Ce document décrit comment effectuer des mises à jour de posture dans Cisco Identity Services Engine® (ISE).
Cisco recommande que vous ayez des connaissances sur le flux de posture.
Les informations contenues dans ce document sont basées sur ces versions matérielles et logicielles.
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Les mises à jour de posture incluent un ensemble de vérifications prédéfinies, de règles et de graphiques de prise en charge des antivirus et des logiciels anti-espions pour les systèmes d'exploitation Windows et MacOS, ainsi que des informations sur les systèmes d'exploitation pris en charge par Cisco.
Lorsque vous déployez Cisco ISE sur votre réseau pour la première fois, vous pouvez télécharger des mises à jour de position à partir du Web. Ce processus prend environ 20 minutes. Après le téléchargement initial, vous pouvez configurer Cisco ISE pour qu'il vérifie et télécharge automatiquement les mises à jour incrémentielles.
Cisco ISE ne crée des politiques de posture par défaut, des exigences et des corrections qu'une seule fois lors des mises à jour de posture initiales. Si vous les supprimez, Cisco ISE ne les crée plus lors des mises à jour manuelles ou planifiées ultérieures.
Il existe deux types de mises à jour de posture que vous pouvez effectuer :
Une mise à jour de posture Web/mise à jour de posture en ligne récupère les dernières mises à jour de posture à partir des référentiels cloud ou serveur Cisco. Cela implique le téléchargement des dernières politiques, définitions et signatures directement à partir des serveurs Cisco. ISE doit se connecter aux serveurs cloud Cisco ou aux référentiels de mise à jour pour récupérer les dernières définitions de position, politiques et autres fichiers associés.
Identity Services Engine (ISE) accède au site Web de Cisco par le biais d'un proxy ou d'une connexion Internet directe via HTTP, établissant ainsi une connexion avec www.cisco.com. Au cours de ce processus, l'échange Hello client et Hello serveur se produit, le serveur fournissant son certificat pour vérifier sa légitimité et confirmer l'approbation côté client. Une fois les opérations Hello client et serveur terminées, l'échange de clés client a lieu et le serveur lance les mises à jour de position. Il s'agit de la capture de paquets démontrant la communication entre le serveur ISE et Cisco.com pendant les mises à jour de la position en ligne.

Certificates Length: 5083
Certificates (5083 bytes)
Certificate Length: 1940
Certificate: 3082079030820678a0030201020210400191d1f3c7ec4ea73b301be3e06a90300d06092a… (id-at-commonName=www.cisco.com,id-at-organizationName=Cisco Systems Inc.,id-at-localityName=San Jose,id-at-stateOrProvinceName=California,id-at-count
Certificate Length: 1754
Certificate: 308206d6308204bea003020102021040016efb0a205cfaebe18f71d73abb78300d06092a… (id-at-commonName=HydrantID Server CA O1,id-at-organizationalUnitName=HydrantID Trusted Certificate Service,id-at-organizationName=IdenTrust,id-at-cou
Certificate Length: 1380
Certificate: 3082056030820348a00302010202100a0142800000014523c844b500000002300d06092a… (id-at-commonName=IdenTrust Commercial Root CA 1,id-at-organizationName=IdenTrust,id-at-countryName=US)

Les mises à jour de posture en ligne permettent de s'assurer que les politiques de posture, les définitions de sécurité et les critères sont à jour avec les dernières versions disponibles fournies par Cisco.
Pour que le système ISE puisse atteindre les serveurs cloud Cisco pour télécharger les mises à jour de posture, ces ports doivent être ouverts dans votre pare-feu et autorisés pour les communications sortantes d'ISE vers Internet :
1. HTTPS (TCP 443) :
2. DNS (UDP 53) :
3. NTP (UDP 123) :
1. Connectez-vous à la GUI > Administration > System > Settings > Posture > Updates.

2. Sélectionnez la méthode Web pour les mises à jour de posture en ligne, puis cliquez sur Mettre à jour maintenant.

3. Une fois que les mises à jour de posture commencent, l'état passe à Mise à jour.

4. L'état des mises à jour de la position peut être vérifié à partir des informations de mise à jour.

Dans un environnement restreint où l'URL du champ Mise à jour de la position n'est pas accessible, la configuration du proxy est requise. Reportez-vous à Configurer le proxy dans ISE.
1. Accédez à Administration > System > Settings > Proxy.

2. Configurez les détails du proxy, cliquez sur Enregistrer.

3. Les détails du proxy sont automatiquement récupérés par ISE lorsque les mises à jour de position en ligne sont effectuées.
Une mise à jour de posture hors ligne vous permet de télécharger manuellement des fichiers de mise à jour de posture (sous la forme d'un fichier .zip ou d'un autre format de fichier pris en charge) vers ISE.
Cette méthode est souvent utilisée dans des environnements où le système est isolé d'Internet ou lorsque vous disposez de fichiers de mise à jour hors connexion spécifiques fournis par Cisco ou votre équipe de sécurité.
Pour une communication générale avec le serveur ISE (pendant le processus de mise à jour), dans de nombreux cas, ces ports sont pertinents :
1. Accès à la gestion (ports 22, 443) :
2. Transfert de fichiers (SFTP ou SCP) :
Accès au réseau local :
1. Accédez à l'URL : Offline Posture Update Bundle, cliquez sur Download et le fichier posture-offline.zip est téléchargé sur votre système local.

