設定変更の読み取り、破棄、および展開
すべてのデバイス設定の読み取り
Security Cloud Control の外部にあるデバイスの設定が変更された場合、Security Cloud Control に保存されているデバイスの設定と、当該デバイスの設定のローカルコピーは同じではなくなります。多くの場合、Security Cloud Control にあるデバイスの設定のコピーをデバイスに保存されている設定で上書きして、設定を再び同じにしたいと考えます。[すべて読み取り(Read All)] リンクを使用して、多くのデバイスでこのタスクを同時に実行できます。
Security Cloud Control によるデバイス設定の 2 つのコピーの管理方法の詳細については、「設定変更の読み取り、破棄、チェック、および展開」を参照してください。
[すべて読み取り(Read All)] をクリックした場合に、Security Cloud Control にあるデバイスの設定のコピーがデバイスの設定のコピーで上書きされる 3 つの設定ステータスを次に示します。
-
[競合検出(Conflict Detected)]:競合検出が有効になっている場合、Security Cloud Control は、設定に加えられた変更について、管理するデバイスを 10 分ごとにポーリングします。Security Cloud Control がデバイスの設定が変更されたことを検出した場合、Security Cloud Control はデバイスの [競合検出(Conflict Detected)] 設定ステータスを表示します。
-
[同期(Synced)]:デバイスが [同期(Synced)] 状態の場合に、[すべて読み取り(Read All)] をクリックすると、Security Cloud Control はすぐにデバイスをチェックして、設定に直接変更が加えられているかどうかを判断します。[すべて読み取り(Read All)] をクリックすると、Security Cloud Control はデバイスの設定のコピーを上書きすることを確認し、その後 Security Cloud Control が上書きを実行します。
-
[未同期(Not Synced)]:デバイスが [未同期(Not Synced)] 状態の場合に、[すべて読み取り(Read All)] をクリックすると、Security Cloud Control は、Security Cloud Control を使用したデバイスの設定に対する保留中の変更があること、および [すべて読み取り(Read All)] 操作を続行すると保留中の変更が削除されてから、Security Cloud Control にある設定のコピーがデバイス上の設定で上書きされることを警告します。この [すべて読み取り(Read All)] は、[変更の破棄(Discard Changes)] と同様に機能します。設定変更の破棄
Procedure
|
Step 1 |
を選択します。 |
|
Step 2 |
[デバイス] タブをクリックします。 |
|
Step 3 |
適切なデバイスタイプのタブをクリックします。 |
|
Step 4 |
(任意)変更ログでこの一括アクションの結果を簡単に識別できるように、変更リクエストラベルを作成します。 |
|
Step 5 |
Security Cloud Control を保存する設定のデバイスを選択します。 |
|
Step 6 |
[すべて読み取り(Read All)] をクリックして続行します。 |
|
Step 7 |
設定の [すべて読み取り(Read All)] 操作の進行状況については、[通知(notifications)] タブで確認します。一括操作の個々のアクションの成功または失敗に関する詳細を確認する場合は、青色の [レビュー(Review)] リンクをクリックすると、[Jobs] ページに移動します。 |
|
Step 8 |
変更リクエストラベルを作成してアクティブ化した場合は、他の設定変更を誤ってこのイベントに関連付けないように、忘れずにラベルをクリアしてください。 |
ファイアウォールからの変更の読み取り
Cisco IOS または SSH デバイスを管理するために、Security Cloud Control は、デバイスの構成ファイルのコピーを独自に保存している必要があります。Security Cloud Control が最初にデバイスの構成ファイルのコピーを読み取って保存するのは、デバイスがオンボードされたときです。Security Cloud Control は、デバイスからの設定をチェックするときに、デバイスの構成ファイルのコピーを取得し、独自のデータベースに保持している構成ファイルのコピーを完全に上書きします。詳細については、「設定変更の読み取り、破棄、チェック、および展開」を参照してください。
