Cisco IQ Virtual Appliance 운영 가이드 v1.2.4

 
Updated 2026년 8월 20일
PDF
Is this helpful? 피드백

소개

Cisco IQTM 고객에게 자산 가시성을 개선하고 환경 전반에서 더 스마트한 통찰력을 제공하도록 설계된 기능을 제공합니다. 또한 AI Assistant와 같은 AI 기능은 사용자가 사전 대응적이고 정보에 입각한 결정을 내리고 고객 참여와 성공을 위한 프로세스를 간소화하는 상황 인식 기능을 제공하여 운영 성과와 Cisco IQ 사용자 경험을 최적화합니다.

Cisco IQ On-Prem Air-Gapped는 클라우드에 연결할 수 없는 환경을 위해 설계된 Cisco IQ의 구축 모드입니다. Cisco IQ SaaS에서 가져온 소프트웨어 업데이트 및 유지 보수 패키지를 사용하여, 외부 네트워크와 완전히 격리된 상태로 고객의 프레미스 내에서 실행되는 Cisco IQ VA(Virtual Appliance)라고 하는 일체형 VM(Virtual Machine)으로 제공되며, 승인된 수동 프로세스를 통해 VA로 전송됩니다.

VA는 규정 준수, 높은 보안, 주권 환경에서 운영되는 조직의 경우 통찰력과 통제력 사이의 상충점을 제거합니다. 고객은 자체 네트워크 내에 Cisco IQ 자산 및 평가 기능을 구축하고 데이터에 대한 완전한 소유권을 유지하는 동시에, Cisco IQ에서 기대하는 통찰력과 권장 사항을 얻을 수 있습니다. Air-Gapped 구축 모드는 Cisco IQ SaaS의 기능을 격리된 환경으로 확장하여 미션 크리티컬 팀이 클라우드에 연결된 엔터프라이즈의 속도 및 진단 인텔리전스를 사용하여 운영할 수 있도록 합니다.

이 가이드에서는 네트워크 환경 관리 절차 및 지속적인 시스템 관리 등 VA의 운영, 모니터링 및 유지 관리에 대한 지침을 제공합니다.

연결 관리(데이터 수집) 

Cisco IQ VA는 네트워크 데이터 수집을 위한 온프레미스 솔루션으로 인프라에 대한 심층적인 가시성을 제공합니다. Catalyst Center 및 Direct Connection을 통해 데이터를 수집합니다. 네트워크 인증 및 디바이스 검색을 관리하는 방법을 간소화합니다. 데이터 수집 구성은 다음으로 구성됩니다.

  • 크리덴셜 세트 생성: 네트워크 디바이스와 통신하기 위한 인증 프로토콜(예: SNMP(Simple Network Management Protocol) v1/v2c/v3)을 설정합니다. 보안 영역 또는 위치별로 자격 증명을 중앙 집중화하면(예: "SanJose-SNMPv3") 한 위치에서 비밀번호를 업데이트할 수 있으며, 변경 사항이 모든 연결된 디바이스에 자동으로 전파됩니다.
  • 자격 증명을 인벤토리에 매핑: 인증 프로세스를 자동화하기 위해 크리덴셜 세트를 인벤토리 자산과 매핑합니다. 특정 IP 범위를 정의된 자격 증명 집합에 연결하는 규칙을 생성하면 시스템은 데이터 수집 중에 올바른 인증을 자동으로 적용합니다. 이렇게 하면 수동 입력 오류가 제거되고 네트워크 확장에 따라 컨피그레이션이 정확하게 유지됩니다.

참고: 디바이스 검색을 위해서는 SNMPv2c/SNMPv3 및 SSH가 필요하며, Catalyst Center를 구성하기 전에 HTTP/HTTPS 자격 증명을 제공해야 합니다.

연결 방법별 자격 증명 유형

자격 증명 선택 예

연결 방법

프로토콜/자격 증명

수집된 데이터

Catalyst 센터

HTTP/HTTPS(관리자 역할)

Catalyst Center API를 통한 전체 인벤토리

디바이스에 직접 연결(SNMP + SSH)

SNMPv2c/v3(읽기 전용) + SSH

전체: MIB(Management Information Base) 데이터 + CLI 출력

디바이스에 직접 연결(SNMP에만 해당)

SNMPv2c/v3(읽기 전용)

부분: MIB 데이터만

참고: SNMP(v2c 또는 v3)는 Direct Connection을 사용할 때 디바이스 검색에 필요합니다. SNMP가 없으면 SSH 가용성과 상관없이 디바이스가 관리되지 않는 것으로 간주됩니다.

Catalyst Center 연결

Cisco IQ VA가 Catalyst Center를 통해 데이터를 수집하면 HTTPS 자격 증명을 사용하여 Catalyst Center와 통신합니다. VA는 SSH 또는 SNMP를 사용하여 Catalyst Center 관리 디바이스에 직접 연결되지 않습니다. 대신 Catalyst Center는 중재자 역할을 하며 API를 통해 VA에 디바이스 인벤토리 데이터를 제공합니다.

  • 필요한 자격 증명: Catalyst Center에 대한 관리자 권한이 있는 HTTP/HTTPS VA가 Catalyst Center API를 쿼리하고 전체 디바이스 인벤토리 데이터를 검색하려면 관리자 레벨 액세스가 필요합니다.

  • 필요하지 않음: Catalyst Center에서 관리하는 디바이스에 대한 SSH 또는 SNMP 자격 증명

참고: 데이터 수집에 대한 관찰자(읽기 전용) 권한으로는 충분하지 않습니다. VA에서는 인벤토리 검색에 사용되는 Catalyst Center API에 액세스하려면 Catalyst Center에 대한 관리자 자격 증명이 필요합니다.

Catalyst Center에 대한 HTTP/HTTPS 자격 증명 및 컨피그레이션 추가

  1. System Settings(시스템 설정)에서 Connection Management(연결 관리)를 선택합니다.

  2. Credentials(자격 증명) 탭을 클릭합니다.

  3. Add credentials(자격 증명 추가) 클릭합니다.

  4. 이름(예: "CatC-HTTPS-SiteA")을 입력합니다.

  5. HTTP/HTTPS 프로토콜 확인란을 선택합니다.

  6. Next(다음)를 클릭합니다.

  7. Catalyst Center 로그인 세부 정보(관리자 역할의 사용자 이름 및 비밀번호)를 입력합니다.

  8. Next(다음)를 클릭합니다.

  9. 포함된 IP에 Catalyst Center IP 주소 또는 FQDN(Fully Qualified Domain Name)을 입력합니다.

  10. 저장을 클릭합니다.

  11. Catalyst Center 연결을 구성합니다.

    1. 연결 관리에서 Catalyst Center 탭을 클릭합니다.

    2. Add Catalyst Center를 클릭합니다.

    3. IP 주소 또는 FQDN입력합니다.

    4. 자격 증명 선택 드롭다운 목록에서 생성한 HTTP/HTTPS 자격 증명을 선택합니다.

    5. Submit(제출)을 클릭합니다.

참고: Catalyst Center를 추가한 후 초기 데이터 동기화가 완료될 때까지 최대 75분이 소요됩니다.

직접 데이터 연결(장치 수준)

VA는 Catalyst Center가 없는 디바이스에 직접 연결할 때 SNMP 및 SSH를 사용합니다. 자격 증명의 조합은 검색 및 수집의 범위를 결정합니다.

자격 증명 선택 예
제공된 자격 증명 결과
SNMP + SSH 성공 — 전체 검색: MIB 및 CLI 수집
SNMP + SSH(SSH 실패) 부분 — MIB 컬렉션만
SNMP만(SSH 없음) 부분 — MIB 컬렉션만
SSH만(SNMP 없음) 실패 - 장치가 관리되지 않음
둘 다 아님 실패 - 장치가 관리되지 않음

참고: 직접 디바이스 검색에는 SNMP가 필수입니다. SNMP 자격 증명이 없거나 실패할 경우 SSH 가용성과 상관없이 디바이스가 검색되지 않습니다.

SNMP 자격 증명 추가

  1. System Settings(시스템 설정)에서 Connection Management(연결 관리)를 선택합니다.

  2. Credentials(자격 증명) 탭을 클릭합니다.
  3. Add credentials(자격 증명 추가) 클릭합니다.
  4. 이름(예: "Direct-SNMPv3-Core")을 입력합니다.
  5. SNMPv2c 또는 SNMPv3 프로토콜 확인란을 선택합니다.
  6. Next(다음)를 클릭합니다.
  7. SNMP 커뮤니티 문자열(v2c) 또는 인증/암호화 세부사항(v3)을 입력합니다.

참고: RO(읽기 전용) 커뮤니티 문자열을 사용합니다. "쓰기" 액세스는 필요하지 않으며 권장되지 않습니다.

8. 다음을 클릭합니다.

9. 포함된 IP(즉, 이 자격 증명이 적용되는 디바이스의 IP 주소 또는 범위)를 입력합니다.

10. 저장을 클릭합니다.

SSH 자격 증명 추가

  1. System Settings(시스템 설정)에서 Connection Management(연결 관리)를 선택합니다.

  2. Credentials(자격 증명) 탭을 클릭합니다.

  3. Add credentials(자격 증명 추가) 클릭합니다.

  4. 이름(예: "Direct-SSH-Core")을 입력합니다.

  5. SSH 프로토콜 확인란을 선택합니다.

참고: 두 프로토콜 확인란을 모두 선택하여 SNMP와 SSH를 단일 자격 증명 집합으로 결합할 수 있습니다. 이렇게 하면 두 자격 증명이 동일한 IP 범위에 적용될 때 관리가 간소화됩니다.

6. 다음을 클릭합니다.

7. SSH 사용자 이름 및 비밀번호(또는 키 기반 인증서)를 입력합니다.

8. 다음을 클릭합니다.

9. SNMP 자격 증명 집합과 동일한 장치와 일치하는 Included IP를 입력합니다.

10. 저장을 클릭합니다.

자격 증명 선택 및 일치 논리

텔레메트리 엔진은 우선순위 기반 일치 논리를 사용하여 검색 및 수집 중에 적용할 자격 증명을 결정합니다. 이 계층 구조를 이해하면 원하는 디바이스에 올바른 자격 증명이 사용됩니다.

  • 우선 순위: 여러 자격 증명 집합이 디바이스에 적용되는 경우 Cisco IQ는 디바이스와 얼마나 정확하게 일치하는지를 기준으로 평가합니다. 시스템은 다음과 같은 우선순위를 적용하며, 더 구체적인 일치 항목이 우선합니다.

