Ce document décrit comment configurer le connecteur de charge de travail Cisco ISE pour VMware vCenter afin d'importer le contexte de charge de travail et d'appliquer la segmentation basée sur les groupes.
Cisco vous recommande de prendre connaissance des rubriques suivantes :
Avant d'ajouter une connexion de charge globale vCenter, vérifiez que ces conditions sont remplies.
Les informations contenues dans ce document sont basées sur les versions de matériel et de logiciel suivantes :
Remarque : Le tableau de bord Workload Connector Endpoints de Context Visibility requiert Cisco ISE 3.5 Patch 3 ou version ultérieure. Les deux images de cette section ont donc été capturées dans cette version. Toutes les autres procédures et images de ce document proviennent de Cisco ISE 3.4.
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Les data centers modernes sont dynamiques. Les machines virtuelles (VM) sont créées, déplacées et retirées en permanence, et leurs adresses IP changent avec elles. Les stratégies de sécurité qui reposent sur des adresses IP ou des sous-réseaux statiques ne peuvent pas suivre ce rythme de changement, ce qui laisse des lacunes dans l'application et la visibilité.
Cisco ISE résout ce problème grâce à la structure Common Policy Framework et à ses connecteurs de charge de travail. Un connecteur de charge de travail établit une connexion sécurisée à un data center ou à une plate-forme cloud, importe le contexte des charges de travail d'application qui s'y exécutent, normalise ce contexte dans des balises SGT et partage le résultat avec le reste du réseau afin que la politique puisse être écrite en fonction de ce contexte.
vCenter décrit déjà chaque machine virtuelle à l'aide d'un ensemble d'attributs, tels que le système d'exploitation invité, le groupe de ports auquel elle est connectée et son état d'alimentation. Les administrateurs VMware complètent cette description par des balises personnalisées qui contiennent des métadonnées telles que l'environnement, le niveau application, le propriétaire ou l'unité commerciale. Le connecteur de charge de travail vCenter importe les deux et les convertit en balises SGT. Cela permet d'obtenir trois résultats :
Ce document utilise un seul exemple d'exécution. L'attribut os que vCenter rapporte pour chaque machine virtuelle, qui dans ces travaux pratiques lit CentOS 4/5 (64 bits), est importé dans Cisco ISE et associé à une condition d'adresse IP, de sorte que les charges de travail correspondantes sont placées automatiquement dans un groupe de sécurité Production_Servers. Ces charges de travail sont ensuite segmentées par appartenance au groupe plutôt que par adresses IP suivies manuellement. La même procédure s'applique à tout autre attribut ou balise personnalisée exposé par vCenter.
Remarque : VMware ESXi ne prend pas en charge les balises. Pour cette raison, seul vCenter peut être configuré comme connecteur de charge de travail. Les hôtes ESXi autonomes ne le peuvent pas.
| Terme | Définition |
|---|---|
| TrustSec | Technologie Cisco pour la segmentation par groupe, dans laquelle la politique est écrite en fonction des groupes plutôt qu'en fonction des adresses IP. |
| SGT (Security Group Tag) | Balise qui représente un groupe, tel que les charges de travail de production, et qui sert de base à l'application des stratégies. |
| SXP (SGT Exchange Protocol) | Protocole utilisé pour distribuer les liaisons IP à SGT aux périphériques d'application. |
| pxGrid | Plate-forme Cisco utilisée pour partager le contexte, par exemple les sessions et les balises de groupe de sécurité, entre Cisco ISE et d'autres systèmes. |
| politique commune | L'infrastructure Cisco ISE qui se connecte aux data centers et aux clouds, normalise leur contexte en SGT et le partage entre les domaines. |
| Connecteur de charge | Composant Cisco ISE qui se connecte à vCenter, AWS, Azure, GCP ou ACI et importe le contexte de charge de travail. |
Les valeurs entre crochets sont des espaces réservés. Remplacez-les par les valeurs qui s'appliquent à votre environnement.
