PDF(279.1 KB) Consulter à l'aide d'Adobe Reader sur un grand nombre d'appareils
Mis à jour:24 septembre 2026
ID du document:224732
Langage exempt de préjugés
Dans le cadre de la documentation associée à ce produit, nous nous efforçons d’utiliser un langage exempt de préjugés. Dans cet ensemble de documents, le langage exempt de discrimination renvoie à une langue qui exclut la discrimination en fonction de l’âge, des handicaps, du genre, de l’appartenance raciale de l’identité ethnique, de l’orientation sexuelle, de la situation socio-économique et de l’intersectionnalité. Des exceptions peuvent s’appliquer dans les documents si le langage est codé en dur dans les interfaces utilisateurs du produit logiciel, si le langage utilisé est basé sur la documentation RFP ou si le langage utilisé provient d’un produit tiers référencé. Découvrez comment Cisco utilise le langage inclusif.
À propos de cette traduction
Cisco a traduit ce document en traduction automatisée vérifiée par une personne dans le cadre d’un service mondial permettant à nos utilisateurs d’obtenir le contenu d’assistance dans leur propre langue.
Il convient cependant de noter que même la meilleure traduction automatisée ne sera pas aussi précise que celle fournie par un traducteur professionnel.
Ce document décrit le dépannage des erreurs Umbrella pour Active Directory et les appliances virtuelles.
Problème
Ce document présente les messages courants d'erreur, d'avertissement et d'information sur la page Sites et Active Directory et fournit des étapes de résolution.
Un ou plusieurs messages d'erreur, d'avertissement ou d'information apparaissent sur la page Paramètres Umbrella > Sites et Active Directory pour les appareils virtuels, les connecteurs Active Directory (AD) ou les contrôleurs de domaine (DC).
Environnement
La page Sites Umbrella et Active Directory se trouve dans Paramètres > Sites et Active Directory.
Les composants concernés sont les appareils virtuels (VA), les connecteurs AD et les contrôleurs de domaine.
La prise en charge de DNSCrypt est disponible dans VA version 1.5.x ou ultérieure.
Si le connecteur est déployé sur Windows Server (WS) 2012 ou version ultérieure et que la synchronisation avec Umbrella a été interrompue, vérifiez qu'il exécute la version 1.6.31 ou version ultérieure.
Les connecteurs version 1.6.31 ou ultérieure fonctionnent sur WS 2008/2008 R2 s'ils exécutent .NET version 4.5.2 ou ultérieure, mais le redéploiement sur un serveur pris en charge est recommandé.
Cisco a annoncé la fin de vie de TLS (Transport Layer Security) 1.0/1.1. Les versions Windows non prises en charge (Windows Server 2008, 2008 R2 ou Windows 7) ne prennent pas en charge TLS 1.2 par défaut. Réinstallez le connecteur sur une version de serveur prise en charge (Windows Server 2012 ou version ultérieure).
Pour envoyer des informations d'événement de connexion à une appliance virtuelle, un connecteur doit être installé sur le même site que le contrôleur de domaine (DC).
Les sites doivent contenir au moins un élément de chaque type de composant lorsque le message le signale.
Le service Umbrella Connector est testé pour prendre en charge 10 ressources (contrôleurs de domaine et appliances virtuelles) par processeur.
Le service Umbrella Connector est testé pour prendre en charge environ 850 événements continus (sans limite matérielle) par seconde sur tous les contrôleurs de domaine d'un site Umbrella.
Résolution
Utilisez la section qui correspond au type de composant affiché dans Paramètres > Sites et AD, puis sélectionnez le texte exact du message.
Appliances virtuelles : État de l'enregistrement/de la synchronisation VA, association du connecteur, DNSCrypt, domaines locaux, redondance et messages d'échec de requête DNS.
Connecteurs AD : Enregistrement/état de synchronisation du connecteur, connectivité DC/VA, délais d'expiration, traitement parallèle et messages d'abandon d'événement.
Contrôleurs de domaine : Messages d'association de connecteur et de connectivité WMI.
Appareils virtuels
"Cette VA est enregistrée mais n'a jamais été synchronisée"
Attendez jusqu'à 10 minutes que la synchronisation soit terminée.
Ouvrez un dossier d'assistance si le problème persiste.
"Les requêtes DNS transmises par cette appliance virtuelle à Umbrella ne sont pas chiffrées"
DNSCrypt chiffre les paquets DNS transférés de l'appliance virtuelle (VA) vers les résolveurs DNS publics Umbrella et est activé par défaut.
Vérifiez que l'appliance virtuelle exécute la version 1.5.x ou une version ultérieure. La prise en charge de DNSCrypt est disponible dans la version 1.5.x ou ultérieure. S'il n'existe qu'un seul VA et qu'il n'est pas mis à niveau, mettez-le à niveau : Mettre à jour les appliances virtuelles.
Examinez les politiques de pare-feu et d'inspection pour vous assurer que la sonde DNSCrypt sur le port 53 (UDP/TCP) n'est pas bloquée ou modifiée. Si un système de prévention des intrusions (IPS) ou un système de détection des intrusions (IDS) effectue une inspection approfondie des paquets et attend uniquement le trafic DNS, l'analyse peut échouer.
Pour les déploiements ASA (Adaptive Security Appliance), consultez les directives d'inspection des paquets référencées dans la documentation de déploiement.
"Cette VA n'est pas redondante sur son site (plus de 2 VA requis par site)"
Installez un second VA pour une haute disponibilité. Reportez-vous à la documentation de déploiement de votre appliance virtuelle Umbrella pour obtenir des conseils sur l'exécution de deux appliances virtuelles par site.
"Un grand pourcentage de requêtes DNS vers cette VA échoue"
Collectez les journaux de la VA et du connecteur appropriés et ouvrez un dossier d'assistance.
