In questo documento viene descritto il processo di integrazione di Identity Services Engine con Firewall Management Center tramite le connessioni alla griglia di Platform Exchange.
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni fornite in questo documento si basano sulle seguenti versioni software e hardware:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Questa documentazione fornisce una soluzione per integrare FMC e ISE utilizzando pxGrid versione 2. Cisco Firepower Management Center (FMC) è una piattaforma centralizzata per Next-Generation Firewall and Intrusions Prevention System, che offre gestione delle policy, rilevamento delle minacce e risposta agli incidenti. Cisco Identity Services Engine è una soluzione completa che fornisce un accesso sicuro agli endpoint tramite servizi di autenticazione, autorizzazione e responsabilità (AAA) e applicazione di policy.
Platform Exchange Grid (pxGrid) consente di scambiare informazioni tra più fornitori e la rete multipiattaforma. Questa integrazione fornisce un monitoraggio sicuro, il rilevamento di minacce e l'impostazione di criteri di rete basati sulle informazioni condivise. PxGrid framework ha due versioni; una da utilizzare (dipende dalla versione ISE) e patch; devi rivedere.
A partire dalla versione ISE 3.1, tutte le connessioni pxGrid da ISE si basano su pxGrid versione 2.
La prima versione di questo framework (pxGrid v1) è caratterizzata dalla facilità di utilizzo rilevata tramite il comando show application status ise visualizzato nell'output. Quando la funzione pxGrid è abilitata nel nodo, è possibile visualizzare le funzioni pxGrid in stato di esecuzione:
Funzionalità di PxGrid versione 1.
In questa versione della piattaforma, esiste un solo nodo pxGrid con lo stato di esecuzione del processo pxGrid mentre gli altri nodi pxGrid sono in stato di standby. Questi nodi controllano continuamente il nodo pxGrid e i servizi associati per assicurarsi che siano in esecuzione correttamente. Il nodo pxGrid secondario è stato promosso al livello principale e l'altro nodo ha abilitato i relativi servizi pxGrid. Tuttavia, ciò ha rappresentato un periodo di inattività quando si è verificato il failover.
La prima versione di pxGrid si basa sulla comunicazione in Extensible Messaging and Presence Protocol (XMPP), un insieme di tecnologie utilizzate nelle infrastrutture di collaborazione e voce.
Gli argomenti condivisi in una connessione pxGrid v1 sono:
In questo documento viene descritto l'utilizzo di pxGrid v2. Questa piattaforma funziona utilizzando le operazioni REST su protocolli ISE e WebSocket che apportano miglioramenti, maggiore scalabilità, prestazioni e flessibilità nei modelli di dati. In questa versione, le funzionalità di pxGrid non vengono eseguite come nelle versioni precedenti con il comando show application status ise.
Per informazioni sui meccanismi da esaminare con le funzionalità di pxGrid, fare riferimento alla sezione di convalida dell'ISE in questo documento.
In questa versione sono presenti nodi pxGrid da configurare come nodi pxGrid attivi. Questi ultimi sono pronti a partecipare allo scambio di informazioni in qualsiasi momento. Con v1, solo un nodo ha mantenuto in esecuzione la funzionalità di pxGrid.
Gli argomenti condivisi in una connessione pxGrid v2 sono:
pxGrid Controller (ISE): È necessario considerare attendibili tutti i partecipanti che utilizzano pxGrid.
Client: Può essere sottoscrittore ed editore di argomenti diversi.
Autore: Client che condivide informazioni con il controller.
Sottoscrittore: Client che utilizza le informazioni di un argomento.
Questa integrazione consente di creare criteri di contenuto nel FMC in base alle informazioni condivise da ISE e ai relativi argomenti pubblicati (relativi all'attività dell'endpoint).
Passaggio 1. Configurare il nodo ISE per eseguire la persona pxGrid dal menu Amministrazione > Sistema > Distribuzione.
Passaggio 2. Selezionare i nodi e abilitare la funzionalità pxGrid.
Abilitazione dei servizi ISE pxGrid in un nodo.
Passaggio 3. Dopo aver abilitato i nodi con la funzione pxGrid, rivedere lo stato dei websocket correlati ai client interni connessi.
Passaggio 4. Passare a Amministrazione > pxGrid Services > Websocket - Notare ai client che puntano ai servizi ISE direttamente tramite l'indirizzo IP 127.0.0.1.