    • 정확한 IP 일치: 최우선 순위

    • 후행 와일드카드 일치: 우선순위는 후행 별의 수에 따라 달라집니다. 별이 적을수록 더 구체적인 일치를 나타내므로 우선순위가 높습니다.

  • 와일드카드 서식 지정 규칙: 와일드카드(*)는 IP 주소에서 후행 문자로만 지원됩니다. 오른쪽에서 왼쪽으로 적용해야 합니다.
    • 지원되는 형식:
      • 1.2.3.*(가장 높은 우선 순위)
      • 1.2.*
      • 1.*.*.*
      • *.*.*.*(최저 우선순위)
    • 지원되지 않는 형식:
      • 선행 와일드카드(예: *.1.2.3)
      • 옥텟 사이의 와일드카드(예: 10.10.*.20)
      • 대시 또는 기타 비표준 구분 기호 사용
자격 증명 선택 예
디바이스 IP

사용 가능한 자격 증명 집합

선택한 자격 증명 집합

10.10.1.5 10.10.1.5, 10.10.1., 10.10..*

10.10.1.5(정확히 일치)

10.10.2.15 10.10.2., 10.10..*

10.10.2.*(자세히)

10.10.5.50 10.10...

10.10... (자세히 설명)

참고: 디바이스가 여러 개의 중복 카테고리에 속할 경우, 시스템은 항상 가장 높은 특이성(즉, 가장 적은 후행 와일드카드)을 갖는 크리덴셜 세트를 선택합니다.

Catalyst Center를 사용한 데이터 수집

Cisco IQ VA의 각 인스턴스에 대해 최대 20개의 Catalyst Center(비클러스터)를 연결할 수 있습니다.

Catalyst Center를 사용한 데이터 수집:

  1. System Settings(시스템 설정)에서 Connection Management(연결 관리)를 선택합니다. Connection Management 페이지가 표시됩니다.

Connection Management연결 관리

  1. Catalyst Center 옵션을 클릭합니다.

Add Catalyst CenterCatalyst Center 추가

  1. IP 주소 또는 FQDN입력합니다.
  2. Select credential 드롭다운 목록에서 구성된 HTTP/HTTPS 자격 증명을 선택합니다.
  3. Submit(제출)을 클릭합니다. 확인 메시지가 표시됩니다(최대 75분 정도 걸릴 수 있음). Configured Connections 아래에서 새로 추가된 Catalyst Center를 볼 수 있습니다.
  4. 수집을 예약합니다. 자세한 내용은 예약을 참조하십시오.
note-icon

참고: 참고: Cisco IQ VA는 자동화된 스케줄링 설정으로 사전 구성되며 시스템은 기본 자동화된 수집 일정을 시작합니다. 조직의 요구 사항 및 유지 관리 기간에 맞게 일정을 수정하는 것이 좋습니다.

수동 데이터 수집

직접 데이터 연결을 위한 디바이스를 추가하려면

  1. System Settings(시스템 설정)에서 Connection Management(연결 관리)를 선택합니다. Connection Management 페이지가 표시됩니다.

Connection Management연결 관리

  1. Manual IP Address(수동 IP 주소)를 클릭합니다. 데이터를 수집할 수 있는 두 가지 옵션이 포함된 직접 연결 페이지가 표시됩니다.

Upload File파일 업로드

  1. Choose a Method of Entry(입력 방법 선택)에서 preferred(기본) 옵션을 클릭하고 다음 방법 중 하나를 사용하여 장비 정보를 제공합니다.
  • 파일 업로드: 파일을 클릭하거나 끌어서 놓습니다.

Specify individual devices개별 디바이스 지정

  •  개별 장치 지정: 단일 호스트 이름, IP 주소 또는 호스트 이름 및/또는 IP 주소의 쉼표로 구분된 목록을 입력합니다
  1. Submit(제출)을 클릭합니다. 전송이 성공하면 Assets 탭으로 리디렉션됩니다.
  2. 수집을 예약합니다. 자세한 내용은 예약을 참조하십시오.
note-icon

참고: Cisco IQ VA는 자동화된 스케줄링 설정으로 사전 구성되며 시스템은 기본 자동화된 수집 일정을 시작합니다. 조직의 요구 사항 및 유지 관리 기간에 맞게 일정을 수정하는 것이 좋습니다.

네트워크 검사

  1. System Settings(시스템 설정)에서 Connection Management(연결 관리)를 선택합니다. Connection Management 페이지가 표시됩니다.

Network Scan네트워크 검사

  1. Network Scan(네트워크 스캔)을 클릭합니다. Connect Assets by Network Scan(네트워크 스캔별 자산 연결) 페이지가 3가지 옵션과 함께 표시됩니다.

Connect Assets by Network Scan Using IP RangeIP 범위를 사용하여 네트워크 검사로 자산 연결

  • IP 범위 지정: 네트워크 검색 또는 관리 작업을 위해 해당 범위 내의 대상 장치에 대한 IP 주소 범위를 정의합니다.
  • 검색 프로토콜(CDP/LLDP) 지정: 사용할 네트워크 검색 프로토콜 선택
  • 파일 업로드: 컨피그레이션 파일 또는 데이터 등의 파일 업로드
  1. Name을 입력합니다.
  2. IP Start(IP 시작) 및 IP End(IP 종료)를 입력합니다.
  3. Schedule Scan(스캔 예약)에서 Frequency and Time(빈도 및 시간)을 선택합니다.
  4. 에셋 연결을 클릭합니다.

예약

스케줄링은 Cisco IQ VA가 자동화된 데이터 수집을 수행하는 시기를 정의할 수 있도록 합니다. 수집을 예약하려면

  1. Connection Management 페이지의 Scheduling 섹션에서 수정할 일정에 대해 Edit를 클릭합니다. 일정 편집 페이지가 표시됩니다.

Edit Schedule일정 편집

  1. Schedule Discovery(검색 예약) 섹션의 드롭다운 목록에서 원하는 빈도을 선택하고 원하는 시작 시간을 입력합니다.
  2. Schedule Inventory Collection(인벤토리 수집 예약) 섹션의 드롭다운 목록에서 원하는 빈도를 선택하고 원하는 시작 시간을 입력합니다.
  3. Submit(제출)을 클릭합니다.
note-icon

참고: 검색 또는 수집 스케줄의 변경 사항이 VA 내에서 정확하게 동기화되고 반영될 수 있도록 5~10분 정도 기다립니다.

패키지 설치(모듈, 규칙 및 엔타이틀먼트)

VA 내에서 운영 모듈, 규칙, 자격, 특수 AI 기반 기능의 소프트웨어 라이프사이클(설치 및 컨피그레이션)을 관리할 수 있습니다. 패키지 카탈로그로 이동하여 Cisco IQ(SaaS)에서 최신 버전을 다운로드하여 설치할 수 있습니다. 패키지 카탈로그에는 사용 가능한 소프트웨어 인스턴스가 표시됩니다. 또한 업데이트를 원활하게 모니터링 및 관리하여 시스템 인스턴스를 효율적으로 추적 및 관리할 수 있습니다.

모듈 추가

모듈은 VA 내에서 핵심 기능을 제공하는 독립형 소프트웨어 패키지입니다. 자체 라이프사이클을 사용하는 독립적인 서비스로, 설치, 유지 보수, 크기 조정이 가능합니다. CPU, GPU(Graphics Processing Unit) 및 RAM을 비롯한 리소스 소비는 초기 설치 중에 선택한 배포 크기(Small, Medium 또는 Large)에 따라 동적으로 할당됩니다. Assets 모듈은 기본적으로 구축됩니다.

note-icon

참고: 모듈을 구축하는 방법에는 두 가지가 있습니다. 로컬 서버를 통한 파일 업로드 및 SCP(Secure Copy Protocol) 다운로드 자세한 내용은 SCP 서버 추가를 참조하십시오.

  1. SaaS(Cisco IQ)에 로그인합니다.
  2. Home(홈) > System Settings(시스템 설정) > Package Catalog(패키지 카탈로그)로 이동합니다.

Package Catalog패키지 카탈로그

  1. 원하는 모듈 카드에서 다운로드 옵션 > 설치 패키지를 클릭합니다. 다운로드 이 열립니다.
note-icon

참고: 평가 모듈은 이미지 예시에 사용됩니다.

Download다운로드

  1. 드롭다운 목록에서 시스템 버전을 선택합니다.
  2. 파일을 로컬로 저장하려면 Download(다운로드)를 클릭합니다.
note-icon

참고: 다운로드하기 전에 디스크 공간이 충분한지 확인하십시오.

  1. Cisco IQ VA로 이동합니다.
  2. Home(홈) > System Settings(시스템 설정) > Package Management(패키지 관리)로 이동합니다. 다음 탭과 함께 패키지 관리 페이지가 표시됩니다.
  • 모듈
  • 규칙
  • 자격

Modules모듈

  1. 모듈 추가를 클릭합니다.

Add Module모듈 추가

  1. 원하는 파일 선택 옵션을 선택합니다.
  • SCP 서버: 설치 패키지의 정확한 파일 이름을 입력하십시오(대용량 파일에 권장됨).
  • 로컬 파일 업로드: 다운로드한 설치 파일을 드래그 앤 드롭합니다(업로드 시간 때문에 30GB 이상의 파일에 권장되지 않음).
  1. Next(다음)를 클릭합니다.

Select Deployment Size배포 크기 선택

11. 배치 크기(예: Small, Medium 또는 Large)를 선택합니다. 이러한 크기는 미리 정의되어 있으며 리소스 요구 사항을 결정합니다.

12. 모듈 추가를 클릭합니다. 새로 설치된 모듈이 패키지 관리의 Modules(모듈) 탭에 표시됩니다. 완료되면 모듈 상태가 "Running(실행 중)"으로 변경되고 Open(열기) 버튼을 사용할 수 있습니다.

모듈 업그레이드

최신 모듈은 패키지 카탈로그(Cisco IQ)에서 지속적으로 업데이트되고 있습니다. 최신 버전으로 업그레이드하려면

  1. SaaS(Cisco IQ)에 로그인합니다.
  2. Home(홈) > System Settings(시스템 설정) > Package Catalog(패키지 카탈로그)로 이동합니다.

Package Catalog패키지 카탈로그

  1. 원하는 모듈 카드에서 Download options(다운로드 옵션) > Upgrade packages(패키지 업그레이드)를 클릭합니다. 다운로드 이 열립니다.
note-icon

참고: AI Inference Infra 모듈은 이미지의 예로 사용됩니다.

