設定変更の読み取り、破棄、および展開
すべてのデバイス設定の読み取り
Security Cloud Control の外部にあるデバイスの設定が変更された場合、Security Cloud Control に保存されているデバイスの設定と、当該デバイスの設定のローカルコピーは同じではなくなります。多くの場合、Security Cloud Control にあるデバイスの設定のコピーをデバイスに保存されている設定で上書きして、設定を再び同じにしたいと考えます。[すべて読み取り(Read All)] リンクを使用して、多くのデバイスでこのタスクを同時に実行できます。
Security Cloud Control によるデバイス設定の 2 つのコピーの管理方法の詳細については、「設定変更の読み取り、破棄、チェック、および展開」を参照してください。
[すべて読み取り(Read All)] をクリックした場合に、Security Cloud Control にあるデバイスの設定のコピーがデバイスの設定のコピーで上書きされる 3 つの設定ステータスを次に示します。
-
[競合を検出(Conflict Detected)]:競合検出が有効になっている場合、Security Cloud Control は、設定に加えられた変更について、管理するデバイスを 10 分ごとにポーリングします。Security Cloud Control がデバイスの設定が変更されたことを検出した場合、Security Cloud Control はデバイスの [競合検出(Conflict Detected)] 設定ステータスを表示します。
-
[同期(Synced)]:デバイスが同期状態の場合に、[すべて読み取り(Read All)] をクリックすると、Security Cloud Control はすぐにデバイスをチェックして、設定に直接変更が加えられているかどうかを判断します。[すべて読み取り(Read All)] をクリックすると、Security Cloud Control はデバイスの設定のコピーを上書きすることを確認し、その後 Security Cloud Control が上書きを実行します。
-
[未同期(Not Synced)]:デバイスが [未同期(Not Synced)] 状態の場合に、[すべて読み取り(Read All)] をクリックすると、Security Cloud Control は、Security Cloud Control を使用したデバイスの設定に対する保留中の変更があること、および [すべて読み取り(Read All)] の操作を続行すると、保留中の変更が削除され、その後 Security Cloud Control にある設定のコピーがデバイス上の設定で上書きされることを警告します。この [すべて読み取り(Read All)] は、[変更の破棄(Discard Changes)] と同様に機能します。設定変更の破棄
手順
|
ステップ 1 |
を選択します。 |
|
ステップ 2 |
[デバイス] タブをクリックします。 |
|
ステップ 3 |
適切なデバイスタイプのタブをクリックします。 |
|
ステップ 4 |
(任意)変更ログでこの一括アクションの結果を簡単に識別できるように、変更リクエストラベルを作成します。 |
|
ステップ 5 |
Security Cloud Control で設定を保存するデバイスを選択します。 |
|
ステップ 6 |
[すべて読み取り(Read All)] をクリックして続行します。 |
|
ステップ 7 |
設定の [すべて読み取り(Read All)] 操作の進行状況については、[通知(notifications)] タブで確認します。一括操作の個々のアクションの成功または失敗に関する詳細を確認する場合は、青色の [レビュー(Review)] リンクをクリックして、[ジョブ(Jobs)] ページに移動します。 |
|
ステップ 8 |
変更リクエストラベルを作成してアクティブ化した場合は、他の設定変更を誤ってこのイベントに関連付けないように、忘れずにラベルをクリアしてください。 |
すべてのデバイスの設定変更のプレビューと展開
Security Cloud Control は、組織のデバイスに設定変更を加えたものの、その変更をまだデプロイしていない場合、デプロイアイコン
にオレンジ色のドットを表示して通知します。これらの変更の影響を受けるデバイスについては、[セキュリティデバイス(Security Devices)] ページに「未同期(Not Synced)」のステータスが表示されます。[展開(Deploy)] をクリックすると、保留中の変更があるデバイスを確認し、それらのデバイスに変更を展開できます。
この展開方法は、サポートされているすべてのデバイスで使用できます。
このデプロイメント方法を使用して、単一の設定変更をデプロイすることも、時間をおいて複数の変更を一度にデプロイすることもできます。
手順
|
ステップ 1 |