Vérifiez que le taux d'échec de la requête DNS revient à la normale et que l'erreur disparaît dans Paramètres > Sites et Active Directory pour l'appliance virtuelle concernée.
Connecteurs AD
"Ce connecteur a été enregistré mais n'a jamais été synchronisé"
Procédez comme suit pour confirmer que la synchronisation initiale s'est terminée correctement :
Attendez jusqu'à 10 minutes que la synchronisation soit terminée.
Cisco a annoncé la fin de vie de TLS 1.0/1.1. Les versions Windows non prises en charge (Windows Server 2008, 2008 R2 ou Windows 7) ne prennent pas en charge TLS 1.2 par défaut. Réinstallez le connecteur sur une version de serveur prise en charge (Windows Server 2012 ou version ultérieure).
Si le connecteur est déployé sur WS 2012 ou version ultérieure et que la synchronisation avec Umbrella a été interrompue, assurez-vous qu'il exécute la version 1.6.31 ou version ultérieure.
Les connecteurs version 1.6.31 ou ultérieure fonctionnent sur WS 2008/2008 R2 s'ils exécutent .NET version 4.5.2 ou ultérieure, mais le redéploiement sur un serveur pris en charge est recommandé.
Ouvrez un dossier d'assistance si le problème persiste.
"Ce connecteur n'a pas de VA ou pas de DC auquel se connecter."
Assurez-vous que le site contient au moins un composant de chaque type.
Consultez la documentation de configuration : Intégrations des identités : Composants requis et intégration à Active Directory > Étape 2 : Préparez votre environnement Active Directory.
"Ce connecteur n'a pas de contrôleur de domaine auquel se connecter"
Assurez-vous que le site contient au moins un composant de chaque type.
Ouvrez un dossier d'assistance si le problème persiste.
"Le connecteur ne synchronise pas les événements en parallèle avec les VA. Le traitement des événements peut être plus lent que prévu."
Notez que le service Umbrella Connector est testé pour prendre en charge 10 ressources (contrôleurs de domaine et appareils virtuels) par processeur.
Mettez à niveau le serveur avec le nombre requis de CPU en fonction du nombre de contrôleurs de domaine et d'appliances virtuelles dans le site Umbrella.
Ouvrez un dossier d'assistance si le problème persiste.
"Le connecteur signale des abandons lors d'une tentative d'envoi d'événements à certaines VA"
Suivez ces étapes pour réduire les abandons d'événements et restaurer la livraison stable des événements.
Vérifiez si le taux total d'événements sur tous les contrôleurs de domaine du site Umbrella dépasse la capacité continue testée d'environ 850 événements par seconde.
Si le taux d'événements dépasse cette capacité testée, augmentez les coeurs de CPU sur l'hôte Connector pour améliorer le débit de traitement.
Si les abandons persistent, activez l'équilibrage de charge avec deux connecteurs ou plus pour partager la charge du contrôleur de domaine. Cette fonctionnalité avancée doit être activée en ouvrant un dossier d'assistance avec l'assistance Umbrella.
Contrôleurs de domaine
"Était connecté à un ou plusieurs connecteurs, mais n'est plus connecté à aucun"
Si le connecteur a été supprimé, redéployez-le ou supprimez le contrôleur de domaine.
Ouvrez un dossier d'assistance si le problème persiste.
"Ce contrôleur de domaine ne s'est jamais connecté à un connecteur"
Pour envoyer des informations sur les événements d'ouverture de session à une appliance virtuelle, un connecteur doit être installé sur le même site que le contrôleur de domaine (DC).
Ouvrez un dossier d'assistance si le problème persiste.
"Ce contrôleur de domaine n'a pas de connecteurs auxquels se connecter"
Pour envoyer des informations sur les événements d'ouverture de session à une appliance virtuelle, un connecteur doit être installé sur le même site que le contrôleur de domaine (DC).
Ouvrez un dossier d'assistance si le problème persiste.
Causes
Messages d'avertissement DNSCrypt (VA) : DNSCrypt est activé par défaut pour chiffrer les paquets DNS transférés de l'appliance virtuelle (VA) vers les résolveurs DNS publics Umbrella. Si les politiques de pare-feu ou d'inspection bloquent ou modifient la sonde DNSCrypt sur le port 53 (UDP/TCP), la sonde échoue. Si un système de prévention des intrusions (IPS) ou un système de détection des intrusions (IDS) effectue une inspection approfondie des paquets et attend uniquement le trafic DNS, l'analyse échoue.
Messages d'arrêt de synchronisation du connecteur (connecteur AD) : Cisco a annoncé la fin de vie de TLS (Transport Layer Security) 1.0/1.1. Les versions Windows non prises en charge (Windows Server 2008, 2008 R2 ou Windows 7) ne prennent pas en charge TLS 1.2 par défaut, ce qui entraîne l'arrêt de la synchronisation des connecteurs.
Messages de performances du connecteur (connecteur AD) : Le service Umbrella Connector est testé pour prendre en charge 10 ressources (contrôleurs de domaine et appliances virtuelles) par processeur. Lorsque cette taille est dépassée, le traitement des événements est plus lent que prévu.
Messages d'avertissement de suppression d'événement (connecteur AD) : Le service Umbrella Connector est testé pour prendre en charge environ 850 événements continus (sans limite matérielle) par seconde sur tous les contrôleurs de domaine d'un site Umbrella. Si le débit global dépasse cette capacité testée, le connecteur abandonne les événements.
Messages d'erreur WMI-down (contrôleur de domaine) : L'état WMI est désactivé lorsque le contrôleur de domaine est en charge et ne répond pas à la connexion WMI du connecteur.