Security Cloud Control テナントの管理
Security Cloud Control では、テナント、ユーザー、および通知設定の特定の要素をカスタマイズできます。カスタマイズ設定で使用できる次の設定を確認してください。
ユーザー設定の指定
一般的な Security Cloud Control 設定に関する次のトピックを参照してください。
一般設定
Security Cloud Control UI で表示する言語とテーマを選択します。この選択は、この変更を行うユーザーにのみ影響します。
Security Cloud Control Web インターフェイス表示の変更
Web インターフェイスの表示方法を変更できます。
手順
|
ステップ 1 |
ユーザー名の下にあるドロップダウンリストから、[設定(Preferences)] を選択します。 |
|
ステップ 2 |
[一般設定(General Preferences)] エリアで、[テーマ(Theme)] を選択します。
|
ユーザーの通知設定の管理
Security Cloud Control Firewall Management は、テナントにリンクされているデバイスで特定のイベントが発生するたびに通知を生成します。これには、デバイスによって実行されたアクション、デバイス証明書の期限切れが近づいていることと期限が切れたこと、またはレポート生成タスクの開始、完了、失敗が含まれます。デフォルトでは、これらの通知は有効になっており、ロールに関係なく、テナントに関連付けられているすべてのユーザーに表示されます。個人の通知設定をカスタマイズして、関心のあるアラートだけを表示することができます。これらの設定は各人のものであり、テナントに接続されている他のユーザーには影響しません。
(注) |
以下にリストされている通知に加えられた変更は、リアルタイムで自動的に更新され、展開を必要としません。 |
ページで個人設定を表示します。ユーザー名 ID は、Security Cloud Control のすべてのページの右上隅に常に表示されます。このページから、次の [Security Cloud Controlで通知する条件(Notify Me in CDO When)] アラートを設定できます。
デバイスワークフローのアラート
-
[展開(Deployments)]:このアクションは、SSH または IOS デバイスの統合インスタンスを含みません。
-
[バックアップ(Backups)]:このアクションは FDM による管理 デバイスにのみ適用されます。
-
[アップグレード(Upgrades)]:このアクションは、ASA および FDM による管理 デバイスにのみ適用されます。
-
[クラウドへのFirewall Threat Defenseの移行(Migrate to Cloud)]:このアクションは、 Firewall Threat Defense の変更時に適用可能です。
デバイスマネージャを Firewall Management Center から Security Cloud Control に変更すると適用されます。
デバイスイベントのアラート
-
[オフラインになる(Went offline)]:テナントに関連付けられているすべてのデバイスに適用されます。
-
[オンラインに戻る(Back online)]:テナントに関連付けられているすべてのデバイスに適用されます。
-
[競合検出(Conflict detected)]:テナントに関連付けられているすべてのデバイスに適用されます。
-
[HA状態の変更(HA state changed)]:HA またはフェールオーバーペア内のデバイス、現在の状態、および変更前の状態を示します。このアクションは、テナントに関連付けられたすべての HA およびフェールオーバー設定に適用されます。
-
[サイト間セッションの切断(Site-to-Site session disconnected)]:テナントで設定されているすべてのサイト間 VPN の設定に適用されます。
イベント検索レポートのアラート
-
[レポート生成開始(Report generation started)]:レポート生成タスクが開始されると通知されます。これは、即時検索レポートとスケジュール済み検索レポートの両方に適用されます。
-
[レポート生成完了(Report generation completed)]:レポート生成タスクが終了すると通知されます。これは、即時検索レポートとスケジュール済み検索レポートの両方に適用されます。
-
[レポート生成失敗(Report generation failed)]:レポート生成タスクが失敗すると通知されます。これは、即時検索レポートとスケジュール済み検索レポートの両方に適用されます。パラメータまたはクエリを確認して、再試行してください。
アプリケーションインサイトのアラート
-
[アプリケーションを使用可能(Application available)]:モニター対象のアプリケーションが使用可能になると通知されます。
-
[アプリケーションを使用不可能(Application unavailable)]:モニター対象アプリケーションが使用できなくなると通知されます。
通知のオプトアウト
デフォルトでは、すべての通知タイプが有効になっています。特定の通知タイプの受信を停止するには、その通知を解除してから [保存(Save)] をクリックします。
電子メール通知の管理
選択したアラートに関する電子メールを受信するには、[電子メール通知(Email notifications)] トグルボタンを有効にします。
デフォルトでは、[上記のSCC通知設定を使用する(Use Security Cloud Control notification settings above)] が選択されています。このオプションを選択すると、電子メール通知は [次の場合にSecurity Cloud Controlで通知する(Notify Me in Security Cloud Control When)] セクションで選択した通知およびイベントと一致したものになります。
一部のアラートのみを電子メールで通知する場合は、[上記のSCC通知設定を使用する(Use Security Cloud Control notification settings above)] を解除し、電子メールで受信するアラートタイプを選択してから、[保存(Save)] をクリックします。
Security Cloud Control 通知の表示
通知アイコン
をクリックして、発生した最新のアラート、またはテナントにオンボーディング済みのデバイスに影響を与えたアラートを表示します。[通知設定(Notification Settings)] ページで選択した設定によって、Security Cloud Control Firewall Management に表示される通知のタイプが決まります。
このドロップダウンページは、[概要(Overview)]、[すべて(All)]、および [非表示(Dismissed)] の 3 つのタブにグループ化されています。
[概要(Overview)] タブ
[Overview] タブには、登録しているアラートとイベントのうち、最新のものと優先順位の高いものの組み合わせが表示されます。優先順位が高いイベントは次のとおりです。
-
展開に失敗しました
-
バックアップに失敗しました
-
アップグレードに失敗しました
-
FTD から cdFMC への移行に失敗しました
-
デバイスがオフラインになりました
-
デバイスの HA 状態が変更されました
-
デバイス証明書の有効期限が近づいています
受信するアラートを設定するには、[通知(Notifications)] ウィンドウの [通知設定(Notification Settings)] をクリックするか、[ユーザー設定(User Preferences)] ページを選択します。ダッシュボードの右上隅にある [ユーザー ID(User ID)] ボタンをクリックします。
[すべて(All)] タブ
優先順位に関係なく、電子メールサブスクリプション通知や優先順位の高いあらゆる項目を含むすべての通知が表示されます。
[非表示(Dismissed)] タブ
非表示にした通知が表示されます。個々の通知を非表示にするには、通知の [x] をクリックします。
ドロップダウンメニューから通知を [非表示にする(Dismiss)] を選択すると、その通知は [概要(Overview)] タブと [すべて(All)] タブの両方で非表示になります。非表示にした通知は 30 日間 [非表示(Dismiss)] タブに残り、その後 Security Cloud Control から削除されます。
通知の検索
通知ドロップダウンウィンドウの表示中は、上記のいずれのタブでも、ドロップダウンの上部にある検索バーを使用して、キーワードまたはアラートをクエリできます。
一般設定の設定
管理対象組織内の複数の管理対象デバイスとユーザーに影響する組織全体の設定を管理するには、 を使用します。
(注) |
管理対象組織に対して有効になっていない機能のトグルボタンは表示されません。. |
デバイスの変更を自動承認するオプションを有効にします
この設定を有効にすると、Security Cloud Control Firewall Management はユーザーがデバイスで直接行った変更が自動的に承認されます。この設定を無効のままにするか、後で無効にする場合は、変更を承認する前に各デバイスの競合を確認する必要があります。
デバイスの変更の自動承認を有効にするには、次の手順を実行します。
手順
|
ステップ 1 |
を選択します。 |
|
ステップ 2 |
[Enable the option to auto-accept device changes] トグルボタンをオンにします。 |
Multicloud Defense とのオブジェクト共有の有効化
Security Cloud Control Firewall Management から Multicloud Defense ネットワークオブジェクトを共有するには、この設定を有効にします。
Multicloud Defense とのオブジェクト共有を有効にするには、次の手順を実行します。
