La configuration de la haute disponibilité (HA) échoue entre deux périphériques Firepower 1150 gérés par Firewall Device Manager (FDM). Le processus de configuration ne s'est pas terminé correctement, ce qui empêche l'établissement d'une paire haute disponibilité.
L'interface utilisateur FDM de l'unité principale indique :

L'unité FTD secondaire affiche :

CLI FTD principale :
> show app-sync-history
================================APP SYNC HISTORY================================
--------------------------------------------------------------------------------
App Sync Time: 10:11:10 UTC Aug 07 2026
Role: Active Unit
App Sync Status: FAILURE
Failed Phase: WaitRemoteConfigApply
Failure Reason: Cluster App Un Archive failure on Standby/Slave Unit Node Id: 1 FDM validation failure - Active and Standby Nodes cannot have different cloud regions. Need to do App/Sensor Configuration Rollback App/Sensor config apply fails on following slave nodes:1 App sync application failed on standby with reason=FDM validation failure - Active and Standby Nodes cannot have different cloud regions.
CLI FTD secondaire :
device# show failover
Failover Off (pseudo-Standby)
Failover unit Secondary
Failover LAN Interface: failover-link Ethernet1/1 (up)
Reconnect timeout 0:00:00
Unit Poll frequency 1 seconds, holdtime 15 seconds
Interface Poll frequency 5 seconds, holdtime 25 seconds
Interface Policy 1
Monitored Interfaces 2 of 1288 maximum
MAC Address Move Notification Interval not set
failover replication http
> show app-sync-history
================================APP SYNC HISTORY================================
--------------------------------------------------------------------------------
App Sync Time: 10:11:06 UTC Aug 07 2026
Role: Standby Unit
App Sync Status: FAILURE
Failed Phase: OnBoxValidators
Failure Reason: FDM validation failure - Active and Standby Nodes cannot have different cloud regions.
--------------------------------------------------------------------------------
device# show failover history
==========================================================================
From State To State Reason
==========================================================================
08:45:29 UTC Aug 7 2026
Not Detected Disabled No Error
10:10:49 UTC Aug 7 2026
Disabled Negotiation Set by the config command
(failover)
10:10:50 UTC Aug 7 2026
Negotiation Cold Standby Detected an Active peer
10:10:52 UTC Aug 7 2026
Cold Standby App Sync Detected an Active peer
10:11:39 UTC Aug 7 2026
App Sync Disabled CD App Sync error
FDM validation failure - Active and Standby Nodes cannot have different cloud regions.. Check app-sync-history CLI for details
==========================================================================
Deux unités Firepower 1150 FTD. D'autres plates-formes matérielles sont également concernées.
Logiciel FTD version 7.2.8. Les autres versions logicielles sont également affectées.
Les deux unités FTD sont gérées par FDM et sont inscrites aux services cloud Cisco.
La résolution implique l'alignement de l'état d'inscription des services cloud entre les deux pare-feu.
Les principaux services cloud sont actuellement enregistrés dans la région des États-Unis :

Les services cloud secondaires sont enregistrés dans la région de l'UE :

Dans ce cas, l'utilisateur décide d'inscrire le pare-feu secondaire (FW2) pour correspondre au pare-feu principal (FW1).
Inscrivez FW2 aux services cloud Cisco en utilisant la même région cloud que FW1 (région des États-Unis).
Dans l'interface FDM FW2, accédez à Device > System Settings > Cloud Services et annulez l'inscription des services cloud :

Inscrivez ensuite FW2 dans la même région que celle utilisée par FW1 :

Une fois que les deux périphériques affichent le même état d'inscription au cloud, reprenez la configuration de haute disponibilité :

Dans l'interface de ligne de commande du périphérique secondaire, vous voyez :
>
Detected an Active mate
Secondary: Switching to Ok for reason Detected an Active peer.
et quelques minutes plus tard :
device# show failover state
State Last Failure Reason Date/Time
This host - Secondary
Standby Ready None
Other host - Primary
Active None
====Configuration State===
Sync Done - STANDBY
====Communication State===
Mac set
En règle générale, les deux périphériques doivent être inscrits dans la même région de services cloud Cisco, ou les deux ne doivent pas être inscrits du tout.
La cause principale est une non-concordance de l'état d'inscription aux services cloud Cisco entre les deux périphériques Firepower 1150. FDM bloque HA App Sync lorsqu'un noeud est inscrit dans le cloud et que l'autre n'est pas inscrit ou est inscrit dans une autre région. Cette validation garantit que les deux périphériques d'une paire haute disponibilité maintiennent une connectivité cloud et une disponibilité des fonctionnalités cohérentes.
La cause technique spécifique est que FW1 était inscrit dans la région des États-Unis des services cloud Cisco alors que FW2 était inscrit dans la région de l'UE, ce qui entraîne un état incompatible pour la formation de paires HA.
Guide de configuration de la haute disponibilité de Cisco Firepower Threat Defense
Configuration des paramètres système de Cisco Firepower Device Manager
| Révision | Date de publication | Commentaires |
|---|---|---|
1.0 |
07-Aug-2026
|
Première publication |