Security Cloud Control のメニューバーで、[展開(Deploy)] ボタン |
|
ステップ 2 |
展開する変更があるデバイスを選択します。デバイスに黄色い三角の注意マークが付いている場合、そのデバイスに変更をデプロイすることはできません。黄色い三角の注意マークにマウスを合わせると、そのデバイスに変更をデプロイできない理由を確認できます。 |
|
ステップ 3 |
(オプション)保留中の変更に関する詳細情報を表示する場合は、[詳細な変更ログを表示(View Detailed Change log)] リンクをクリックして、その変更に関連付けられた変更ログを開きます。[展開(Deploy)] アイコンをクリックして、[保留中の変更があるデバイス(Devices with Pending Changes)] ページに戻ります。 |
|
ステップ 4 |
(オプション)[保留中の変更があるデバイス(Devices with Pending Changes)] ページを離れずに、変更を追跡する変更リクエストを作成します。 |
|
ステップ 5 |
[今すぐ展開(Deploy Now)] をクリックして、選択したデバイスに今すぐ変更を展開します。[ジョブ(Jobs)] トレイの [アクティブなジョブ(Active jobs)] インジケータに進行状況が表示されます。 |
|
ステップ 6 |
(オプション)展開が完了したら、Security Cloud Control ナビゲーションバーの [ジョブ(Jobs)] をクリックします。デプロイの結果は、最近の「変更のデプロイ(Deploy Changes)」ジョブに表示されます。 |
|
ステップ 7 |
変更リクエストラベルを作成したときに、作成したラベルに関連付ける設定変更がない場合は、そのラベルをクリアします。 |
デバイスへの変更の展開
手順
|
ステップ 1 |
Security Cloud Control を使用してデバイスの設定を変更して保存すると、その変更はデバイスの設定の Security Cloud Control インスタンスに保存されます。 |
|
ステップ 2 |
を選択します。 |
|
ステップ 3 |
[デバイス] タブをクリックします。 |
|
ステップ 4 |
適切なデバイスタイプのタブをクリックします。変更を加えると、デバイスの設定ステータスに [未同期(Not synced)] と表示されます。 |
|
ステップ 5 |
次のいずれかの方法を使用して、変更をデプロイします。
|
変更をキャンセルする
Security Cloud Control からデバイスに変更を展開するときに [キャンセル(Cancel)] をクリックすると、行った変更はデバイスに展開されません。プロセスはキャンセルされます。行った変更はまだ Security Cloud Control で保留中であり、最終的に FDM による管理 デバイスに展開する前に編集を加えることができます。
変更の破棄
変更をプレビューしているときに [すべて破棄(Discard all)] をクリックすると、自分が行った変更と、他のユーザーが行ったもののデバイスに展開しなかったその他の変更が削除されます。Security Cloud Control は、保留中の構成を、変更が行われる前の最後の読み取りまたは展開された構成に戻します。
デバイス設定の一括展開
共有オブジェクトを編集するなどして複数のデバイスに変更を加えた場合、影響を受けるすべてのデバイスにそれらの変更を一度に適用できます。
手順
|
ステップ 1 |
左側のペインで をクリックします。 |
||
|
ステップ 2 |
[デバイス] タブをクリックします。 |
||
|
ステップ 3 |
適切なデバイスタイプのタブをクリックします。 |
||
|
ステップ 4 |
Security Cloud Control で設定を変更した、すべてのデバイスを選択します。これらのデバイスは、「未同期」ステータスが表示されているはずです。 |
||
|
ステップ 5 |
次のいずれかの方法を使用して、変更を展開します。
|
||
|
ステップ 6 |
(任意)ナビゲーションバーの [ジョブ(Jobs)] アイコン |
スケジュールされた自動展開について
Security Cloud Control を使用すると、CDO が管理する 1 つ以上のデバイスの構成を変更し、都合のよいタイミングでそれらのデバイスに変更を展開するようにスケジュールできます。
[設定(Settings)] ページの [テナント設定(Tenant Settings)] タブで スケジュールされた自動デプロイメントの有効化 をした場合のみ、展開をスケジュールできます。このオプションを有効にすると、展開スケジュールを作成、編集、削除できます。展開スケジュールによって、Security Cloud Control に保存されたすべてのステージング済みの変更が、設定した日時に展開されます。[ジョブ] ページから、展開スケジュールを表示および削除することもできます。