WebSocket interni di ISE.
Passaggio 5. Spostarsi nel menu, Amministrazione > pxGrid Services > Impostazioni e selezionare l'opzione per approvare automaticamente i nuovi account basati su certificato. Questo passaggio è facoltativo, tuttavia, per la connessione pxGrid, è consigliabile attivare questa casella di controllo. È possibile accettare manualmente il CCP come sottoscrittore dopo.
Abilitazione dell'approvazione automatica per gli account basati su certificato pxGrid.
Passaggio 6. Esaminare i certificati relativi alla funzionalità pxGrid dell'ambiente in Amministrazione > Sistema > Certificati di sistema, Si consiglia di disporre di certificati pxGrid omogenei in tutti i nodi della distribuzione firmati dalla stessa CA radice. Nell'esempio, vengono generati i certificati ISE interni e la CA radice corrisponde al nodo PAN.
Diagram Internal Certificates su ISE.
Nota: Per ulteriori informazioni sulla struttura interna dei certificati generati su ISE, consultare il documento sulla descrizione dei servizi ISE Internal Certificate Authority.
Certificati PxGrid in una distribuzione distribuita.
Passaggio 7. Verificare lo stato dei certificati pxGrid. Dal menu precedente, selezionare la casella di controllo dal certificato pxGrid del nodo, quindi selezionare l'opzione View. L'output è simile a quello visualizzato nei certificati pxGrid.
Verifica del certificato pxGrid.
Passaggio 1. Verificare che l'ora interna del CCP sia aggiornata entro npassaggio a Sistema > Configurazione > Tempo.
Verifica dell'aggiornamento del CCP.
Se l'ora FMC non è aggiornata, verificare che l'NTP sia configurato correttamente e in sincronia. L'NTP può essere configurato in Sistema > Configurazione > Tempo > + Aggiungi.
Sincronizzazione ora in FMC.
Passaggio 2. Passare a Sistema > Configurazione > Interfaccia di gestione > Impostazioni condivise e verificare che il campo Server DNS primario contenga un indirizzo IP del server DNS valido.
Configurazione DNS in FMC.
Passaggio 3. Verificare che il nome host FMC sia configurato. Passare a Sistema > Configurazione > Interfaccia di gestione > Impostazioni condivise e verificare che il campo Nome host contenga il nome host FMC. Verificare questo passaggio esaminando il passaggio precedente in questa sezione.
Passaggio 1. Passare al menu Amministrazione > pxGrid Services > Gestione client > Certificati. Nella prima opzione, selezionare Genera un singolo certificato (senza una richiesta di firma del certificato).
Passaggio 2. Nella sezione Nome comune (CN), inserire il nome di dominio completo (FQDN) del CCP in cui l’ISE rilascia un certificato e fornire una descrizione.
Passaggio 3. Nella sezione Nome alternativo soggetto (SAN), immettere il nome di dominio completo e l'indirizzo IP del CCP a cui connettersi.
Passaggio 4. Nella parte inferiore del formato di download del certificato, selezionare il menu a discesa e scegliere Certificato in formato PEM (Privacy Enhanced Electronic Mail). Immettere il formato PEM PKCSS (inclusa la catena di certificati).
Passaggio 5. Inserire e memorizzare una password nella casella Password certificato (la password verrà utilizzata in seguito nel CCP). Confermare la password e selezionare Crea.
Esempio di generazione di certificati pxGrid.
Passaggio 6. Un file zip viene scaricato nel computer. Decomprimere il file e verificare che i file siano presenti nell'ambiente in uso:
i certificati PxGrid generati da ISE.
Passaggio 7. In FMC, passare al menu Oggetti > Gestione oggetti > PKI > Certificati interni. Selezionare l'opzione Aggiungi certificato interno.
Aggiunta del certificato del CCP come certificato interno.
Passaggio 8. Assegnare un nome al certificato allocato nel CCP. Cercare il certificato creato per il CCP dall'ISE nella sezione Dati certificato.
Passaggio 9. Sfogliare il file con l'estensione .key per compilare il campo successivo.
Passaggio 10. Selezionare l'opzione Encrypted e immettere la password utilizzata al momento della creazione del certificato su ISE. Salvare la configurazione.
Esportazione del certificato FMC generato da ISE.
