.
  • Recommandation : Fournit des étapes exploitables pour remédier aux failles de configuration identifiées
  • Ressources affectées : Fournit une liste de périphériques spécifiques où l'écart de configuration a été identifié comme défini dans la section Insight

3. Cliquez sur Source Findings. La page Résultats de la recherche source affiche les résultats individuels détaillés qui étayent vos informations.

Source FindingsRésultats source

Vous pouvez filtrer la vue de tableau en choisissant un filtre dans les listes déroulantes Severity et Result.

Remarque : Les recommandations et les ressources concernées sont facultatives en fonction des résultats de chaque analyse.

Notes de terrain

Les avis sur site identifient les problèmes importants liés aux produits non liés à la sécurité et les organisent en fonction de leur gravité et de leur criticité, améliorant ainsi la capacité de l'entreprise à gérer les risques liés aux produits. Les notices de terrain fournissent des informations exploitables sur les défauts des produits, accélèrent la réduction des risques grâce aux mises à niveau recommandées ou aux solutions de contournement, et garantissent l'alignement avec les objectifs opérationnels et commerciaux. Cela renforce la fiabilité des produits, optimise l'allocation des ressources et favorise la résilience face à l'évolution des défis liés aux produits dans toute l'entreprise.

Field NoticesNotes de terrain

Rechercher et filtrer des vues pour des avis de champ

Vous pouvez filtrer l'affichage de la liste en sélectionnant un filtre dans les listes déroulantes. Vous pouvez également rechercher des évaluations d'avis de champ en saisissant le nom de l'évaluation dans le champ Rechercher.

Afficher les évaluations pour les notices de champ

Pour afficher des détails supplémentaires sur une note de champ, cliquez sur une évaluation. Les détails d'évaluation suivants s'affichent :

  • À propos des évaluations : Fournit des détails supplémentaires en résumant l'objectif de l'évaluation
  • Évaluations des avis de terrain : Affiche la liste des ressources affectées par la notification de champ sélectionnée, y compris les ressources présentant des vulnérabilités détectées

Viewing Assessments for Field NoticesAfficher les évaluations pour les notices de champ

Rechercher et filtrer des vues pour les résultats d'immobilisations pour les avis de champ

Vous pouvez filtrer l'affichage de liste en choisissant un filtre dans les listes déroulantes ou en cliquant sur Filtres et en choisissant une option dans la liste des filtres disponibles. Vous pouvez également rechercher des résultats d'actifs en saisissant le nom de l'actif dans le champ Rechercher.

Remarques :

  • Certains filtres peuvent être masqués en fonction des paramètres de zoom de l'écran.
  • Différents filtres sont disponibles en fonction de vos rôles et autorisations.

Exporter les résultats d'immobilisations pour les notifications de champ

Pour exporter les résultats des ressources d'évaluation pour les notices de champ, cliquez sur Exporter. Voir Exportation d'informations pour plus d'informations.

Voir les résultats d'évaluation des équipements pour les notices de champ

Pour afficher les détails des résultats de l'évaluation d'une ressource, cliquez sur une ressource dans Résultats de l'évaluation des ressources. La page Détails des résultats de l'évaluation de l'actif s'affiche.

Vous pouvez afficher les types de résultats suivants :

  • Affecté : Indique les ressources qui répondent à tous les critères automatiquement vérifiés pour un avis sur site et qui ne nécessitent aucune vérification manuelle supplémentaire pour confirmer qu'elles sont affectées
  • Potentiellement affecté : Indique les ressources qui répondent à tous les critères vérifiés automatiquement pour un avis sur site, mais qui nécessitent une vérification manuelle supplémentaire pour confirmer si elles sont réellement affectées

Les invites suivantes sont disponibles sous l'onglet Évaluations - Renforcement de la sécurité :

  • Quelles sont les meilleures pratiques de renforcement de la sécurité Cisco pour les périphériques réseau ?
  • Comment renforcer mes périphériques Cisco IOS XE ?
  • Énumérez les principales étapes de renforcement de la sécurité pour les routeurs et les commutateurs.
  • Quels sont les paramètres de durcissement de base recommandés pour les périphériques Cisco ?
  • Combien de ressources enfreignent les meilleures pratiques de renforcement de la sécurité ?

Authentification locale

Les administrateurs de compte doivent utiliser les informations d'identification suivantes pour se connecter à VA :

  • Nom d'utilisateur par défaut : admin
  • Mot de passe par défaut : mot de passe défini lors du processus d'installation de VA ; reportez-vous au Guide de démarrage pour plus d'informations
  • Contexte du compte par défaut : Client par défaut

Lors de la connexion, l'utilisateur par défaut, « admin », et le nom du compte, « Default-Customer » s'affichent sur la page d'accueil.

Configuration de la sécurité administrateur local

Vous pouvez modifier votre mot de passe et configurer des questions de sécurité via le menu Profil utilisateur de la page d'accueil.

Paramètres de verrouillage

Les paramètres de verrouillage de compte suivants peuvent être configurés pendant le déploiement :

  • Lockout Status : active ou désactive la fonctionnalité de verrouillage du compte.
  • Maximum Login Attempts : définit le nombre maximal de tentatives infructueuses consécutives autorisées avant le verrouillage d'un compte (valeur par défaut : 3; Plage: 0–10).
  • Rolling Time Window : définit la période de temps pour le suivi des tentatives infructueuses (par défaut : 15 minutes ; Plage: 0-60 minutes).
  • Duration : définit la durée pendant laquelle un compte reste verrouillé une fois le nombre maximal de tentatives atteint (valeur par défaut : 30 minutes ; Plage: 0-60 minutes).

Remarques :

Vous avez trois (3) tentatives de saisie du mot de passe correct dans un délai de 15 minutes. Si les trois (3) tentatives échouent, votre compte se verrouille temporairement pendant 30 minutes pour protéger votre sécurité.

Vous ne pouvez pas tenter de vous connecter pendant la période de verrouillage. Le système affiche le message suivant : "Compte verrouillé en raison d'un trop grand nombre de tentatives infructueuses. Veuillez réessayer ultérieurement. », y compris la date d'expiration du verrouillage.

Votre compte se déverrouille automatiquement au bout de 30 minutes. Vous pouvez alors tenter de vous connecter ou de réinitialiser votre mot de passe.

Configuration des questions de sécurité et des réponses

Les questions de sécurité vous aident à vérifier votre identité si vous oubliez votre mot de passe. Les administrateurs de compte doivent configurer les réponses à cinq (5) questions de sécurité pour activer la fonction de réinitialisation du mot de passe. Il s'agit d'une configuration unique.

Pour configurer les questions de sécurité :

  1. Sur la page d'accueil, cliquez sur l'icône Profil utilisateur. Le menu déroulant s'ouvre.

Use SecurityUtiliser la sécurité

  1. Cliquez sur Gérer dans Sécurité utilisateur. La page Sécurité utilisateur s'affiche.

Security QuestionsQuestions de sécurité

  1. Cliquez sur Security Questions pour ouvrir l'onglet.

Security Questions TabOnglet Questions de sécurité

  1. Cliquez sur Configurer les questions de sécurité.

Configure Security QuestionsConfigurer les questions de sécurité

  1. Choisissez l'une des cinq (5) questions de sécurité dans les listes déroulantes.
  2. Saisissez votre réponse pour chaque question.
  3. Cliquez sur Save.

Remarques :

  • Les réponses ne sont pas sensibles à la casse. Par exemple, « SMITH » et « smith » sont considérés comme identiques
  • Les espaces supplémentaires sont ignorés, ce qui signifie que « Smith » et « Smith » sont traités de la même manière
  • N'oubliez pas la façon dont vous avez entré votre réponse (par exemple, noms complets ou surnoms)
  • Utilisez des réponses simples dont vous vous souviendrez des années plus tard
  • Choisir des questions avec des réponses qui ne changeront pas au fil du temps

Remarque : Vous pouvez mettre à jour vos réponses ultérieurement si nécessaire. Lorsque vous mettez à jour vos réponses, toutes les réponses précédentes sont remplacées. Vous devez donc fournir à nouveau les réponses aux cinq (5) questions et pas seulement celles que vous souhaitez modifier.

Gestion des mots de passe

Les administrateurs de compte et les utilisateurs locaux peuvent gérer le mot de passe de Cisco IQ.

Pour garantir la sécurité de votre compte, les stratégies de mot de passe suivantes sont appliquées :

  • Restriction de réutilisation : votre nouveau mot de passe ne correspond à aucun de vos cinq (5) mots de passe précédents. Cette stratégie s'applique aux flux Inscription, Mot de passe oublié et Modifier le mot de passe.
  • Variation de caractères : lorsque vous modifiez votre mot de passe lors de l'authentification, au moins huit (8) caractères de votre mot de passe actuel doivent être différents dans votre nouveau mot de passe.
  • Intervalle de modification minimum : par défaut, vous devez attendre 24 heures avant de modifier à nouveau votre mot de passe. Si un intervalle différent est configuré, vous ne pourrez pas mettre à jour votre mot de passe tant que ce délai ne sera pas écoulé.
  • Expiration du mot de passe : Les mots de passe expirent tous les 60 jours. Lors de votre première connexion suivant la date d'expiration, vous devrez définir un nouveau mot de passe avant de pouvoir accéder au système (si la valeur 0 est configurée, l'expiration du mot de passe est désactivée).

Conditions préalables

Pour gérer les mots de passe, les conditions suivantes doivent être remplies :

  • Vous êtes un administrateur de compte ou un utilisateur local
  • Vous utilisez un compte local (et non une authentification unique (SSO) ou externe)
  • Vous êtes connecté à Cisco IQ
  • Vous connaissez le mot de passe actuel

Modification des mots de passe

Pour modifier le mot de passe :

  1. Sur la page d'accueil, cliquez sur l'icône Profil utilisateur. Le menu déroulant s'ouvre.

Manage User SecurityGérer la sécurité utilisateur

  1. Cliquez sur Gérer dans Sécurité utilisateur. La page Sécurité utilisateur s'affiche.

Change PasswordModifier le mot de passe

  1. Saisissez le mot de passe actuel.
  2. Saisissez le nouveau mot de passe.
  3. Saisissez à nouveau le nouveau mot de passe pour le confirmer.
  4. Cliquez sur Save.

Le mot de passe est mis à jour dans le système Cisco IQ, y compris la machine virtuelle Cisco IQ.

Réinitialisation d'un mot de passe oublié

Vous pouvez réinitialiser un mot de passe en utilisant le processus de vérification des questions de sécurité.

Pour réinitialiser un mot de passe oublié :

  1. Accédez à la page de connexion Cisco IQ VA.
  2. Cliquez sur Mot de passe oublié.

Forgot PasswordMot de passe oublié

  1. Saisissez le nom d'utilisateur.
  2. Cliquez sur Continuer. La page Vérifier l'identité affiche trois (3) questions de sécurité aléatoires sur les cinq (5) questions qui ont été précédemment configurées.

Verify IdentityVérifier l'identité

  1. Saisissez les réponses aux trois (3) questions affichées.
  2. Cliquez sur Vérifier et continuez. Si la réponse envoyée correspond à vos réponses précédemment enregistrées, vous êtes invité à saisir un nouveau mot de passe.

Reset PasswordRéinitialiser le mot de passe

note-icon

Remarque : Vous avez trois (3) tentatives pour répondre correctement aux questions de sécurité dans un délai de 15 minutes. Si les trois (3) tentatives échouent, votre compte se verrouille temporairement pendant 30 minutes pour protéger votre sécurité. Vous ne pouvez pas réinitialiser votre mot de passe pendant la période de verrouillage. Le système affiche le message suivant : "Compte verrouillé en raison d'un trop grand nombre de tentatives de vérification infructueuses. Veuillez réessayer ultérieurement. », y compris la date d'expiration du verrouillage.
Votre compte se déverrouille automatiquement au bout de 30 minutes. Vous pouvez alors tenter de vous connecter ou de réinitialiser votre mot de passe.