Security Cloud Control の外部で Cisco IOS または SSH デバイスに直接加えられた変更を検出する方法の詳細については、「変更の確認」を参照してください。
Security Cloud Control で開始したものの IOS または SSH デバイスに展開していない設定変更を「元に戻す」方法の詳細については、「変更の破棄」を参照してください。
すべてのデバイスの設定変更のプレビューと展開
Security Cloud Control は、組織のデバイスに構成変更を加えたものの、その変更をまだ展開していない場合、展開アイコン[
]にオレンジ色のドットを表示して通知します。これらの変更の影響を受けるデバイスについては、[セキュリティデバイス(Security Devices)] ページに「未同期(Not Synced)」のステータスが表示されます。[展開(Deploy)] をクリックすると、保留中の変更があるデバイスを確認し、それらのデバイスに変更を展開できます。
この展開方法は、サポートされているすべてのデバイスで使用できます。
この展開方法を使用して、単一の構成変更を展開することも、待機して複数の変更を一度に展開することもできます。
手順
|
ステップ 1 |
Security Cloud Control のメニューバーで、[展開(Deploy)] ボタン |
|
ステップ 2 |
展開する変更があるデバイスを選択します。デバイスに黄色の三角の注意マークが付いている場合、そのデバイスに変更をデプロイすることはできません。黄色の三角の注意マークにマウスを合わせると、そのデバイスに変更を展開できない理由を確認できます。 |
|
ステップ 3 |
(オプション)保留中の変更に関する詳細情報を表示する場合は、詳細な変更ログを表示 リンクをクリックして、その変更に関連付けられた変更ログを開きます。[展開(Deploy)] アイコンをクリックして、[保留中の変更があるデバイス(Devices with Pending Changes)] ページに戻ります。 |
|
ステップ 4 |
[今すぐ展開(Deploy Now)] をクリックして、選択したデバイスに今すぐ変更を展開します。[ジョブ(Jobs)] トレイの [アクティブなジョブ(Active jobs)] インジケータに進行状況が表示されます。 |
|
ステップ 5 |
(オプション)展開が完了したら、Security Cloud Control ナビゲーションバーの [ジョブ(Jobs)] をクリックします。展開の結果を示す最近の「変更の展開(Deploy Changes)」ジョブが表示されます。 |
|
ステップ 6 |
変更リクエストラベルを作成し、それに関連付ける構成変更がない場合は、それをクリアします。 |
デバイス設定の一括展開
共有オブジェクトを編集するなどして複数のデバイスに変更を加えた場合、影響を受けるすべてのデバイスにそれらの変更を一度に適用できます。
Procedure
|
Step 1 |
左側のペインで をクリックします。 |
||
|
Step 2 |
[デバイス] タブをクリックします。 |
||
|
Step 3 |
適切なデバイスタイプのタブをクリックします。 |
||
|
Step 4 |
Security Cloud Control で設定を変更した、すべてのデバイスを選択します。これらのデバイスは、「未同期」ステータスが表示されているはずです。 |
||
|
Step 5 |
次のいずれかの方法を使用して、変更を展開します。
|
||
|
Step 6 |
(任意)ナビゲーションバーの [ジョブ(Jobs)] アイコン |
スケジュールされた自動展開について
Security Cloud Control を使用すると、CDO が管理する 1 つ以上のデバイスの構成を変更し、都合のよいタイミングでそれらのデバイスに変更を展開するようにスケジュールできます。
[設定(Settings)] ページの [テナント設定(Tenant Settings)] タブで 自動展開をスケジュールするオプションを有効にする をした場合のみ、展開をスケジュールできます。このオプションを有効にすると、展開スケジュールを作成、編集、削除できます。展開スケジュールによって、Security Cloud Control に保存されたすべてのステージング済みの変更が、設定した日時に展開されます。[ジョブ] ページから、展開スケジュールを表示および削除することもできます。
Security Cloud Control に読み取られていないデバイスに直接変更が加えられた場合、その競合が解決されるまで、展開スケジュールはスキップされます。[ジョブ(Jobs)] ページには、スケジュールされた展開が失敗したインスタンスが一覧表示されます。[自動展開をスケジュールするオプションを有効にする(Enable the Option to Schedule Automatic Deployments)] をオフにすると、スケジュールされたすべての展開が削除されます。