手順の概要
- の順に選択します。
- [Enable object sharing with Multicloud Defense] トグルボタンをオンにします。
手順の詳細
|
ステップ 1 |
の順に選択します。 |
|
ステップ 2 |
[Enable object sharing with Multicloud Defense] トグルボタンをオンにします。 |
デフォルトの競合検出間隔の設定
この間隔で、Security Cloud Control がオンボーディングされたデバイスの変更をポーリングする頻度が決まります。選択は、このテナントで管理されているすべてのデバイスに適用されます。このオプションはいつでも変更できます。
(注) |
この選択は、1 つまたは複数のデバイスを選択した後、[セキュリティデバイス(Security Devices)] ページから利用できる [競合検出(Conflict Detection)] オプションを介してオーバーライドできます。 |
デフォルトの競合検出間隔を設定するには、次の手順を実行します。
手順
|
ステップ 1 |
を選択します。 |
|
ステップ 2 |
[Default Conflict Detection Interval] のドロップダウンメニューをクリックし、時間の値を選択します。 |
Web 分析の管理
Web 分析により、ページのヒット数に基づく匿名の製品使用情報がシスコに提供されます。情報には、表示したページ、ページで費やした時間、ブラウザのバージョン、製品バージョン、デバイスのホスト名などが含まれます。このデータは、Cisco が機能の使用状況パターンを確認し、製品を改善する際に役立ちます。すべての使用状況データは匿名で、センシティブ データは送信されません。
Web 分析はデフォルトで有効になっています。Web 分析を無効化、または今後再度有効化するには、次の手順を実行します:
手順
|
ステップ 1 |
を選択します。 |
|
ステップ 2 |
[Web Analytics] トグルボタンをオンにして有効にします。 |
Talosとのイベントデータ共有の有効化
Cisco の脅威インテリジェンス組織である Talos と、デバイスからの悪意のあるイベントデータを共有します。イベントデータを共有することで、Talos の脅威インテリジェンス機能が向上し、ネットワークにターゲットを絞ったセキュリティインサイトを提供して、新たな脅威に対する保護を強化できます。
Talos の詳細については、Cisco Talos の製品ページを参照してください。
[Enable event data sharing with Talos] トグルボタンをオンにしても、クラウド提供型 Firewall Management Center の [Talos Threat Hunting Telemetry] 機能は自動的にアクティブになりません。この機能で最適な結果を得るには、クラウド提供型 Firewall Management Center で Talos脅威ハンティングテレメトリも有効にします。詳細については、「侵入ポリシーの設定」を参照してください。
Talos とのイベントデータの共有は、デフォルトで有効になっています。オプトアウトするには、次の手順を実行します。
手順
|
ステップ 1 |
を選択します。 |
||
|
ステップ 2 |
[Enable event data sharing with Talos] トグルボタンをオフにして、設定を無効化します。
|
ファイアウォール管理インスタンスの詳細の表示
[ファイアウォール管理インスタンスの詳細(Firewall Management Instance Details)] は、Cisco Technical Assistance Center(TAC)に連絡する必要があるときに役立ちます。コピーアイコンをクリックすると、これらのテナントの詳細をコピーできます。
-
[ファイアウォール管理インスタンス名(Firewall Management Instance Name)]:ファイアウォール管理インスタンスの表示名。
-
[ファイアウォール管理インスタンスID(Firewall Management Instance ID)]:Cisco Security Cloud Control のファイアウォール管理インスタンスでシステム生成された一意の識別子。
-
[Secure Services Exchange ID]:Secure Services Exchange 環境でのファイアウォール管理インスタンスの一意の識別子。シスコは、クラウドサービス間でのサービス統合とバックエンドの相関にこの値を使用します。
-
[Security Cloud Control組織ID(Security Cloud Control Organization ID)]:ファイアウォール管理インスタンスに関連付けられた Security Cloud Control 組織の一意の識別子。
テナント名
テナント名は、テナントも識別します。テナント名は組織名ではないことに注意してください。この情報は、Cisco Technical Assistance Center(TAC)に連絡する必要があるときに役立ちます。
Security Cloud Control Firewall Management プラットフォームナビゲータの使用
Platform Navigator は、Security Cloud Control の右上隅に表示される 9 つのブロック(
)で、アプリケーションのクロスrランチャです。Cisco のこれらのネットワーキングおよびセキュリティアプリケーションを簡単にクロス起動できます。
テナントの通知設定
Security Cloud Control ツールバーで、通知ボタン
をクリックします。
テナントに関連付けられているすべてのユーザーには、これらのアラートが自動的に通知されます。また、これらのアラートの一部またはすべてを自分宛の電子メールに転送することができます。
(注) |
これらの設定を変更するには、上位管理者のユーザーロールが必要です。詳細については、「ユーザーロール」を参照してください。 |
電子メールサブスクライバ
Security Cloud Control テナントからアラートを受信する電子メールを追加または変更します。詳細については、電子メールサブスクライバの有効化を参照してください。
サービス統合
メッセージングアプリで着信ウェブフックを有効にし、アプリダッシュボードで直接 Security Cloud Control 通知を受信します。詳細については、「Security Cloud Control 通知のサービス統合の有効化」を参照してください。
電子メールサブスクライバの有効化
Security Cloud Control からの電子メール通知には、アクションのタイプと影響を受けるデバイスが示されます。
デバイスの現在の状態とアクションの内容の詳細については、Security Cloud Control にログインし、影響を受けるデバイスの変更ログを調べることをお勧めします。
警告 |
メーラーを追加する場合は、正しい電子メールを入力してください。Security Cloud Control は、テナントに関連付けられている既知のユーザーに対して電子メールアドレスをチェックしません。 |
電子メールサブスクリプションの追加
始める前に
電子メール サブスクリプション リストを表示するには [管理者(Admin)]、電子メールサブスクリプションを追加、削除、または編集するには [ネットワーク管理者(SuperAdmin)] である必要があります。
手順
|
ステップ 1 |
左側のペインで をクリックします。 |
|
ステップ 2 |
ページの右上隅にある + アイコンをクリックします。 |
|
ステップ 3 |
テキストフィールドに有効な電子メールアドレスを入力します。 |
|
ステップ 4 |
サブスクライバに通知するイベントとアラートに応じて、適切なチェックボックスをオンまたはオフにします。 |
|
ステップ 5 |
[保存(Save)] をクリックします。[Cancel] をクリックすることで、いつでもテナントの新しい電子メールサブスクリプションの作成を中止できます。 |
電子メールサブスクリプションの編集
始める前に
電子メール サブスクリプション リストを表示するには [管理者(Admin)]、電子メールサブスクリプションを追加、削除、または編集するには [ネットワーク管理者(SuperAdmin)] である必要があります。
手順
|
ステップ 1 |
左側のペインで をクリックします。 |
|
ステップ 2 |
電子メールサブスクリプションの編集を有効にする電子メールアドレスを見つけます。 |
|
ステップ 3 |
[Edit] アイコンをクリックします。 |
|
ステップ 4 |
設定された電子メールアドレスにアラートを送信するには、Security Cloud Control の次の属性を編集します。
|
|
ステップ 5 |
[OK] をクリックします。[キャンセル(Cancel)] をクリックすれば、いつでも電子メールサブスクリプションに加えた変更を取り消せます。 |
電子メールサブスクリプションの削除
電子メール サブスクリプション リストからメーラーを削除するには、次の手順を使用します。
始める前に
電子メール サブスクリプション リストを表示するには [管理者(Admin)]、電子メールサブスクリプションを追加、削除、または編集するには [ネットワーク管理者(SuperAdmin)] である必要があります。
手順
|
ステップ 1 |
左側のペインで をクリックします。 |
|
ステップ 2 |
テナントの電子メールサブスクリプションから削除するユーザーを見つけます。 |
|
ステップ 3 |
削除するユーザーの [削除(Remove)] アイコンをクリックします。 |
|
ステップ 4 |
サブスクリプションリストからユーザーを削除することを確認します。ユーザーを削除しても、ユーザーの機能にはまったく影響しません。 |
Security Cloud Control 通知用サービス統合の有効化