  1. Saisissez le nouveau mot de passe.
  2. Entrez à nouveau le mot de passe pour le confirmer.
  3. Cliquez sur Submit.

Ajout d'utilisateurs locaux

Les administrateurs de compte peuvent ajouter des utilisateurs au compte Cisco IQ. Pour ajouter un nouvel utilisateur :

  1. Accédez à Paramètres système > Identité et accès locaux > > Utilisateurs. La page Utilisateurs s'affiche. Elle répertorie tous les utilisateurs locaux existants, ainsi que leur état.

Users PagePage Utilisateurs

note-icon

Remarque : L'icône Autres options ne s'affiche pas pour les administrateurs de compte.

2. Cliquez sur Ajouter des utilisateurs. La page Ajouter un utilisateur s'affiche.

Add UserAjouter un utilisateur

3. Saisissez l'adresse e-mail.

4. Saisissez le code d'activation.

note-icon

Remarque : Le code d'activation est affiché par défaut. Partagez le code d'activation affiché avec l'utilisateur, tel qu'il est requis pour l'inscription.

5. Dans Accès utilisateur, sélectionnez le groupe d'utilisateurs dans la liste déroulante Sélectionner les groupes d'utilisateurs.

note-icon

Remarque : Les utilisateurs héritent de l'accès du groupe sélectionné.

6. Dans Affecter un accès direct, sélectionnez un rôle dans la liste déroulante Rôle. Deux (2) rôles sont disponibles :

  • Visionneuse : Afficher et accéder aux applications
  • Administrateur de compte : Accédez aux modules et gérez les paramètres système, sauf System Management et Identity Provider (IDP)

7. Cliquez sur Enregistrer. Le nouvel utilisateur est créé et s'affiche dans la liste des utilisateurs à l'état En attente. En attente indique que l'utilisateur n'a pas encore terminé l'auto-activation.

8. Localisez le nouvel utilisateur dans la liste et vérifiez que la colonne Statut affiche En attente.

9. Cliquez sur l'icône Autres options en regard du nouvel utilisateur.

Copy Activation CodeCopier le code d'activation

10. Sélectionnez le code d'activation Copier dans la liste déroulante. Le code d'activation est copié dans le Presse-papiers.

11. Partagez ce code avec l'utilisateur en toute sécurité (par exemple, via un canal interne sécurisé). Le code d'activation est destiné à une utilisation unique et est requis pour terminer l'inscription.

note-icon

Remarque : Ne partagez pas le code d'activation sur des canaux non sécurisés. Si le code est perdu ou compromis, utilisez l'icône Menu pour régénérer un nouveau code d'activation, ce qui invalide le précédent. Les codes d'activation sont valides pendant 48 heures. Si votre code expire, veuillez contacter votre administrateur de compte pour en demander un nouveau.

12. Pour vous déconnecter, cliquez sur l'icône User Profile dans le coin supérieur droit et sélectionnez Logout. Vous revenez à la page de connexion de Cisco IQ.

Inscription de nouveaux comptes utilisateur

Pour enregistrer le nouveau compte d'utilisateur :

  1. Sur la page de connexion, cliquez sur le lien Register a new user account.

New User AccountNouveau compte d'utilisateur

  1. Saisissez le nom d'utilisateur ou l'adresse e-mail utilisés lors de la création de l'utilisateur (par exemple, user1@abc.com).
  2. Saisissez le code d'activation partagé par l'administrateur de compte.
  3. Cliquez sur Register account. La fenêtre Définir un nouveau mot de passe s'affiche.

New User Account PasswordNouveau mot de passe de compte utilisateur

  1. Saisissez un nouveau mot de passe.
  2. Entrez à nouveau le mot de passe dans Confirmer le mot de passe.
  3. Lors de la première connexion réussie, l'utilisateur est invité à configurer cinq (5) questions de sécurité. (Voir Configuration des questions et réponses de sécurité pour plus d'informations).

Gestion des groupes d'utilisateurs locaux

Les groupes d'utilisateurs permettent à l'administrateur de comptes de gérer les rôles de plusieurs utilisateurs locaux à la fois. Au lieu d'attribuer un rôle à chaque utilisateur individuellement, vous pouvez créer un groupe, lui associer un rôle et un ensemble d'utilisateurs et mettre à jour le rôle ou l'appartenance à un seul emplacement. La gestion de tous les groupes d'utilisateurs est effectuée à partir de la page Identité locale et accès.

note-icon

Remarque : Seul un administrateur de compte peut créer, modifier ou supprimer des groupes d'utilisateurs. Les groupes sont composés d'utilisateurs locaux existants ; les utilisateurs doivent être créés avant de pouvoir être ajoutés à un groupe. Référez-vous à Ajout d'utilisateurs locaux pour plus d'informations.

Création d'un groupe d'utilisateurs

Pour créer un groupe d'utilisateurs :

  1. Dans Paramètres système, choisissez Identité et accès locaux > Groupes d'utilisateurs. La page Groupes d'utilisateurs s'affiche.

User GroupsGroupes d'utilisateurs

  1. Cliquez sur Créer un groupe d'utilisateurs. La page Créer un groupe d'utilisateurs s'affiche.

Create User GroupCréer un groupe d'utilisateurs

  1. Renseignez les sections suivantes :
  • Détails
  • Name : Entrez un nom unique pour le groupe (par exemple, Opérateurs en lecture seule)
  • Description (Facultatif) : Une brève description du groupe (50 caractères maximum ; alphanumérique et + = @ - _ caractères autorisés)
  • Affecter des utilisateurs : Recherchez et sélectionnez un ou plusieurs utilisateurs locaux existants à ajouter au groupe.
note-icon

Remarque : Pour ajouter des utilisateurs qui ne sont pas encore répertoriés, cliquez sur Gérer les utilisateurs.

  • Attribuer un accès
  • Rôle : Sélectionnez le rôle système à attribuer à tous les membres de ce groupe. Les rôles suivants sont disponibles :
  • Visionneuse : Modules d'affichage et d'accès (lecture seule)
  • Administrateur : Accès aux modules et gestion des paramètres système
  1. Cliquez sur Save.

Le nouveau groupe d'utilisateurs s'affiche dans la liste Groupes d'utilisateurs avec le rôle qui lui a été attribué et le nombre de membres.

Modification d'un groupe d'utilisateurs

Pour modifier un groupe d'utilisateurs :

  1. Dans la liste Groupes d'utilisateurs, localisez le groupe que vous souhaitez modifier.
  2. Choisissez l'icône Plus d'options > Modifier du groupe souhaité. La page Modifier un groupe d'utilisateurs s'affiche.

Edit User GroupModifier le groupe d'utilisateurs

  1. Effectuez les modifications souhaitées.
  2. Cliquez sur Save.

Le groupe mis à jour s'affiche dans la liste Groupes d'utilisateurs. Le nouveau rôle prend effet pour tous les membres du groupe.

Suppression d'un groupe d'utilisateurs

Pour supprimer un groupe d'utilisateurs :

  1. Dans la liste Groupes d'utilisateurs, localisez le groupe que vous souhaitez supprimer.
  2. Cliquez sur l'icône Plus d'options en regard du groupe et sélectionnez Supprimer.

Delete User GroupSupprimer le groupe d'utilisateurs 

  1. Confirmez la suppression lorsque vous y êtes invité.

Le groupe est supprimé de la liste Groupes d'utilisateurs.

note-icon

Remarque : La suppression d'un groupe d'utilisateurs supprime l'affectation de rôle basée sur le groupe de tous les membres. Les comptes utilisateur individuels ne sont pas supprimés.

Configuration du fournisseur d'identité

Une fois connectés à VA, les administrateurs de compte peuvent configurer divers paramètres. Les administrateurs de compte peuvent se connecter en utilisant l'administration locale ou la configuration IDP.

Configuration SAML d'Okta IDP pour SSO  

Conditions requises pour configurer IDP SAML

  • Accès administrateur local à Cisco IQ
  • Accès au portail IDP

Configuration SAML IDP pour SSO

Pour configurer le langage SAML (IDP Security Assertion Markup Language) pour SSO :

  1. Accédez à votre portail IDP.
  2. Définissez les attributs suivants pour l'instance Cisco IQ.

 Attributs Cisco IQ

Champ

Valeur

Nom de l'application

<Nom de l'application>

Environnement

Application professionnelle ESP

Groupes de propriétaires d'applications

Propriétaire des paramètres IDP

Expéditeur d'équipe

Mailer pour l'équipe

Public

Non-employés

Catégorie d'intégration

Sélectionnez « Nouvelle intégration ».

Paramètres de configuration SAML

Paramètre

Configuration

Exemple

Public (ID d'entité)

FQDN

mymanagementhost.mydomain.com

URL d'authentification unique

Point de terminaison SAML Assertion Customer Service (ACS)

https://mymanagementhost.mydomain.com /saml/acs

Format ID nom

Adresse électronique

S. O.

Nom d'utilisateur

Nom d’utilisateur

S. O.

  1. Configurez les instructions d'attribut.

Remarque : Les modifications des attributs IDP dépendent du fournisseur et de la configuration spécifiques. Cisco IDP et ses attributs sont partagés ci-dessous à titre d'exemple.

  • Première entrée
  • Name : Nom d’utilisateur
  • Valeur: user.login
  • Deuxième entrée
  • Name : E-mail principal
  • Valeur: user.email
  • Instructions d'attribut de groupe
  • Name : groupes
  • Filtre : REGEX
  • Valeur: .*
  1. Configurez les paramètres de déconnexion unique (SLO) dans l'application.
  •  Paramètres de configuration SLO
Paramètres de configuration SLO

Champ

Valeur

Certificat de signature

Pour Okta, ce certificat n'est requis que si vous choisissez d'activer SLO. Téléchargez le certificat de signature à l'aide de Télécharger le certificat SP dans Fournisseurs d'identité. Enregistrez le fichier sous le nom sp-public-key.crt. Voir Configuration de déconnexion unique pour plus de détails.

Métadonnées SP

Les métadonnées du fournisseur de services (SP) sont requises pour le IDP ADFS uniquement (et non pour Okta).

Voulez-vous activer la déconnexion unique ?

Oui ou Non

URL de déconnexion unique

https://mymanagementhost.mydomain.com/saml/logout

Émetteur SP (ID d'entité/d'audience ou URL ACS)

https://mymanagementhost.mydomain.com

  1. Cliquez sur l'icône Download pour télécharger le fichier « IDP Metadata XML ».
  2. Provisionnez ou créez l'application selon les besoins du fournisseur.

Ajout du PDI Okta

Pour ajouter un IDP dans Cisco IQ :

  1. Dans Paramètres système, choisissez Configuration système > Fournisseurs d'identités. La page Fournisseurs d'identités s'affiche.

IDP Home PagePage d'accueil IDP

note-icon

Remarque : Vous ne pouvez ajouter qu'un (1) PDI à la fois.

  1. Cliquez sur Ajouter un fournisseur d'identité. La page Ajouter un fournisseur d'identité s'affiche.

Add Identity ProviderAjouter un fournisseur d'identité

  1. Saisissez le nom du fournisseur d'identités.
  2. Cliquez sur Add pour ajouter un nom de domaine configuré Cisco IQ au champ Domain(s).
  3. Faites glisser et déposez ou téléchargez le fichier de métadonnées SAML obtenu à partir de l'application IDP dans le champ de métadonnées IDP de l'organisation. Ce fichier contient les détails du certificat et de l'entité SP.
  4. (Facultatif) activez le bouton bascule Activer la déconnexion unique. Vous pouvez également activer le SLO ultérieurement.
  5. Cliquez sur Save.

Configuration du mappage des rôles

  1. Dans l'IDP ajouté, choisissez l'icône Plus d'options > Mapper les rôles. La page Mapper les rôles utilisateur s'affiche.