| Espace réservé | Description |
|---|---|
| [VCENTER_FQDN] | Nom de domaine complet du serveur vCenter. |
| [ADRESSE_IP_VCENTER] | Adresse IP du serveur vCenter. |
| [NOM D'UTILISATEUR] | Nom d'utilisateur de compte en lecture seule vCenter. |
| [MOT DE PASSE] | Mot de passe de compte en lecture seule vCenter. |
| [NOM_SGT] | Nom de la balise du groupe de sécurité attribuée par une règle de classification. |
| [NOM_VM] | Nom d'une machine virtuelle dans vCenter. |
| [UUID_VM] | UUID d'une machine virtuelle dans vCenter. |
| [ID_VM] | Référence d'objet géré vCenter d'une machine virtuelle. |
| [ID_HÔTE] | Référence d'objet géré vCenter d'un hôte ESXi. |
| [NOM_RÉSEAU] | Nom du groupe de ports ou du réseau vCenter. |
Les images de ce document proviennent d'un TP utilisant le nom de connexion de charge globale LAB_VCenter, l'adresse vCenter 192.168.1.50 et le sous-réseau de charge globale 192.168.10.0/24. Remplacez les noms et les adresses qui s'appliquent à votre environnement.
L'intégration transforme les métadonnées vCenter en une politique applicable en cinq étapes :
Le flux de données Cisco ISE vCenter Workload Connector s'étend sur trois domaines. vCenter fournit des attributs de charge de travail (IP, OS, VMID, VM-Name) ; Cisco ISE les stocke dans le dictionnaire d'attributs, applique des règles de classification de charge de travail pour attribuer des balises SGT principales et secondaires, et dérive des liaisons IP-SGT ; les liaisons sont partagées via pxGrid et SXP vers le point d'application
Page Connexions de charge globale sans connexion configurée, affichant le bouton Ajouter une connexion
Page d'accueil de l'assistant de connexion de charge globale, affichant les étapes Bienvenue, Plate-forme de charge globale, Configuration et Résumé de l'assistant
Sélectionnez la page Plate-forme de charge globale avec l'option vCenter sélectionnée parmi les plates-formes ACI, AWS, Azure et GCP
Si les services ne sont pas encore en cours d'exécution, la page signale que les services du connecteur de charge globale ne sont pas en cours d'exécution.
Page Créer une connexion de charge globale signalant que les services du connecteur de charge globale ne sont pas en cours d'exécution
Cisco ISE démarre ensuite les services automatiquement et affiche la progression.
Page Créer une connexion de charge globale affichant le démarrage des services du connecteur de charge globale
Patientez jusqu'à ce que la page indique que les services du connecteur de charge globale sont en cours d'exécution. Les champs Détails de la connexion ne peuvent être renseignés qu'après la réussite de cette vérification.
Page Créer une connexion de charge globale confirmant l'exécution des services du connecteur de charge globale
| Champ | Description |
|---|---|
| Nom de connexion de charge globale | Nom unique qui utilise des lettres, des chiffres et des traits de soulignement. 32 caractères maximum, pas d'espaces. Cet exemple utilise LAB_VCenter. |
| Description | Description de la connexion. |
| Intervalle de synchronisation | Fréquence à laquelle Cisco ISE actualise les données de vCenter. La plage valide est comprise entre 60 secondes et 7 jours. La valeur par défaut est 15 minutes. Des intervalles plus courts actualisent les données plus fréquemment, mais peuvent affecter les performances. |
| FQDN ou adresse IP | Nom d'hôte ou adresse IP de vCenter, par exemple [VCENTER_FQDN] ou [VCENTER_IP_ADDRESS]. Cette valeur doit correspondre à l'autre nom du sujet du certificat du point d'extrémité vCenter. |
| Utilisateur | Nom d'utilisateur du compte vCenter, [USERNAME]. |
| Mot de passe | Mot de passe du compte vCenter, [MOT DE PASSE]. |
| Valider le certificat vCenter | Facultatif. Valide le certificat et importe le certificat racine vCenter dans le magasin de certificats sécurisés Cisco ISE. Lors de l'importation, vérifiez également Trust pour l'authentification des services Cisco. La validation des certificats est recommandée pour les environnements de production. |
Page Créer une connexion de charge globale avec les champs détaillés de connexion vCenter complétés et la case à cocher Valider le certificat vCenter activée
Dans cette image, le champ Utilisateur affiche un espace réservé. Saisissez les informations d'identification qui s'appliquent à votre environnement.
Remarque : Cisco ISE valide les informations que vous entrez. Si un détail est incorrect, Cisco ISE renvoie l'erreur « Test connection failed ».
Notification de réussite confirmant que la connexion de test à vCenter a réussi
Notification de réussite confirmant que la connexion de test à vCenter a réussi
Page Gérer les attributs avec l'option Inclure tout dans le dictionnaire activée et les attributs vCenter acquis répertoriés
Faites défiler la liste pour passer en revue tous les attributs que la connexion a appris de vCenter, tels que vmid, uuid, os, network, macAddress, VM-Name, host, Power et guest.guestFullName.