Upgrade업그레이드

  1. 드롭다운 목록에서 시스템 버전을 선택합니다.
  2. 드롭다운 목록에서 현재 모듈 버전을 선택합니다
  3. 파일을 로컬로 저장하려면 Download(다운로드)를 클릭합니다.
  4. VA로 이동하여 다운로드한 파일의 설치를 완료합니다.

모듈 관리

모듈을 추가한 후 Manage(관리)를 클릭하여 Package Management(패키지 관리) 페이지에서 모듈을 수정할 수 있습니다. 사용 가능한 수정 옵션에는 크기 조정 및 더 높은 버전으로 업그레이드가 포함됩니다. 모듈을 관리하려면

Update Type업데이트 유형

  1. Package Management(패키지 관리) 페이지에서 Manage(관리) > Update(업데이트)를 클릭하여 원하는 모듈을 업데이트합니다.
  2. 업데이트 유형 선택합니다.
  • 배포 크기만 변경
  • 버전 업데이트
  1. 구축 크기 변경을 선택한 경우 다음을 클릭하고 다음 페이지에서 새 구축 크기를 선택합니다.

또는

버전 업데이트를 선택하면 파일 선택 옵션이 표시됩니다. SCP 서버를 선택하고 설치 패키지의 정확한 파일 이름을 입력하거나 로컬 파일 업로드를 선택하고 다운로드한 설치 파일을 드래그 앤 드롭합니다.

  1. Next(다음)를 클릭합니다. 업데이트 일정 선택 페이지가 표시됩니다.
  2. 다음 라디오 버튼 옵션 중에서 선택하여 일정을 업데이트합니다.
  • 지금 업데이트
  • 나중에 업데이트
note-icon

참고: 일부 모듈은 다운타임 없이 업데이트를 지원합니다. 다운타임이 필요한 경우 배너에 세부 정보가 표시됩니다.

  1. Update later(나중에 업데이트)를 선택한 경우 Date and Time(날짜 시간)을 입력합니다.
  2. Next(다음)를 클릭합니다. 업데이트 요약이 표시됩니다.
note-icon

참고: 업데이트 요약에서 릴리스 정보에 액세스할 수 있습니다.

  1. Update Module(모듈 업데이트)을 클릭하고 Module(모듈) 탭으로 이동합니다. 모듈은 "업데이트 예약" 상태를 표시합니다.

일정 수정

예약된 업데이트를 보거나 편집하거나 취소할 수도 있습니다. 예약된 업데이트를 편집하거나 취소하려면

Editing Schedule일정 수정

  1. Package Management(패키지 관리) 페이지에서 Manage(관리) > View Scheduled update of the 원하는 모듈의 View Scheduled Update(예약된 업데이트 보기)를 클릭합니다. 예약된 업데이트 보기 창이 표시됩니다.

Schedule Updates업데이트 예약

  1. 필요에 따라 갱신 취소 또는 갱신 스케줄 조정을 클릭합니다.
  2. 화면의 지침에 따라 작업을 완료합니다.
note-icon

참고: 모듈 작업(예: 설치, 업그레이드 또는 크기 조정)이 실패할 경우 다음 옵션 중 하나를 선택합니다.
다시 시도: UI에는 작업을 다시 시도할 수 있는 Retry(재시도) 버튼이 표시됩니다.
로그: 오류가 지속되면 로그를 클릭하여 자세한 진단 정보를 확인합니다. 이는 설치 또는 런타임 오류의 원인을 식별하기 위한 기본 방법입니다.

규칙 설치

규칙은 기존 모듈의 기능을 확장하거나 수정하는 특수 구성 요소 또는 "추가 기능"입니다. 규칙은 독립 실행형 프로그램으로 실행되지 않습니다. 특정 규칙, 로직 또는 기능을 제공하기 위해 모듈에 "연결"됩니다. 규칙은 특정 모듈에 연결됩니다. 규칙이 설치되면 지원하는 모듈에 연결됩니다. 규칙을 사용하면 코어 모듈을 완전히 업그레이드하지 않고도 시스템을 업데이트하거나 사용자 지정할 수 있습니다. 새로운 규칙 또는 기능 집합이 필요한 경우 기존 모듈에 새 규칙을 추가하면 됩니다. 규칙은 중요한 보안 업데이트를 정의하며, 고객은 보안 권고 사항을 지속적으로 준수하도록 사전에 업데이트를 계획해야 합니다. 새로운 규칙 패키지는 일반적으로 SaaS 포털에서 2주마다 제공됩니다.

규칙을 다운로드하려면

  1. SaaS(Cisco IQ)에 로그인합니다.
  2. System Settings(시스템 설정) > Package Catalog(패키지 카탈로그)로 이동합니다.
  3. 원하는 규칙 카드에서 Download를 클릭합니다.
note-icon

참고: 다음 예제 이미지는 Assets 규칙에 대한 것입니다.

Download다운로드

  1. 드롭다운 목록에서 대상 앱 버전을 선택합니다.
  2. 파일을 로컬로 저장하려면 Download(다운로드)를 클릭합니다.
  3. Cisco IQ VA로 이동합니다.
  4. Home(홈) > System Settings(시스템 설정) > Package Management(패키지 관리)로 이동합니다. 다음 탭과 함께 패키지 관리 페이지가 표시됩니다.
  • 모듈
  • 규칙
  • 자격

8. 규칙 탭을 클릭합니다.

Package Management패키지 관리

9. 규칙 추가를 클릭합니다.

Add Rule규칙 추가

10. 원하는 파일 선택 옵션을 선택합니다.

  • SCP(Secure Copy Protocol) 서버: 설치 패키지의 정확한 파일 이름을 입력합니다. 이 방법은 대용량 파일에 사용하는 것이 좋습니다.
  • 로컬 파일 업로드: 다운로드한 설치 파일을 드래그 앤 드롭합니다.

11. 추가를 클릭합니다. 추가된 규칙이 패키지 관리에 표시됩니다.

규칙 업그레이드

규칙을 업그레이드하려면

  1. VA에서 System Settings(시스템 설정) > Package Management(패키지 관리)로 이동합니다.

Upgrade업그레이드

  1. 원하는 규칙에서 Upgrade를 클릭합니다. Upgrade Rule 창이 열립니다.

Upgrade Rule업그레이드 규칙

  1. 원하는 파일 선택 옵션을 선택합니다.
  • SCP(Secure Copy Protocol) 서버: 설치 패키지의 정확한 파일 이름을 입력합니다. 이 방법은 대용량 파일에 사용하는 것이 좋습니다.
  • 로컬 파일 업로드: 다운로드한 설치 파일을 드래그 앤 드롭합니다.
  1. Add(추가)를 클릭합니다.
note-icon

참고: 이러한 규칙은 반복되는 예약된 디바이스 텔레메트리 수집에 적용됩니다. 즉각적인 애플리케이션을 위해 수동으로 디바이스 텔레메트리 수집을 시작할 수 있습니다.

자격 설치

엔타이틀먼트는 특정 소프트웨어 기능, 모듈 또는 서비스를 사용할 수 있는 조직의 권한을 검증함으로써, 자산의 올바른 지원 계층을 활성화하고 기능 및 통찰력을 공개합니다. 관련 자격이 없으면 자산이 "지원 안 함" 아래에 표시되고 기능이 제한됩니다.

엔타이틀먼트를 설치하려면

  1. SaaS(Cisco IQ)에 로그인합니다.
  2. System Settings(시스템 설정) > Package Catalog(패키지 카탈로그)로 이동합니다.
  3. 자격 카드에서 레코드 만들기를 클릭합니다. Create entitlement bundle(자격 번들 생성) 창이 열립니다.

Create Entitlement Bundle엔타이틀먼트 번들 생성

  1. 비밀번호를 입력합니다. 화면에 표시되는 비밀번호 생성 규칙을 참조하십시오.
  2. Confirm Password(비밀번호 확인)에 동일한 비밀번호를 다시 입력합니다.
  3. 선호 자산 범위 라디오 버튼을 선택합니다.
  • 모든 자산: 연결된 모든 자산 포함
  • 선택한 자산: 사용자 환경에 맞는 특정 장치를 선택할 수 있습니다. 이 옵션을 선택한 경우 해당되는 모든 자산의 확인란을 선택합니다
  1. 파일을 로컬로 저장하려면 레코드 만들기를 클릭합니다.
note-icon

참고: 엔타이틀먼트 번들을 생성한 후에는 현재 화면에서 이동하지 마십시오. 다른 페이지로 이동하면 번들이 무효화되며 다운로드 옵션을 활성화하려면 번들을 다시 생성해야 합니다.

  1. Cisco IQ VA에 로그인합니다.
  2. Home(홈) > System Settings(시스템 설정) > Package Management(패키지 관리)로 이동합니다. 패키지 관리 페이지는 다음 탭으로 구성됩니다.
  • 모듈
  • 규칙
  • 자격
  1. Entitlements(자격) 탭을 클릭합니다.

Entitlement TabEntitlement(자격) 탭

  1. Add Entitlement를 클릭합니다.

Add Entitlement엔타이틀먼트 추가

  1. 원하는 파일 선택 옵션을 선택합니다.
  • SCP(Secure Copy Protocol) 서버: 설치 패키지의 정확한 파일 이름을 입력합니다. 이 방법은 대용량 파일에 권장됩니다.
  • 로컬 파일 업로드: 다운로드한 설치 파일 드래그 앤 드롭
  1. 비밀번호를 입력합니다.
  2. Add(추가)를 클릭합니다. 새로 설치된 엔타이틀먼트는 패키지 관리의 엔타이틀먼트에 표시됩니다.
  3. 엔타이틀먼트를 활성화하려면 엔타이틀먼트를 추가한 후 5~10분 정도 기다렸다가 디바이스 텔레메트리 수집을 시작합니다.
note-icon

참고: 엔타이틀먼트 프로세스에서 서비스 계약을 추가하면 해당 계약에 연결된 모든 디바이스가 온프레미스 디바이스 자산 인벤토리에 추가됩니다. 디바이스를 일련 번호로 필터링하거나, 여러 계정 ID를 사용하거나, 특정 디바이스를 선택하여 엔타이틀먼트를 관리할 수 있는 옵션이 있습니다.

자격 업그레이드

엔타이틀먼트를 업그레이드하려면

Entitlement Upgrade엔타이틀먼트 업그레이드

  1. 원하는 Entitlement(자격)에서 Upgrade(업그레이드)를 클릭합니다.