Map User RolesMapper les rôles utilisateur

  1. Entrez un rôle IDP pour le rôle système sélectionné. Les rôles système suivants sont pris en charge :
  • Administrateur de compte général : L'administrateur général du compte dispose des autorisations complètes pour effectuer toutes les actions du produit
  • Observateur général de comptes : La visionneuse de comptes générale a un accès en lecture seule
note-icon

Remarque : Le rôle IDP est un champ de texte ouvert. Il doit correspondre exactement au nom du groupe ou du rôle configuré dans le PID de votre entreprise. Un exemple de groupes Okta est présenté ci-dessous.

Role Mapping ReferenceRéférence de mappage de rôle

  1. Mappez des rôles supplémentaires si nécessaire en cliquant sur Ajouter un rôle de fournisseur d'identité.
  2. Cliquez sur Save. Une fois configurée, la page de connexion affiche une option permettant de se connecter avec SSO (via IDP).

Configuration de déconnexion unique

Si vous choisissez d'activer le SLO, vous devez télécharger les métadonnées qui incluent l'URL du SLO. Vous pouvez configurer cela en modifiant les paramètres de votre fournisseur d'identité et en activant l'option Activer la déconnexion unique. Pour terminer la configuration SLO :

  1. Sur la page d'accueil Identity Providers, cliquez sur Download SP public certificate.

SP Public CertificateCertificat public SP

  1. Enregistrez le fichier téléchargé sous le nom sp-public-key.crt.
  2. Accédez à votre portail IDP.
  3. Téléchargez le fichier de certificat de signature généré dans Configuration SAML IDP pour SSO.
  4. Saisissez l'URL du SLO (par exemple, https://<fqdn-of-the-appliance>/saml/logout).
  5. Saisissez l'émetteur du SP (par exemple, <fqdn-of-the-appliance>).
  6. Cliquez sur Submit.
  7. Téléchargez à nouveau le fichier de métadonnées IDP.
  8. Sur la page Fournisseurs d'identités, sélectionnez l'icône Autres options du IDP ajouté > Modifier.
  9. Activez le bouton bascule Activer la déconnexion unique (SLO).
  10. Téléchargez le fichier de métadonnées nouvellement téléchargé.
  11. Utilisez la liste de contrôle suivante pour vérifier la fonctionnalité SSO et SLO :

Liste de vérification :

  • La connexion de l'administrateur local a réussi
  • Le portail IDP est configuré et provisionné
  • IDP est ajouté à Cisco IQ avec un statut « Réussite »
  • Les mappages de rôles sont configurés et testés
  • Les métadonnées SP sont téléchargées et le certificat est extrait
  • Si SLO est activé, la configuration de SLO est terminée avec le certificat de signature réelle
  • Le flux SSO et SLO de bout en bout a été testé avec succès

Dépannage des problèmes IDP

Les tableaux suivants répertorient les problèmes courants et les solutions possibles pour identifier et résoudre rapidement les problèmes liés à l'état IDP, aux erreurs de certificat, aux échecs de connexion SSO et à la configuration SLO :

Dépannage

Problème

Solution

L'état IDP indique « Incomplete »

Vérifier les configurations de mappage des rôles

Erreurs de certificat

Vérifier le format et la validité du certificat

Échecs de connexion SSO

Valider le mappage d'attributs et les affectations de groupes

Le SLO ne fonctionne pas comme prévu

Vérifiez que le certificat est correctement chargé et que les URL SLO sont configurées

Configuration SAML ADFS IDP pour SSO

Cette section fournit des conseils pour configurer Microsoft Active Directory Federation Services (ADFS) en tant qu'IDP SAML pour Cisco IQ, prenant en charge l'authentification basée sur mot de passe et PKI (Public Key Infrastructure) ou sur certificat.

Conditions requises pour configurer ADFS IDP SAML pour SSO

  • ADFS 6.0+ est recommandé
  • Windows Server 2022+
  • Intégration AD configurée avec les comptes d'utilisateurs
  • Certificats SSL/TLS sur le serveur ADFS
  • Accès administrateur à Cisco IQ
  • Accès administratif au serveur ADFS (Windows Server)
  • Accès PowerShell sur le serveur ADFS
  • Connectivité réseau entre ADFS et Cisco IQ        
  • Autorité de certification d'entreprise (CA) (installée ou accessible)
  • Privilèges d'administrateur de domaine ou d'administrateur d'entreprise (requis pour PKI uniquement)
  • Détails de la configuration du serveur ADFS (comme indiqué dans le tableau ci-dessous)
Présentation du flux d'authentification

Élément

Description

Exemple

FQDN Cisco IQ

Nom d'hôte du déploiement utilisateur

<Your-CIQ-FQDN>

Par exemple, dev35-23.cx-xxx-xxx.cisco.com

URL du serveur ADFS

Adresse du serveur ADFS utilisateur

https://<Nom-hôte-ADFS-Your-ID>

Par exemple, https://ad-fs.dev.local

 Domaine de la société

Domaine de messagerie

<Votre-domaine>

Groupes AD

Nom de domaine (DN) du groupe Active Directory

CN=Rôle - Développeurs CXIQ
OU=Groupes, DC=dev, DC=local

Nom de l'AC (PKI)

Nom de CA d'entreprise

<Nom-Autorité-de-certification>

Port d'authentification de certification (PKI)

Port TLS alternatif ADFS

49443

Empreinte numérique du certificat SSL

Certificat SSL du serveur ADFS

<Your-SSL-CERT-THUMBPRINT>

Configuration du SAML ADFS de base

Pour configurer ADFS :

  1. Dans Paramètres système, choisissez Configuration système > Fournisseurs d'identités. La page Fournisseurs d'identités s'affiche.

Download OptionsOptions de téléchargement

  1. Cliquez sur Télécharger le certificat public SP et sur Télécharger les métadonnées SP pour télécharger ces fichiers.
  2. Copiez et enregistrez les fichiers service-provider-metadata.xml et service-provider-certificate.crt sur le serveur ADFS (par exemple, C:\certs\).
  3.  Connectez-vous au serveur ADFS.
  4. Dans le menu Gestion ADFS, cliquez sur Approbations de partie de confiance.
  5. Dans le menu Approbations de partie de confiance, cliquez sur Ajouter des approbations de partie de confiance. Le nouvel assistant s'ouvre.
  6. Cliquez sur la case d'option Claims Aware.
  7. Cliquez sur Start pour poursuivre la configuration.
  8. Cliquez sur Importer des données sur la partie de confiance à partir d'un fichier pour obtenir des détails à partir du fichier qui est enregistré dans le cadre de l'étape 3.
  9. Cliquez sur Parcourir pour sélectionner le fichier de métadonnées du fournisseur de services et terminer le téléchargement du fichier.
  10. Cliquez sur Suivant.
  11. Entrez un nom d'affichage (par exemple, « Cisco IQ »), ajoutez les notes appropriées, puis cliquez sur Next.
  12. Sur la page Choisir une politique de contrôle d'accès, cliquez sur Autoriser tout le monde (ou sur la politique requise par la configuration de la sécurité de votre organisation).
  13. Cliquez sur Next dans les autres écrans.
  14. Cliquez sur Fermer pour terminer la configuration de l'approbation de la partie de confiance.
note-icon

Remarque : Ne sélectionnez pas « Permit Everyone with MFA » (Autoriser tout le monde avec MFA) sauf si votre serveur ADFS dispose d'un adaptateur MFA (Multi-Factor Authentication) enregistré (par exemple, Azure MFA, Time-Based One-Time Password (TOTP)) configuré. Si cette stratégie est activée sans fournisseur MFA configuré, ADFS authentifie l'utilisateur mais refuse finalement la demande avec l'état urn:oasis:names:tc:SAML:2.0:status:RequestDenied. Comme la réponse SAML ne contient aucune assertion, le plug-in échoue et signale une erreur « message manquant ».

Problème : « Permit Everyone with MFA » (Autoriser tout le monde avec AMF) est sélectionné.

Solution de contournement: Dans PowerShell, vérifiez la stratégie actuelle en exécutant la commande suivante.

Get-AdfsRelyingPartyTrust -Name "<VOTRE-NOM-RP>").AccessControlPolicyName

Pour définir l'option Autoriser tout le monde (pas de condition d'AMF), exécutez la commande suivante :

Set-AdfsRelyingPartyTrust -TargetName "<VOTRE-NOM-RP>" -AccessControlPolicyName "Autoriser tout le monde"

Vous pouvez également créer l'approbation via PowerShell :

Add-AdfsRelyingPartyTrust `

  -Name "<VOTRE-NOM-RP>" `

  -Identifier "<YOUR-SP-ENTITY-ID>" `

  -SamlEndpoint (New-AdfsSamlEndpoint -Binding POST -Protocol SAMLAssertionConsumer -Uri "<YOUR-ACS-URL>") `

  -AccessControlPolicyName "Autoriser tout le monde" `

  -IssuanceAuthorizationRules '=> issue(Type = "http://schemas.microsoft.com/authorization/claims/permit", Value = "true");

Configuration des règles de revendication ADFS

Pour configurer les règles de revendication ADFS, effectuez les étapes répertoriées dans les sections suivantes.

Demandes requises

Reportez-vous au tableau suivant pour connaître les demandes requises.

Demandes requises

Demande

Objectif

Source

Courriel

Identifiant utilisateur

Courrier AD

Nom d’affichage

Nom complet de l'utilisateur

Nom d'affichage AD

UPN

Authentification PKI/certificat

ADFS mappe le certificat client à un utilisateur AD via UPN

NomID

sujet SAML

Transformé à partir des e-mails

Groupes

Accès basé sur les rôles

Appartenance au groupe AD (memberOf)

Application des règles de réclamation
  1. Définissez le nom de votre approbation de partie de confiance (par exemple, « Cisco IQ - Production »).

 $relyingPartyName = "Votre-Nom-RP"

  1. Définissez des règles de revendication pour envoyer des informations utilisateur et l'appartenance à un groupe à Cisco IQ.

$claimRules = @'

@RuleTemplate = "LdapClaims"

@RuleName = "Envoyer un e-mail et un nom"

c : [Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Émetteur == "AUTORITÉ AD"]
=> issue(store = "Active Directory", types = ("http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress", "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"), query = ";mail, displayName ; {0}", param = c.Value);

@RuleTemplate = "LdapClaims"

@RuleName = "Envoyer UPN"

c : [Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Émetteur == "AUTORITÉ AD"]

 => issue(store = "Active Directory",

    types = ("http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn"),

    query = ";userPrincipalName ; {0}", param = c.Value);


@RuleName = "Transformer l'e-mail en NameID"

c : [Tapez == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]

 => issue(Type = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",

    Émetteur = c.Émetteur, ÉmetteurOriginal = c.ÉmetteurOriginal, Valeur = c.Valeur, TypeValeur = c.TypeValeur,

    Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] = "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress");

@RuleName = "Envoyer l'appartenance au groupe"

c : [Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Émetteur == "AUTORITÉ AD"]

 => issue(store = "Active Directory",

    types = ("http://schemas.xmlsoap.org/claims/Group"),

    query = ";memberOf;{0}", param = c.Value);

'@

  1. Appliquez les règles de revendication en exécutant la commande suivante :

Set-AdfsRelyingPartyTrust -TargetName $relyingPartyName -IssuanceTransformRules $claimRules

Write-Host « Règles de revendication configurées avec succès ! » -ForegroundColor Vert

warning-icon

Avertissement : L'attribut de messagerie doit être renseigné pour chaque compte d'utilisateur AD. Si cet attribut est manquant, l'assertion SAML ne contient pas de revendication d'e-mail, ce qui entraîne un rejet de l'authentification.