Certificato CCP.
Passaggio 5. Passare al menu Oggetti > Gestione oggetti > PKI > CA attendibili, Selezionare Aggiungi CA attendibili.
Aggiunta della CA radice ISE come certificato attendibile.
Passaggio 11. Assegnare un nome all'autorità di certificazione.
Passaggio 12. Sfogliare e selezionare l'ISE rootCA scaricata dal file ISE. Salvare la configurazione.
Esportazione della rootCA ISE.
Passo 13. Passare al menu Integrazione > Altre integrazioni > Origini identità. Selezionare il tipo di servizio: Identity Services Engine,
Passaggio 14. Inserire l'indirizzo IP o il nome di dominio completo (FQDN) del nodo pxGrid, che diventa il nodo principale. Ripetere la procedura per il nodo PxGrid secondario.
Passaggio 15. Selezionare dal menu a discesa il certificato pxGrid generato da ISE per la sezione pxGrid Client Certificate.
Passaggio 16. Nella sezione CA del server NT e CA del server pxGrid, selezionare la CA radice ISE esportata nell'ultimo passaggio.
Nota: La CA del server pxGrid corrisponde all'autorità di certificazione radice del certificato utilizzato da pxGrid sui nodi pxGrid.
La CA del server MNT corrisponde all'autorità di certificazione del certificato utilizzato da pxGrid sui nodi MNT.
Passaggio 17. Facoltativo: è possibile effettuare la sottoscrizione all'argomento Session Directory e SXP da ISE. Salvare la configurazione.
Impostazione di ISE come origine identità in FMC.
Passaggio 1. Nel menu passare a Integrazione > Altre integrazioni > Origini identità > Identity Services Engine. Prima di salvare la configurazione, è possibile verificare le impostazioni per il collegamento pxGrid.
Comunicazione PxGrid riuscita.
Primary host:
[INFO]: PXGrid v2 is enabled
[INFO]: pxgrid 2.0: account activate succeeded
[INFO]: Successful connection to ssptise02.ssptsec.mex:8910
[INFO]: Successful connection to ssptise01.ssptsec.mex:8910
[INFO]: These ISE Services are up: SessionDirectory, SXP, EndpointProfile, SecurityGroups, AdaptiveNetworkControl
[INFO]: All requested ISE Services are online.
Secondary host:
[INFO]: PXGrid v2 is enabled
[INFO]: pxgrid 2.0: account activate succeeded
[INFO]: Successful connection to ssptise02.ssptsec.mex:8910
[INFO]: Successful connection to ssptise01.ssptsec.mex:8910
[INFO]: These ISE Services are up: SessionDirectory, SXP, EndpointProfile, SecurityGroups, AdaptiveNetworkControl
[INFO]: All requested ISE Services are online.
Passaggio 1. Quando il client pxGrid di FMC è stato integrato correttamente su ISE, è possibile vedere in Amministrazione > pxGrid Services > Gestione client > Client menu, i client con il nome fmc sono inclusi e abilitati.
Client PxGrid disponibili e abilitati.
Nota: I client pxGrid con il prefisso "t-fmc" vengono utilizzati dal pulsante di prova FMC.
Passaggio 2. Se si passa al menu Amministrazione > pxGrid Services > Diagnostics > WebSocket, vengono visualizzate le connessioni verso FMC. In questo scenario, è presente FMC in alta disponibilità (HA, High Availability). Le unità primaria e secondaria vengono visualizzate come nell'esempio seguente:
WebSockets disponibili su ISE.
Passaggio 3. Nella scheda successiva, in Argomenti, verificare che gli abbonati FMC siano stati aggiunti agli argomenti di pxGrid pubblicati da ISE.Ad esempio, l'argomento relativo al gruppo di sicurezza in cui si vedono i CCP sono registrati e ricevono informazioni relative al TSL inviato da ISE.
Argomenti per ogni sottoscrittore pxGrid.
Passaggio 4. Nel menu Amministrazione > pxGrid Services > Diagnostics > Log, vengono visualizzati gli eventi importanti relativi alla comunicazione di pxGrid (per i nodi con la funzionalità attivata). Questi rappresentano le informazioni relative all'integrazione.
Registri attivi PxGrid.