La page Gérer les attributs a défilé pour afficher la liste complète des attributs vCenter acquis et le nombre d'enregistrements
Page Récapitulatif indiquant la plate-forme de charge de travail V-CENTER sélectionnée et les attributs inclus dans le dictionnaire
Notification de réussite confirmant que la connexion de charge globale a été créée
Le nouveau connecteur vCenter apparaît sur la page Connexions de charge globale. L'état est Connexion tandis que Cisco ISE établit la session avec vCenter.
Page Connexions de charge globale répertoriant le nouveau connecteur vCenter à l'état Connexion
Complétez cette étape uniquement si vous souhaitez ajouter un attribut personnalisé. Les attributs que vous choisissez lors de l'étape Gérer les attributs sont ajoutés automatiquement au dictionnaire vCenter, de sorte que l'intégration fonctionne sans aucune action ici. Les attributs de dictionnaire peuvent également être gérés à tout moment après la création de la connexion :
Notez ce comportement de dictionnaire :
Les règles de classification de charge globale évaluent les attributs de charge globale, y compris les balises vCenter qui ont été importées, et attribuent des balises SGT. Cette étape fournit la valeur de segmentation de l'intégration.
L'affectation des balises de groupe de sécurité se comporte comme décrit dans les éléments suivants :
Pour créer une règle de classification pour cet exemple :
Mise en garde : L'opérateur Est égal à nécessite la valeur d'attribut complète. vCenter signale le système d'exploitation invité comme une chaîne descriptive complète, telle que CentOS 4/5 (64 bits), et non comme un nom court tel que CentOS. Une règle qui teste Equals CentOS par rapport à cette valeur ne correspond jamais et échoue silencieusement : le connecteur continue d'importer des charges de travail, mais aucun SGT n'est attribué. Vérifiez la valeur exacte dans la Visibilité du contexte avant de créer la règle, comme décrit dans la section Vérifier, ou utilisez un opérateur tel que Contient si vous voulez faire correspondre une famille de systèmes d'exploitation invités.
Page Add Classification Rule attribuant le SGT principal Production_Servers lorsque l'attribut vCenter os est égal à CentOS 4/5 (64 bits) et que l'adresse IP est égale à 192.168.10.33/32
Répétez ces étapes pour chaque groupe supplémentaire de charges de travail que vous souhaitez classer et attribuez une SGT principale différente à chaque règle.
Notez le comportement de cette règle :
Les domaines SGT contrôlent les parties du réseau qui reçoivent des liaisons SGT spécifiques. Si aucune règle entrante n'est définie, les liaisons reçues des connecteurs de charge de travail sont envoyées au domaine SGT par défaut.
Ajouter une règle de domaine SGT entrante :
Ajouter une règle de domaine SGT sortante :
Utilisez l'option Preview pour passer en revue les liaisons IP-SGT correspondantes pendant que vous ajoutez ou modifiez des règles entrantes et sortantes.
Référez-vous à cette section pour vous assurer du bon fonctionnement de votre configuration.
Choisissez Work Centers > TrustSec > Integrations > Workload Connectors > Workload Connections et vérifiez que la connexion vCenter est répertoriée avec un état Connected. Cette page vous permet également de vous reconnecter, de suspendre ou de supprimer une connexion.
Page Connexions de charge globale affichant le connecteur vCenter avec l'état Connecté, le nombre de liaisons SGT reçues, l'intervalle de synchronisation et l'heure de la dernière mise à jour
La colonne Received SGT Bindings lit 0 dans cette image car la capture a été effectuée avant qu'une règle de classification corresponde à une charge de travail. Un état Connected associé à un nombre de liaisons nul signifie que Cisco ISE a atteint vCenter avec succès mais n'a encore attribué aucune SGT. Une fois qu'une règle correspond, cette colonne indique le nombre de liaisons que Cisco ISE a dérivées.
Choisissez Work Centers > TrustSec > Components > Security Groups et vérifiez que les balises de groupe de sécurité attendues existent. Pour cet exemple, vérifiez que le SGT Production_Servers existe.
Choisissez Work Centers > TrustSec > SXP > SGT Bindings et vérifiez que les adresses IP de la charge de travail sont liées aux SGT corrects, avec la source correcte et la règle de classification appliquée.