Upgrade Entitlement자격 업그레이드

  1. 원하는 파일 선택 옵션을 선택합니다.
  • SCP(Secure Copy Protocol) 서버: 설치 패키지의 정확한 파일 이름을 입력합니다. 이 방법은 대용량 파일에 권장됩니다.
  • 로컬 파일 업로드: 다운로드한 설치 파일 드래그 앤 드롭
  1. 비밀번호를 입력합니다.
  2. Add(추가)를 클릭합니다.
note-icon

참고: 사용 권한은 버전에 따라 다릅니다. 동일한 또는 이전 버전의 엔타이틀먼트를 업로드하려고 하면 오류 메시지가 표시됩니다.

AI 기반 기능

온프레미스 AI Inference Infrastructure 모듈은 VA에서 온프레미스 AI 전원 기능을 지원합니다. 로컬에서 SLM(Small Language Model)을 실행하여 시스템이 AI 전원 프롬프트에 응답할 수 있습니다. 설치가 완료되면 VA 인터페이스 내에서 직접 상호 작용할 수 있습니다.

다음 쿼리 유형이 지원됩니다.

  • 자산: EoL 상태, 소프트웨어 통화 또는 부적합, 보안 취약성, 계약 커버리지 공백으로 인해 위험에 처한 자산 식별
  • 인벤토리: 재고 자산에 대한 AI 기반 분석 요청

온프레미스 AI 추론 인프라 설치 패키지는 Cisco IQ Package Catalog에서 사용할 수 있으며 Assets와 같은 다른 모듈과 동일한 방식으로 배포됩니다.

note-icon

참고: 설치를 완료하는 데 약 40-45분이 소요됩니다. 설치 파일이 큽니다(약 30GB). 다운로드하기 전에 디스크 공간이 충분한지 확인하십시오. 모듈 기능에 대한 자세한 내용은 모듈의 공통 기능을 참조하십시오.

온프레미스 AI 추론 인프라의 전제 조건

온프레미스 AI 추론 인프라를 설치하기 전에 다음 조건을 충족해야 합니다.

  • VA에는 GPU 액세스 권한이 있는 VM이 포함되어야 합니다. slm은 GPU를 필요로 하며, GPU 없이는 실행될 수 없다
  • GPU VM에는 80GB 이상의 GPU VRAM을 사용할 수 있어야 합니다

온프레미스 AI 추론 인프라 모듈 설치

VA에 온프레미스 AI 추론 인프라를 설치하려면 Cisco IQ SaaS에서 온프레미스 AI 추론 인프라 모듈을 다운로드합니다.

note-icon

참고: GPU 요건에 대한 자세한 내용은 Cisco IQ VA 시작 설명서를 참조하십시오.

  1. SaaS(Cisco IQ)에 로그인합니다.
  2. System Settings(시스템 설정) > Package Catalog(패키지 카탈로그)로 이동합니다.

Install Package패키지 설치

  1. On-Prem AI Inference Infrastructure(온프레미스 AI 추론 인프라) 카드에서 Download options(다운로드 옵션) > Installation packages(설치 패키지)를 클릭합니다. 애플리케이션 다운로드 창이 열립니다.

Download AI Inference InfrastructureAI 추론 인프라 다운로드

  1. 드롭다운 목록에서 시스템 버전을 선택합니다.
  2. 드롭다운 목록에서 빌드 유형을 선택합니다.
  3. Download(다운로드)를 클릭합니다.
  4. VA로 이동합니다.

Package Management패키지 관리

  1. Home(홈) > System Settings(시스템 설정) > Package Management(패키지 관리)로 이동합니다. 패키지 관리 페이지는 다음 탭과 함께 표시됩니다.
  • 모듈
  • 규칙
  • 자격
  1. Modules(모듈) 탭에서 Add modules(모듈 추가)를 클릭합니다.

Select Module모듈 선택

  1. 원하는 파일 선택 옵션을 선택합니다.
  • SCP 서버: 설치 패키지의 정확한 파일 이름을 입력합니다(대용량 파일에 권장됨).
  • 로컬 파일 업로드: 다운로드한 설치 파일을 드래그 앤 드롭합니다(업로드 시간 때문에 30GB 이상의 파일에는 권장되지 않음).
note-icon

참고: 로컬 파일 업로드 방법에 20분 임계값이 있습니다. 업로드 프로세스가 이 기간을 초과하면 설치가 실패합니다. SCP 서버를 사용하는 것이 성공적이고 안정적인 설치를 보장하기 위한 기본 방법입니다.

  1. Next(다음)를 클릭합니다. 시스템에서 파일 업로드를 시작합니다.
  2. 배포 크기(예: Small, Medium 또는 Large)를 선택합니다.
  3. Add Module(모듈 추가)을 클릭합니다. 설치가 시작되며 완료하는 데 약 40-45분이 소요됩니다.

설치가 완료되면 Package Management(패키지 관리) Module(모듈) 탭에 On-Prem AI Inference Infrastructure(온프레미스 AI 추론 인프라)가 표시됩니다.

note-icon

참고: GPU당 하나의 온프레미스 AI Inference Infrastructure 모듈만 실행할 수 있습니다.

온프레미스 AI 추론 인프라 모듈 관리

온프레미스 AI 추론 인프라 모듈이 설치되면 패키지 관리의 애플리케이션 탭에서 관리할 있다.

Editing AI Inference InfrastructureAI 추론 인프라 수정

모듈을 관리하려면 온프레미스 AI 추론 인프라 모듈 옆에 있는 관리를 클릭합니다. 자세한 내용은 모듈 관리를 참조하십시오.

AI 기반 기능 사용

온프레미스 AI 추론 인프라 모듈이 성공적으로 설치되면 VA 인터페이스에서 Ask AI 버튼을 사용할 수 있게 된다.

AI에게 자산에 문의

note-icon

참고: Ask AI는 Assets 및 Assessments 모듈에서 모두 지원됩니다. 다음 단계에서는 Assets 모듈을 예로 사용합니다.

Assets에서 Ask AI를 사용하려면

  1. 메뉴 > 에셋을 선택합니다. 자산 페이지가 표시됩니다.

Assets Page에셋 페이지

  1. Ask AI(AI 문의) 클릭합니다. 온프레미스 AI 추론 인프라가 시작됩니다.
  2. Browse prompts(프롬프트 찾아보기)를 클릭하여 사용 가능한 프롬프트를 보거나 Ask the AI Assistant a question(AI Assistant에 질문하기) 필드에 사용자 지정 질문을 입력합니다.
  3. 원하는 프롬프트를 클릭하거나 Enter를 누릅니다. 온-프레미스 SLM은 응답을 생성한다.

AI 분석

note-icon

참고: AI 분석은 모든 Assets 및 Assessments 모듈 탭에서 지원되며, 다음 예에서는 Assets 모듈의 Inventory 탭을 사용합니다. 

온프레미스 AI 추론 인프라 모듈은 '인벤토리' 섹션에서 자동화된 AI 기반 분석을 제공한다. 인벤토리 데이터가 채워지면 분석 결과가 자동으로 표시됩니다.

Inventory에서 AI 분석을 보려면

  1. 메뉴 > Inventory(인벤토리)를 선택합니다. Inventory(인벤토리) 페이지가 표시됩니다.

Inventory인벤토리

2. AI가 생성한 분석을 봅니다. 데이터를 사용할 수 있게 되면 결과가 인벤토리 보기에 표시됩니다.

note-icon

참고: 자세한 정보를 제공하는 그래프, 대시보드, 차트 등의 시각화를 보려면 Full Analysis(전체 분석)를 클릭합니다.

모듈의 공통 기능

이 섹션에서는 모든 모듈에서 공유하는 핵심 기능에 대해 자세히 설명합니다. 이러한 기능은 일관된 사용자 환경을 제공하고 시스템 성능을 최적화하며 관리 워크플로를 간소화합니다

데이터 분석

Insights 패널은 해당 페이지의 데이터에 대한 AI 기반 분석을 제공하여 네트워크 환경의 보안 및 상태를 개선하는 실행 가능한 통찰력을 제공합니다.

note-icon

참고: 분석 기능은 선택한 페이지에서만 사용할 수 있습니다.

Insights Panel인사이트 패널

Insights 패널 내에서 사용할 수 있는 옵션은 다음과 같습니다.

  • 확장 아이콘 클릭하여 패널을 확장하고 추가 정보를 표시합니다
  • 엄지손가락 위로 또엄지손가락 아래로 아이콘을 클릭하여 AI가 생성한 정보에 대한 피드백을 제공합니다
  • 특정 인사이트에 대한 추가 세부 정보를 보려면 View(보기)를 클릭합니다.
  • Full Analysis(전체 분석)를 클릭하여 추가 정보, 심층 분석, 그래프, 대시보드, 차트 등의 시각화를 표시합니다.

Full Analysis전체 분석

전체 분석 내에서 다음 옵션을 사용할 수 있습니다.

  • PDF 다운로드를 클릭하여 기록 또는 협업을 위해 분석의 오프라인 사본을 저장합니다.
note-icon

참고: 이 기능은 Cisco IQ VA에서 GPU가 활성화된 AI 전원 구축에서만 사용할 수 있습니다.

정보 내보내기

내보내기 기능을 사용하면 자산 및 보안 정보에 대한 사용자 지정 보기를 .xls 또는 .csv 형식으로 내보낼 수 있습니다.

note-icon

참고: 내보내기 기능은 일부 페이지에서만 사용할 수 있습니다.

페이지에서 정보를 내보내려면 다음을 수행합니다.

  1. 해당 페이지로 이동합니다.

Exporting Inventory in the Assets ModuleAssets 모듈에서 인벤토리 내보내기

  1. Export(내보내기)를 클릭합니다. 내보내기 옵션이 표시됩니다.

Export Options내보내기 옵션

  1. 파일 유형을 선택합니다.
  2. 원하는 열의 확인란을 선택합니다.
  3. Export(내보내기)를 클릭합니다. 파일이 브라우저의 로컬 다운로드 폴더로 다운로드됩니다.

테이블 설정

서로 다른 모듈 기능에 대한 사용자 지정 보기 및 세분화된 보기를 생성하도록 테이블 설정을 구성할 수 있습니다.

Table Settings테이블 설정

선택한 페이지에 표시되는 열을 변경하려면 테이블 설정 아이콘 누릅니다. 테이블 설정이 표시됩니다.

