Questo documento descrive l'integrazione di CSM On-Prem con Cisco Identity Service Engine (ISE) e Cisco Smart Account, garantendo una configurazione ottimale.
ISE 3.X
Cisco Smart Software Manager (CSM) versione 8 release 202304 +
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Topologia generale
2. Caricare l'ISO in VMWARE ESXi.
Passare a Memoria > Browser archivio dati.
Sezione Data browser
3. Fare clic su Crea directory per creare una nuova cartella (facoltativo).
Creazione della directory
Nell'esempio seguente è stata creata la cartella CSSM:
Creazione di cartelle
4. Fare clic su Upload, quindi scegliere il file ISO.
Caricamento ISO
Il file ISO si trova nella cartella CSSM:
Caricamento ISO completato
5. Creare la macchina virtuale. passare a Macchina virtuale > Crea/registra macchina virtuale.
Creazione di una nuova VM fase 01
6. Scegliere Crea una nuova macchina virtuale e fare clic su Avanti.
Creazione di una nuova VM fase 02
7. Quindi configurare i parametri successivi:
Fare clic su Next (Avanti).
Nome VM e IOS
8. Selezionare la memoria e fare clic su avanti.
Elenco di archiviazione
9. Configurare i parametri successivi:
Nota: La quantità di core per socket deve essere impostata su 1 indipendentemente dal numero di socket virtuali selezionati. Ad esempio, una configurazione a 4 vCPU deve essere configurata come 4 socket e 1 core per socket.
Configurazione dei core
Configurazione del disco
Configurazione delle impostazioni di rete
immagine ISO
È possibile verificare il riepilogo delle impostazioni dopo aver completato i passaggi precedenti.
Riepilogo configurazione VM 01
Fare clic su Next (Avanti).
10. Fare clic su Fine.
Riepilogo configurazione VM 02
Opzione di accensione
Opzioni per la gestione della VM
Nota: È importante configurare l'indirizzo IP del server DNS che risolve l'FQDN del modulo CSM.
Configurazione delle impostazioni di rete CSM
Fare clic su Ok per configurare la nuova password CLI.
Configurazione iniziale CSM completata
Pagina di accesso a CSM
Usa le credenziali predefinite:
Username: admin
Password: Cisco Admin!2345
In questo caso, cssm.testlab.local è stato configurato come Host Common Name.
Configurazione nome comune host
Impostazioni iniziali CSM completate.
È necessario associare lo Smart Account al CSM sul server principale.
Opzione Gestisci licenze
|
Pagina Software Cisco
Menu principale CSSM.
Account.
Creazione dell'account CSSM.
Registrazione account.
Fare clic su Invia.
In questa sezione è possibile visualizzare la richiesta eseguita nel passaggio precedente.
Richiesta account.
Opzione Azioni.
Sono disponibili tre opzioni:
Approva.
Quindi fai clic su avanti per accettare la registrazione dell'account.
Registrazione account.
Per confermare lo stato della registrazione, passare a Account e lo stato dell'account deve essere attivo.
Stato account.
Aprire lo Smart Account (https://software.cisco.com/). Selezionare quindi l'opzione Conti locali per visualizzare il nuovo registro.
In Conto Prem.
Se si sceglie Registrazione manuale, fare clic su Genera file di registrazione. In questo modo viene creata una richiesta di registrazione che verrà scaricata nel computer.
Registrazione manuale.
Aprire quindi lo Smart Account (https://software.cisco.com/) e passare a Account locali.
Fare clic su Nuovo in locale
Aggiunta di nuovi elementi locali.
Configurare quindi i parametri successivi:
File di autorizzazione.
E fare clic su Genera file di autorizzazione.
Scaricare quindi il file di autorizzazione.
Download del file di autorizzazione.
Aprire l'interfaccia utente di CSM per caricare il file di autorizzazione. Fare clic su Sfoglia, scegliere il file e quindi fare clic su Carica.
Caricamento del file di autorizzazione.
Passare quindi a Sincronizzazione e fare clic su Azioni > Sincronizzazione manuale > Sincronizzazione completa.
Sincronizzazione manuale
Scaricare il file di richiesta Sync.
Scaricamento file in corso.