サービス統合を有効にして、指定されたメッセージング アプリケーションまたはサービスを介して Security Cloud Control 通知を転送します。通知を受信するには、メッセージング アプリケーションから Webhook URL を生成し、Security Cloud Control の [通知設定(Notification Settings)] ページでその Webhook を Security Cloud Control に指定する必要があります。
Security Cloud Control は、サービス統合として Cisco Webex、Microsoft Teams、および Slack をネイティブにサポートしています。これらのサービスに送信されるメッセージは、チャネルと自動ボット用に特別にフォーマットされています。
(注) |
ウェブフックごとに受信する通知の該当するボックスをオンにする必要があります。 |
Webex チームの着信ウェブフック
始める前に
Security Cloud Control 通知は、指定されたワークスペースに表示されるか、自動ボットとしてプライベートメッセージに表示されます。この手順を完了するには、次が必要になります。
-
Webex アカウント
-
Security Cloud Control アカウントとテナント
次の手順を使用して、Webex Teams の着信ウェブフックを許可します。
手順
|
ステップ 1 |
Webex AppHub [英語] を開きます。 |
||
|
ステップ 2 |
ページの上部にある [接続(Connect)] をクリックします。 |
||
|
ステップ 3 |
ページの一番下までスクロールし、次のように設定します。
|
||
|
ステップ 4 |
[追加(Add)] を選択します。選択した Webex スペースに、アプリケーションが追加されたという通知が送信されます。 |
||
|
ステップ 5 |
ウェブフック URL をコピーします。 |
||
|
ステップ 6 |
Security Cloud Control にログインします。 |
||
|
ステップ 7 |
左側のペインで をクリックします。 |
||
|
ステップ 8 |
適切な通知がチェックされていることを確認します。そうでない場合は、サービス統合に接続する前に通知の選択内容を変更することを強く推奨します。 |
||
|
ステップ 9 |
[サービス統合(Service Integrations)] までスクロールします。 |
||
|
ステップ 10 |
青色のプラスボタンをクリックします。 |
||
|
ステップ 11 |
名前を入力します。 この名前は、設定されたサービス統合として Security Cloud Control に表示されます。設定されたサービスに転送されるイベントには表示されません。 |
||
|
ステップ 12 |
ドロップダウンメニューを展開し、サービスタイプとして Webex を選択します。 |
||
|
ステップ 13 |
サービスから生成したウェブフック URL を貼り付けます。 |
||
|
ステップ 14 |
[OK] をクリックします。 |
Microsoft Teams 用着信ウェブフック
Security Cloud Control は Microsoft Teams に通知を転送できます。これらのメッセージは、指定されたチャンネルに表示されるか、Microsoft Teams のプライベート チャット メッセージに自動ボットとして表示されます。この機能を有効にするには、Microsoft Teams からウェブフック URL を生成し、そのウェブフックを Security Cloud Control で指定する必要があります。Microsoft Teams チャンネルへの受信ウェブフックの追加に関する詳細については、 「Microsoft Teams のワークフローを使用した受信ウェブフックの作成」を参照してください。
前提条件
Microsoft Teams で Security Cloud Control 通知を許可する前提条件は次のとおりです。
-
Microsoft Teams アカウント。
-
Security Cloud Control アカウントとテナント
Microsoft Teams でウェブフック URL を生成し、Security Cloud Control からの通知を有効にするには、次の手順を実行します。
手順
|
ステップ 1 |
Microsoft Teams アカウントにログインします。 |
|
ステップ 2 |
[New Teams] クライアントで、[Teams] をクリックし、着信ウェブフックを追加するチャンネルに移動します。 |
|
ステップ 3 |
チャンネル名の横にある [More options •••] をクリックします。 |
|
ステップ 4 |
[ワークフロー(Workflows)] をクリックします。 |
|
ステップ 5 |
[Post to a channel when a webhook request is received] をクリックします。 |
|
ステップ 6 |
ウェブフック名を入力し、[Next] をクリックします。 |
|
ステップ 7 |
通知を送信する必要があるチャネルを選択します。 Microsoft Teams のチャットまたはチャンネルからこのワークフローを使用する場合、これらのフィールドは自動的に入力されます。 |
|
ステップ 8 |
必要な詳細を入力した後、[Add workflow] をクリックします。 |
|
ステップ 9 |
表示されるダイアログボックスから一意のウェブフック URL をコピーします。URL はチャンネルにマッピングされます。これを使用して、Teams に情報を送信できます。 |
|
ステップ 10 |
Cisco Security Cloud Control にログインします。 |
|
ステップ 11 |
左側のペインで をクリックします。 |
|
ステップ 12 |
[サービス統合(Service Integrations)] までスクロールします。 |
|
ステップ 13 |
青色のプラスボタンをクリックします。 |
|
ステップ 14 |
名前を入力します。 この名前は、Security Cloud Control に設定されたサービス統合として表示されます。しかし、設定されたサービスに転送されるイベントには表示されません。 |
|
ステップ 15 |
ドロップダウンメニューを展開し、Microsoft Teams を [Service Type] として選択します。 |
|
ステップ 16 |
Microsoft Teams から生成したウェブフック URL を URL に貼り付けます。 |
|
ステップ 17 |
[Send Alerts When] で、選択した通知が正しいことを検証し、確認します。通知されない場合は、続行する前に通知の選択を変更してください。 |
|
ステップ 18 |
[保存(Save)] をクリックします。 |
Slack 用の着信ウェブフック
Security Cloud Control 通知は、指定されたチャネルに表示されるか、自動ボットとしてプライベートメッセージに表示されます。Slack による着信ウェブフックの処理方法の詳細については、「Slack Apps」を参照してください。
次の手順を使用して、Slack の着信ウェブフックを許可します。
手順
|
ステップ 1 |
Slack アカウントにログインします。 |
|
ステップ 2 |
左側のパネルで、一番下までスクロールして [アプリの追加(Add Apps)] を選択します。 |
|
ステップ 3 |
[着信ウェブフック(Incoming Webhooks)] のアプリケーション ディレクトリを検索し、アプリを見つけます。[追加(Add)] を選択します。 |
|
ステップ 4 |
Slack ワークスペースの管理者ではない場合、組織の管理者にリクエストを送信し、アプリが自分のアカウントに追加されるのを待つ必要があります。[設定のリクエスト(Request Configuration)] を選択します。オプションのメッセージを入力し、[リクエストの送信] を選択します。 |
|
ステップ 5 |
ワークスペースで着信ウェブフックアプリが有効になったら、Slack の設定ページを更新し、[新しいウェブフックをワークスペースに追加(Add New Webhook to Workspace)] を選択します。 |
|
ステップ 6 |
ドロップダウンメニューを使用して、Security Cloud Control 通知を表示する Slack チャネルを選択し、[承認(Authorize)] を選択します。リクエストが有効になるのを待っている間にこのページから移動した場合は、Slack にログインして、左上隅にあるワークスペース名を選択します。ドロップダウンメニューから [ワークスペースのカスタマイズ(Customize Workspace)] を選択し、[アプリの設定(Configure Apps)] を選択します。 に移動します。[Incoming Webhooks] を選択してアプリのランディングページを開き、タブから [Configuration] を選択します。このアプリが有効になっているワークスペース内のすべてのユーザーが一覧表示されます。ユーザーはアカウントの設定の表示と編集のみできます。ワークスペース名を選択して設定を編集し、次に進みます。 |
|
ステップ 7 |
Slack の設定ページから、アプリの設定ページにリダイレクトされます。ウェブフック URL を見つけてコピーします。 |
|
ステップ 8 |
Security Cloud Control にログインします。 |
|
ステップ 9 |
左側のペインで をクリックします。 |
|
ステップ 10 |
適切な通知がチェックされていることを確認します。そうでない場合は、サービス統合に接続する前に通知の選択内容を変更することを強く推奨します。 |
|
ステップ 11 |
[サービス統合(Service Integrations)] までスクロールします。 |
|
ステップ 12 |
青色のプラスボタンをクリックします。 |
|
ステップ 13 |
名前を入力します。 この名前は、設定されたサービス統合として Security Cloud Control に表示されます。設定されたサービスに転送されるイベントには表示されません。 |