Table Setting Options테이블 설정 옵션

테이블 보기 변경

테이블 뷰를 변경하려면 다음을 수행합니다.

  1. 다음 테이블 밀도 옵션 중 하나를 선택합니다.
  • 요약: 시각적 요소 및 간격을 최소화하여 추가 정보 표시
  • 컴팩트: 공백 감소 및 UI 요소 간 간격 강화
  • 편함: 더 많은 공백 및 요소 간 더 큰 간격 활용
  • 공간: 풍부한 공백 및 더 큰 UI 요소를 강조합니다.
  1. 적용을 클릭합니다.

열 추가 및 제거

열을 추가하거나 제거하려면 다음을 수행합니다.

  1. 열 설정 확인란을 선택하거나 선택 취소합니다.
  2. 적용을 클릭합니다.
note-icon

참고: 테이블 보기에서 이름 열을 제거할 수 없습니다.

열 순서 변경

열 순서를 변경하려면 다음을 수행합니다.

  1. 열 이름을 끌어서 놓아 원하는 순서로 항목을 정렬합니다.
  2. 적용을 클릭합니다.

대시보드 사용자 정의

Custom Dashboard(사용자 지정 대시보드) 기능을 사용하면 다음과 같은 다양한 직관적인 사용자 지정 옵션을 통해 표준 대시보드를 사용자 지정할 수 있습니다.

  • 드래그 앤 드롭 기능을 사용하여 대시보드 위젯 또는 패널 재배열
  • 워크플로와 관련이 없는 구성 요소를 모두 제거합니다.
  • 개인화된 대시보드 레이아웃은 사용자 프로필에 안전하게 저장되며 모든 세션과 디바이스에 자동으로 적용됩니다
  • 간단한 재설정 옵션으로 원래 대시보드 레이아웃 복원

대시보드를 사용자 정의하려면

  1. 대시보드로 이동합니다.

Customize사용자 지정

  1. Customize를 클릭합니다.

Edit Dashboard대시보드 편집

  1. 대시보드를 원하는 대로 변경합니다.
  • 다시 정렬: 위젯을 원하는 레이아웃으로 드래그 앤 드롭
  • 제거: 위젯을 제거하려면 삭제 아이콘을 클릭합니다
  • 재설정: 대시보드 원래 레이아웃으로 재설정하려면 기본값으로 재설정을 누릅니다
  1. 저장을 클릭합니다. Dashboard Saved(대시보드 저장) 메시지가 표시됩니다.

대시보드 레이아웃은 모든 세션 및 디바이스에 자동으로 적용됩니다.

필터 사용자 정의

대시보드 보기의 사용자 지정 필터 구성을 저장할 수 있으므로 필요에 따라 원하는 설정으로 쉽게 돌아갈 수 있습니다. 모든 필터 기본 설정은 사용자별, 계정별로 안전하게 저장되므로 Cisco IQ에 액세스할 때마다 개별화되고 일관된 환경을 보장합니다.

필터 생성

사용자 지정 필터를 생성하려면

  1. 대시보드로 이동합니다.
  2. Filters를 클릭합니다.

Filters필터

  1. 드롭다운 목록에서 원하는 필터를 선택합니다.
  2. Save Filter(필터 저장)를 클릭합니다. Name saved Filter 창이 열립니다.

Filter Name필터 이름

  1. 필터 이름을 입력합니다.
  2. Save Filter(필터 저장)를 클릭하여 확인합니다.

필터 이름 수정

사용자 지정 필터를 수정하려면

  1. Filters를 클릭합니다.

Manage Saved Filters저장된 필터 관리

  1. 저장된 필터 관리 아이콘을 클릭합니다.
  2. 필터로 이동합니다.

Edit Filter필터 편집

  1. Edit(수정) 아이콘을 클릭합니다. Name saved Filter 창이 열립니다.
  2. 필터 이름을 수정합니다.
  3. Save Filter(필터 저장)를 클릭하여 확인합니다.

필터 삭제

사용자 지정 필터를 삭제하려면

  1. Filters를 클릭합니다.
  2. 관리되는 저장된 필터 아이콘을 클릭합니다
  3. 필터로 이동합니다.

Delete Saved Filter저장된 필터 삭제

  1. 삭제 아이콘을 클릭합니다. Delete saved filter 창이 열립니다.

Delete Saved Filter Confirmation저장된 필터 삭제 확인

  1. 예, 삭제를 클릭하여 확인합니다.

Assets 모듈

Assets 모듈은 Cisco 자산에 대한 포괄적인 가시성 및 관리 기능을 제공하며 Cisco IQ의 기반으로 조직 내 모든 장치에 대한 중앙 집중식 목록을 제공합니다. 여러 소스에서 정보를 수집하므로 디바이스 인벤토리에 대한 단일 정보 소스 역할을 합니다. Cisco IQ 내의 다른 모듈(예: Assessments 모듈)은 이 데이터를 사용하여 디바이스의 상태 및 보안을 평가하는 것이므로 완전하고 정확한 자산 목록을 유지 관리하는 것이 중요합니다.

핵심 개념

Assets 모듈은 다음과 같은 핵심 개념을 기반으로 합니다.

  • 자산: ID, 기능, 서비스 커버리지 및 라이프사이클을 상세하게 추적하면서 시스코 서비스 제공의 일환으로 인벤토리 및 관리되는 모든 물리적 디바이스, 하드웨어 또는 소프트웨어
  • 계약 소스 자산: 텔레메트리를 통하지 않고 연결된 서비스 계약 데이터에서 곧바로 인벤토리에 수집된 자산 Cisco IQ는 계약 데이터에서 다음 장비 유형을 수집합니다. 섀시, 모듈, 전원 공급 장치 및 팬. 이러한 자산은 텔레메트리 연결이 없는 경우에도 인벤토리에 표시됩니다
  • LDOS(Last Date of Support): Cisco 제품의 End-of-Life 및 End-of-Support 마일스톤 추적
  • 서비스 커버리지: 특정 하드웨어 또는 소프트웨어와 관련된 활성 지원 계약, 보증 및 자격 레벨
  • 자산 태그: 조직, 필터링 및 운영 워크플로를 위해 자산에 할당되는 사용자 정의 레이블
  • 장치 신호: Cisco에서 장비 텔레메트리, 지원 사례 및 계약 갱신을 기반으로 (시리얼 번호로) 장비를 마지막으로 관찰한 시점을 가리킵니다. 멀티레이어 데이터 파이프라인을 통해 자산 텔레메트리 데이터 수집 및 보강

에셋 액세스 모듈

Cisco IQ의 자산 관리 기능에 액세스하려면 Home(홈) 메뉴 > Assets(자산)를 선택하거나 Home(홈) 페이지 > Launchpad(실행 패드) 탭의 Application(애플리케이션) 섹션에서 Assets(자산)를 클릭합니다. Overview(개요) 페이지가 표시됩니다.

자산 개요

Overview(개요) 페이지에는 디바이스의 상태 및 상태를 신속하게 평가할 수 있는 대시보드가 표시됩니다.

Assets Overview자산 개요

대시보드에는 다음 정보가 표시됩니다.

  • 총 자산: Cisco IQ 어카운트 내 총 자산 수
  • 주요 자산 메트릭: 텔레메트리 상태, 중요 보안 권고, LDOS 정보와 같은 추가 주요 메트릭
  • 지원되는 자산: 서비스 계약으로 지원되는 자산의 총 수 및 비율
  • 지원 대상이 아닌 자산: 서비스 계약이 적용되지 않는 자산의 총 수 및 비율
  • 서비스 계약에서 다루는 자산: 서비스 계약에 포함되는 자산(하드웨어 또는 소프트웨어)의 수를 자격 수준별로 분류하여 세분화합니다.
  • 지원 스냅샷 종료일: LDOS를 지나거나 LDOS에 도달한 자산 수 분석
  • 텔레메트리 기능이 활성화된 자산: 텔레메트리 기능이 활성화된 자산의 총 수 및 비율
  • 텔레메트리를 사용하지 않는 자산: 텔레메트리를 활성화하지 않은 자산의 총 수 및 비율
  • 중요한 보안 권고 또는 높은 수준의 보안 권고 받은 자산 텔레메트리를 사용하고 중요하거나 높은 수준의 보안 권고를 보유한 총 자산의 비율
  • 중요도별 자산: 네트워크의 다른 디바이스에 상대적인 디바이스에 할당된 우선순위의 분석.
  • 자산 분류: 제품군, 설치 위치, 소프트웨어 버전, 자산 역할 등 자산 정보의 자세한 표시

에셋 보기 필터링

드롭다운 목록에서 필터를 선택하거나 Filters(필터)를 클릭하고 사용 가능한 필터 목록에서 옵션을 선택하여 대시보드 보기를 필터링할 수 있습니다.

note-icon

참고: 일부 필터는 화면 확대/축소 설정에 따라 숨겨질 수 있습니다. 역할과 권한에 따라 서로 다른 필터를 사용할 수 있습니다

에셋 세부사항 보기

View Details(세부 정보 보기)를 클릭하면 페이지가 Inventory(인벤토리) 페이지로 리디렉션됩니다. 자세한 내용은 인벤토리를 참조하십시오.

자산 중요도 인사이트

Cisco IQ에는 Assets 모듈의 새로운 기능인 Asset Criticality Insights가 포함되어 있습니다. 이 기능은 네트워크 장치의 기능적 역할과 비즈니스 중요성을 예측합니다. Asset Criticality Insights는 디바이스 컨피그레이션과 활성화된 기능을 분석하여 어떤 자산이 네트워크에 가장 큰 영향을 미치는지 파악할 수 있도록 합니다. 따라서 보안 리미디에이션, 소프트웨어 업그레이드, EOL(End-of-Life) 계획, 커버리지 결정에 있어 우선 순위를 지정할 수 있습니다.

참고: Asset Criticality Insights는 활성 텔레메트리 연결이 있는 표준 또는 서명 수준의 자산에만 사용할 수 있습니다. 자산이 구성 요구 사항을 충족하는지 확인하여 대시보드에 이러한 정보를 입력해 주십시오.

Asset Criticality Insights는 다음 영역의 Assets 앱에서 사용할 수 있습니다.