Confermare che FMC è in grado di risolvere i propri nomi host e nodi ISE per nome host. Ad esempio:
> expert
admin@sspt_fmc01_lab:~$ ping sspt_fmc01_lab
PING sspt_fmc01_lab (10.4.49.51) 56(84) bytes of data.
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=1 ttl=64 time=0.029 ms
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=2 ttl=64 time=0.071 ms
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=3 ttl=64 time=0.055 ms
^C
--- sspt_fmc01_lab ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 27ms
admin@sspt_fmc01_lab:~$ ping ssptise01
PING ssptise01.ssptsec.mex (10.4.49.41) 56(84) bytes of data.
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=1 ttl=64 time=0.586 ms
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=2 ttl=64 time=0.646 ms
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=3 ttl=64 time=0.743 ms
^C
--- ssptise01.ssptsec.mex ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 82ms
rtt min/avg/max/mdev = 0.586/0.658/0.743/0.068 ms
admin@sspt_fmc01_lab:~$
admin@sspt_fmc01_lab:~$ ping ssptise02
PING ssptise02.ssptsec.mex (10.4.49.42) 56(84) bytes of data.
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=1 ttl=64 time=0.588 ms
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=2 ttl=64 time=0.609 ms
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=3 ttl=64 time=0.628 ms
^C
--- ssptise02.ssptsec.mex ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 45ms
rtt min/avg/max/mdev = 0.588/0.608/0.628/0.025 ms
Verificare che il processo ADI sia attivo e in esecuzione:
> expert
sudo suadmin@sspt_fmc01_lab:~$ sudo su
root@sspt_fmc01_lab:/Volume/home/admin# pmtool status | grep adi
adi (normal) - Running 7911
Verificare che la comunicazione tra FMC e ISE sulla porta TCP 8910 sia consentita. Dalla CLI di FMC è possibile configurare un'acquisizione di pacchetti tcpudump per confermare la comunicazione bidirezionale:
> expert
sudo suadmin@sspt_fmc01_lab:~$ sudo su
root@sspt_fmc01_lab:/Volume/home/admin# tcpdump -i any tcp and port 8910
22:34:08.415370 IP sspt_fmc01_lab.46248 > ssptise01.ssptsec.mex.8910: Flags [S], seq 3033526171, win 29200, options [mss 1460,sackOK,TS val 2701166399 ecr 0,nop,wscale 7], length 0
22:34:08.415840 IP ssptise01.ssptsec.mex.8910 > sspt_fmc01_lab.46248: Flags [S.], seq 3024877968, ack 3033526172, win 28960, options [mss 1460,sackOK,TS val 2268665064 ecr 2701166399,nop,wscale 7], length 0
22:34:08.415894 IP sspt_fmc01_lab.46248 > ssptise01.ssptsec.mex.8910: Flags [.], ack 1, win 229, options [nop,nop,TS val 2701166400 ecr 2268665064], length 0
[...]
Passaggio 1. Verificare che la comunicazione sulla porta 8910 sia operativa. Si tratta della porta utilizzata dai client pxGrid per comunicare con i nodi pxGrid e MnT per il download di massa delle informazioni.
PxGrid in ambiente ISE.
Nota: Il client pxGrid (in questo caso), il FMC comunica ai nodi pxGrid e il nodo MNT (SMNT) secondario riceve il download di massa delle informazioni. Se si verifica un guasto nell'SMNT, le informazioni vengono cercate attraverso l'MNT principale.
Nei nodi ISE in cui è in corso la comunicazione con il client pxGrid, è possibile verificare se la porta è aperta o se vi sono socket collegati a quella porta.
#show ports | include 8910
tcp: (output omitted), :::8910,
Passaggio 2. Su ISE sono disponibili due test che diagnosticano lo stato complessivo delle implementazioni di pxGrid. Questi test sono disponibili nel menu Amministrazione > pxGrid Services > Diagnostics > Test. I test visualizzati in questa sezione vengono eseguiti internamente su ISE.
Passaggio 3. Il Test di monitoraggio dello stato esamina la ricerca del servizio pxGrid, che valuta se un client può accedere alla directory di sessione, al servizio e agli argomenti pubblicati dal controller pxGrid.
Passaggio 4. Selezionare l'opzione Start Test e attendere che i log vengano raccolti.
Test di monitoraggio dello stato di PxGrid.