Aprire lo Smart Account e selezionare Account locale, quindi cercare il nome locale CSM nell'elenco e fare clic su Azioni > Sincronizzazione file
Caricamento file in corso. Sincronizza.
Caricare quindi il file di richiesta Sync e fare clic su Genera file di risposta.
Generare un file di risposta.
Quindi fare clic su Scarica file di risposta di sincronizzazione
Sincronizza file.
Infine, caricare il file di risposta Synch nel CSM in sede.
Sincronizzazione completata.
Menu principale CSSM.
Nota: È importante configurare il nome host + dominio sul nome comune dell'host, in quanto ISE utilizza questo parametro per stabilire una connessione con il CSM. È possibile utilizzare un indirizzo IP anziché il nome host + dominio, tuttavia si consiglia di utilizzare il nome host + dominio
Nota: Nei passaggi seguenti viene descritta la procedura per installare il certificato GUI nel modulo CSM. Se si desidera proteggere la connessione di gestione al CSM GUI utilizzando un certificato firmato dall'Autorità di certificazione (CA) personale, è necessario verificare i passaggi successivi. In caso contrario, controllare direttamente il punto 9.
Opzione CSR.
Dettagli CSR.
Caricamento della CA radice.
Fare clic su Continua.
Opzione Continua.
CA radice descrizione.
Caricamento del certificato di identità CSM.
Nota: NOTA: Nel nostro caso, il certificato intermedio non esiste nella nostra CA. Se tuttavia si utilizza un certificato intermedio nell'architettura, il certificato intermedio è obbligatorio.
8. Confermare quindi che entrambi i certificati siano stati installati.
Convalida dei certificati.
Pagina Workspace.
Pagina delle licenze CSM Smart
Nuova opzione token.
Creazione del nuovo token.
Dettagli token.
Registrazione delle licenze.
Impostazioni CSSM e ISE.
Nota: È importante configurare il nome host + dominio sul nome comune dell'host, in quanto ISE utilizza questo parametro per stabilire una connessione con il modulo CSM. È possibile utilizzare un indirizzo IP al posto di hostname + domain, tuttavia si consiglia di utilizzare hostname + domain
Registrazione completata.
L'amministratore dell'Autorità di certificazione deve eseguire le operazioni seguenti:
Richiedi certificato.
Richiesta avanzata di certificati.
Invia certificato.
Dopo aver fatto clic su Invia, il certificato viene scaricato automaticamente.
Scaricare la CA radice.
Base 64.
Se l'utente è l'amministratore, aggiungere gli FQDN ISE e CSM.
Opzione DNS.
Gestore DNS.
Aggiunta record in corso.
Fare clic su "Add Host" (Aggiungi host)
Impostazioni di registrazione.
Errore raggiungibile.
Soluzione 1: Verificare e correggere la configurazione DNS nel nodo ISE.
Nell'esempio seguente, è possibile vedere che cssm.testlab.local non è stato risolto dal nodo ISE.
Risoluzione CSM non riuscita.
La risoluzione corretta sarebbe:
Risoluzione CSSM completata.
Piano d'azione:
Soluzione 2: Aprire la GUI del modulo CSM per verificare che il nome comune dell'host e il certificato del browser siano gli stessi del parametro CSM On-Prem server Host sul lato ISE.
Scenario errato:
La risoluzione CSM e l'impostazione ISE non sono corrette.
Scenario corretto:
La risoluzione CSM e l'impostazione ISE sono corrette.
Piano d'azione: Per ulteriori informazioni, vedere "ISE and CSSM configuration" in questa guida.
Registrazione account non riuscita.
Soluzione: Verificare la connettività a Internet.
Piano d'azione:
Configurazione del proxy.
Errore CSR.
Soluzione: Verificare e correggere la risoluzione DNS nel server CSM.
Nell'esempio successivo viene indicato che cssm.testlab.local non è stato risolto dal server CSSM.
Server DNS non raggiungibile.
L'output corretto sarebbe il seguente:
Server DNS raggiungibile.
Piano d'azione:
Controllare le configurazioni DNS nel locale CSM.
Il DNS primario o alternativo deve corrispondere all'indirizzo IP del server DNS.
Impostazioni DNS.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
25-Jul-2024
|
Versione iniziale |