|
ステップ 14 |
ドロップダウンメニューを展開し、サービスタイプとして [Slack] を選択します。 |
|
ステップ 15 |
サービスから生成したウェブフック URL を貼り付けます。 |
|
ステップ 16 |
[OK] をクリックします。 |
カスタム統合用の着信ウェブフック
始める前に
Security Cloud Control は、カスタム統合用にメッセージをフォーマットしません。カスタムサービスまたはアプリケーションの統合を選択した場合、Security Cloud Control は JSON メッセージを送信します。
着信ウェブフックを有効にしてウェブフック URL を生成する方法については、サービスのマニュアルを参照してください。ウェブフック URL を取得したら、以下の手順を使用してウェブフックを有効にします。
手順
|
ステップ 1 |
選択したカスタムサービスまたはアプリケーションからウェブフック URL を生成してコピーします。 |
|
ステップ 2 |
Security Cloud Control にログインします。 |
|
ステップ 3 |
左側のペインで をクリックします。 |
|
ステップ 4 |
適切な通知がチェックされていることを確認します。そうでない場合は、サービス統合に接続する前に通知の選択内容を変更することを強く推奨します。 |
|
ステップ 5 |
[サービス統合(Service Integrations)] までスクロールします。 |
|
ステップ 6 |
青色のプラスボタンをクリックします。 |
|
ステップ 7 |
名前を入力します。 この名前は、設定されたサービス統合として Security Cloud Control に表示されます。設定されたサービスに転送されるイベントには表示されません。 |
|
ステップ 8 |
ドロップダウンメニューを展開し、[サービスタイプ(Service Type)] として [カスタム(Custom)] を選択します。 |
|
ステップ 9 |
サービスから生成したウェブフック URL を貼り付けます。 |
|
ステップ 10 |
[OK] をクリックします。 |
ロギング設定の表示
[ロギング設定(Logging Settings)] を使用して、テナントの現在のロギング使用状況を確認します。
このページには、以下が表示されます。
-
毎月のイベントロギングの制限。
-
制限がリセットされるまでの日数。
-
保存されたロギング使用状況は、Cisco Cloud が受信した圧縮されたイベントデータを表します。
過去 12 か月間にテナントで受信されたすべてのログを表示するには、[使用履歴の表示(View Historical Usage)] をクリックします。
このページには、追加のストレージをリクエストするために使用できるリンクも含まれています。
SAML シングルサインオンと Security Cloud Control の統合
Security Cloud Control は、Cisco Secure Sign-On を SAML シングル サインオン アイデンティティ プロバイダー(IdP)として使用し、多要素認証(MFA)に Duo Security を使用します。これは、Security Cloud Control で推奨される認証方法です。
ただし、顧客が独自の SAML シングルサインオン IdP ソリューションと Security Cloud Control を統合したい場合、IdP が SAML 2.0 および ID プロバイダーが開始するワークフローをサポートしている限り、それも可能です。
独自またはサードパーティのアイデンティティ プロバイダー(IdP)を Cisco Security Cloud Sign On と統合するには、『Cisco Security Cloud Sign On Identity Provider Integration Guide』を参照してください。
独自の SAML ソリューションを Security Cloud Control と統合する必要がある場合は、サポートに連絡してケースを作成してください。
注目 |
ケースを開く場合は、[テクノロジーを手動で選択(Manually Select A Technology)] を選択し、リクエストが適切なチームに到達するように [SecureX - サインオンと管理(SecureX - Sign-on and Administration)] を選択していることを確認してください。 |
SSO 証明書の更新
通常、ID プロバイダー(IdP)は SecureX SSO と統合されています。Cisco TAC ケースを開き、metadata.xml ファイルを提供します。詳細については、『Cisco SecureX Sign-On Third-Party Identity Provider Integration Guide』を参照してください。
注目 |
ケースを開く場合は、[テクノロジーを手動で選択(Manually Select A Technology)] を選択し、リクエストが適切なチームに到達するように [SecureX - サインオンと管理(SecureX - Sign-on and Administration)] を選択していることを確認してください。 |
(レガシーのみ)アイデンティティ プロバイダー(IdP)が Security Cloud Control と直接統合されている場合は、Security Cloud Control TAC でサポートチケットを開き、metadata.xml ファイルを提供します。
マイトークン
詳細については、「API トークン」を参照してください。
API トークン
開発者は、Security Cloud Control REST API 呼び出しを行うときに Security Cloud Control API トークンを使用します。呼び出しを成功させるには、API トークンを REST API 認証ヘッダーに含める必要があります。API トークンは「長期」アクセストークンとして機能し、有効期限はありませんが、更新または取り消すことが可能です。
Security Cloud Controlで API トークンを生成するには、最初に API 専用ユーザーを作成する 必要があります(まだ存在しない場合)。このユーザーは、API トークンの生成と使用のために特別に指定されています。
API 専用ユーザーを作成すると、そのユーザー用に新しい API トークンを生成できます。トークンは生成された直後にのみ表示され、[General Settings] ページに移動している間は表示されたままになります。別のページを開いてから [General Settings] ページに戻ると、トークンが発行されたことはわかりますが、トークンは表示されなくなります。
(注) |
API 専用ユーザーは API トークンを生成できます。個人ユーザーは自分自身または他のユーザー用に API トークンを作成できません。 |
API トークン形式とクレーム
API トークンは JSON Web トークン(JWT)です。JWT トークン形式の詳細については、「Introduction to JSON Web Tokens」を参照してください。
Security Cloud Control API トークンは、次の一連のクレームを提供します。
-
id:ユーザー/デバイス uid
-
parentId:テナント uid
-
ver:公開キーのバージョン(初期バージョンは 0、例:cdo_jwt_sig_pub_key.0)
-
subscriptions:Security Services Exchange サブスクリプション(任意)
-
client_id:「api-client」
-
jti:トークン id
トークンの管理
API のみのユーザーを作成する
手順
|
ステップ 1 |
Security Cloud Control にログインします。 |
||
|
ステップ 2 |
左側のペインで をクリックします。 |
||
|
ステップ 3 |
[Add a new user]( |
||
|
ステップ 4 |
[APIのみのユーザー(API Only User)] チェックボックスを選択します。 |
||
|
ステップ 5 |
[ユーザー名(Username)] フィールドに ユーザー名を入力し、[OK] をクリックします。
|
||
|
ステップ 6 |
ドロップダウンメニューからユーザーのロールを選択します。 |
||
|
ステップ 7 |
[OK] をクリックします。 |
API トークンの生成
Security Cloud Control APIを使用するには、API トークンが必要です。Security Cloud Control テナントに API専用ユーザーを作成し、そのユーザー用のトークンを生成することを推奨します。
このトークンは、REST API コールの認証ヘッダーで使用される有効期間の長いベアラートークンです。同じトークンが Security Cloud Control API とクラウド提供型 Firewall Management Center API の両方に使用されます。
手順
|
ステップ 1 |
Security Cloud Control にログインします。 |
|
ステップ 2 |
左側のペインで をクリックします。 |
|
ステップ 3 |
[Token] 列の下にある [Generate API Token] をクリックします。
|
|
ステップ 4 |
機密データを取り扱うための企業のベストプラクティスに従って、トークンを安全な場所に保存します。 |
次のタスク
API トークンの更新
API トークンに有効期限はありませんが、ユーザーは、トークンが紛失した場合、侵害された場合、または企業のセキュリティガイドラインに準拠させる場合、既存の API トークンを更新させることで API トークンの更新を選択できます。
手順
|
ステップ 1 |
Security Cloud Control にログインします。 |
||
|
ステップ 2 |
左側のペインで をクリックします。 |
||
|
ステップ 3 |