  • 자산 개요: Asset Criticality Insights 특성별로 요약 분석 필터링 및 보기
  • 자산 인벤토리: 역할 및 중요도를 기준으로 디바이스를 표시, 검색, 필터링 및 정렬
  • 자산 세부사항: 각 값을 설명하는 정보 툴팁과 함께 개별 디바이스의 역할 및 중요도 보기

역할 및 중요도 분류 재정의

Cisco IQ는 텔레메트리 데이터를 기반으로 각 자산의 역할과 중요성을 자동으로 예측합니다. 계정 관리자는 자동화된 예측이 네트워크에 있는 자산의 기능이나 중요도를 정확하게 반영하지 못하는 경우 이러한 분류를 수동으로 수정할 수 있습니다.

note-icon

참고: 재정의 제어는 계정 관리자만 사용할 수 있습니다. 역할 및 중요도 값은 다른 모든 사용자 역할에 대해 읽기 전용입니다.

재고 테이블에서 분류 대체

하나 이상의 자산에 대한 역할 또는 중요도를 대체하려면

  1. Assets > Inventory로 이동합니다.
  2. 원하는 자산 행의 확인란을 클릭합니다. 여러 에셋을 동시에 업데이트하려면 여러 확인란을 선택합니다.

Role and Importance역할 및 중요성

  1. Role Importance 열의 자산 행 드롭다운 목록에서 올바른 값을 선택합니다.
  2. Apply(적용)를 클릭하여 재정의를 확인합니다.

수동으로 재정의된 값이 있는 에셋은 역할 또는 중요도 열에 시각적 표시기를 표시합니다.

참고: 이전에 구성한 재정의를 제거하고 자동 예측으로 돌아가려면 Role 또는 Importance 드롭다운 목록에서 대시(—) 옵션을 선택합니다.

자산 상세내역에서 분류 대체

자산 상세내역 뷰에서 역할 또는 중요도를 대체하려면

  1. Assets > Inventory이동하고 자산을 클릭합니다.
  2. Asset details(자산 세부사항) 패널에서 Role(역할) 및 Importance(중요도) 필드를 찾습니다.
  3. 업데이트할 필드의 드롭다운을 클릭하고 올바른 값을 선택합니다.
  4. Apply(적용)를 클릭하여 확인합니다.

자산의 세부 정보 보기에는 원래의 자동화된 예측을 알려 주는 텔레메트리 속성에 대한 설명도 표시되므로 재정의가 적절한지 여부를 판단하는 데 도움이 됩니다.

재정의 감사 추적 보기

모든 역할 및 중요도 재정의는 계정 레벨 감사 추적에 기록됩니다. 감사 추적에 액세스하려면

  1. Home(홈) > System Settings(시스템 설정) > Activity & Logs(활동 및 로그)를 선택합니다.
  2. Filters(필터) > Action Type(작업 유형) > override(재정의)를 선택하여 재정의 이벤트만 표시합니다.

감사 추적에는 자산 이름, 이전 및 새 값, 변경한 사용자, 변경 날짜 및 시간이 표시됩니다. Export(내보내기) 옵션을 사용하여 감사 추적을 내보낼 수 있습니다.

note-icon

참고: 감사 추적은 날짜 범위, 사용자 및 자산 이름으로 필터링할 수 있습니다.

인벤토리

Inventory(인벤토리) 페이지는 Cisco IQ 어카운트에 속한 모든 Cisco 자산의 목록을 제공합니다.

Inventory인벤토리

자산 인벤토리에 대한 뷰 검색 및 필터링

드롭다운 목록에서 필터를 선택하거나 Filters(필터)를 클릭하고 사용 가능한 필터 목록에서 옵션을 선택하여 목록 뷰를 필터링할 수 있습니다. 또한 Search(검색) 필드에 자산 이름을 입력하여 자산을 검색할 수도 있습니다.

note-icon

참고: 일부 필터는 화면 확대/축소 설정에 따라 숨겨질 수 있습니다. 역할과 권한에 따라 서로 다른 필터를 사용할 수 있습니다.

인벤토리 분석

Inventory 페이지의 Insights 패널은 지원 커버리지, 연결성, 주요 시점을 중심으로 자산 요약을 제공하는 AI 기반 분석을 표시합니다. 그래프, 대시보드, 차트와 같은 시각화를 위한 전체 분석을 클릭하여 추가적인 통찰력을 제공합니다. 자세한 내용은 공통 모듈 기능의 데이터 분석을 참조하십시오.

인벤토리 내보내기

Export(내보내기)를 클릭하여 필터링된 인벤토리 목록을 .xls 또는 .csv 형식으로 저장합니다. 자세한 내용은 공통 모듈 기능의 정보 내보내기를 참조하십시오.

자산 상세내역 조회

자산 세부사항을 보려면 자산을 클릭합니다. 다음 탭과 함께 에셋의 세부사항 보기가 표시됩니다.

  • 세부 정보: 제품, 신호 데이터, ID, 위치, 보증 및 커버리지 정보와 같은 자산 세부 정보를 표시합니다.

Asset Details자산 세부사항

  • 제품 알림: Security Advisories 및 Field Notice와 같은 관련 제품 경고를 표시합니다.
  • 하드웨어: 하드웨어 EOL(예: End of Sale, Last Ship, Last Date of Support 날짜)에 대한 자세한 일정 보기 제공
  • 소프트웨어: 소프트웨어 EOL에 대한 자세한 일정 보기 제공

자산 태그

자산 태그는 Cisco IQ의 인벤토리 자산에 할당하는 사용자 지정 라벨입니다. 태그는 사용자가 정의하는: 쌍(예: Environment:Prod 또 Label:Campus)입니다. 개별 자산 또는 여러 자산에 태그를 한 번에 할당할 수 있으며, 관심 있는 자산을 빠르게 찾기 위해 인벤토리를 태그별로 필터링할 수 있습니다.

note-icon

참고: 어카운트 관리자가 태그를 생성하면 사용자는 자산에 태그를 할당할 수 있습니다.

태그 할당

인벤토리 보기에서 선택한 자산에 태그를 할당하면 향상된 필터링, 보고 및 관리를 위해 자산을 구성하고 분류할 수 있습니다.

자산에 태그를 지정하려면

  1. Assets > Inventory로 이동합니다.

Tagging Assets태그 지정 자산

2. 원하는 자산의 체크박스를 선택합니다.

3. 태그 관리를 클릭합니다. Manage Tags 창이 열립니다.

Assigning Tags태그 할당

  1. 텍스트 필드에 기존 옵션에서 태그 이름을 입력하거나 선택하고 Enter 키를 누릅니다.
note-icon

참고: 태그는 key:value 형식(예: City:NYC)입니다.

  1. 적용을 클릭합니다.

자산 태그 제거

하나 이상의 에셋에서 태그를 제거하려면

  1. Assets > Inventory로 이동합니다.
  2. 하나 이상의 에셋 옆에 있는 확인란을 선택합니다.
  3. 태그 관리를 클릭합니다. 태그 관리 창이 열립니다.

Removing Tags태그 제거

4. 선택 사항에서 제거하려면 임의의 태그에 대한 X를 클릭합니다.

5. 적용을 클릭합니다.

자산 태그를 필터로 사용

태그를 생성한 후에는 해당 태그를 필터로 사용할 수 있습니다.

태그를 필터로 사용하려면

  1. Inventory(인벤토리) 페이지로 이동합니다.

 Using Tag as Filter태그를 필터로 사용

2. 필터를 클릭합니다. 필터 이 열립니다.

3. 태그 드롭다운 목록에서 원하는 태그의 체크박스를 선택합니다. 태그를 선택하면 Inventory(인벤토리) 페이지의 보기가 필터링된 보기로 업데이트됩니다.

서비스 계약

Service Contracts(서비스 계약) 페이지는 요약과 세부 계약 정보를 제공하여 효과적인 갱신 계획 및 커버리지 전략을 지원함으로써 계약 관리를 간소화합니다.

Service Contracts서비스 계약

서비스 계약에 대한 뷰 검색 및 필터링

드롭다운 목록에서 필터를 선택하여 목록 보기를 필터링할 수 있습니다. Search(검색) 필드에 계약 번호를 입력하여 서비스 계약을 검색할 수도 있습니다.

서비스 계약 내보내기

Export(내보내기)를 클릭하여 필터링된 계약 목록을 .xls 또는 .csv 형식으로 저장합니다. 자세한 내용은 공통 모듈 기능의 정보 내보내기를 참조하십시오.

서비스 EA 요약

Services Enterprise Agreement (EA) Summary(서비스 기업 계약) 요약 페이지에서는 자산 포트폴리오의 전체 Install Base 증가에 대한 통합 보기를 제공합니다. 데이터는 Cisco Install Base 기록에서 직접 소싱되므로 사용자와 어카운트 팀에서는 시간이 지남에 따라 포트폴리오 변경 사항을 일관되게 볼 수 있습니다.

서비스 EA 요약 페이지는 다음 정보를 표시합니다.

  • 추가된 자산: 보고 기간 동안 Install Base에 추가된 새 자산
  • 순 변경: 보고 기간 동안 Install Base 규모의 전반적인 변경
note-icon

참고: 서비스 EA 요약 페이지에 대한 액세스는 역할 및 권한 요구 사항의 영향을 받을 수 있습니다. 이 페이지가 탐색에 표시되지 않으면 계정 관리자에게 문의하십시오.

단종

Hardware End of LifeSoftware End of Life 페이지는 제품 교체 주기 및 지원 범위를 사전 대응적으로 관리하는 데 필요한 지원을 제공하여 자세한 EOL 정보를 제공합니다. End of Life(단종) 페이지에서 자산을 누르면 Inventory(인벤토리) 페이지의 관련 자산으로 리디렉션됩니다.

Software End of Life소프트웨어 단종

End of Life 분석

End of Life 페이지의 Insights 패널에는 AI 중심의 자산 개요와 정의된 Last Day of Support가 표시됩니다. 그래프, 대시보드, 차트와 같은 시각화를 위한 전체 분석을 클릭하여 추가적인 통찰력을 제공합니다. 자세한 내용은 공통 모듈 기능의 데이터 분석을 참조하십시오.

단종 내보내기

Export(내보내기)를 클릭하여 필터링된 EOL 자산 목록을 .xls 또는 .csv 형식으로 저장합니다. 자세한 내용은 공통 모듈 기능의 정보 내보내기를 참조하십시오.

평가 모듈

Assessments 모듈은 보안, 안정성, 용량, 규정 준수, 노후화와 관련된 위험을 사전에 조사하고 완화할 수 있는 평가 프레임워크를 제공하여 네트워크의 보안, 안정성, 안정성을 유지합니다.

핵심 개념

평가 모듈은 다음과 같은 핵심 개념을 기반으로 합니다.