Passaggio 5. Una volta completato il test, selezionare l'opzione Visualizza log. In questo esempio, il contenuto del log è:
Revisione del test di monitoraggio dello stato.
22-Aug-2023 17:03:13 [INFO] ************** pxGrid Session Directory Test ***************
22-Aug-2023 17:03:13 [INFO] ----------------- Starting Connection Test -----------------
22-Aug-2023 17:03:14 [INFO] pxGrid Node: ssptise01.ssptsec.mex
22-Aug-2023 17:03:14 [INFO] wsPubsubServiceName=com.cisco.ise.pubsub
22-Aug-2023 17:03:14 [INFO] sessionTopic=/topic/com.cisco.ise.session
22-Aug-2023 17:03:14 [INFO] sessionRestBaseUrl=https://ssptise01.ssptsec.mex:8910/pxgrid/mnt/sd
22-Aug-2023 17:03:14 [INFO] wsUrl=wss://ssptise02.ssptsec.mex:8910/pxgrid/ise/pubsub
22-Aug-2023 17:03:15 [INFO] ---------------- Connection Test Completed -----------------
22-Aug-2023 17:03:15 [INFO] ------------------ Starting Download Test ------------------
22-Aug-2023 17:03:15 [INFO] Downloading sessions since 2023-08-21T17:03:15.273-06:00
22-Aug-2023 17:03:15 [INFO] Response status=200
22-Aug-2023 17:03:15 [INFO] Number of sessions read: 0
22-Aug-2023 17:03:15 [INFO] ----------------- Download Test Completed ------------------
22-Aug-2023 17:03:15 [INFO] ----------------- Starting Subscribe Test ------------------
22-Aug-2023 17:03:16 [INFO] STOMP CONNECT host=ssptise02.ssptsec.mex
22-Aug-2023 17:03:16 [INFO] STOMP SUBSCRIBE topic=/topic/com.cisco.ise.session
22-Aug-2023 17:03:16 [INFO] STOMP CONNECTED version=1.2
22-Aug-2023 17:07:16 [INFO] A total of 0 notifications were received.
22-Aug-2023 17:07:16 [INFO] STOMP RECEIPT id=77
22-Aug-2023 17:07:19 [INFO] ----------------- Subscribe Test Completed -----------------
22-Aug-2023 17:07:19 [INFO] ********** pxGrid Session Directory Test Complete **********
Il test di sincronizzazione del database PxGrid verifica se le informazioni all'interno dei database sono corrette tra i nodi PAN e pxGrid e se sono sincronizzati.Pertanto, le informazioni inviate agli abbonati pxGrid sono accurate.
Passaggio 6. Selezionare l'opzione Avvia test e attendere la valutazione dei risultati.
Test di sincronizzazione dei database PxGrid.
Passaggio 7. Dai log generati, è stato ottenuto questo output.
ssptise01.ssptsec.mex : In Sync
ssptise02.ssptsec.mex : In Sync
Primary PAN : ssptise01.ssptsec.mex
pxGrid Nodes : ssptise01.ssptsec.mex ssptise02.ssptsec.mex
Passaggio 8. Ottenere un'acquisizione dai nodi pxGrid che puntano verso il nodo FMC primario.
Passaggio 9. Passare al menu Operazioni > Risoluzione dei problemi > Strumenti diagnostici > Dump TCP.
Passaggio 10. Selezionare l'opzione per aggiungere una nuova acquisizione.
Generazione di un'acquisizione pacchetto su ISE.
Passaggio 11. Configurare i parametri per l'acquisizione.
Passaggio 12. In NomeHost selezionare il nodo pxGrid primario selezionato in FMC.
Passaggio 13. Filtrare il traffico con questa sintassi ip host <FMC IP>
Passaggio 14. Assegnare un nome all'acquisizione, quindi procedere al salvataggio e all'esecuzione.
Esempio di configurazione di acquisizione pacchetti.
Passaggio 15. In un'altra finestra, nel menu FMC, selezionare Integrazione > Altre integrazioni > Origini identità. E prova la connessione con ISE tramite il canale pxGrid. Quando si riceve il risultato del test, procedi a Interrompere l'acquisizione su ISE.
Interruzione dell'acquisizione di un pacchetto su ISE.
Passaggio 16. Scaricare l'acquisizione e avviare l'analisi. Questo scenario visualizza un'acquisizione di una connessione funzionante che può fungere da riferimento.