Caution |
複数のデバイスの新しい展開をスケジュールし、それらのデバイスの一部に展開が既にスケジュールされている場合、既存の展開スケジュールが新しい展開スケジュールで上書きされます。 |
Note |
展開スケジュールを作成すると、スケジュールはデバイスのタイムゾーンではなく現地時間で作成されます。展開スケジュールは、サマータイムに合わせて自動的に調整されません。 |
自動展開のスケジュール
展開スケジュールは、単一のイベントまたは繰り返し行われるイベントにすることができます。繰り返し行われる自動展開は、繰り返し行われる展開をメンテナンス期間に合わせるための便利な方法です。次の手順に従って、単一のデバイスに対して 1 回限りまたは繰り返し行われる展開をスケジュールします。
Important |
この手順は、Cisco ASAおよび FDM-managed デバイスにのみ適用されます。 [on-premises Firewall Management Center] または [Cloud-Delivered Firewall Management Center] によって管理される [Cisco Secure Firewall Threat Defense] デバイスの展開をスケジュールするには、「スケジュール」を参照してください。 |
Note |
既存の展開がスケジュールされているデバイスへの展開をスケジュールすると、新しくスケジュールされた展開によって既存の展開が上書きされます。 |
Procedure
|
Step 1 |
Cisco Security Cloud Control ホームページから、 を選択します。 |
|
Step 2 |
[デバイス] タブをクリックします。 |
|
Step 3 |
適切なデバイスタイプのタブをクリックします。 |
|
Step 4 |
1 つ以上のデバイスを選択します。 |
|
Step 5 |
[デバイスの詳細(Device Details)] ペインで、[スケジュールされた展開( Scheduled Deployments)] タブを見つけて、[スケジュール(Schedule)] をクリックします。 |
|
Step 6 |
展開をいつ実行するかを選択します。
|
|
Step 7 |
[保存(Save)] をクリックします。 |
スケジュールされた展開の編集
スケジュールされた展開を編集するには、次の手順に従います。
Procedure
|
Step 1 |
Cisco Security Cloud Control ホームページから、 を選択します。 |
|
Step 2 |
[デバイス] タブをクリックします。 |
|
Step 3 |
適切なデバイスタイプのタブをクリックします。 |
|
Step 4 |
1 つ以上のデバイスを選択します。 |
|
Step 5 |
[デバイスの詳細(Device Details)] ペインで、[スケジュールされた展開( Scheduled Deployments)] タブを見つけて、[編集(Edit)] をクリックします。
|
|
Step 6 |
スケジュールされた展開の繰り返し回数、日付、または時刻を編集します。 |
|
Step 7 |
[保存(Save)] をクリックします。 |
スケジュールされた展開の削除
スケジュールされた展開を削除するには、次の手順に従います。
Note |
複数のデバイスの展開をスケジュールしてから、一部のデバイスのスケジュールを変更または削除した場合は、残りのデバイスの元のスケジュールされた展開が保持されます。 |
Procedure
|
Step 1 |
Cisco Security Cloud Control ホームページから、 を選択します。 |
|
Step 2 |
[デバイス] タブをクリックします。 |
|
Step 3 |
適切なデバイスタイプのタブをクリックします。 |
|
Step 4 |
1 つ以上のデバイスを選択します。 |
|
Step 5 |
[デバイスの詳細(Device Details)] ペインで、[スケジュールされた展開( Scheduled Deployments)] タブを見つけて、[削除(Delete)] |
What to do next
設定変更の確認
[変更の確認(Check for Changes)] をクリックして、デバイスの設定がデバイス上で直接変更されているか、Security Cloud Control に保存されている設定のコピーと異なっているかどうかを確認します。このオプションは、デバイスが [同期(Synced)] 状態のときに表示されます。
変更を確認するには、次の手順を実行します。
Procedure
|
Step 1 |
Cisco Security Cloud Control ホームページから、 を選択します。 |
|
Step 2 |