Choisissez Operations > Workloads > Live Session, qui ouvre la page Workload Live Sessions. Les sessions en direct ne peuvent être affichées que sur le noeud principal d'administration des stratégies (PAN). Sur cette page, les sessions peuvent être filtrées par type de connecteur, les colonnes peuvent être affichées, masquées et réorganisées, les résultats peuvent être triés, les filtres peuvent être enregistrés et les données peuvent être exportées au format CSV ou PDF.
Tableau Sessions en direct de charge globale répertoriant une ligne par charge globale apprise, avec l'horodatage Initiated, l'adresse IP des liaisons SGT, les colonnes vides SGT Name, Secondary SGTs et Destinations, le nom de la connexion source LAB_VCenter et les liens Inbound SGT Domain Rules et SGT Domains indiquant Default Filter et default
Remarque : Cette capture est rognée aux colonnes qui transportent des données dans cet exemple. Les colonnes Règles de domaine SGT sortantes et Règles de classification de charge globale se poursuivent à droite de la zone visible et sont vides sur chaque ligne, tout comme les colonnes spécifiques à l'ACI situées au-delà. Cette page a été capturée dans une session de travaux pratiques ultérieure à celle des pages de configuration du connecteur, de sorte que ses horodatages Initiated ne correspondent pas à l'heure de la dernière mise à jour indiquée précédemment sur la page Connexions de charge globale.
Chaque ligne représente une charge de travail que Cisco ISE a apprise d'un connecteur. Utilisez ces colonnes pour confirmer l'intégration :
| Colonne | Ce qu'il confirme |
|---|---|
| Initié | Heure à laquelle Cisco ISE a appris la session. Des horodatages récents confirment que le connecteur est en cours d’interrogation. |
| Liaisons SGT | Adresse IP de la charge de travail que Cisco ISE a reçue de vCenter. |
| Source | Connexion de charge globale ayant signalé la session. Confirme de quel connecteur proviennent les données. |
| Règles de domaine SGT entrant et domaines SGT | Règle de domaine et domaine SGT appliqués à la session. Sélectionnez un lien pour afficher la règle correspondante. |
| Nom SGT, SGT secondaires et règles de classification de charge de travail | Les balises SGT attribuées à la charge de travail et la règle qui les a attribuées. Ces colonnes restent vides pour les charges de travail pour lesquelles aucune règle de classification ne correspond. |
Utilisez les contrôles Refresh, Show et Within dans le coin supérieur droit de la page, à droite de la zone rognée, pour définir l'intervalle de rafraîchissement, le nombre d'enregistrements et la fenêtre de temps.
Dans cette image, la colonne SGT Bindings est entièrement remplie tandis que les SGT Name et Secondary SGT sont vides sur chaque ligne, car la capture a été effectuée avant qu'une règle de classification ne corresponde. La colonne Règles de classification de charge globale, qui se trouve en dehors de la zone rognée, est vide pour la même raison. Cette combinaison est un diagnostic utile en soi : il confirme que le connecteur récupère correctement les charges de travail de vCenter et que le problème réside dans les conditions de la règle plutôt que dans la connexion. Lorsque vous le voyez, revenez à l'étape 3 et comparez les valeurs de correspondance aux valeurs d'attribut que Context Visibility rapporte, comme décrit dans la section Attention de cette étape.
Cisco ISE fournit un tableau de bord dédié aux terminaux de connexion de charge de travail dans Context Visibility. Il collecte, analyse et consigne les données d'attribut de point de terminaison collectées à partir des connecteurs de charge de travail dans une vue unique et filtrable.
Pour ouvrir la vue :
La fenêtre répertorie les données d'attribut de point de terminaison extraites des connecteurs de charge globale. Chaque ligne identifie un point de terminaison par adresse IP, type de source et nom de connecteur.
Vue Points de terminaison du connecteur de charge globale sous Visibilité du contexte, répertoriant les points de terminaison de charge globale vCenter par adresse IP, type de source et nom de connecteur, avec la liste déroulante Connecteur définie sur LAB_VCenter, l'option Exporter, les contrôles Lignes/Page et Pagination, et un nombre total de 23 lignes
Dans cette vue, vous pouvez :
Le volet Détails répertorie chaque attribut que Cisco ISE détient pour le point de terminaison sélectionné. Cliquez sur Download pour enregistrer les détails de l'attribut ou cliquez sur Cancel pour fermer le volet.