Pour mettre à jour l'adresse e-mail d'un utilisateur, exécutez la commande PowerShell suivante :

Set-ADUser -Identity "<USERNAME>" -EmailAddress "<USER-EMAIL>"

Vérification des groupes d'utilisateurs
  1. Définissez le nom d'utilisateur pour vérifier l'appartenance de l'utilisateur au groupe en exécutant la commande suivante :

$username = "nom d'utilisateur"

  1. Exécutez les commandes suivantes pour rechercher le compte de l'utilisateur :

$search= [adsisearcher]"(samaccountname=$username)"

$user = $search.FindOne()

  1. Affichez les groupes auxquels l'utilisateur appartient à l'aide de la commande suivante :

$user.Properties.memberof

Exemple de rapport :

CN=Rôle - Développeurs CXIQ,OU=Groupes de rôles,DC=dev,DC=local

Configuration d'ADFS pour approuver le certificat de signature SP

  1. Dans le serveur ADFS, importez le certificat SP dans le magasin TrustedPeople :

Import-Certificate -FilePath "C:\certs\service-provider-certificate.crt" -CertStoreLocation "Cert:\LocalMachine\TrustedPeople"

  1. Choisissez l'une des options suivantes :
note-icon

Remarque : Le certificat SP est émis par une autorité de certification interne qu’ADFS ne peut pas valider via la chaîne de confiance standard.

  • Désactiver la validation de la chaîne globalement pour cette partie de confiance

Set-AdfsRelyingPartyTrust `

    -TargetIdentifier "<Your_sp_entity_id>" `

    -SigningCertificateRevocationCheck Aucun `

    -EncryptionCertificateRevocationCheck None

  • Si le certificat SP est émis par une autorité de certification (non auto-signé), importez le certificat de l'autorité de certification émettrice dans le magasin de certificats racine

Import-Certificate -FilePath "C:\certs\issuing-ca.cer" -CertStoreLocation "Cert:\LocalMachine\Root"

  1. Appliquez les modifications en redémarrant le service ADFS.

Restart-Service adfssrv

Configuration de l'authentification PKI/Certificate

Cette section décrit comment ajouter une authentification basée sur un certificat (c'est-à-dire une carte à puce ou un certificat logiciel) aux mots de passe. Cette section peut être ignorée si l'authentification par mot de passe uniquement est suffisante.

Installation du rôle AC AD CS

Pour installer le rôle d'autorité de certification AD Certificate Services (CS) :

  1. Vérifiez si une autorité de certification d'entreprise existe déjà dans votre domaine en exécutant la commande suivante :

certutil -config - -ping

Si la commande renvoie une réponse valide, vous pouvez ignorer le reste de cette section. Votre environnement est déjà configuré. Si la commande indique qu'aucune autorité de certification n'est trouvée, passez à l'étape 2.

  1. Installez le rôle AC en exécutant la commande suivante :

install-WindowsFeature AD-Certificate -IncludeManagementTools

  1. Configurez le rôle AC en exécutant la commande suivante :

Install-AdcsCertificationAuthority `

    -CAType EnterpriseRootCA `

    -CACommonName "<VOTRE-NOM-AC>" `

    -KeyLength 2048 `

    -HashAlgorithmName SHA256 `

    -CryptoProviderName "RSA#Microsoft Software Key Storage Provider" `

    -ValiditéPériode Années

    -ValidityPeriodUnits 10 `

    -Force

  1. Vérifiez l'installation en exécutant la commande suivante :

certutil -ca

  1. Vérifiez que le service est actif et accessible en exécutant la commande suivante :

certutil -config - -ping

Configuration d'un modèle de certificat

Pour configurer un modèle de certificat avec l'utilisation améliorée de la clé d'authentification du client :

  1. Ouvrez certsrv.msc et développez le noeud AC.
  2. Cliquez avec le bouton droit sur Modèles de certificats > Gérer.
  3. Dupliquez le modèle Utilisateur.
note-icon

Remarque : Le modèle utilisateur intégré est fonctionnel ou valide uniquement si le certificat émis à partir de celui-ci inclut l'EKU d'authentification du client.

  1. Configurez les paramètres dans les onglets suivants :
  • Généralités: Saisissez « Authentification utilisateur CIQ » dans le champ Nom avec une période de validité d'un (1) an
  • Traitement des demandes : Sélectionnez Signature and encryption dans la liste déroulante Purpose et cochez la case Allow private key to be export
  • Nom du sujet : Sélectionnez Générer à partir des informations Active Directory et incluez un e-mail dans les champs Objet et SAN

Avertissement : Les champs Subject et SAN doivent contenir le nom d'utilisateur principal (UPN) d'un utilisateur ou un e-mail qui correspond à un compte AD. ADFS mappe le certificat à un utilisateur AD à l'aide de ces champs.

  • Extensions : Assurez-vous que les politiques d'application incluent « Authentification du client (1.3.6.1.5.5.7.3.2) »
  • Sécurité: Ajouter des utilisateurs de domaine et leur accorder des autorisations Lecture et Inscription
  1. Publiez le modèle à l'aide de la commande suivante :

Add-CATemplate -Name "CIQUserAuthentication" -Force

Inscription d'un certificat utilisateur

  1. Connectez-vous en tant qu'utilisateur cible.
  2. Inscrivez le certificat en exécutant la commande suivante :

certreq -enroll -user "CIQUserAuthentication"

  1. Vérifiez l'installation du certificat en exécutant la commande suivante :

Cert. Get-ChildItem : \UtilisateurActuel\Mon | Where-Object {

    $_.EnhancedKeyUsageList.ObjectId - contient « 1.3.6.1.5.5.7.3.2 »

} | Format-Table Subject, Thumbprint, NotAfter - AutoSize

Exportation d'un certificat utilisateur à partir de Windows et installation sur le client (Mac)

Pour exporter un certificat utilisateur de Windows vers Mac :

  1. Exportez le certificat de Windows en tant que fichier PFX en exécutant les commandes suivantes :

$cert = Get-ChildItem Cert:\CurrentUser\My | Where-Object { $_.Subject -like "*<USERNAME>*" }

$password = ConvertTo-SecureString -String "<EXPORT-PASSWORD>" -Force -AsPlainText

Export-PfxCertificate -Cert $cert -FilePath "C:\temp\user-cert.pfx" -Password $password

  1. Transférez le fichier user-cert.pfx sur votre périphérique Mac.
  2. Importez le certificat dans la chaîne de clés Mac en exécutant la commande suivante :

security import user-cert.pfx -k ~/Library/Keychains/login.keychain-db -P "<EXPORT-PASSWORD>"

note-icon

Remarque : Après l'importation du certificat, votre navigateur doit être fermé et rouvert pour qu'il soit reconnu.

  1. Faites confiance à l'autorité de certification sur Mac en exécutant :

sudo security add-trusted-cert -d -r trustRoot \

    -k /Library/Keychains/System.keychain ca-certificate.cer

Activation des terminaux d'authentification de certificat ADFS

Pour activer les points de terminaison d'authentification de certificat ADFS :

  1. Activez les points de terminaison de certificat ADFS requis en exécutant les commandes suivantes :

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificate

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificatetransport

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificate

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificateTransport

  1. Vérifiez que tous les terminaux sont activés en exécutant la commande suivante :

Get-AdfsEndpoint | Where-Object { $_.AddressPath -like "*cert*" } |

    Format-Table AddressPath, Enabled, Proxy -AutoSize

Activation de l'authentification du certificat comme principal

Pour activer l'authentification du certificat en tant que certificat principal :

  1. Configurez les principaux fournisseurs d'authentification pour l'accès intranet et extranet à l'aide de la commande suivante :

Set-AdfsGlobalAuthenticationPolicy `

  -PrimaryIntranetAuthenticationProvider @("CertificateAuthentication", "WindowsAuthentication", "FormsAuthentication", "MicrosoftPassportAuthentication") `

  -PrimaryExtranetAuthenticationProvider @("CertificateAuthentication", "FormsAuthentication", "MicrosoftPassportAuthentication")

  1. Vérifiez que les deux listes incluent CertificateAuthentication et FormsAuthentication à l'aide des commandes suivantes :

(Get-AdfsGlobalAuthenticationPolicy).PrimaryIntranetAuthenticationProvider

(Get-AdfsGlobalAuthenticationPolicy).PrimaryExtranetAuthenticationProvider

  1. Vérifiez la configuration actuelle du port client TLS à l'aide de la commande suivante :

Get-AdfsProperties | Select-Object HostName, HttpsPort, TlsClientPort

  1. Si le TlsClientPort n'est pas 49443, mettez à jour le port et redémarrez le service ADFS à l'aide des commandes suivantes :

Set-AdfsProperties -TlsClientPort 49443

Restart-Service adfssrv

Correctifs SChannel/TLS (CRITIQUES pour PKI)

Les étapes des sections suivantes résolvent les erreurs CERT_E_UNTRUSTEDROOT (0x800B0109) qui empêchent l'authentification de certificat de fonctionner.

Liaison de certificats SSL sur le port 49443

Pour lier des certificats SSL sur le port 49443 :

  1. Supprimez toutes les liaisons de certificat SSL existantes sur le port 49443 à l'aide de la commande suivante :

netsh http delete sslcert hostnameport=<NOM-HÔTE-ADFS-VÔTRE>:49443

  1. Créez une nouvelle liaison avec la négociation de certificat client activée à l'aide de la commande suivante :

netsh http add sslcert hostname port=<VOTRE-NOM-HÔTE-ADFS>:49443 `

    certhash=<YUR-SSL-CERT-THUMBPRINT> `

    appid="{5d89a20c-beab-4389-9447-324788eb944a}" `

    certstorename=MON `

    clientcertnegotiation=activer `

    verifyclientcertrevocation=désactiver

  1. Vérifiez que la négociation de certificat client est activée à l'aide de la commande suivante :

netsh http show sslcert hostname port=<NOM-HÔTE-ADFS-VÔTRE>:49443

Nettoyage du magasin de certificats (CRITIQUE)

Pour nettoyer le magasin de certificats :

warning-icon

Avertissement : Windows SChannel rejette tous les certificats clients si des certificats non auto-signés sont présents dans le magasin racine de confiance. Il s'agit de la principale cause des défaillances PKI.

  1. Identifiez les certificats non auto-signés dans le magasin racine de confiance en exécutant la commande suivante :

$bad = Certificat Get-ChildItem:\LocalMachine\Root | Where-Object { $_.Issuer -ne $_.Subject }

$mauvais | ForEach-Object { Write-Host "PROBLÈME : $($_.Subject) | Émetteur : $($_.Issuer)" -ForegroundColor Red }

  1. Déplacez ces certificats vers le magasin d'autorité de certification intermédiaire en exécutant la commande suivante :

$mauvais | Move-Item -Destination Cert:\LocalMachine\CA

Write-Host "Déplacement de $($bad.Count) certificat(s) de la racine vers le magasin AC intermédiaire" -ForegroundColor Vert

  1. Vérifiez qu'aucun certificat non auto-signé ne reste dans le magasin racine de confiance en exécutant la commande suivante :

Cert. Get-ChildItem : \LocalMachine\Root | Where-Object { $_.Issuer -ne $_.Subject }

Correctifs du registre SChannel (CRITIQUE)

Pour configurer les paramètres du registre SChannel afin de garantir une authentification de certificat appropriée :

  1. Définissez la variable de chemin d'accès du Registre à l'aide de la commande suivante :

$regPath = "HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL"

  1. Appliquez les paramètres de registre définis dans le tableau ci-dessous à l'aide des commandes suivantes :

Set-ItemProperty -Path $regPath -Name "ClientAuthTrustMode" -Value 2 -Type DWord

Set-ItemProperty -Path $regPath -Name "SendTrustedIssuerList" -Value 0 -Type DWord

Paramètres du registre SChannel

Réglage

Valeur

Objectif

ModeConfianceAuthClient

2

Active l'approbation CA exclusive pour corriger le chemin de validation par défaut.

EnvoyerListeÉmetteursDeConfiance

0

Empêche le serveur d'envoyer la liste complète des émetteurs approuvés pendant la connexion TLS.