Comunicazione PxGrid tra ISE e FMC.
Passaggio 17. Su ISE, è possibile raccogliere i debug relativi all'elaborazione pxGrid. Passare al menu Operazioni > Risoluzione dei problemi > Debug guidato > Configurazione log di debug. Selezionare il nodo ISE corrispondente da analizzare e quindi modificare.
Selezione di un nodo di cui eseguire il debug con ISE.
Passaggio 18. Filtrare i componenti visualizzati e modificare il livello di log in DEBUG. In questo modo viene eseguito il debug del componente pxGrid per procedere con un'analisi.Salvare la configurazione.
Modifica del componente pxGrid al livello di debug.
Riprodurre il comportamento da analizzare, quindi procedere all'analisi dei log raccolti nel file pxgrid-server.log. Altri log che è possibile esaminare sul nodo ISE per risolvere i problemi sono:
#show logging application | include pxgrid
ise-pxgriddirect.log
pxgrid/pxgrid-server.log
pxgrid/pxgrid-test.log
pxgrid/pxgrid_dbsync_summary.log
pxgrid/pxgrid_internal_dbsync_summary.log
pxgriddirect.log
Suggerimento: Per ulteriori consigli sulla raccolta dei log, vedere il video How to Enable Debug on ISE 3.x Versions (Come abilitare i debug sulle versioni ISE 3.x).
In questo caso di utilizzo, l'output relativo al pulsante pxGrid del test FMC visualizza il seguente comportamento:
Connessione pxGrid FMC non riuscita.
Primary host:
[INFO]: PXGrid v2 is enabled
[ERROR]: pxgrid 2.0: failed account activation. accountState=PENDING
[ERROR]: Failed to contact pxGrid node at '10.4.49.41': pxgrid2.0: Could not activate account
Secondary host:
[INFO]: PXGrid v2 is enabled
[ERROR]: Performing request failed with a timeout.
[ERROR]: Failed to contact pxGrid node at '10.4.19.42': Request failed with a timeout.
Su ISE, notare il comportamento nel menu Amministrazione > PxGrid Services > Gestione client > Client, che indica che il client pxGrid (FMC) è in attesa di approvazione.
Passaggio 1. Selezionare il pulsante Approva e confermare la selezione nella finestra successiva e tentare di nuovo l'integrazione. Questa volta l'integrazione ha successo.
Stato del client FMC in sospeso.
Conferma approvazione del client pxGrid.
Se si desidera abilitare l'approvazione automatica dei client pxGrid basati sui certificati, è possibile approvare/rifiutare i client dalla pagina precedente in quanto questo avviso può apparire.
Errore relativo all'approvazione dei client pxGrid.
Passaggio 1. In questo scenario, se si passa al menu Amministrazione > Sistema > Certificato, selezionare il certificato pxGrid e selezionare l'opzione Visualizza. Se si verificano problemi con il certificato, possono verificarsi i seguenti errori:
Errore correlato a catena di certificati non completata.
Passaggio 2. Verificare innanzitutto che la rootCA ISE sia stata completata nell'opzione View. Se nella gerarchia manca un certificato, è possibile rilasciare l'intera CA radice di distribuzione ISE.
Passaggio 3. Accedere al menu Amministrazione > Sistema > Certificati > Gestione certificati > Richiesta di firma del certificato (CSR) e selezionare lo stesso pulsante nell'immagine successiva.
Generazione di un CSR su ISE.
Passaggio 4. In questo menu, selezionare Uso ISE Root CA e rigenerare ISE Root CA per tutti i nodi. Procedere con il pulsante Sostituisci catena di certificati CA radice ISE.
Configurazione della richiesta di firma del certificato.
Passaggio 5. Attendere che i certificati vengano generati in tutti i nodi dell'implementazione.Al termine, ISE visualizza la notifica successiva.
Conferma della generazione dei certificati.
Passaggio 6. Verificare che la catena di attendibilità dei certificati pxGrid sia stata completata selezionando l'opzione View nei certificati di sistema.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
2.0 |
16-Jul-2026
|
Controllo ortografico, grammaticale e grammaticale aggiornati, struttura della frase, aggiunta di righe a sezioni separate/leggibilità, avvisi CCW aggiornati, testo alternativo aggiornato. |
1.0 |
29-Aug-2023
|
Versione iniziale |