1. Connectez-vous à l'interface utilisateur graphique ISE > Administration > System > Settings > Posture > Updates.

2. Sélectionnez l'option hors connexion, parcourez et sélectionnez le dossier posture-offline.zip qui a été téléchargé sur votre système local. Cliquez sur Mettre à jour maintenant.

3. Une fois que les mises à jour de posture commencent, l'état passe à Mise à jour.


4. L'état des mises à jour de la position peut être vérifié à partir des informations de mise à jour :

1. Connectez-vous à l'interface utilisateur graphique du noeud principal Admin > Operations > Troubleshooting > Download Logs > Debug Logs > Application Logs > isc-psc.log, cliquez sur ise-psc.log et le journal est téléchargé sur votre système local. Ouvrez le fichier téléchargé via le Bloc-notes ou l'éditeur de texte, et filtrez pour le téléchargement d'Opswat. Vous devez trouver les informations relatives aux mises à jour de posture effectuées dans le déploiement.
Vous pouvez également suivre les journaux en vous connectant à l'interface de ligne de commande du noeud d'administration principal en exécutant la commande show logging application ise-psc.log tail.
Le téléchargement d'Opswat, en référence aux mises à jour de posture commencent :
2025-03-13 13:58:07,246 INFO [admin-http-pool5][]] cisco.cpm.posture.download.DownloadManager -::admin::- Démarrage du téléchargement d'opswat
2025-03-13 13:58:07,251 INFO [admin-http-pool5][]] cisco.cpm.posture.download.DownloadManager -::admin::- URI du fichier de téléchargement hors connexion : /opt/CSCOcpm/temp/cp/update/5c064701-a1ee-4a09-a190-3bf83c190af6/osgroupsV2.tar.gz
2025-03-13 13:58:07,251 INFO [admin-http-pool5][]] cisco.cpm.posture.download.DownloadManager -::admin::- URI du fichier de téléchargement hors connexion : /opt/CSCOcpm/temp/cp/update/5c064701-a1ee-4a09-a190-3bf83c190af6/osgroups.tar.gz
2025-03-13 13:58:07,251 INFO [admin-http-pool5][[]]
Téléchargement Opswat terminé, se référant aux mises à jour de posture sont téléchargés et réussi.
2025-03-13 14:24:50,796 INFO [pool-25534-thread-1][[]] mnt.dbms.datadirect.impl.DatadirectServiceImpl -::::- Exécution de getStatus - datadirectSettings
2025-03-13 14:24:50,803 INFO [admin-http-pool5][]] cisco.cpm.posture.download.DownloadManager -::admin::- Téléchargement opswat terminé
2025-03-13 14:24:50,827 INFO [admin-http-pool5][[]] mnt.dbms.datadirect.impl.DatadirectServiceImpl -::admin::- Exécution de getStatus - datadirectSettings
Échec des mises à jour de position en ligne avec l'erreur « L'adresse distante n'est pas accessible. Assurez-vous que l'URL du flux de mise à jour, l'adresse proxy et le port proxy sont correctement configurés.
Exemple d'erreur :

1. Connectez-vous à l'interface de ligne de commande d'ISE, vérifiez qu'ISE est accessible à cisco.com en exécutant la commande "ping cisco.com."
isehostname/admin#ping cisco.com
Envoyez une requête ping à cisco.com (72.163.4.161) avec 56(84) octets de données.
64 octets de 72.163.4.161 : icmp_seq=1 ttl=235 time=238 ms
64 octets de 72.163.4.161 : icmp_seq=2 ttl=235 time=238 ms
64 octets de 72.163.4.161 : icmp_seq=3 ttl=235 time=239 ms
64 octets de 72.163.4.161 : icmp_seq=4 ttl=235 time=238 ms
— cisco.com statistiques ping —
4 paquets transmis, 4 paquets reçus, 0 % de perte de paquets, durée 3004 ms
rtt min/avg/max/mdev = 238,180/238,424/238,766/0,410 ms
2. Accédez à Administration > System > Settings > Proxy is configured with correct ports.

3. Vérifiez si les ports TCP 443, UDP 53 et UDP 123 sont autorisés sur tous les sauts vers Internet.
| Révision | Date de publication | Commentaires |
|---|---|---|
2.0 |
24-Sep-2026
|
Mise à jour de l'orthographe, de la grammaire, insertion de lignes horizontales pour séparer les sections afin de faciliter la lecture, correction des erreurs CCW. |
1.0 |
18-Mar-2025
|
Première publication |