Vérification du magasin de certificats CA

Pour vérifier le magasin de certificats CA :

Remarque : Le certificat de l'autorité de certification qui émet des certificats utilisateur doit être dans le magasin SystemCertificates\Root pour s'assurer qu'il est correctement reconnu.

  1. Définissez l'empreinte numérique de votre certificat CA à l'aide de la commande suivante :

$caThumbprint = "<YOUR-CA-CERT-THUMBPRINT>"

  1. Vérifiez que le certificat CA est déjà présent dans le magasin LocalMachine\Root à l'aide de la commande suivante :

$existing = Test-Path "HKLM:\SOFTWARE\Microsoft\SystemCertificates\Root\Certificates\$caThumbprint"

Si le certificat est introuvable, importez-le dans le magasin LocalMachine\Root :

if (-not $existing) {

    Import-Certificate -FilePath "C:\certs\<YUR-CA-CERT>.cer" `

        -CertStoreLocation "Cert:\LocalMachine\Root"

}

Redémarrage du serveur ADFS (OBLIGATOIRE)

Redémarrez le serveur ADFS à l'aide de la commande suivante :

Restart-Computer -Force

note-icon

Remarque : La modification de registre ClientAuthTrustMode prend effet uniquement après le redémarrage du serveur.

Exportation des métadonnées ADFS

Vous pouvez télécharger vos métadonnées ADFS à l'aide de PowerShell ou de votre navigateur Web.

PowerShell

Pour exporter des métadonnées ADFS à l'aide de PowerShell :

  1. Ouvrez PowerShell sur votre serveur ADFS.
  2. Exécutez les commandes suivantes pour télécharger le fichier de métadonnées.

$metadataUrl = (Get-AdfsEndpoint | Where-Object {$_.Protocol -eq "Métadonnées de fédération"}).FullUrl

Invoke-WebRequest -Uri $metadataUrl.AbsoluteUri -OutFile "C:\temp\adfs-metadata.xml"

Write-Host "Métadonnées ADFS exportées vers C:\temp\adfs-metadata.xml" -ForegroundColor Vert

Une fois les commandes exécutées, le fichier de métadonnées est enregistré dans C:\temp\adfs-metadata.xml.

Navigateur Web

Pour exporter des métadonnées ADFS à l'aide d'un navigateur Web :

  1. Accédez à https://<your-adfs-server>/FederationMetadata/2007-06/FederationMetadata.xml, en remplaçant « <your-adfs-server>» par le nom d'hôte de votre serveur ADFS.
  2. Enregistrez le fichier XML de métadonnées sur votre ordinateur lorsque vous y êtes invité.

Configuration sur Cisco IQ

Pour configurer sur Cisco IQ :

  1. Transférez adfs-metadata.xml vers votre station de travail.
  2. Dans Cisco IQ, accédez à Paramètres système > Configuration système > Fournisseurs d'identités.
  3. Téléchargez le fichier de métadonnées ADFS pour extraire automatiquement le certificat IDP, l'ID d'entité et l'URL SSO.
  4. Enregistrez la configuration.
note-icon

Remarque : Si ADFS effectue un transfert automatique de certificat de signature de jeton, vous devez réexporter le fichier de métadonnées et le télécharger vers Cisco IQ pour garantir la continuité de l'authentification.

Ajout du IDP ADFS

  1. Sur la page Fournisseurs d'identité, cliquez sur Ajouter un fournisseur d'identité.
  2. Saisissez le nom du fournisseur d'identités. 
  3. Entrez le ou les domaines (par exemple, company.com).
  4. (Facultatif) activez le bouton bascule Activer la déconnexion unique, si nécessaire.
  5. Faites glisser ou téléchargez le fichier de métadonnées SAML obtenu à partir de l'application IDP dans le champ Upload IDP Metadata.
  6. Cliquez sur Save.
note-icon

Remarque : L'état est « Incomplet » jusqu'à ce que le mappage des rôles soit terminé ; c’est un comportement attendu.

Configuration du mappage des rôles pour les rôles système

Avant de configurer le mappage de rôles, assurez-vous que vous pouvez trouver des groupes d'Active Directory à utiliser pour le mappage. Pour rechercher des groupes à partir d'Active Directory, exécutez la commande PowerShell suivante :

$search = New-Object DirectoryServices.DirectorySearcher

$search.Filter = "(&(objectClass=group)(cn=Role - CXIQ*))"

$search.PropertiesToLoad.Add("nom unique") | Out-Null

$search.PropertiesToLoad.Add("cn") | Out-Null

$search.FindAll() | ForEach-Object { $_.Properties["nomunique"] }

Le système interroge AD directement via le protocole LDAP (Lightweight Directory Access Protocol), sans nécessiter de modules supplémentaires. Les informations de groupe sont renvoyées dans le format complet du nom unique, par exemple :

CN=Role - CXIQ Developers, OU=Groups, DC=dev, DC=example, DC=com CN=Role - CXIQ Viewers, OU=Groups, DC=dev, DC=example, DC=com

Si les groupes requis ne sont pas répertoriés, ils doivent être créés dans Active Directory par un administrateur de compte avant que vous puissiez effectuer le mappage de rôle ADFS.

Pour configurer le mappage des rôles :

Role MappingMappage des rôles

  1. Dans l'IDP ajouté, choisissez l'icône Plus d'options > Mapper les rôles. La page Mapper les rôles utilisateur s'affiche.

Role MappingMappage des rôles

  1. Entrez un rôle IDP pour le rôle système sélectionné. Les rôles système suivants sont pris en charge :
  • Administrateur de compte général : L'administrateur général du compte dispose des autorisations complètes pour effectuer toutes les actions du produit. Le rôle IDP (nom analysé) est CXIQ Admins.
  • Observateur général de comptes : La Visionneuse de comptes générale dispose d'un accès en lecture seule. Le rôle IDP (nom analysé) est Développeurs et visualiseurs CXIQ.

Remarque : Utilisez des noms analysés (par exemple, Développeurs CXIQ) et non des noms distinctifs complets.

  1. Cliquez sur Save. L'état est mis à jour en Réussite.

Test de certification client SChannel

Pour vérifier que SChannel est correctement configuré pour accepter les certificats clients, ouvrez une nouvelle fenêtre PowerShell et exécutez la commande suivante :

curl.exe —insecure `

  —cert "CurrentUser\My\<YUR-USER-CERT-THUMBPRINT>" `

  -v "https://<VOTRE-NOM-D'HÔTE-ADFS>:49443/adfs/ls/"

La sortie attendue est une réponse HTTP (par exemple, une redirection ou la page ADFS). Si une erreur de connexion TLS se produit, la connexion a échoué.

Test de bout en bout du navigateur pour le flux PKI

Avant de commencer le test de bout en bout du navigateur pour le flux PKI, assurez-vous que le certificat utilisateur est installé dans MacOS Keychain (voir Importation du certificat utilisateur sur un ordinateur client (MacOS)). Pour tester :

  1. Accédez à l'URL de connexion SAML de l'application. ADFS présente les options de certificat et de mot de passe.
  2. Sélectionnez Authentification par certificat.  Le navigateur demande un certificat.
  3. Téléchargez le certificat. Le système ADFS authentifie l'utilisateur, redirige la demande avec une réponse SAML et établit une nouvelle session.
Test de bout en bout du navigateur pour le flux de mots de passe

Avant de commencer le test de bout en bout du navigateur pour le flux de mots de passe :

  1. Accédez à l'URL de connexion SAML de l'application. ADFS présente les options de certificat et de mot de passe.
  2. Sélectionnez Mot de passe/Authentification par formulaire.  
  3. Saisissez Username.
  4. Saisissez Password.
  5. Vérifiez que la connexion a réussi.

Remarque : Les deux flux doivent fonctionner simultanément.

Dépannage des problèmes ADFS

La liste suivante présente les problèmes courants et les solutions possibles pour identifier et résoudre rapidement les problèmes liés à l'état ADFS, aux erreurs de certificat, aux échecs de connexion SSO et à la configuration SLO.

 Problèmes ADFS

Problème

Symptômes / Description

Causes / Contrôles / Contournements et solutions

Groupes non extraits

Aucun rôle après la connexion

Règle de revendication manquante : Réexécutez les instructions de la section Configuration des règles de revendication ADFS

Échec du décodage

Échec du déchiffrement de l'assertion dans les journaux

Vérifier la configuration du certificat ADFS

Boucle de connexion

Blocage dans une boucle d'authentification ou de connexion

URL ACS non valide : Vérifier : https://your-fqdn/saml/acs

Incompatibilité de cookies : Vérifier les cookies du navigateur pour le domaine correct

Commandes de diagnostic à dépanner

Pour garantir une intégration réussie entre votre environnement ADFS et Cisco IQ, utilisez les commandes de diagnostic suivantes. Ces commandes permettent de vérifier l'accessibilité des métadonnées, les configurations de certificats et les paramètres des points de terminaison.

  • Vérifiez l'accessibilité des métadonnées ADFS : confirme que les métadonnées de la fédération ADFS sont accessibles et accessibles au public ; il s'agit d'une étape essentielle pour établir la confiance initiale

curl -k https://<votre-domaine-adfs>/FederationMetadata/2007-06/FederationMetadata.xml

  • Validez le certificat de chiffrement : S'assure que le certificat de cryptage correct est associé à l'approbation de la partie de confiance Cisco IQ

Get-AdfsRelyingPartyTrust - Nom « Cisco IQ - Production » | Select-Object EncryptionCertificate | Format-List

  • Vérifier la configuration des terminaux SAML : Vérifie que les points de terminaison SAML pour la confiance Cisco IQ sont correctement configurés et que les demandes et assertions d'authentification sont routées vers les URL attendues

Get-AdfsRelyingPartyTrust - Nom « Cisco IQ - Production » | Select-Object SamlEndpoints

Configuration SAML de Microsoft Entra ID pour SSO

Cette section fournit des conseils pour configurer Microsoft Entra ID (Entra ID) en tant qu'IDP SAML pour Cisco IQ, prenant en charge à la fois l'authentification par mot de passe et l'authentification PKI ou CBA (Certificate-Based Authentication).

Conditions requises pour configurer l'ID supplémentaire SAML pour SSO

  • Entra ID tenant (par exemple, « ciqtestdev.onmicrosoft.com »)
  • Accès au rôle Administrateur général ou Administrateur d'applications à Cisco IQ
  • Connectivité entre Entra ID (cloud) et Cisco IQ
  • Autorité de certification d'entreprise installée ou accessible (requise pour PKI uniquement)
  • Point de distribution de liste de révocation de certificats accessible depuis Internet (requis pour l'ICP uniquement)
Configuration du serveur d'ID supplémentaire

Élément

Description

Exemple

ID du locataire

Identifiant du locataire ID supplémentaire

37352d8f-0ebe-4762-8161-8775ffe897cb

FQDN Cisco IQ

Nom d'hôte de déploiement

<YOUR-CIQ-FQDN>

 ID d'entité IDP

Entrer l'URL du fournisseur

https://sts.windows.net/<ID-LOCATAIRE>/

URL SSO IDP

Point de terminaison de connexion SAML

https://login.microsoftonline.com/<ID-LOCATAIRE>/saml2

Domaine de la société

Domaine de messagerie pour les utilisateurs

<VOTRE-DOMAINE>

Configuration de l'application SAML ID entrée

Création d'une application d'entreprise
  1. Connectez-vous au centre d'administration Microsoft Entra.
  2. Accédez à Identity > Applications > Enterprise applications.
  3. Cliquez sur Nouvelle application > Créer votre propre application.
  4. Entrez le nom (par exemple, « Cisco IQ »).
  5. Sélectionnez Intégrer toute autre application que vous ne trouvez pas dans la galerie (hors galerie).
  6. Cliquez sur Créer.
Configuration de l'authentification unique SAML

Pour configurer l'authentification unique SAML, vous devez télécharger le fichier de métadonnées SP. Vous pouvez l'obtenir en effectuant les étapes suivantes à partir de VA :

  1. Dans Paramètres système, choisissez Configuration système > Fournisseurs d'identités. La page Fournisseurs d'identités s'affiche.