Security Cloud Control に読み取られていないデバイスに直接変更が加えられた場合、その競合が解決されるまで、展開スケジュールはスキップされます。[ジョブ(Jobs)] ページには、スケジュールされた展開が失敗したインスタンスが一覧表示されます。[自動展開をスケジュールするオプションを有効にする(Enable the Option to Schedule Automatic Deployments)] をオフにすると、スケジュールされたすべての展開が削除されます。
注意 |
複数のデバイスの新しい展開をスケジュールし、それらのデバイスの一部に展開が既にスケジュールされている場合、既存の展開スケジュールが新しい展開スケジュールで上書きされます。 |
(注) |
展開スケジュールを作成すると、スケジュールはデバイスのタイムゾーンではなく現地時間で作成されます。展開スケジュールは、サマータイムに合わせて自動的に調整されません。 |
自動展開のスケジュール
展開スケジュールは、単一のイベントまたは繰り返し行われるイベントにすることができます。繰り返し行われる自動展開は、繰り返し行われる展開をメンテナンス期間に合わせるための便利な方法です。次の手順に従って、単一のデバイスに対して 1 回限りまたは繰り返し行われる展開をスケジュールします。
重要 |
この手順は、Cisco ASAおよび FDM-managed デバイスにのみ適用されます。 [on-premises Firewall Management Center] または [Cloud-Delivered Firewall Management Center] によって管理される [Cisco Secure Firewall Threat Defense] デバイスの展開をスケジュールするには、「スケジュール」を参照してください。 |
(注) |
既存の展開がスケジュールされているデバイスへの展開をスケジュールすると、新しくスケジュールされた展開によって既存の展開が上書きされます。 |
手順
|
ステップ 1 |
Cisco Security Cloud Control ホームページから、 を選択します。 |
|
ステップ 2 |
[デバイス] タブをクリックします。 |
|
ステップ 3 |
適切なデバイスタイプのタブをクリックします。 |
|
ステップ 4 |
1 つ以上のデバイスを選択します。 |
|
ステップ 5 |
[デバイスの詳細(Device Details)] ペインで、[スケジュールされた展開( Scheduled Deployments)] タブを見つけて、[スケジュール(Schedule)] をクリックします。 |
|
ステップ 6 |
展開をいつ実行するかを選択します。
|
|
ステップ 7 |
[保存(Save)] をクリックします。 |
スケジュールされた展開の編集
スケジュールされた展開を編集するには、次の手順に従います。
手順
|
ステップ 1 |
Cisco Security Cloud Control ホームページから、 を選択します。 |
|
ステップ 2 |
[デバイス] タブをクリックします。 |
|
ステップ 3 |
適切なデバイスタイプのタブをクリックします。 |
|
ステップ 4 |
1 つ以上のデバイスを選択します。 |
|
ステップ 5 |
[デバイスの詳細(Device Details)] ペインで、[スケジュールされた展開( Scheduled Deployments)] タブを見つけて、[編集(Edit)] をクリックします。
|
|
ステップ 6 |
スケジュールされた展開の繰り返し回数、日付、または時刻を編集します。 |
|
ステップ 7 |
[保存(Save)] をクリックします。 |
スケジュールされた展開の削除
スケジュールされた展開を削除するには、次の手順に従います。
(注) |
複数のデバイスの展開をスケジュールしてから、一部のデバイスのスケジュールを変更または削除した場合は、残りのデバイスの元のスケジュールされた展開が保持されます。 |
手順
|
ステップ 1 |
Cisco Security Cloud Control ホームページから、 を選択します。 |
|
ステップ 2 |
[デバイス] タブをクリックします。 |
|
ステップ 3 |
適切なデバイスタイプのタブをクリックします。 |
|
ステップ 4 |
1 つ以上のデバイスを選択します。 |
|
ステップ 5 |
[デバイスの詳細(Device Details)] ペインで、[スケジュールされた展開( Scheduled Deployments)] タブを見つけて、[削除(Delete)] |
次のタスク
設定変更の確認
[変更の確認(Check for Changes)] をクリックして、デバイスの設定がデバイス上で直接変更されているか、Security Cloud Control に保存されている設定のコピーと異なっているかどうかを確認します。このオプションは、デバイスが [同期(Synced)] 状態のときに表示されます。
変更を確認するには、次の手順を実行します。
