PDF(277.9 KB) Visualizza con Adobe Reader su diversi dispositivi
Aggiornato:24 settembre 2026
ID documento:224732
Linguaggio senza pregiudizi
La documentazione per questo prodotto è stata redatta cercando di utilizzare un linguaggio senza pregiudizi. Ai fini di questa documentazione, per linguaggio senza di pregiudizi si intende un linguaggio che non implica discriminazioni basate su età, disabilità, genere, identità razziale, identità etnica, orientamento sessuale, status socioeconomico e intersezionalità. Le eventuali eccezioni possono dipendere dal linguaggio codificato nelle interfacce utente del software del prodotto, dal linguaggio utilizzato nella documentazione RFP o dal linguaggio utilizzato in prodotti di terze parti a cui si fa riferimento. Scopri di più sul modo in cui Cisco utilizza il linguaggio inclusivo.
Informazioni su questa traduzione
Cisco ha tradotto questo documento utilizzando una combinazione di tecnologie automatiche e umane per offrire ai nostri utenti in tutto il mondo contenuti di supporto nella propria lingua. Si noti che anche la migliore traduzione automatica non sarà mai accurata come quella fornita da un traduttore professionista. Cisco Systems, Inc. non si assume alcuna responsabilità per l’accuratezza di queste traduzioni e consiglia di consultare sempre il documento originale in inglese (disponibile al link fornito).
In questo documento viene descritto come risolvere gli errori Umbrella per Active Directory e le appliance virtuali.
Problema
In questo documento vengono descritti i messaggi di errore, di avvertenza e informativi più comuni disponibili nella pagina Siti e Active Directory e vengono illustrati i passaggi per la risoluzione.
Nella pagina Impostazioni ombrello > Siti e Active Directory per Appliance virtuali, connettori Active Directory (AD) o Controller di dominio (DC) sono visualizzati uno o più messaggi di errore, avviso o informativi.
Ambiente
La pagina Siti ombrello e Active Directory si trova in Impostazioni > Siti e Active Directory.
I componenti interessati includono appliance virtuali (VA), connettori AD e controller di dominio.
Il supporto per DNSCrypt è disponibile nella versione VA 1.5.x o successiva.
Se il connettore è distribuito in Windows Server (WS) 2012 o versione successiva e la sincronizzazione con Umbrella è stata interrotta, verificare che sul connettore sia in esecuzione la versione 1.6.31 o successiva.
Connettori versione 1.6.31 o successiva funzionano su WS 2008/2008 R2 se si esegue .NET 4.5.2 o versione successiva, ma è consigliabile ridistribuire su un server supportato.
Cisco ha annunciato la fine del ciclo di vita (EOL) di Transport Layer Security (TLS) 1.0/1.1. Le versioni di Windows non supportate (Windows Server 2008, 2008 R2 o Windows 7) non supportano TLS 1.2 per impostazione predefinita. Reinstallare il connettore in una versione server supportata (Windows Server 2012 o versione successiva).
Per inviare le informazioni sugli eventi di accesso a un'appliance virtuale, è necessario che il controller di dominio disponga di un connettore installato nello stesso sito.
Nei siti deve essere presente almeno un componente di ogni tipo indicato dal messaggio.
Il servizio Umbrella Connector viene testato per supportare 10 risorse (controller di dominio e appliance virtuali) per CPU.
Il servizio Umbrella Connector viene testato per supportare circa 850 eventi continui (senza limiti hardware) al secondo in tutti i controller di dominio in un sito Umbrella.
Risoluzione
Utilizzare la sezione che corrisponde al tipo di componente mostrato in Impostazioni > Siti e Active Directory, quindi selezionare il testo esatto del messaggio.
Appliance virtuali: Registrazione VSA/stato sincronizzazione, associazione connettore, DNSCrypt, domini locali, ridondanza e messaggi di errore query DNS.
Connettori AD: Registrazione del connettore/stato di sincronizzazione, connettività DC/VA, timeout, elaborazione parallela e messaggi di perdita di eventi.
Controller di dominio: Messaggi relativi all'associazione del connettore e alla connettività WMI.
Appliance virtuali
"Questa VA è stata registrata ma non è mai stata sincronizzata"
Attendere fino a 10 minuti per il completamento della sincronizzazione.
Se il problema persiste, aprire una richiesta di assistenza.
"Le query DNS inoltrate da questa VA a Umbrella non sono crittografate"
DNSCrypt crittografa i pacchetti DNS inoltrati dall'appliance virtuale (VA) ai resolver DNS pubblici Umbrella ed è abilitato per impostazione predefinita.
Verificare che la versione di VA sia 1.5.x o successiva. Il supporto per DNSCrypt è disponibile nella versione 1.5.x o successive. Se esiste un solo VA e non è stato aggiornato, aggiornarlo: Aggiornare le appliance virtuali.
Esaminare i criteri firewall e di ispezione per verificare che la sonda DNSCrypt sulla porta 53 (UDP/TCP) non sia bloccata o modificata. Se un sistema di prevenzione delle intrusioni (IPS) o un sistema di rilevamento delle intrusioni (IDS) esegue un'ispezione approfondita dei pacchetti e si aspetta solo il traffico DNS, la sonda può avere esito negativo.
Per le implementazioni di Adaptive Security Appliance (ASA), consultare le linee guida per l'ispezione dei pacchetti a cui fa riferimento la documentazione sulla distribuzione.
"Questo VA non è ridondante all'interno del suo sito (sono necessari 2+ VA per sito)"
Installare un secondo VA per un'elevata disponibilità. Per istruzioni sull'esecuzione di due appliance virtuali per sito, consultare la documentazione relativa all'installazione di Umbrella Virtual Appliance.