  • 평가: 성능, 규정 준수, 보안 또는 운영 능력을 측정하기 위해 사전 정의된 기준에 따라 인프라 엔터티를 체계적으로 평가 평가는 온디맨드, 일정 또는 이벤트에 의해 트리거됩니다
  • 평가 실행: 평가 인스턴스 또는 단일 실행 각 실행은 범위, 트리거 메커니즘, 타임스탬프 및 평가에 의해 생성된 결과 데이터를 추적하는 새 실행 레코드를 생성합니다
  • 찾기: 격차, 위험, 문제 또는 주목해야 할 상태를 식별하는 검증되고 실행 가능한 관찰. 조사 결과는 평가 과정에서 그라운드 레벨 데이터를 나타냅니다.
  • 인사이트: 여러 연구 결과에 대한 패턴 또는 경향에서 파생된 더 높은 수준의 분석 결론. 통찰력은 조사 결과가 더 광범위한 비즈니스 또는 운영 맥락에서 무엇을 의미하는지 해석합니다.
  • 권장 사항: 발견이나 통찰과 관련된 실행 가능한 구체적인 처방 권장 사항은 식별된 문제를 해결하거나 기회를 활용하기 위해 필요한 단계에 대한 명확한 지침을 제공합니다
  • 보고서: 대상 고객에 대한 조사 결과, 통찰력 및 권장 사항을 종합하는 구조화된 문서 보고서는 고객, 경영진 및 기술 팀에 평가 결과를 전달하기 위한 주요 결과물입니다

평가 모듈 액세스

Virtual Appliance의 보안 및 평가 기능에 액세스하려면 Home(홈) 메뉴 > Assessments(평가)를 선택하거나 Home( 페이지) > Launchpad(실행 패드) 탭의 Application(애플리케이션) 섹션에서 Assessments(평가)를 클릭합니다. 평가 개요 페이지가 표시됩니다.

note-icon

참고: System Configuration(시스템 컨피그레이션) > Package Management(패키지 관리)에서도 평가 모듈을 시작할 수 있습니다.

평가 개요

[평가 개요] 페이지에는 다음 대시보드가 표시됩니다.

Assessments Overview평가 개요

대시보드에는 다음 정보가 표시됩니다.

  • 보안 자문 평가: 보안 권고에 대한 평가를 Critical(중대) 및 High(높음) 심각도별로 구분하여 표시합니다.
  • 보안 강화 평가: 보안 강화 규칙에 실패한 자산을 High(높음), Medium(중간), Low(낮음) 및 Informational(정보) 심각도로 분류하여 표시합니다.
  • 구성 평가: 컨피그레이션 규정 준수에 실패한 자산을 Critical(중대), High(높음), Medium(중간), Low(낮음) 및 Informational(정보) 심각도별로 분류하여 표시합니다.
  • 필드 알림 평가: Critical(심각), High(높음) 및 Not applicable severity(해당 없음 심각도)별로 범주화된 필드 알림의 평가를 표시합니다.
note-icon

참고: 액세스 권한이 있는 자산만 볼 수 있습니다.

자산별 조사 결과

[자산별 검색 결과] 페이지는 다음 평가 중 하나 이상을 사용하여 평가된 자산 목록을 제공합니다. 보안 권고, 보안 강화, 구성필드 알림

Findings By Assets자산별 결과

자산별 검색 결과 보기 검색 및 필터링

드롭다운 목록에서 필터를 선택하거나 Filters(필터)를 클릭하고 사용 가능한 필터 목록에서 옵션을 선택하여 목록 뷰를 필터링할 수 있습니다. Search(검색) 필드에서 Findings by Asset(자산별 검색 결과)검색할 수도 있습니다.

note-icon

참고: 일부 필터는 화면 확대/축소 설정에 따라 숨겨질 수 있습니다. 역할과 권한에 따라 서로 다른 필터를 사용할 수 있습니다.

자산별 검색 결과 내보내기

Findings by Asset 목록 뷰를 내보내려면 Export를 클릭합니다. 자세한 내용은 정보 내보내기를 참조하십시오.

자산 상세내역별 결과 보기

자산 세부 정보로 검색 결과를 보려면 자산을 클릭합니다. 다음 탭에는 선택한 자산에 대한 세부사항이 표시됩니다.

  • 요약: 보안 권고 사항, 보안 강화, 구성, 필드 알림의 수를 포함한 자세한 자산 정보를 제공합니다.
  • 보안 권고: 관련 보안 자문 평가 목록 제공
  • 보안 강화: 보안 강화 규칙에 실패한 자산 목록 제공(표준 및 서명 계층 자산만 해당)
  • 설정: 컨피그레이션 모범 사례 규칙에 실패한 자산 목록 제공(표준 및 서명 계층 자산에만 해당)
  • 필드 알림: 관련 Field Notice 평가 목록 제공

Findings by Asset Details자산 세부사항별 검색 결과

타일에서 세부 정보 보기를 클릭하면 페이지가 모듈 내의 관련 페이지로 리디렉션됩니다.

전체 자산 세부 정보 보기를 클릭하면 자산 세부 정보 보기 페이지가 표시됩니다.

보안 자문

보안 자문 평가를 통해 취약점을 식별하고 위험도, 심각도, 심각도를 기준으로 우선 순위를 정함으로써 조직의 위험 관리 기능을 향상시킬 수 있습니다. Security Advisories는 취약성에 대한 세부적인 정보를 제공하고, 중요한 위협을 신속하게 완화하고, 규정 준수 및 비즈니스 목표에 부합하도록 보장합니다. 이를 통해 보안 상태를 강화하고, 리소스 할당을 최적화하며, 기업 전반에서 진화하는 위협에 대한 복원력을 강화할 수 있습니다. 보안 권고는 릴리스되는 즉시 Cisco IQ에서 자동으로 업데이트됩니다.

Security Advisories 페이지는 조직 내에서 탐지된 취약성이 있는 모든 Security Advisories 목록을 제공합니다. Security Advisory(보안 권고) 평가 목록에서 권고 사항을 클릭하면 해당 세부 정보 보기로 이동합니다.

Security Advisories보안 자문

보안 권고 사항에 대한 뷰 검색 및 필터링

드롭다운 목록에서 필터를 선택하여 목록 보기를 필터링할 수 있습니다. 또한 Search(검색) 필드에 평가 이름을 입력하여 보안 자문 평가를 검색할 수도 있습니다.

note-icon

참고: 일부 필터는 화면 확대/축소 설정에 따라 숨겨질 수 있습니다. 역할과 권한에 따라 서로 다른 필터를 사용할 수 있습니다. 누락된 심각도 값은 설명 도구 설명과 함께 "-"로 표시됩니다.

보안 권고 내보내기

보안 자문 평가를 내보내려면 내보내기를 클릭합니다. 자세한 내용은 정보 내보내기를 참조하십시오.

보안 자문 평가 세부 정보 보기

Assessment(평가)를 클릭하여 이에 대한 추가 세부 정보를 봅니다. 세부사항 페이지에는 CVSS(Common Vulnerability Scoring System) 점수, CVE(Common Vulnerabilities and Exposures), 심각도 및 참조된 Cisco Security Advisory에 대한 링크와 같은 정보가 제공됩니다.

평가 결과 테이블에서 다음 유형의 결과 볼 수 있습니다.

  • 영향: 자산 또는 구성 요소에 공격자가 악용할 수 있는 확인된 취약성이 있어 교정이 필요함을 나타냅니다
  • 영향을 받을 수 있음: 자산 또는 구성 요소에 취약성으로 이어질 수 있는 징후가 표시되지만 명확하게 확인되지 않음을 나타냅니다. 추가 조사가 필요할 수 있다

Security Advisories Details보안 자문 세부사항

자산 평가 결과에 대한 뷰 검색 및 필터링

드롭다운 목록에서 필터를 선택하거나 Filters(필터)를 클릭하고 사용 가능한 필터 목록에서 옵션을 선택하여 목록 뷰를 필터링할 수 있습니다. 또한 Search(검색) 필드에 자산 이름을 입력하여 자산을 검색할 수도 있습니다.

note-icon

참고: 일부 필터는 화면 확대/축소 설정에 따라 숨겨질 수 있습니다. 역할과 권한에 따라 서로 다른 필터를 사용할 수 있습니다.

자산 평가 결과 보기

평가 결과의 세부 정보를 보려면 Assessment Outcome(평가 결과) 테이블에서 자산을 클릭합니다. 자산의 평가 결과 세부 정보 페이지가 표시됩니다.

Result Details결과 세부사항

보안 권고에 대한 자산 결과 내보내기

자산 결과를 내보내려면 내보내기를 누릅니다. 자세한 내용은 정보 내보내기를 참조하십시오.

보안 강화

보안 강화(Security Hardening)는 업계 표준 벤치마크와 비교하여 라우터, 스위치 및 방화벽을 지속적으로 평가하여 네트워크 인프라의 보안 상태에 대한 거의 실시간으로 자동화된 가시성을 제공합니다. 구성 차이를 식별하고 실행 가능한 교정 지침을 제공하여 어카운트 관리자가 효과적으로 공격 표면을 줄이고 Cisco의 엄격한 보안 모범 사례와 일관된 조정을 유지할 수 있도록 합니다. 규정 준수 모니터링을 중앙 집중화하고 강화 프로세스를 간소화함으로써 보안 관리를 사후 대응적 작업에서 사전 대응적 데이터 중심 전략으로 전환하여 탄력적이고 안전한 엔터프라이즈 네트워크를 보장합니다.

note-icon

참고: 보안 강화 평가는 표준 지원 계층이 있는 자산에만 사용할 수 있습니다.

보안 강화 평가 보기

[보안 강화 평가] 페이지에는 다음 정보가 표시됩니다.  