手順
|
ステップ 1 |
Cisco Security Cloud Control ホームページから、 を選択します。 |
|
ステップ 2 |
[デバイス] タブをクリックします。 |
|
ステップ 3 |
適切なデバイスタイプのタブをクリックします。 |
|
ステップ 4 |
設定がデバイス上で直接変更された可能性があるデバイスを選択します。 |
|
ステップ 5 |
右側の [同期(Synced)] ペインで [変更の確認(Check for Changes)] をクリックします。 |
|
ステップ 6 |
次の動作は、デバイスによって若干異なります。
|
設定変更の破棄
Security Cloud Control を使用してデバイスの構成に加えた、展開されていない構成変更のすべてを「元に戻す」場合は、[変更の破棄(Discard Changes)] をクリックします。[変更の破棄(Discard Changes)] をクリックすると、Security Cloud Control は、デバイスに保存されている構成でデバイスの構成のローカルコピーを完全に上書きします。
[変更の破棄(Discard Changes)] をクリックすると、デバイスの構成ステータスは [未同期(Not Synced)] 状態になります。変更を破棄すると、Security Cloud Control 上の構成のコピーは、デバイス上の構成のコピーと同じになり、Security Cloud Control の構成ステータスは [同期済み(Synced)] に戻ります。
デバイスの展開されていない構成変更のすべてを破棄する(つまり「元に戻す」)には、次の手順を実行します。
手順
|
ステップ 1 |
Cisco Security Cloud Control ホームページから、 を選択します。 |
|
ステップ 2 |
[デバイス] タブをクリックします。 |
|
ステップ 3 |
適切なデバイスタイプのタブをクリックします。 |
|
ステップ 4 |
構成変更を実行中のデバイスを選択します。 |
|
ステップ 5 |
右側の [未同期(Not Synced)] ペインで [変更の破棄(Discard Changes)] をクリックします。
|
デバイスのアウトオブバンド変更
アウトオブバンド変更とは、Security Cloud Control を使用せずにデバイス上で直接行われた変更を指します。アウトオブバンド変更は、SSH 接続を介してデバイスのコマンド ライン インターフェイスを使用して、または、ASA の場合は Adaptive Security Device Manager(ASDM)、FDM による管理 デバイスの場合は FDM、オンプレミス Firewall Management Center ユーザーインターフェイス上の オンプレミス Firewall Management Center などのローカルマネージャを使用して行うことができます。アウトオブバンド変更により、Security Cloud Control に保存されているデバイスの設定とデバイス自体に保存されている設定との間で競合が発生します。
デバイスでのアウトオブバンド変更の検出
ASA、FDM による管理 デバイス、Cisco IOS デバイス、または オンプレミス Firewall Management Center に対して競合検出が有効になっている場合、Security Cloud Control は 10 分ごとにデバイスをチェックし、Security Cloud Control の外部でデバイスの設定に直接加えられた新たな変更を検索します。
Security Cloud Control は、Security Cloud Control に保存されていないデバイスの設定に対する変更を検出した場合、そのデバイスの [設定ステータス(Configuration Status)] を [競合検出(Conflict Detected)] 状態に変更します。
Security Cloud Control が競合を検出した場合、次の 2 つの状態が考えられます。
-
Security Cloud Control のデータベースに保存されていない設定変更が、デバイスに直接加えられています。
-
FDM による管理 デバイスの場合、FDM による管理 デバイスに展開されていない「保留中」の設定変更がある可能性があります。
-
オンプレミス Firewall Management Center の場合、たとえば、Security Cloud Control との同期が保留されている Security Cloud Control の外部で行われた変更や、オンプレミス Firewall Management Center への展開が保留されている Security Cloud Control で行われた変更がある可能性があります。
をクリックします。 すべての警告を確認し、[OK]
をクリックして、一括展開の結果を表示します。
をクリックします。
フィードバック