"Un'ampia percentuale di query DNS a questo VA ha esito negativo"
Raccogliere i registri VA e Connector rilevanti e aprire una richiesta di assistenza.
Verificare che la frequenza degli errori di query DNS torni alla normalità e che l'errore venga cancellato in Impostazioni > Siti e Active Directory per il VA interessato.
Connettori AD
"Questo connettore è stato registrato ma non è mai stato sincronizzato"
Utilizzare questi controlli per confermare il completamento della sincronizzazione iniziale:
Attendere fino a 10 minuti per il completamento della sincronizzazione.
Cisco ha annunciato la fine del ciclo di vita di TLS 1.0/1.1. Le versioni di Windows non supportate (Windows Server 2008, 2008 R2 o Windows 7) non supportano TLS 1.2 per impostazione predefinita. Reinstallare il connettore in una versione server supportata (Windows Server 2012 o versione successiva).
Se il connettore è distribuito in WS 2012 o versione successiva e la sincronizzazione con Umbrella è stata interrotta, verificare che il connettore sia in esecuzione nella versione 1.6.31 o successiva.
Connettori versione 1.6.31 o successiva funzionano su WS 2008/2008 R2 se si esegue .NET 4.5.2 o versione successiva, ma è consigliabile ridistribuire su un server supportato.
Se il problema persiste, aprire una richiesta di assistenza.
"Questo connettore non ha VA o CC a cui collegarsi"
Verificare che il sito contenga almeno un componente di ogni tipo.
Consultare la documentazione relativa all'installazione: Integrazioni delle identità: Prerequisiti e Integrazione con Active Directory > Passaggio 2: Preparare l'ambiente Active Directory.
"Questo connettore non ha un controller di dominio a cui collegarsi"
Verificare che il sito contenga almeno un componente di ogni tipo.
Se il problema persiste, aprire una richiesta di assistenza.
"Il connettore segnala errori di timeout durante il tentativo di connessione ad alcuni VA"
Se l'appliance virtuale non si trova sulla stessa LAN del connettore, valutare la possibilità di separare l'installazione utilizzando i siti Umbrella: Connetti più domini Active Directory a Umbrella.
Rimuove i VA non utilizzati dal dashboard.
Attendere fino a 10 minuti per la sincronizzazione dopo la rimozione.
Se il problema persiste, aprire una richiesta di assistenza.
"Il connettore segnala perdite durante il tentativo di inviare eventi ad alcuni VA"
Utilizzare questi passaggi per ridurre le perdite di eventi e ripristinare la stabilità del recapito degli eventi.
Verificare se la frequenza di eventi totale in tutti i controller di dominio nel sito ombrello supera la capacità continua testata di circa 850 eventi al secondo.
Se la frequenza degli eventi supera la capacità testata, aumentare i core CPU sull'host del connettore per migliorare la velocità di elaborazione.
Se le interruzioni persistono, abilitare il bilanciamento del carico con due o più connettori per condividere il carico del controller di dominio. Per abilitare questa funzionalità avanzata, è necessario aprire una richiesta di assistenza con il supporto Umbrella.
Controller di dominio
"Era connesso a uno o più connettori, ma ora non è connesso a nessuno"
Se il connettore è stato rimosso, ridistribuirlo o rimuovere il controller di dominio.
Se il problema persiste, aprire una richiesta di assistenza.
"Questo controller di dominio non si è mai connesso a un connettore"
Per inviare informazioni sugli eventi di accesso a un'appliance virtuale, è necessario che nel controller di dominio sia installato un connettore nello stesso sito.
Se il problema persiste, aprire una richiesta di assistenza.
"Il controller di dominio non dispone di connettori a cui connettersi"
Per inviare informazioni sugli eventi di accesso a un'appliance virtuale, è necessario che nel controller di dominio sia installato un connettore nello stesso sito.
Se il problema persiste, aprire una richiesta di assistenza.
Cause
DNSCrypt warning messages (VA): DNSCrypt è abilitato per impostazione predefinita per crittografare i pacchetti DNS inoltrati da Virtual Appliance (VA) ai resolver DNS pubblici Umbrella. Se il firewall o i criteri di ispezione bloccano o modificano la sonda DNSCrypt sulla porta 53 (UDP/TCP), la sonda ha esito negativo. Se un sistema di prevenzione delle intrusioni (IPS) o un sistema di rilevamento delle intrusioni (IDS) esegue un'ispezione approfondita dei pacchetti e si aspetta solo il traffico DNS, la sonda ha esito negativo.
Messaggi con interruzione della sincronizzazione del connettore (AD Connector): Cisco ha annunciato la fine del ciclo di vita (EOL) di Transport Layer Security (TLS) 1.0/1.1. Le versioni di Windows non supportate (Windows Server 2008, 2008 R2 o Windows 7) non supportano TLS 1.2 per impostazione predefinita, determinando l'interruzione della sincronizzazione del connettore.
Messaggi relativi alle prestazioni del connettore (AD Connector): Il servizio Umbrella Connector viene testato per supportare 10 risorse (controller di dominio e appliance virtuali) per CPU. Quando si supera questo valore, l'elaborazione degli eventi è più lenta del previsto.
Messaggi di avviso di eliminazione eventi (AD Connector): Il servizio Umbrella Connector viene testato per supportare circa 850 eventi continui (senza limiti hardware) al secondo in tutti i controller di dominio in un sito Umbrella. Se la velocità complessiva supera la capacità testata, il connettore interrompe gli eventi.
Messaggi di errore WMI-down (controller di dominio): Lo stato WMI è inattivo quando il controller di dominio è sotto carico e non risponde alla connessione WMI dal connettore.