Volet déroulant Détails pour un point de terminaison de charge de travail sélectionné, intitulé Détails au-dessus du nom du connecteur et de l'adresse du point de terminaison, avec la liste ATTRIBUTS des propriétés vCenter collectées par Cisco ISE pour cette machine virtuelle et les contrôles Annuler et Télécharger
Le volet est identifié par le nom de connexion de la charge globale et l'adresse du point de terminaison, représentés ici par LAB_VCenter_192.168.10.1. Pour un point de terminaison de charge globale vCenter, les attributs incluent les propriétés de machine virtuelle apprises de vCenter, telles que Power, VM-Name, host, macAddress, network, os, uuid, vmid et vmtype, ainsi que les métadonnées de connecteur corrélationId, source, ipAddress, connectorType et SourceType. Toutes les balises vCenter personnalisées que vous avez ajoutées au dictionnaire s'affichent également ici.
Ce volet est la source faisant autorité pour les valeurs auxquelles vos règles de classification doivent correspondre. Sa vérification en premier lieu permet d'éviter l'échec le plus courant dans ce flux de travail. Dans cette image, os lit CentOS 4/5 (64 bits), qui est la chaîne complète qu'une condition Equals doit reproduire. Lisez la valeur ici avant d'écrire la règle à l'étape 3, plutôt que d'adopter une forme abrégée telle que CentOS.
Remarque : Un maximum de 50 attributs est affiché pour chaque point d'extrémité.
Cette section fournit des informations que vous pouvez utiliser pour dépanner votre configuration.
| Symptôme | Cause probable | Action |
|---|---|---|
| Échec du test de connexion pendant la configuration du connecteur | Un ou plusieurs détails de connexion sont incorrects ou un prérequis n'est pas satisfait | Vérifiez le nom de domaine complet (FQDN) ou l'adresse IP et assurez-vous qu'elle correspond au certificat SAN. Vérifiez le nom d'utilisateur et le mot de passe, vérifiez le paramètre de validation du certificat et vérifiez que les conditions préalables de contournement du proxy et de synchronisation de l'heure sont remplies. |
| Le connecteur est créé mais aucune donnée n'est importée | Cisco ISE ne peut pas atteindre public.ecr.aws | Vérifiez que le proxy ou le pare-feu autorise le trafic HTTPS sur le port TCP 443 vers cette URL. |
| Les charges de travail sont importées mais aucune SGT n'est attribuée et les liaisons de SGT reçues restent à 0. | Une condition de règle de classification ne correspond pas à la valeur d'attribut réelle. Une condition Equals testée par rapport à une valeur partielle, telle que CentOS au lieu de CentOS 4/5 (64 bits), est la cause la plus courante | Ouvrez le volet Détails dans Visibilité contextuelle, lisez la valeur exacte de l'attribut et corrigez la condition de la règle ou modifiez l'opérateur en Contient. Cette défaillance est silencieuse : aucune alarme n'est déclenchée, car le connecteur lui-même est sain. |
| La connexion passe à l'état Suspendu | Tous les SGT associés à la connexion ont été supprimés | Recréez les balises SGT requises et rétablissez la connexion. Les liaisons SXP et les données de session MnT associées sont supprimées lorsque la connexion est interrompue. |
| Les détails de la connexion sont manquants après un redémarrage PSN | Les données de session n'ont pas été rechargées | Interrompez la connexion, puis reconnectez-la. |
Définissez la gravité du journal de débogage pour le composant Workload Connector sur DEBUG sur les noeuds PAN, SXP et pxGrid à partir de Operations > Troubleshoot > Debug Wizard > Debug Profile Configuration.
Ces fichiers journaux sont disponibles dans /opt/CSCOcpm/logs :
| Fichier journal | Contenu |
|---|---|
| charges de travail.log | Opérations du connecteur de charge globale. |
| load-conn/*.log | Journaux par connexion. |
| api-service.log | Activité de service API. |
| ise-psc.log | Activité du service de stratégie Cisco ISE. |
| pxgriddirect-service.log | activité de service pxGrid Direct. |
| sxp_appserver/sxp.log | Distribution de liaison SXP. |
Cisco ISE génère les alarmes suivantes pour vCenter et d'autres connecteurs cloud :
| Alarme | Déclenché lorsque |
|---|---|
| Échec de la création/connexion de charge globale | La création du connecteur échoue après un événement tel qu'une restauration, une promotion, un événement de haute disponibilité ou une mise à niveau. |
| Échec de la suppression de connexion de charge globale | La suppression du connecteur échoue. |
| Erreur du service de connexion de charge globale | Une autre panne de service associée se produit. |
| Révision | Date de publication | Commentaires |
|---|---|---|
1.0 |
26-Aug-2026
|
Première publication |