Download OptionsOptions de téléchargement

  1. Cliquez sur Download SP metadata pour télécharger. Ce fichier de métadonnées SP téléchargé est téléchargé pour terminer la configuration de l'authentification unique SAML.
  2. Cliquez sur le bouton Upload Metadata file pour télécharger le fichier de métadonnées SP. Les données du fichier de métadonnées SP sont automatiquement renseignées dans l'écran d'authentification unique SAML après le téléchargement réussi.

Vous pouvez également choisir d'entrer manuellement ces détails pour configurer les paramètres d'authentification unique. Pour configurer manuellement l'authentification unique SAML :

  1. Dans l'application d'entreprise, accédez à Authentification unique et sélectionnez SAML.
  2. Dans la section Configuration SAML de base, cliquez sur Modifier et entrez les éléments suivants :
  • Identificateur (ID d'entité) : <YOUR-CIQ-FQDN>
  • URL de réponse (URL ACS) : https://<YOUR-CIQ-FQDN>/saml/acs
  • URL de connexion : https://<YOUR-CIQ-FQDN>/saml/login
  • URL de déconnexion :https://<YUR-CIQ-FQDN>/saml/logout
  1. Cliquez sur Save.
note-icon

Remarque : L'ID d'entité doit correspondre exactement à ce que Cisco IQ utilise comme ID d'entité SP. Il s'agit généralement du nom de domaine complet du déploiement.

  1. Pour configurer les attributs et les revendications SAML, cliquez sur Modifier dans la section Attributs et revendications.
  2. Configurez les revendications suivantes :

Allégations SAML requises

Demande

Attribut source

Espace de noms

Identifiant utilisateur unique (NameID)

user.userprincipalname

*(par défaut)*

adresse e-mail

user.mail

http://schemas.xmlsoap.org/ws/2005/05/identity/claims

prénom

user.givenname

http://schemas.xmlsoap.org/ws/2005/05/identity/claims

nom de famille

user.surname

http://schemas.xmlsoap.org/ws/2005/05/identity/claims

nom

user.userprincipalname

http://schemas.xmlsoap.org/ws/2005/05/identity/claims

groupes

utilisateur.assignerdroles

(VIDE — effacer l'espace de noms)

 

note-icon

Remarque : Pour l'allégation des groupes : Utilisez user.assignedroles comme source — et non user.groups. Le champ Namespace doit être vide. Cela garantit que le nom d'attribut dans l'assertion SAML est simplement des groupes au lieu d'un URI (Uniform Resource Identifier) complet. N'ajoutez pas de revendication de groupe dupliquée avec user.groups car cela provoque des conflits

Configuration des rôles des applications

Les rôles d'application sont configurés dans l'enregistrement d'application (et non dans l'application d'entreprise) ; pour configurer les rôles d'application :

  1. Accédez à Identity > Applications > App registrations.
  2. Recherchez et sélectionnez votre application.
  3. Accédez à Rôles d'application > Créer un rôle d'application.
  4. Pour chaque rôle requis, configurez les éléments suivants :
  • Nom d'affichage : Par exemple, les administrateurs Cisco IQ
  • Types de membres autorisés : Utilisateurs/groupes
  • Valeur: Par exemple, les administrateurs Cisco IQ
  • Description: Par exemple, les administrateurs Cisco IQ

5. Cliquez sur Apply.

note-icon

Remarque : Créez des rôles correspondant à vos exigences de mappage de rôles Cisco IQ (par exemple, Administrateurs CXIQ, Développeurs CXIQ ou Visionneuses CXIQ).

Les rôles d'application sont utilisés à la place des revendications de groupe pour les raisons suivantes :

  • Les locataires cloud uniquement ne peuvent pas envoyer de noms d'affichage de groupe sans licence P1 ou P2
  • sAMAccountName fonctionne uniquement pour les groupes synchronisés à partir d'Active Directory sur site
  • La source d'ID de groupe envoie des identificateurs uniques universels (UUID) difficiles à mapper
  • Les rôles d'application envoient des valeurs de chaîne exactes correspondant aux attentes des rôles Cisco IQ
Affectation d'utilisateurs à des rôles d'application

Pour affecter des utilisateurs à des rôles d'application :

  1. Revenez à l'application d'entreprise > Utilisateurs et groupes.
  2. Cliquez sur Ajouter un utilisateur/groupe.
  3. Sélectionnez le ou les utilisateurs et attribuez le rôle d'application approprié.
  4. Cliquez sur Affecter. Les valeurs de rôle s'affichent sous forme de chaînes lisibles dans l'attribut des groupes d'assertions SAML.
Téléchargement des métadonnées et du certificat IDP

Pour télécharger les métadonnées et le certificat IDP :

  1. Dans l'application d'entreprise, choisissez Single Sign-On > SAML Signing Certificate.
  2. Téléchargez le fichier XML des métadonnées de fédération (enregistrez-le sous entra-id-metadata.xml).

OU

Téléchargez le certificat (Base64) pour la saisie manuelle des certificats.

  1. Notez les valeurs suivantes dans la section Configuration :
  • URL de connexion (IDP SSO URL)
  • Identificateur Azure AD (ID d'entité IDP)
  • URL de déconnexion (IDP SLO URL)
note-icon

Remarque : Comme l'ID d'entrée effectue une rotation périodique des certificats de signature, vous devez télécharger à nouveau les métadonnées et les télécharger sur VA chaque fois que le certificat actif change pour garantir un service SSO ininterrompu.

Ajout d'un ID supplémentaire IDP

note-icon

Remarque : Les routes APISIX pour SAML sont automatiquement créées lorsqu'un IDP est ajouté dans Cisco IQ, éliminant ainsi la nécessité d'une configuration de route manuelle.

Pour ajouter un ID supplémentaire IDP :

  1. Connectez-vous à VA en tant qu'administrateur de compte.
  2. Accédez à Paramètres système > Configuration système > Fournisseurs d'identités.
  3. Cliquez sur Ajouter un fournisseur d'identité.
  4. Entrez le nom de l'ID interne (par exemple, « ID d'entrée »).
  5. Entrez le ou les domaines (par exemple, « ciqtestdev.onmicrosoft.com » ou le domaine de votre entreprise).
  6. (Facultatif) activez le bouton bascule Activer la déconnexion unique, si nécessaire.
  7. Faites glisser et déposez ou téléchargez le fichier entra-id-metadata.xml obtenu à partir de Entra ID dans le champ Upload IDP Metadata.
  8. Cliquez sur Save.
note-icon

Remarque : L'état reste « Incomplet » jusqu'à ce que le mappage des rôles soit terminé ; c'est le comportement attendu.

Configuration du mappage des rôles

Pour configurer le mappage de rôle :

  1. Dans l'IDP ajouté, choisissez l'icône Plus d'options > Mapper les rôles. La page Mapper les rôles utilisateur s'affiche.
  2. Entrez un rôle IDP pour chaque rôle système. Les rôles système suivants sont pris en charge :
  •  Rôles système

Rôle système

Rôle IDP (Valeur du rôle d'application)

 Description

administrateur_compte_général

Administrateurs CXIQ

Autorisations complètes pour toutes les actions

visualiseur_compte_général

Développeurs CXIQ

Accès en lecture seule

visualiseur_compte_général

Visionneuses CXIQ

Accès en lecture seule

note-icon

Remarque : Utilisez les chaînes de valeur du rôle d'application exactement comme configurées dans l'ID supplémentaire (voir Configuration des rôles d'application pour plus de détails).

  1. Cliquez sur Save. L'état est mis à jour en Réussite.

Vérification du flux SAML (authentification par mot de passe)

Pour vérifier le flux SAML :

  1. Ouvrez un navigateur en mode Incognito ou Privé.
  2. Accédez à https://<YOUR-CIQ-FQDN>/saml/login.
  3. Vérifiez que vous êtes redirigé vers la page de connexion Microsoft.
  4. Authentifiez-vous avec vos identifiants (et MFA si configuré).
  5. Après l'authentification, vérifiez que vous êtes redirigé vers /saml/acs et que l'application Cisco IQ s'affiche.
  6. Vérifiez l'extraction du groupe en exécutant la commande suivante :

kubectl -ncxue consigne le déploiement/apisix —depuis=5m | grep -E "authentification réussie|Groupe extrait|Nombre total de groupes"

Résultats attendus

Authentification conforme à SAML 2.0 réussie pour l'utilisateur : user@domain.com avec le nom complet : N/A et 1 groupes

Groupe extrait : Administrateurs CXIQ (original : Administrateurs CXIQ)

Nombre total de groupes extraits : 1

Configuration de l'authentification basée sur certificat

Cette section décrit comment ajouter CBA aux mots de passe. Cette section peut être ignorée si l'authentification par mot de passe uniquement est suffisante.

Conditions préalables pour CBA
  • Windows Server avec AD CS avec CA d'entreprise configuré (par exemple, « DEV-ADCS-CA »)
  •  Accès administrateur PowerShell sur le serveur AC
  • Le certificat UPN doit correspondre à l'ID supplémentaire userPrincipalName
  • Le point de distribution CRL doit être accessible à partir d'Internet
Création d'un modèle de certificat sur AD CS
  1. Ouvrez certtmpl.msc sur le serveur AC.
  2. Dupliquez le modèle Utilisateur et nommez-le « EntraUserCert ».
  3. Configurez le modèle :
  • Généralités: Nom complet EntraUserCert, validité 1-2 ans
  • Traitement des demandes : Objectif = Signature et cryptage
  • Nom du sujet : Sélectionnez Approvisionnement dans la demande
  • Extensions : Les stratégies d'application doivent inclure l'authentification client (1.3.6.1.5.5.7.3.2)
  • Sécurité: Accorder des autorisations Lecture et Inscription aux utilisateurs authentifiés
  1. Publiez le modèle à l'aide de la commande suivante :

Add-CATemplate -Name "EntraUserCert" -Force

Demande et émission d'un certificat utilisateur

  1. Créez un fichier INF (Certificate Configuration) (par exemple, C:\entra-cert.inf) en utilisant le script PowerShell suivant :

@"

[Version]

Signature = "`$Windows NT`$"

[NouvelleDemande]

Objet = "CN=<USER-UPN>"

KeyLength = 2048

KeySpec = 1

UtilisationClé = 0xa0

MachineKeySet = FALSE

ProviderName = "Fournisseur cryptographique Microsoft RSA SChannel"

TypeDemande = PKCS10

[AttributsRequête]

CertificateTemplate = EntraUserCert

[EnhancedKeyUsageExtension]

OID = 1.3.6.1.5.5.7.3.2

OID = 1.3.6.1.4.1.31.20.2.2

[Extensions]

2.5.29.17 = « {text} »

_continue_ = "upn=<USER-UPN>&"

_continue_ = "email=<USER-UPN>"

"@ | Out-File -FilePath C:\entra-cert.inf -Encoding ASCII

  1. Remplacez <USER-UPN> par votre ID supplémentaire UPN (par exemple, user@ciqtestdev.onmicrosoft.com).
  2. Pour générer le certificat, exécutez les commandes suivantes :

certreq -new C:\entra-cert.inf C:\entra-cert.csr

  1. Pour envoyer la demande à l'autorité de certification, exécutez la commande suivante :

certreq -submit -config "<CA-SERVER>\<CA-NAME>" C:\entra-cert.csr C:\entra-cert.cer

  1. Pour installer le certificat sur l'autorité de certification, exécutez la commande suivante :

certreq -accept C:\entra-cert.cer

Exportation de certificats

Pour exporter le certificat utilisateur en tant que fichier PFX (pour le client), exécutez le script suivant :

$cert = Get-ChildItem Cert:\CurrentUser\My | Where-Object { $_.Subject -like "*<USER-UPN>*" }

$password = ConvertTo-SecureString -String "<EXPORT-PASSWORD>" -Force -AsPlainText

Export-PfxCertificate -Cert $cert -FilePath C:\entra-cert.pfx -Password $password

Pour exporter le certificat racine de l'autorité de certification (pour l'ID d'entrée), exécutez le script suivant :

Cert. Get-ChildItem : \LocalMachine\Root | Where-Object { $_.Subject -like "*<CA-NAME>*" } |

  Select-Object -First 1 | Export-Certificate -FilePath C:\ca-root.cer -Type CERT

Importation du certificat utilisateur sur l'ordinateur client (MacOS)

Pour importer le certificat utilisateur (PFX), exécutez la commande suivante :

security import /path/to/entra-cert.pfx -k ~/Library/Keychains/login.keychain-db -P "<EXPORT-PASSWORD>"

Pour importer le certificat racine de l'autorité de certification, exécutez la commande suivante :

importation de sécurité /path/to/ca-root.cer -k ~/Library/Keychains/login.keychain-db

Pour définir le certificat CA sur Toujours faire confiance à l'accès par chaîne de clés :

  1. Ouvrez Keychain Access.
  2. Recherchez le certificat CA et cliquez sur Get Info.
  3. Sous Trust, sélectionnez « Always Trust ».
note-icon

Remarque : Après l'importation, quittez et rouvrez votre navigateur pour que le certificat soit reconnu.