[デバイス] タブをクリックします。 |
|
Step 3 |
適切なデバイスタイプのタブをクリックします。 |
|
Step 4 |
設定がデバイス上で直接変更された可能性があるデバイスを選択します。 |
|
Step 5 |
右側の [同期(Synced)] ペインで [変更の確認(Check for Changes)] をクリックします。 |
|
Step 6 |
次の動作は、デバイスによって若干異なります。
|
設定変更の破棄
Security Cloud Control を使用してデバイスの構成に加えた、展開されていない構成変更のすべてを「元に戻す」場合は、[変更の破棄(Discard Changes)] をクリックします。[変更の破棄(Discard Changes)] をクリックすると、Security Cloud Control は、デバイスに保存されている構成でデバイスの構成のローカルコピーを完全に上書きします。
[変更の破棄(Discard Changes)] をクリックすると、デバイスの構成ステータスは [未同期(Not Synced)] 状態になります。変更を破棄すると、Security Cloud Control 上の構成のコピーは、デバイス上の構成のコピーと同じになり、Security Cloud Control の構成ステータスは [同期済み(Synced)] に戻ります。
デバイスの展開されていない構成変更のすべてを破棄する(つまり「元に戻す」)には、次の手順を実行します。
Procedure
|
Step 1 |
Cisco Security Cloud Control ホームページから、 を選択します。 |
|
Step 2 |
[デバイス] タブをクリックします。 |
|
Step 3 |
適切なデバイスタイプのタブをクリックします。 |
|
Step 4 |
構成変更を実行中のデバイスを選択します。 |
|
Step 5 |
右側の [未同期(Not Synced)] ペインで [変更の破棄(Discard Changes)] をクリックします。
|
デバイスのアウトオブバンド変更
アウトオブバンド変更とは、Security Cloud Control を使用せずにデバイス上で直接行われた変更を指します。アウトオブバンド変更は、SSH 接続を介してデバイスのコマンド ライン インターフェイスを使用して、または、ASA の場合は Adaptive Security Device Manager(ASDM)、FDM-managed デバイスの場合は FDM、On-Premises Firewall Management Center ユーザーインターフェイス上の On-Premises Firewall Management Center などのローカルマネージャを使用して行うことができます。アウトオブバンド変更により、Security Cloud Control に保存されているデバイスの設定とデバイス自体に保存されている設定との間で競合が発生します。
デバイスでのアウトオブバンド変更の検出
ASA、FDM-managed デバイス、Cisco IOS デバイス、または On-Premises Firewall Management Center に対して競合検出が有効になっている場合、Security Cloud Control は 10 分ごとにデバイスをチェックし、Security Cloud Control の外部でデバイスの設定に直接加えられた新たな変更を検索します。
Security Cloud Control は、Security Cloud Control に保存されていないデバイスの設定に対する変更を検出した場合、そのデバイスの [設定ステータス(Configuration Status)] を [競合検出(Conflict Detected)] 状態に変更します。
Security Cloud Control が競合を検出した場合、次の 2 つの状態が考えられます。
-
Security Cloud Control のデータベースに保存されていない設定変更が、デバイスに直接加えられています。
-
FDM-managed デバイスの場合、FDM-managed デバイスに展開されていない「保留中」の設定変更がある可能性があります。
-
On-Premises Firewall Management Center の場合、たとえば、Security Cloud Control との同期が保留されている Security Cloud Control の外部で行われた変更や、On-Premises Firewall Management Center への展開が保留されている Security Cloud Control で行われた変更がある可能性があります。
をクリックします。 すべての警告を確認し、[OK]
をクリックして、一括展開の結果を表示します。
をクリックします。
フィードバック