[Token] 列の下の [Refresh] をクリックします。Security Cloud Control は新しい API トークンを生成します。
|
||
|
ステップ 4 |
機密データを維持するための企業のベストプラクティスに従って、新しいトークンを安全な場所に保存します。
|
API トークンの取り消し
手順
|
ステップ 1 |
Security Cloud Control にログインします。 |
||
|
ステップ 2 |
左側のペインで をクリックします。 |
||
|
ステップ 3 |
[Token] 列で、API トークンを生成するユーザーの [Revoke] をクリックします。
|
アイデンティティ プロバイダー アカウントと Security Cloud Control ユーザーレコードとの関係
Security Cloud Control にログインするには、SAML 2.0 準拠の ID プロバイダー(IdP)、多要素認証プロバイダー、および Security Cloud Control のユーザーレコードを持つアカウントが必要です。IdP アカウントにはユーザーのログイン情報が含まれており、IdP はそのログイン情報に基づいてユーザーを認証します。多要素認証では、アイデンティティ セキュリティの付加的なレイヤが提供されます。Security Cloud Control ユーザーレコードには、主にユーザー名、ユーザーが関連付けられる Security Cloud Control テナント、ユーザーのロールが含まれます。ユーザーがログインすると、Security Cloud Control は IdP のユーザー ID を Security Cloud Control のテナントの既存ユーザーレコードにマッピングします。Security Cloud Control が一致するレコードを見つけた場合に、該当するユーザーはそのテナントへのログインを許可されます。
お客様の企業に独自のシングルサインオン ID プロバイダーがない限り、ID プロバイダーは Cisco Security Cloud Sign On です。Cisco Security Cloud Sign On は、多要素認証に Duo を使用します。お客様は、必要に応じて自分の IdP を Security Cloud Control と統合できます。
ログインのワークフロー
ここでは、IdP アカウントが、Security Cloud Control ユーザーにログインするために Security Cloud Control ユーザーレコードとどのようにやり取りするかについて簡単に説明します。
手順
|
ステップ 1 |
ユーザーは、認証のために Cisco Security Cloud Sign On(https://sign-on.security.cisco.com)などの SAML 2.0 準拠のアイデンティティ プロバイダー(IdP)にログインして、Security Cloud Control へのアクセスを要求します。 |
|
ステップ 2 |
IdP は、ユーザーが本人であることを示す SAML アサーションを発行し、ポータルには、ユーザーがアクセスできるアプリケーションが表示されます。そのタイルの 1 つが Security Cloud Control です。 |
|
ステップ 3 |
Security Cloud Control は SAML アサーションを検証し、ユーザー名を抽出して、そのユーザー名に対応するテナントの中からユーザーレコードを見つけようとします。
Security Cloud Control でユーザーレコードを作成しても IdP にアカウントは作成されず、IdP でアカウントを作成しても Security Cloud Control にユーザーレコードは作成されません。 同様に、IdP のアカウントを削除しても、Security Cloud Control からユーザーレコードを削除したことにはなりません。ただし、IdP アカウントがないと、Security Cloud Control に対してユーザーを認証する方法はありません。Security Cloud Control ユーザーレコードの削除は、IdP アカウントを削除したことを意味するものではありません。ただし、Security Cloud Control ユーザーレコードがなければ、認証されたユーザーが Security Cloud Control テナントにアクセスする方法はありません。 |
このアーキテクチャの影響
Cisco Security Cloud Sign On を使用するお客様
お客様が Security Cloud Control の Cisco Security Cloud Sign On ID プロバイダーを使用している場合、スーパー管理者は Security Cloud Control でユーザーレコードを作成でき、ユーザーは Security Cloud Control に自己登録できます。2 つのユーザー名が一致し、ユーザーが正しく認証されている場合、ユーザーは Security Cloud Control にログインできます。
ユーザーが Security Cloud Control にアクセスできないようにする必要がある場合は、スーパー管理者が Security Cloud Control ユーザーのユーザーレコードを削除するだけで済みます。Cisco Security Cloud Sign On アカウントは引き続き存在し、スーパー管理者がユーザーを復元したい場合は、Cisco Security Cloud Sign On で使用していたものと同じユーザー名で新しい Security Cloud Control ユーザーレコードを作成することができます。
お客様が Security Cloud Control の問題に遭遇し、テクニカル アシスタンス センター(TAC)を呼び出す必要が生じた場合、お客様が TAC エンジニアのユーザーレコードを作成することで、TAC エンジニアがテナントを調査し、お客様に情報と提案を報告できるようになります。
独自のアイデンティティ プロバイダーをもつ顧客
独自のアイデンティティ プロバイダーを持つお客様は、アイデンティティ プロバイダー アカウントと Security Cloud Control テナントの両方を制御します。このようなお客様は、Security Cloud Control でアイデンティティ プロバイダーのアカウントとユーザーレコードを作成および管理できます。
ユーザーが Security Cloud Control にアクセスできないようにする必要がある場合は、 お客様は IdP アカウント、Security Cloud Control ユーザーレコード、またはその両方を削除できます。
Cisco TAC からの支援が必要な場合は、お客様は読み取り専用ロールを持つアイデンティティ プロバイダー アカウントと Security Cloud Control ユーザーレコードの両方を、TAC エンジニア用に作成できます。TAC エンジニアは、お客様の Security Cloud Control テナントにアクセスして調査し、情報と提案をお客様に報告することができます。
シスコ マネージドサービス プロバイダー
シスコ マネージドサービス プロバイダー(MSP)は、Security Cloud Control の Cisco Security Cloud Sign On IdP を使用している場合、Cisco Security Cloud Sign On に自己登録できます。MSP のお客様は Security Cloud Control にそれぞれのユーザーレコードを作成できるため、MSP はお客様のテナントを管理できます。もちろん、お客様は MSP のレコードの削除を完全に制御できます(削除を選択した場合)。
関連項目
MSSP ポータル
Security Cloud Control の MSSP ポータルは、複数のテナント間でデバイスを効率的にモニターおよび管理するためのマネージド セキュリティ サービス プロバイダー(MSSP)向けのマルチテナントのクラウドベースの管理プラットフォームです。
このポータルでは、設定ステータス、接続状態、ソフトウェアバージョン、および全体的なネットワークの正常性などのリアルタイム情報が単一のインターフェイスに統合され、個々のテナント環境にアクセスすることなく、シームレスな概要が提供されます。
はじめる前に
-
Cisco TAC でサポートチケットを開き、テナントを管理するための MSSP ポータルを作成します。詳細については、TAC でサポートチケットを開くを参照してください。
-
特定のブラウザ関連の問題を回避するために、Web ブラウザからキャッシュと Cookie をクリアすることをお勧めします。
MSSP ポータルコンポーネント
ポータルの左側のペインに表示されるオプションを使用すると、ポータル内のセキュリティデバイスとテナントに関する詳細を表示したり、ポータル設定を設定したりできます。
-
Dashboard
-
[General overview] では、デバイス、クラウドサービス、およびファイアウォールマネージャの概要とその接続ステータスが一目で確認できます。この機能は、問題がある可能性のあるデバイスを迅速に特定するのに役立ちます。
-
[Health overview] では、テナントにオンボードされた Secure Firewall ASA デバイスの重要なパフォーマンスデータに関するインサイトが提供されます。
詳細については、「MSSP ポータルでの正常性の概要ダッシュボードの表示」を参照してください。
-
-
セキュリティ デバイス
ポータルに追加されたテナントにオンボードされたすべてのデバイス、クラウドサービス、テンプレート、およびファイアウォールマネージャに関する情報を提供します。詳細については、セキュリティデバイスの詳細を参照してください。
-
テナント
-
ポータルによって管理されるすべてのテナントに関する情報を提供します。テナント名で検索したり、テナントの情報をカンマ区切り値(CSV)ファイルにエクスポートしたりできます。
-
ポータルに新しいテナントを作成するか、既存のテナントを追加できるのは、ネットワーク管理者権限を持つユーザーのみであることに注意してください。