Téléchargement du certificat racine CA vers l'ID d'entrée
  1. Connectez-vous au centre d'administration Microsoft Entra.
  2. Accédez à Protection > Security > Certificate Authorities.
  3. Cliquez sur Upload et sélectionnez le fichier ca-root.cer.
  4. Marquez-le comme certificat CA racine.
  5. Saisissez l'URL du point de distribution CRL (doit être accessible publiquement).
Activation de CBA dans les méthodes d'authentification Entra ID
  1. Accédez à Protection > Authentication methods > Policies.
  2. Cliquez sur Certificate-based authentication pour configurer.
  3. Activez CBA et ajoutez les utilisateurs ou groupes cibles.
  4. Sous Configure, définissez le niveau de protection sur Single-factor authentication.
Configuration de la liaison de nom utilisateur

Dans la configuration CBA, accédez à l'onglet Username binding et définissez la liaison suivante :

  • Champ Certificat : NomPrincipal
  • Attribut utilisateur : NomPrincipalUtilisateur

Cela permet de mapper le nom UPN dans le nom alternatif de sujet (SAN) du certificat à l'utilisateur Entra ID.

Vérification du flux CBA
  1. Ouvrez un navigateur en mode Incognito ou Privé.
  2. Accédez à https://<YOUR-CIQ-FQDN>/saml/login.
  3. Dans la page de connexion de Microsoft, entrez l'adresse e-mail de l'utilisateur et cliquez sur Suivant.
  4. Choisissez Utiliser un certificat ou une carte à puce (ou il peut afficher une invite automatique).
  5. Sélectionnez le certificat utilisateur applicable lorsque le navigateur vous invite à sélectionner un certificat.
  6. Vérifiez que Entra ID valide le certificat, redirige avec une réponse SAML et crée une session.
note-icon

Remarque : Assurez-vous de sélectionner le certificat client correct. La sélection d'un certificat incorrect (par exemple, un certificat d'un autre utilisateur ou un certificat expiré) entraîne l'échec de l'authentification.

Dépannage des problèmes d'ID supplémentaire

La liste suivante présente les problèmes courants et les solutions possibles pour vous aider à identifier et résoudre rapidement les problèmes liés à la configuration SAML d'ID supplémentaire.

Dépannage

Problème

Motif

 Régler

Réponse SAML non valide - e-mail manquant

L'assertion SAML n'a pas d'attribut NameID ou email

Vérifiez la configuration des revendications d'ID supplémentaire (voir Configuration de l'authentification unique SAML pour plus de détails). Vérifiez que l'attribut de messagerie de l'utilisateur est renseigné.

Nombre total de groupes extraits : 0

Revendication de groupe non configurée ou source incorrecte

Utilisez user.assignedroles comme source. Assurez-vous que l'utilisateur est affecté à un rôle d'application (voir Affectation d'utilisateurs à des rôles d'application pour plus de détails).

Revendications de groupes dupliquées

user.groups et user.assignedroles actifs

Supprimez la revendication user.groups. Ne conserver que user.assignedroles.

Groupes affichés comme UUID

L'attribut source est « ID de groupe »

Utilisez l'approche Rôles d'application (voir Configuration des rôles d'application pour plus de détails).

Le nom d'attribut indique un URI long

Le champ Espace de noms n'est pas vide

Effacez le champ Namespace dans les paramètres de revendication de groupe.

Signature SAML non valide

Certificat IdP pivoté ou non conforme

Téléchargez à nouveau les métadonnées à partir de l'ID d'entrée et téléchargez à nouveau vers Cisco IQ.

AADSTS500191

CRL inaccessible depuis Internet

Publiez la liste de révocation de certificats sur une URL accessible au public ou utilisez l'approche d'autorité de certification auto-signée (voir Contournement des listes de révocation de certificats pour les problèmes d'accessibilité pour plus de détails).

Certificat non demandé

Certificat non inclus dans la chaîne de clés, CA non approuvé sur le client ou CBA non activé

Vérifiez que le certificat utilisateur est importé dans MacOS Keychain Access (voir Importation du certificat utilisateur sur l'ordinateur client (MacOS) pour plus de détails), CBA est activé dans Entra ID avec les paramètres requis (voir Activation de CBA dans Entra ID Authentication Methods pour plus de détails), et Chrome est redémarré pour appliquer les modifications.

Assertion SAML expirée

Inversion d'horloge entre les systèmes

Augmenter clock_skew_seconds dans la configuration du plug-in (la valeur par défaut est 300 ; utilisez 30000 pour les travaux pratiques).

État « Incomplet » dans l'appliance virtuelle

Mappage des rôles non encore configuré

Mappage complet des rôles (voir Configuration du mappage des rôles pour plus de détails).

Solution de contournement CRL pour les problèmes d'accessibilité

Si le point de distribution CRL de votre autorité de certification n'est pas accessible à partir d'Internet (ce qui est courant dans les configurations de travaux pratiques), utilisez une autorité de certification auto-signée sans exigence CRL :

powershell

# Créer une autorité de certification auto-signée

$rootCA = Nouveau-certificat auto-signé `

  -Subject "CN=CIQ-Test-CA" `

  -CertStoreLocation "Cert:\CurrentUser\My" `

  -KeyUsage CertSign, CRLSign `

  -KeyLength 2048 `

  -NotAfter (Get-Date).AddYears(5) `

  -TextExtension @("2.5.29.19={text}ca=TRUE")

# Créer un certificat utilisateur signé par l'autorité de certification

$userCert = Nouveau-certificat auto-signé `

  -Subject "CN=<USER-UPN>" `

  -CertStoreLocation "Cert:\CurrentUser\My" `

  -Signataire $rootCA `

  -KeyUsage SignatureNumérique `

  -KeyLength 2048 `

  -NotAfter (Get-Date).AddYears(2) `

  -TextExtension @(

    "2.5.29.37={text}1.3.6.1.5.5.7.3.2",

    "2.5.29.17={text}upn=<USER-UPN>&email=<USER-UPN>"

  )

Téléchargez uniquement le certificat CA racine vers l'ID d'entrée. Étant donné qu'il est auto-signé sans CDP (Cisco Discovery Protocol), Entra ID ne tente pas de valider la liste de révocation de certificats.

Liste de contrôle de configuration

Cette section décrit une liste de contrôle de configuration complète pour la configuration de VA avec l'application SAML Microsoft Entra ID et le CBA facultatif.

Configuration de l'application SAML ID supplémentaire
  • Créer une application d'entreprise (hors galerie) dans l'ID d'entrée
  • Configurez une configuration SAML de base en entrant manuellement les métadonnées SP
  • Configurer les attributs et les revendications (y compris l'e-mail, le nom et les groupes avec user.assignedroles)
  • Créer des rôles d'application dans App Registration
  • Affecter des utilisateurs à des rôles d'application
  • Télécharger le fichier XML des métadonnées de fédération
Configuration de Cisco IQ
  • Ajouter un IDP dans Cisco IQ en téléchargeant les métadonnées Entra ID
  • Configurez le mappage des rôles pour mapper les valeurs de rôle d'application aux rôles système Cisco IQ
  • Vérifier que la connexion par mot de passe fonctionne de bout en bout
  • Vérifier que les groupes sont correctement extraits dans les journaux
Authentification basée sur certificat (facultatif)
  • Créer un modèle de certificat sur AD CS avec l'EKU d'authentification client
  • Émettez un certificat utilisateur avec un UPN correspondant à l'utilisateur Entra ID
  • Exporter un certificat utilisateur en tant que fichier PFX et l'installer sur l'ordinateur client
  • Approuver le certificat CA sur l'ordinateur client
  • Téléchargez le certificat racine CA vers l'ID d'entrée sous Protection > Autorités de certification
  • Activer le CBA dans les méthodes d'authentification
  • Configurer la liaison de nom d'utilisateur (PrincipalName et userPrincipalName)
  • Vérifier que la connexion CBA fonctionne de bout en bout

Ajout du serveur SCP

Un serveur SCP est une condition préalable à l'importation de fichiers de mise à niveau essentiels pour l'ajout, la mise à niveau ou la réparation de l'installation Cisco IQ.

Pour ajouter un serveur SCP :

  1. Dans Paramètres système, choisissez Configuration système > Serveur SCP. La page SCP Server s'affiche.

SCP Server Home pagePage d'accueil du serveur SCP

  1. Cliquez sur Configurer le serveur SCP. La page Configure SCP Server s'affiche.

Configure SCP ServerConfigurer le serveur SCP

  1. Saisissez une adresse IP/un nom d'hôte.
  2. Saisissez un port.
  3. Entrez un répertoire distant.
  4. Saisissez un nom d'utilisateur.
  5. Saisissez un mot de passe.
  6. Cliquez sur Save. Une confirmation s'affiche.

Modifier un serveur SCP existant

Pour modifier un serveur SCP existant :

  1. Accédez à la page SCP Server.

Added SCP ServerServeur SCP ajouté

  1. Cliquez sur Edit du serveur SCP existant souhaité.

Editing SCP ServerModification du serveur SCP

  1. Modifiez les détails selon vos besoins.
  2. Cliquez sur Save.

Gestion du système

Vous pouvez effectuer une mise à niveau vers la dernière version de Cisco IQ VA via l'interface utilisateur. Vous pouvez également vérifier à partir de la page Cisco IQ Data Connectors.

Replanifier la mise à jour système

Pour replanifier la mise à jour du système :

  1.  Dans Paramètres système, choisissez Configuration système > Gestion du système. La page Gestion du système s'affiche. Cette page affiche la version du système en cours d'exécution ; si aucune mise à jour n'a été configurée, la section Historique des mises à jour est vide.
  1. Cliquez sur Configurer la mise à jour. La page Configurer la mise à jour s'affiche.

 Configure UpdateConfigurer la mise à jour

  1. Sélectionnez la planification Mettre à jour pour planifier une autre heure.
  2. Attendez la fin du téléchargement du fichier ; la durée dépend de la taille du bundle et de la vitesse du réseau.

Confirmez la mise à jour en vérifiant l'icône de coche affichée sous la colonne Update Status.