-
-
インサイトとレポート
スマート ライセンシング ダッシュボードは、Secure Firewall ASA および クラウド提供型 Firewall Management Center 管理対象Cisco Secure Firewall Threat Defenseデバイスのライセンス使用状況とコンプライアンスステータスを可視性として表示します。

-
動作(Operations)
[アップグレード(Upgrades)] 機能を使用すると、1 つまたは複数の管理対象組織で、クラウド提供型 Firewall Management Center(cdFMC)によって管理される複数の ASA および Cisco Secure Firewall Threat Defense デバイスをアップグレードできます。
-
設定
-
[General Settings] では、ポータル設定に関する情報が表示されます。
-
[User Management] では、すべての [Users]、[Active Directory Groups]、および [Audit Logs] のリストを表示できます。詳細については、「ユーザーの管理」を参照してください。
-
(注) |
ネットワーク管理者権限を持つユーザーの場合、API エンドポイントを使用して次の操作を実行できます。 |
セキュリティデバイスの詳細
左側のペインで [Security Devices] をクリックすると、次のタブを含む [Security Devices] ページが表示されます。
|
タブ名 |
説明 |
|---|---|
| デバイス |
ポータルに追加されたテナントにオンボード済みのすべてのデバイスが表示されます。
|
| クラウド サービス(Cloud Services) |
ポータル内のテナントにオンボードされているすべてのクラウドサービスを表示します。
|
| テンプレート |
ポータル内のテナントにオンボードされているすべてのテンプレートを表示します。
|
| ファイアウォールマネージャ |
ポータル内のテナントにオンボードされているすべてのファイアウォールマネージャを表示します。
|
-
詳細をカンマ区切り値(.csv)ファイルにエクスポートして、分析およびコンプライアンスレポートに役立てることができます。データをエクスポートするたびに、Security Cloud Control では新しい .csv ファイルが作成されます。このファイルには、作成タイムスタンプとポータルの汎用一意の識別子がファイル名に含まれています。
-
列ピッカーを使用して、テーブルに表示するデバイスプロパティを選択またはクリアできます。テーブルの右上隅にある歯車アイコン(
)をクリックし、[Table Settings] を編集します。
テーブルをカスタマイズすると、次回サインインしたとき、選択した内容が Security Cloud Control で保持されています。[Security Devices] ページを表示します。
MSSP ポータルにテナントを追加
ネットワーク管理者権限を持つユーザーは、複数のリージョンにわたって MSSP ポータルにテナントを追加できます。たとえば、ヨーロッパから米国にテナントを追加することも、その逆を行うこともできます。
重要 |
テナントに API 専用のユーザーを作成し、Security Cloud Control への認証用に API トークンを生成することをお勧めします。 |
(注) |
ポータルに複数のテナントを追加する場合は、各テナントから API トークンを生成し、テキストファイルに貼り付けます。これにより、複数のテナントをポータルに簡単に追加できます。トークンを生成するために毎回テナントを切り替える必要はありません。 |
手順
|
ステップ 1 |
左側のペインで [テナント(Tenants)] をクリックします。 |
||
|
ステップ 2 |
ページの右上隅にある |
||
|
ステップ 3 |
新しいテナントを追加するには、[次へ(Next)] をクリックします。
|
||
|
ステップ 4 |
[Tenant Details] で、[Display Name] と [Tenant Name] を入力します。 注: SO 番号なしでテナントを作成した場合は、30 日間の価値実証トライアルが実施されます。 |
||
|
ステップ 5 |
[Next] をクリックします。 |
||
|
ステップ 6 |
[プロビジョニング(Provisioning)] で、
|
||
|
ステップ 7 |
[Define Users] で、電子メールアドレスを入力して役割を選択し、ユーザーを 1 人ずつ手動で追加するか、CSV テンプレートをダウンロードし、必要な詳細を入力してファイルをアップロードします。 追加されたユーザーは、[User list] セクションに表示されます。 |
||
|
ステップ 8 |
[テナントの作成(Create Tenant)] をクリックします。 テナントの作成が完了しました。プロビジョニングには数分かかる場合があります。 |
MSSP ポータルからのテナントの削除
手順
|
ステップ 1 |
左側のペインで [テナント(Tenants)] をクリックします。 |
|
ステップ 2 |
右側の対応する削除アイコンをクリックして、テナントを削除します。 |
|
ステップ 3 |
[削除(Remove)] をクリックします。 このとき、関連付けられたデバイスもポータルから削除されます。 |
スマート ライセンシング ダッシュボードの概要
MSSP ポータルのスマート ライセンス ダッシュボードでは、Secure Firewall ASA、および クラウド提供型 Firewall Management Center 管理対象 Cisco Secure Firewall Threat Defense デバイスのライセンス使用状況とコンプライアンスステータスの可視性が提供されます。
スマート ライセンシング ダッシュボードのメリット
-
ライセンスの包括的な可視性: ライセンスの発信元のスマートアカウントと仮想アカウントを確認できるため、ライセンスソースの明確なトレーサビリティが提供されます。
-
詳細なライセンス使用量の追跡: 消費しているライセンス数を、各ライセンスタイプの可用性、使用状況、および期限日とともに確認できます。
-
コンプライアンス準拠状況のモニタリング:各ライセンスのコンプライアンス準拠状況を確認できるため、ソフトウェア利用資格の範囲内での利用を維持し、コンプライアンス違反の問題を回避することができます。
(注) |
|
スマート ライセンシング ダッシュボードの表示
MSSP ポータルの スマート ライセンス ダッシュボード には、ライセンスに関する詳細情報が表示されます。ダッシュボードには、準拠ステータス(準拠、 非準拠、または 不明)、購入済みライセンス数、および現在使用中のライセンス数が、テナント内の有効なライセンス数とともに表示されます。また、オンボーディングされたデバイスに関連付けられたライセンスのタイプ(期間、 未ライセンス、または 永続的)、および各期間ライセンスの開始日と期限日も表示されます。
手順
|
ステップ 1 |
を選択します。 次の表に、ページに表示される情報の詳細を示します。
|
||||||||||||||||||||
|
ステップ 2 |
[Domain] 列の下にあるスマートアカウントドメイン名をクリックすると、この MSSP テナントの下で、このバーチャルアカウントに関連付けられているすべての管理対象テナントが表示されます。
次の表に、ページに表示される情報の詳細を示します。
[Smart account domain] ドロップダウンリストから、他のスマートアカウントドメインを表示するドメイン名を選択します。検索フィールドを使用して、バーチャルアカウント名、コンプライアンスステータス、またはテナント名で項目を検索することもできます。 |
||||||||||||||||||||
|
ステップ 3 |
バーチャルアカウント名をクリックして詳細を表示します。 次の表に、ページに表示される情報の詳細を示します。
このページの検索フィールドを使用して、ライセンス名、ステータス、またはタイプでフィルタ処理できます。 |
||||||||||||||||||||
|
ステップ 4 |
CSV ファイルにテーブルをエクスポートするには、[Export] をクリックします。 |
MSSP ポータルでのマルチテナントデバイスのアップグレードについて
MSSP ポータルを使用して、複数のテナント間でクラウド提供型 Firewall Management Center(cdFMC)によって管理される ASA および Cisco Secure Firewall Threat Defense デバイスの一括アップグレードを実行できます。[操作(Operations)] ダッシュボードの [アップグレード(Upgrades)] ページを使用して、MSSP ポータルの クラウド提供型 Firewall Management Center(cdFMC)によって管理される複数の ASA および Cisco Secure Firewall Threat Defense デバイスを選択し、アップグレードを実行できます。
マルチテナントデバイスのアップグレードの利点
-
大規模な一括アップグレードを実行するための統合ダッシュボードの可用性。
-
アップグレードするバージョンを決定するのに役立つアップグレードパッケージのリストの可用性。
MSSP ポータルでのマルチテナントデバイスのフルアップグレードの開始
フルアップグレードを開始する場合は、パッケージを選択し、選択したデバイスにアップロードし、準備状況チェックを実施して、アップグレードプロセスを中断せずに完了する必要があります。
完全アップグレードを開始するには、次の手順を実行します。
手順の概要
- の順に選択します。
- [アップグレードの開始(Begin an Upgrade)] をクリックし、ドロップダウンリストから [FTDのアップグレード(FTD Upgrade)] または [Cisco ASAのアップグレード(ASA Upgrade)] を選択します。
- [ジョブ/アップグレードの名前(Job/Update name)] を入力し、アップグレードするデバイスを選択して、[次へ(Next)] をクリックします。
- 表示されるダイアログボックスで [フルアップグレード(Full upgrade)] ボタンをクリックしてから、[次へ(Next)] をクリックします。
- Cisco ASA アップグレードの場合は、ソフトウェアバージョンを選択します。[検索(Search)] フィールドを使用して、ソフトウェアバージョンでデバイスを検索できます。[ASDMバージョンの選択(Select ASDM version)] をクリックします。
- ASA アップグレードの場合、選択したデバイスにインストールする ASDM バージョンを選択するか、[ASDMバージョンアップグレードをスキップ(Skip ASDM version upgrade)] チェックボックスを選択して現在の ASDM バージョンを保持し、ソフトウェアバージョンのみをアップグレードします。この手順は、FTD アップグレードには不要であることに注意してください。
- [Back to Upgrades] をクリックして、[Upgrades] ページに戻ります。
手順の詳細
|
ステップ 1 |
の順に選択します。 |
||
|
ステップ 2 |
[アップグレードの開始(Begin an Upgrade)] をクリックし、ドロップダウンリストから [FTDのアップグレード(FTD Upgrade)] または [Cisco ASAのアップグレード(ASA Upgrade)] を選択します。 ![]() |
||
|
ステップ 3 |
[ジョブ/アップグレードの名前(Job/Update name)] を入力し、アップグレードするデバイスを選択して、[次へ(Next)] をクリックします。 [Device Upgrades] ページの上部にある [Model] または [Tenant] ドロップダウンリストを使用して、デバイスをフィルタ処理します。ASA デバイスの場合、ソフトウェアバージョンでフィルタリングすることもできます。
|
||
|
ステップ 4 |
表示されるダイアログボックスで [フルアップグレード(Full upgrade)] ボタンをクリックしてから、[次へ(Next)] をクリックします。 メンテナンスウィンドウ外にあるデバイスでフルアップグレードを実行するには、[Ignore maintenance window and proceed with upgrade] をクリックしてから、[Next] をクリックします。メンテナンスウィンドウ外でアップグレードを実行することは推奨されていません。緊急の場合にのみ実行してください。 ASA アップグレードの場合、[既存の段階的アップグレードを上書きする(Overwrite existing staged upgrades)] チェックボックスを選択して、選択したデバイスの既存の段階的アップグレード(存在する場合)を上書きします。
|
||
|
ステップ 5 |
Cisco ASA アップグレードの場合は、ソフトウェアバージョンを選択します。[検索(Search)] フィールドを使用して、ソフトウェアバージョンでデバイスを検索できます。[ASDMバージョンの選択(Select ASDM version)] をクリックします。 FTD アップグレードの場合、選択したデバイスで [使用可能なThreat Defenseパッケージ(Threat Defense packages available)] のリストからアップグレードパッケージを選択して、[アップグレードの実行(Perform upgrade)] をクリックします。すべてのデバイスがすべてのパッケージと互換性があるわけではないことに注意してください。 |
||
|
ステップ 6 |
ASA アップグレードの場合、選択したデバイスにインストールする ASDM バージョンを選択するか、[ASDMバージョンアップグレードをスキップ(Skip ASDM version upgrade)] チェックボックスを選択して現在の ASDM バージョンを保持し、ソフトウェアバージョンのみをアップグレードします。この手順は、FTD アップグレードには不要であることに注意してください。 |
||
|
ステップ 7 |
[Back to Upgrades] をクリックして、[Upgrades] ページに戻ります。 アップグレードが完了すると、[Upgrades] ページの [Status] 列の下に、[Upgrade completed] というメッセージが表示されます。アップグレードが失敗すると、失敗の理由を示すメッセージが表示されます。 |
MSSP ポータルでのマルチテナントデバイスの段階的アップグレードを開始する
段階的なアップグレードを開始する場合は、パッケージを選択して選択したデバイスにアップロードし、準備状況チェックを実行します。これらのチェックは、後でアップグレードを正常に実行できることを確認します。
ヒント |
ステージングアップグレードを使用して、メンテナンスウィンドウの前にアップグレードの準備を行うことができます。これにより、実際のアップグレードウィンドウでフルアップグレードをより迅速に完了できます。 |
段階的なアップグレードを開始するには、次の手順を実行します。
手順の概要
- の順に選択します。
- [アップグレードの開始(Begin an Upgrade)] をクリックし、ドロップダウンリストから [FTDのアップグレード(FTD Upgrade)] または [Cisco ASAのアップグレード(ASA Upgrade)] を選択します。
- アップグレードの名前を入力し、アップグレードするデバイスを選択して、[Next] をクリックします。
- 表示されるダイアログボックスで [Staged upgrade] ボタンをクリックし、[Next] をクリックします。Cisco ASA アップグレードの場合、[既存の段階的アップグレードを上書きする(Overwrite existing staged upgrades)] チェックボックスを選択して、選択したデバイスの既存の段階的アップグレード(存在する場合)を上書きします。
- Cisco ASA アップグレードの場合は、ソフトウェアバージョンを選択します。[検索(Search)] フィールドを使用して、ソフトウェアバージョンでデバイスを検索できます。[ASDMバージョンの選択(Select ASDM version)] をクリックします。
- ASA アップグレードの場合、選択したデバイスにインストールする ASDM バージョンを選択するか、[ASDMバージョンアップグレードをスキップ(Skip ASDM version upgrade)] チェックボックスを選択して現在の ASDM バージョンを保持し、ソフトウェアバージョンのみをアップグレードします。この手順は、FTD アップグレードには不要であることに注意してください。
- [パッケージのアップロード(Upload packages)] をクリックします。すべてのデバイスがすべてのパッケージと互換性があるわけではないことに注意してください。
- アップロードを取り消すには、[Exit] をクリックします。
- [終了(Exit)] をクリックします。
手順の詳細
|
ステップ 1 |
の順に選択します。 |
||
|
ステップ 2 |
[アップグレードの開始(Begin an Upgrade)] をクリックし、ドロップダウンリストから [FTDのアップグレード(FTD Upgrade)] または [Cisco ASAのアップグレード(ASA Upgrade)] を選択します。 ![]() |
||
|
ステップ 3 |
アップグレードの名前を入力し、アップグレードするデバイスを選択して、[Next] をクリックします。 [Device Upgrades] ページの上部にある [Model] または [Tenant] ドロップダウンリストを使用して、デバイスをフィルタ処理します。
|
||
|
ステップ 4 |
表示されるダイアログボックスで [Staged upgrade] ボタンをクリックし、[Next] をクリックします。Cisco ASA アップグレードの場合、[既存の段階的アップグレードを上書きする(Overwrite existing staged upgrades)] チェックボックスを選択して、選択したデバイスの既存の段階的アップグレード(存在する場合)を上書きします。
|
||
|
ステップ 5 |
Cisco ASA アップグレードの場合は、ソフトウェアバージョンを選択します。[検索(Search)] フィールドを使用して、ソフトウェアバージョンでデバイスを検索できます。[ASDMバージョンの選択(Select ASDM version)] をクリックします。 FTD アップグレードの場合、選択したデバイスで [使用可能なThreat Defenseパッケージ(Threat Defense packages available)] のリストからアップグレードパッケージを選択して、[アップグレードの実行(Perform upgrade)] をクリックします。すべてのデバイスがすべてのパッケージと互換性があるわけではないことに注意してください。 |
||
|
ステップ 6 |
ASA アップグレードの場合、選択したデバイスにインストールする ASDM バージョンを選択するか、[ASDMバージョンアップグレードをスキップ(Skip ASDM version upgrade)] チェックボックスを選択して現在の ASDM バージョンを保持し、ソフトウェアバージョンのみをアップグレードします。この手順は、FTD アップグレードには不要であることに注意してください。 |
||
|
ステップ 7 |
[パッケージのアップロード(Upload packages)] をクリックします。すべてのデバイスがすべてのパッケージと互換性があるわけではないことに注意してください。 |
||
|
ステップ 8 |
アップロードを取り消すには、[Exit] をクリックします。 パッケージがアップロードされると、[Upgrades] ページの [Status] 列の下に「アップグレードパッケージがアップロードされ、ステージングされました」というメッセージが表示されます。 |
||
|
ステップ 9 |