Modification des planifications de mise à niveau système

Vous pouvez créer une planification personnalisée pour les mises à niveau du système. Si une planification personnalisée est configurée, les mises à niveau ont lieu à des dates définies par l'utilisateur, à condition qu'elles restent dans le délai de grâce maximal. Pour créer une planification de mise à niveau du système :

Edit MaintenanceModifier la maintenance

  1. Dans la section Système actuel de la page Gestion du système, cliquez sur Modifier la fenêtre de maintenance.

Edit maintenance windowModifier la fenêtre de maintenance

  1. Choisissez une option dans les listes déroulantes Jour et Heure.
  2. Cliquez sur Enregistrer. La fenêtre de maintenance a été planifiée avec succès. La mise à jour est déclenchée en fonction du calendrier affiché.
note-icon

Remarque : Si aucun calendrier de mise à niveau n'est configuré, le système utilise par défaut des périodes de grâce de deux (2) semaines pour les mises à niveau sans redémarrage et de quatre (4) semaines pour les mises à niveau nécessitant un redémarrage. Après ces périodes de grâce, les mises à jour doivent être effectuées manuellement. En cas d'échec de la mise à niveau, le système effectue jusqu'à deux (2) tentatives automatiques. Une troisième tentative est planifiée, mais elle nécessite un lancement manuel.

Gestion des noeuds

  1. Accédez à System Configuration > System Management > Node Management pour afficher et gérer les noeuds dans votre cluster.

Node ManagementGestion des noeuds

  1. La liste des noeuds affiche l'état, le nom d'hôte, le type de noeud, l'adresse IP, le masque de réseau, la passerelle et l'heure de la dernière synchronisation de chaque noeud.
note-icon

Remarque : Une coche bleue dans la colonne Status indique que le noeud est actif.

Configuration des certificats SSL

Un certificat auto-signé par défaut est préinstallé et activé dans Cisco IQ, mais vous pouvez éventuellement télécharger des certificats SSL personnalisés. Lorsqu'un certificat SSL personnalisé est activé, il est utilisé pour les connexions HTTPS ; si le certificat est désactivé ou supprimé, le système revient automatiquement au certificat par défaut. Le certificat SSL par défaut ne peut pas être modifié ou supprimé.

note-icon

Remarque : Le certificat doit avoir au moins 90 jours de validité restants. Un certificat est considéré comme « presque arrivé à expiration » lorsqu'il lui reste moins de 90 jours avant son expiration. Après avoir ajouté, modifié ou supprimé un certificat SSL, vous devez télécharger le nouveau certificat SSL comme indiqué dans Fin de la configuration SLO pour l'IDP Okta ou l'IDP ADFS.

Ajout d'un certificat SSL personnalisé

Pour ajouter un certificat SSL personnalisé :

  1. Dans Paramètres système, choisissez Configuration système > Certificats SSL. La page SSL Certificates s'affiche et répertorie tous les certificats SSL de votre système.
  1. Cliquez sur Ajouter un certificat SSL personnalisé.
note-icon

Remarque : Téléchargez un fichier .txt qui inclut le certificat et la clé codés par messagerie Privacy-Enhanced sous forme de chaînes de texte. Un seul fichier .txt peut être téléchargé à la fois. Le fichier doit contenir à la fois le certificat et la clé privée.

  1. Faites glisser et déposez ou téléchargez le certificat SSL personnalisé sous la section Certificat SSL.
  2. Activez le bouton bascule Activer le certificat SSL personnalisé.
note-icon

Remarque : Maintenez la touche OFF désactivée si vous souhaitez télécharger le certificat sans l'activer immédiatement.

  1. Cliquez sur Activer le certificat.
  2. Cliquez sur Save.

Le certificat SSL personnalisé est activé et actif. Le certificat système par défaut est automatiquement désactivé.

Modification du certificat SSL personnalisé

Vous pouvez modifier le certificat SSL personnalisé pour télécharger un nouveau certificat ou désactiver le certificat actuellement activé. Pour modifier :

  1. Accédez au certificat SSL personnalisé souhaité.
  2. Cliquez sur l'icône Autres options > Modifier. La page Edit SSL Certificate s'affiche.
  3. Modifiez les détails du certificat selon les besoins.
  4. Cliquez sur Save.

Suppression du certificat SSL personnalisé

warning-icon

Avertissement : Un certificat SSL personnalisé peut être supprimé à tout moment, mais il s'agit d'une action irréversible ; vous pouvez télécharger un nouveau certificat personnalisé à tout moment après la suppression. Pour supprimer :

  1. Accédez au certificat SSL personnel souhaité.
  2. Cliquez sur l'icône Autres options > Supprimer.
  3. Cliquez sur Supprimer le certificat. Le certificat personnalisé est supprimé et le certificat par défaut est automatiquement réactivé.

Configuration du serveur Syslog

Les utilisateurs dotés du rôle Administrateur de compte peuvent configurer des serveurs syslog externes pour exporter les journaux système. Vous pouvez configurer jusqu'à deux (2) serveurs syslog.

note-icon

Remarque : Le serveur Syslog doit être spécifié en tant qu'adresse IP et non en tant que nom de domaine complet (FQDN).

Ajout du serveur Syslog

Pour ajouter un serveur Syslog :

  1. Dans Paramètres système, choisissez Configuration système > Serveur Syslog. La page Syslog Server s'affiche.

Add Syslog ServerAjouter un serveur Syslog

  1. Cliquez sur Add syslog server. La page Créer un serveur Syslog s'affiche.

Create Syslog ServerCréer un serveur Syslog

  1. Saisissez l'adresse IP/le nom d'hôte.
  2. Saisissez Port.
  3. Sélectionnez le protocole applicable dans la liste déroulante Protocol (par exemple, UDP, TCP).
  4. Activez le bouton bascule Activer le serveur Syslog.
  5. Cliquez sur Save. Une confirmation s'affiche et le nouveau serveur Syslog ajouté s'affiche sur la page d'accueil du serveur Syslog.

Modification du serveur Syslog configuré

Pour modifier un serveur syslog configuré :

  1. Accédez au serveur Syslog souhaité.
  2. Cliquez sur l'icône Autres options > Modifier. La page Edit Syslog Server s'affiche.
  3. Modifiez les détails ou désactivez le bouton Enable syslog server, selon les besoins.
  4. Cliquez sur Save.

Suppression du serveur Syslog configuré

Pour supprimer un serveur syslog configuré :

  1. Accédez au serveur Syslog souhaité.
  2. Cliquez sur l'icône Autres options > Supprimer. Une confirmation s'affiche.
  3. Cliquez sur Delete syslog server.

Activité et journaux

Les activités et les journaux fournissent un enregistrement détaillé des actions et des modifications des utilisateurs dans Cisco IQ, permettant aux administrateurs de comptes de suivre les activités des utilisateurs et de maintenir la transparence.

Pour afficher l'activité et les journaux, sélectionnez Activity & Logs dans le menu System Settings.

Exercice et journaux :

  • Enregistre toutes les opérations API au niveau de la passerelle
  • Prise en charge des filtres, de la pagination et des fonctions de recherche pour faciliter la recherche et la gestion des informations

Les options de filtre suivantes sont disponibles :

  • Dernière date de consignation : Filtre les journaux dans une plage de temps spécifique
  • Niveau de journalisation : Filtre les journaux par gravité (par exemple, erreur, avertissement et informations)
  • Type d'activité : Filtre les journaux par type d'activité du système
  • Code d'erreur : Filtres pour un code d'erreur spécifique

Bannières

Les administrateurs de comptes peuvent configurer des bannières système pour répondre aux normes de sécurité et de conformité.

  • Connexion modale obligatoire : Vous devez accuser réception de la bannière obligatoire avant de passer à l'écran de connexion.
  • Bannière Application : Il s'agit de bannières personnalisées qui s'affichent dans l'application après une authentification réussie.

Configuration des bannières modales de connexion obligatoire

Pour configurer une bannière obligatoire :

  1. Dans Paramètres système, sélectionnez Configuration système > Bannières. La page Bannières s'affiche.

Configure Mandatory BannerConfigurer la bannière obligatoire

  1. Cliquez sur Configure dans le mode Connexion obligatoire. La page Edit Mandatory login modal s'affiche.
  1. Cliquez sur le bouton bascule pour activer ou désactiver la bannière.
  2. Saisissez le titre Modal.
  3. Saisissez le contenu modal.
  4. Cliquez sur Save. Le mode de connexion obligatoire est enregistré.

Configuration des bannières des applications

Pour configurer une bannière d'application :

  1. Dans Paramètres système, sélectionnez Configuration système > Bannières. La page Bannières s'affiche.

Configure BannerConfigurer la bannière

  1. Cliquez sur Configure dans Application Banner. La page Modifier la bannière d'application s'affiche.
  1. Cliquez sur le bouton bascule pour activer ou désactiver la bannière.
  2. Sélectionnez une couleur de bannière.
  3. Saisissez le titre de la bannière.
  4. Saisissez le contenu de la bannière.
  5. Sélectionnez un emplacement de bannière.
  6. Cliquez sur Save. La bannière s'affiche dans l'application.

Modification des bannières

Pour modifier une bannière :

  1. Dans Paramètres système, sélectionnez Configuration système > Bannières. La page Bannières s'affiche.

Edit BannersModifier les bannières

  1. Cliquez sur Modifier. La page Modifier la bannière d'application s'affiche.
  1. Modifiez les détails souhaités.
  2. Cliquez sur le bouton bascule pour activer ou désactiver la bannière.
  3. Cliquez sur Save.

Dépannage

Vous pouvez collecter des fichiers de diagnostic et de journalisation à partir du système Cisco IQ et les transférer en toute sécurité vers un serveur SCP. Ces fichiers peuvent être partagés avec l'équipe d'assistance lors du signalement de problèmes afin de fournir un contexte utile et d'aider au dépannage.

Pour collecter les fichiers de diagnostic et les fichiers journaux :

  1. Connectez-vous à Cisco IQ.
  1. Dans le menu principal de Cisco IQ, entrez « 3 » et appuyez sur Entrée pour sélectionner System Diagnostics.
  1. Saisissez l'adresse du serveur SCP/SFTP.
  2. Saisissez le port du serveur SCP/SFTP.
  3. Saisissez le chemin du serveur SCP/SFTP.
  4. Sélectionnez un protocole.
  5. Saisissez le nom d'utilisateur.
  6. Entrez le mot de passe.
  7. Entrez « C » et appuyez sur Entrée pour poursuivre les diagnostics du système.

Le système lance le processus de diagnostic et exécute les actions suivantes :

  • Vérification de l'accessibilité
  • Collecte des informations système
  • Collecte des informations Kubernetes
  • Collecte des journaux
  • Préparation du bundle de diagnostics système
  • Téléchargement du bundle de diagnostics système

Une fois terminé, un message de confirmation s'affiche pour indiquer le nom de l'offre générée.

Module de support

Vous pouvez créer des dossiers d'assistance spécifiques à la VA et aux modules à partir de Cisco IQ SaaS. Le module d'assistance est disponible dans Cisco IQ SaaS et offre une vue consolidée de vos dossiers d'assistance. Il vous permet de filtrer, trier et personnaliser l'affichage de la liste des dossiers, offrant ainsi une visibilité sur les dossiers ouverts et fermés auxquels vous avez droit. Pour plus d'informations sur le module Support dans Cisco IQ SaaS, consultez le Guide de démarrage de Cisco IQ SaaS.

note-icon

Remarque : Les clients Cisco IQ VA peuvent accéder à la plupart des fonctionnalités du module d'assistance Cisco IQ SaaS, notamment l'ouverture de dossiers TAC (Technical Assistance Center) relatifs à Cisco IQ VA et à ses modules, ainsi que la création et la gestion de dossiers produits.

Création d'un dossier d'assistance

Vous pouvez créer des cas VA et spécifiques aux modules dans Cisco IQ SaaS. Pour créer un dossier :

  1. Connectez-vous à Cisco IQ (SaaS).
  2. Cliquez sur l'icône Aide > Signaler un problème. La fenêtre Signaler un problème s'affiche.

Report an IssueSignaler un problème

  1. Fournissez les détails requis.
  2. Cliquez sur Submit.