[終了(Exit)] をクリックします。 アップグレードパッケージがステージングされ、インストールする準備が整っています。[Upgrade staged]ステータスは、[Upgrades] ページの [Status] 列で確認できます。準備ができたら、[Upgrades] ページの [Upgrade name] 列でアップグレード名をクリックして、フルアップグレードを続行します。 |
MSSP ポータルの [セキュリティデバイス(Security Devices)] ページからの一括アップグレードの実行
[Security Devices] ページからデバイスを直接アップグレードするには、この手順を使用します。
手順の概要
- [Security Devices]を選択します。
- アップグレードするデバイスを選択し、右側にある [Actions] で [Upgrade device] をクリックします。
- アップグレードの名前を入力し、[次へ(Next)] をクリックします。
- ダイアログボックスで [段階的なアップグレード(Staged upgrade)] または [フルアップグレード(Full upgrade)] のいずれかを選択し、[次へ(Next)] をクリックします。
手順の詳細
|
ステップ 1 |
[Security Devices]を選択します。 |
|
ステップ 2 |
アップグレードするデバイスを選択し、右側にある [Actions] で [Upgrade device] をクリックします。 選択したデバイスが [Device Upgrades] ページにリダイレクトされます。 |
|
ステップ 3 |
アップグレードの名前を入力し、[次へ(Next)] をクリックします。 |
|
ステップ 4 |
ダイアログボックスで [段階的なアップグレード(Staged upgrade)] または [フルアップグレード(Full upgrade)] のいずれかを選択し、[次へ(Next)] をクリックします。 [フルアップグレード(Full upgrade)] を選択した場合は、MSSP ポータルでのマルチテナントデバイスのフルアップグレードの開始 のステップ 5 からステップ 7 を実行します。 [段階的なアップグレード(Staged upgrade)] を選択した場合は、MSSP ポータルでのマルチテナントデバイスの段階的アップグレードを開始する のステップ 5 からステップ 9 を実行します。 |
MSSP ポータル設定の管理
Security Cloud Control では、設定ページで MSSP ポータルと個人ユーザーアカウントの特定の部分をカスタマイズできます。左側のペインの [Settings] をクリックして、設定ページにアクセスします。
設定
[設定(Settings)] ページでは、ダッシュボードの特定の部分をカスタマイズし、ユーザーアカウントを管理できます。
-
[一般設定(General Settings)]:詳細については、全般設定 を参照してください。
-
[ユーザーの管理(User Management)]:詳細については、User Management を参照してください。
全般設定
Cisco ASA のヘルスモニタリング機能を有効にすると、[Health overview] ダッシュボードを使用して MSSP ポータルで Secure Firewall Cisco ASA デバイスをモニターできます。
また、[General Settings]でポータル ID、Cisco Secure Services Exchange ポータル ID 、およびポータル名を表示することもできます。
手順の概要
- の順に選択します。
- [Cisco ASAヘルスモニタリングの有効化(Enable ASA Health Monitoring)] トグルボタンをクリックして有効にします。
- 表示されるダイアログボックスで [はい(Yes)] をクリックすると、Cisco ASA ヘルスモニタリング機能がオンになります。
- (オプション)この機能を無効にするには、[Enable ASA Health Monitoring]トグルボタンをクリックし、確認のダイアログボックスで [Yes] をクリックします。
手順の詳細
|
ステップ 1 |
の順に選択します。 |
|
ステップ 2 |
[Cisco ASAヘルスモニタリングの有効化(Enable ASA Health Monitoring)] トグルボタンをクリックして有効にします。 |
|
ステップ 3 |
表示されるダイアログボックスで [はい(Yes)] をクリックすると、Cisco ASA ヘルスモニタリング機能がオンになります。 |
|
ステップ 4 |
(オプション)この機能を無効にするには、[Enable ASA Health Monitoring]トグルボタンをクリックし、確認のダイアログボックスで [Yes] をクリックします。 |
User Management
MSSP ポータルに関連付けられているすべてのユーザー、 Active Directoryグループ、および 監査ログを [User Management] 画面で表示できます。
手順
|
ステップ 1 |
の順に選択します。 |
|
ステップ 2 |
ユーザー(Users):[Users] タブで、テナントに関連付けられたすべてのユーザーレコードを表示できます。 |
|
ステップ 3 |
Active Directory グループ(Active Directory Groups):転換率が高いテナントの場合、MSSP ポータルを Active Directory グループにマッピングすることで、個々のユーザーを MSSP ポータルに追加する代わりに、ユーザーリストとロールを簡単に管理できます。新しいユーザーの追加や既存のユーザーの削除といったユーザーの変更はすべて、Active Directory で実行できるようになり、MSSP で実行する必要がなくなります。 |
|
ステップ 4 |
監査ログ(Audit Logs):[Audit Logs] 機能は、MSSP ポータルでユーザー関連およびシステムレベルのアクションを記録します。 |
スイッチテナント
複数のポータルテナントがある場合、Security Cloud Control からサインアウトせずに、異なるポータルまたはテナント間で切り替えることができます。
手順
|
ステップ 1 |
MSSP ポータルで、右上隅に表示されるテナントメニューをクリックします。 |
|
ステップ 2 |
[Switch tenant] をクリックします。 |
|
ステップ 3 |
表示するポータルまたはテナントを選択します。 |
Cisco Success Network
Cisco Success Network はユーザ対応のクラウドサービスです。Cisco Success Network を有効にすると、デバイスと Cisco Cloud 間にセキュアな接続が確立され、使用状況に関する情報と統計情報がストリーミングされます。テレメトリをストリーミングすることによって、デバイスからの対象のデータを選択してそれを構造化形式でリモートの管理ステーションに送信するメカニズムが提供されるため、次のメリットが得られます。
-
ネットワーク内の製品の有効性を向上させるために、利用可能な未使用の機能について通知します。
-
製品に利用可能な、追加のテクニカル サポート サービスとモニタリングについて通知します。
-
シスコ製品の改善に役立ちます。
デバイスは常にセキュアな接続を確立および維持し、Cisco Success Network に登録できるようにします。デバイスを登録した後で Cisco Success Network の設定を変更できます。
(注) |
|
Cisco Success Network の有効化または無効化
システムの初期設定時に、Cisco Smart Software Manager にデバイスを登録するように求められます。登録せずに 90 日間の評価ライセンスを使用する場合、評価期間の終了前にデバイスを登録する必要があります。デバイスを登録するには、([スマートライセンス(Smart Licensing)] ページで)Cisco Smart Software Manager にデバイスを登録するか、または登録キーを入力して Security Cloud Control に登録します。
デバイスを登録すると、バーチャル アカウントからデバイスにライセンスが割り当てられます。デバイスを登録すると、有効にしているすべてのオプション ライセンスも登録されます。
この接続は、Cisco Success Network を無効にすることでいつでも無効にできますが、このオプションは Firewall Device Manager UI からのみ無効にできます。無効にすると、デバイスがクラウドから切断されます。切断しても更新の受信やスマート ライセンス機能の操作には影響せず、正常に動作を継続します。詳細については、『Firepower Device Manager コンフィギュレーション ガイド、バージョン 6.4.0 以降』の「システム管理」の章の「Cisco Success Network への接続」セクションを参照してください。
![[Generate API Token] ボタンを示すスクリーンショット。](/c/dam/en/us/td/i/400001-500000/490001-500000/494001-495000/494406.jpg)

![API トークンの [Revoke] ボタンを示すスクリーンショット。](/c/dam/en/us/td/i/400001-500000/490001-500000/494001-495000/494405.jpg)
アイコンをクリックします。
![[アップグレード(Upgrades)] ページ。](/c/dam/en/us/td/i/400001-500000/490001-500000/495001-496000/495573.jpg)

![[Operations] メニューが開き、ダッシュボードで [Upgrades] が選択されています。](/c/dam/en/us/td/i/400001-500000/490001-500000/495001-496000/495940.jpg)

をクリックします。
フィードバック