Security Hardening보안 강화

  • 평가 정보: 평가의 목적을 요약하여 추가 세부 정보를 제공합니다.
  • 실행 결과: 전체 규칙 평가 수 및 포함된 자산을 포함하여 자산 평가 결과의 요약을 제공합니다.
  • 규칙 평가: 심각도, 평가된 자산, 통과하지 않음, 통과됨, 불확실, 해당 사항 없음, Software 유형 등 규칙에 대한 자세한 정보를 제공합니다.
  • 심각도: 규칙 평가의 중요도 또는 영향 수준을 제공합니다.
  • 평가된 자산: 규칙 기준에 따라 평가된 총 자산 수를 제공합니다.
  • 통과 안 함: 평가 중에 규칙 기준을 충족하지 못한 자산을 제공합니다.
  • 통과: 평가 중에 규칙 기준을 충족한 자산을 제공합니다.
  • 불확실: 평가에서 오류를 확인할 수 없는 자산을 제공합니다.
  • 해당 없음: 규칙이 적용되지 않거나 관련이 없는 자산 또는 시나리오를 나타냅니다.
  • 소프트웨어 유형: 소프트웨어 유형의 자산 제공

규칙 뷰 검색 및 필터링

드롭다운 목록에서 필터를 선택하거나 Filters(필터)를 클릭하고 사용 가능한 필터 목록에서 옵션을 선택하여 목록 뷰를 필터링할 수 있습니다. Search 필드에 규칙 이름을 입력하여 규칙을 검색할 수도 있습니다.

note-icon

참고: 일부 필터는 화면 확대/축소 설정에 따라 숨겨질 수 있습니다. 역할과 권한에 따라 다른 필터를 사용할 수 있습니다.

규칙 평가 세부 정보 보기

규칙 평가에 대한 추가 세부 정보를 보려면 규칙을 클릭합니다. 규칙의 평가 세부사항 페이지가 다음 정보와 함께 표시됩니다.

Rule View규칙 보기

  • 규칙 정보: 심각도, 소프트웨어 유형, 버전, 평가된 자산 등 규칙에 대한 세부 정보를 제공하며 관련 소스 문서에 대한 설명적 레이블 링크를 포함합니다.
  • 결과 요약: Passed(통과), Did not pass(통과하지 않음), Inconclusive(결정되지 않음), Not applicable(해당 사항 없음)과 같은 규칙과 관련된 자산 결과의 요약을 제공합니다.
  • 자산 결과: 자산 목록 제공 - 자산, 결과, 제품 ID, 일련 번호, IP 주소, 지원 계층과 같은 세부 정보

참고: Cisco IQ는 평가 결과가 "불확실" 상태일 때 명확한 지침을 제공하여 원인(예: 텔레메트리 누락, 지원되지 않는 OS)을 설명하고 데이터 수집 확인, 자격 증명 업데이트, 데이터 새로 고침 등의 단계를 권장합니다. 문제 해결에 도움이 되도록 관련 문서에 대한 레이블이 지정된 링크도 제공됩니다.

자산 규칙에 대한 뷰 검색 및 필터링

드롭다운 목록에서 필터를 선택하거나 Filters(필터)를 클릭하고 사용 가능한 필터 목록에서 옵션을 선택하여 목록 뷰를 필터링할 수 있습니다. 또한 검색 필드에 자산 이름을 입력하여 자산 평가 결과를 검색할 수 있습니다.

참고:

  • 일부 필터는 화면 확대/축소 설정에 따라 숨겨질 수 있습니다.
  • 역할과 권한에 따라 서로 다른 필터를 사용할 수 있습니다.

자산 결과 내보내기

규칙에 대한 평가 결과를 내보내려면 Export를 클릭합니다. 자세한 내용은 정보 내보내기를 참조하십시오.

자산 결과에 대한 뷰 검색 및 필터링

드롭다운 목록에서 필터를 선택하거나 Filters(필터)를 클릭하고 사용 가능한 필터 목록에서 옵션을 선택하여 목록 뷰를 필터링할 수 있습니다. 검색 필드에 자산 이름을 입력하여 자산 결과를 검색할 수도 있습니다.

참고:

  • 일부 필터는 화면 확대/축소 설정에 따라 숨겨질 수 있습니다.
  • 역할과 권한에 따라 서로 다른 필터를 사용할 수 있습니다.

보안 강화를 위한 자산 결과 보기

자산 결과에서 자산을 눌러 해당 상세내역을 조회합니다. 에셋의 결과 세부사항 페이지에는 자격 레벨 또는 계층에 따른 정보가 표시됩니다.

Security Hardening Standard Tier보안 강화 표준 계층 

  • 표준 계층
  • 찾기 세부 정보: 증거 로그와 함께 평가 중에 확인된 구성 편차에 대한 정보를 제공합니다.
  • 권장 사항: 조사 결과를 해결하고 컨피그레이션 일관성을 보장하는 지침 제공

보안 강화를 위한 자산 및 규칙 정보 보기

에셋 및 해당 규칙의 세부사항을 보려면 에셋 및 규칙 정보 탭을 클릭합니다. Asset and Rule Info 페이지가 표시됩니다.

 자산 정보: 제품 ID, 제품 유형, IP 주소, 일련 번호, 소프트웨어 버전, 위치, 지원 계층 같은 자산 세부 정보를 제공합니다.

  • 규칙 정보: 규칙 세부사항(심각도 및 소프트웨어 유형 포함) 및 특정 강화 검사의 중요성 제공

설정

구성 평가는 Cisco의 검증된 전문 지식에 따라 권장 모범 사례와 비교하여 자산을 평가하여 인프라 전반의 가용성, 보안 또는 성능에 영향을 줄 수 있는 구성 편차를 찾아냅니다. 각 모범 사례 규칙은 지원되는 자산 전반에 걸쳐 평가되며, 구성 일관성, 향상된 탄력성 및 운영 위험 감소를 보장하기 위해 심각도별로 우선 순위가 지정됩니다.

참고: 구성 평가는 표준 지원 계층이 있는 자산에만 사용할 수 있습니다.

구성 평가 보기

Configuration Assessment(컨피그레이션 평가) 페이지에는 다음 정보가 표시됩니다.

Configuration Assessment구성 평가 

  • 평가 정보: 평가의 목적을 요약하여 추가 세부 정보를 제공합니다.
  • 요약: 평가된 규칙 및 평가된 자산과 같은 구성 실행의 요약 제공
  • 인사이트: 패턴 분석을 통해 파악된 구성 허점에 대한 통찰력 및 조사 결과의 상관관계를 제공합니다. 지능적으로 그룹화된 키 카드로 표시되어 주의가 필요한 가장 중요한 영역을 강조 표시합니다
  • 규칙 평가: 심각도, 평가된 자산, 통과하지 않음, 통과됨, 불확정, 해당 사항 없음, 범주, Software 유형 등 규칙에 대한 자세한 정보를 제공합니다.
  • 심각도: 규칙 평가의 중요도 또는 영향 수준을 제공합니다.
  • 평가된 자산: 규칙 기준에 따라 평가된 총 자산 수를 제공합니다.
  • 통과 안 함: 평가 중에 규칙 기준을 충족하지 못한 총 자산 수를 제공합니다.
  • 불확실: 평가를 실행할 수 없는 총 자산 수를 제공합니다.
  • 통과: 평가 중에 규칙 기준을 충족한 자산을 제공합니다.
  • 해당 없음: 규칙이 적용되지 않거나 관련이 없는 자산 또는 시나리오를 나타냅니다.
  • 범주: 규칙이 속한 도메인 영역을 제공합니다. 
  • 소프트웨어 유형: 규칙이 적용되는 소프트웨어 자산의 유형을 나타냅니다.

규칙 뷰 검색 및 필터링

Rule Evaluations규칙 평가 

드롭다운 목록에서 필터를 선택하거나 Filters(필터)를 클릭하고 사용 가능한 필터 목록에서 옵션을 선택하여 목록 뷰를 필터링할 수 있습니다. Search 필드에 규칙 이름을 입력하여 규칙을 검색할 수도 있습니다.

참고:

  • 일부 필터는 화면 확대/축소 설정에 따라 숨겨질 수 있습니다.
  • 역할과 권한에 따라 서로 다른 필터를 사용할 수 있습니다.

규칙 평가 세부 정보 보기

규칙 평가에 대한 추가 세부 정보를 보려면 규칙을 클릭합니다. 규칙의 평가 세부사항 페이지가 다음 정보와 함께 표시됩니다.

Evaluation평가 

  • 규칙 정보: 심각도, 카테고리, 소프트웨어 유형, 평가된 자산과 같은 규칙에 대한 세부 정보를 제공하며 관련 소스 문서에 대한 설명적 링크를 포함합니다.
  • 결과 요약: Passed(통과됨), Did not pass(통과하지 않음), Inconclusive(결정되지 않음) 및 Not applicable(해당 사항 없음) 상태의 자산 수를 표시하여 전반적인 자산 결과를 제공합니다.
  • 자산 결과: 선택한 규칙의 영향을 받는 에셋 목록을 결과 상태와 함께 제공합니다.

참고:

  • Cisco IQ는 평가 결과가 "불확실" 상태일 때 명확한 지침을 제공하여 원인(예: 텔레메트리 누락, 지원되지 않는 OS)을 설명하고 데이터 수집 확인, 자격 증명 업데이트, 데이터 새로 고침 등의 단계를 권장합니다. 문제 해결에 도움이 되도록 관련 문서에 대한 레이블이 지정된 링크도 제공됩니다.
  • Assessment 모듈은 규칙에 대한 다중 카테고리 선택을 지원하므로, 여러 규칙 카테고리에 대한 동시 처리 및 평가가 가능합니다.

자산 결과 내보내기

규칙에 대한 자산 결과를 내보내려면 내보내기를 누릅니다. 자세한 내용은 정보 내보내기를 참조하십시오.

자산 결과에 대한 뷰 검색 및 필터링

드롭다운 목록에서 필터를 선택하거나 Filters(필터)를 클릭하고 사용 가능한 필터 목록에서 옵션을 선택하여 목록 뷰를 필터링할 수 있습니다. 검색 필드에 자산 이름을 입력하여 자산 결과를 검색할 수도 있습니다.

참고:

  • 일부 필터는 화면 확대/축소 설정에 따라 숨겨질 수 있습니다
  • 역할과 권한에 따라 서로 다른 필터를 사용할 수 있습니다

구성 평가에 대한 자산 결과 보기

자산 결과의 상세내역을 조회하려면 자산 결과에서 자산을 누릅니다.

에셋의 결과 세부사항 페이지에는 자격 레벨 또는 계층에 따른 정보가 표시됩니다.

Configuration Standard Tier구성 표준 계층

  • 표준 계층
  • 찾기 세부 정보: 증거 로그와 함께 평가 중에 확인된 구성 편차에 대한 정보를 제공합니다.
  • 권장 사항: 조사 결과를 해결하고 컨피그레이션 일관성을 보장하는 지침 제공

구성 평가를 위한 자산 및 규칙 정보 보기

자산 및 규칙 정보 세부사항을 보려면 Asset and Rule Info 탭을 클릭합니다.

Asset and Rule Info자산 및 규칙 정보

자산 및 규칙 정보 페이지는 다음 정보와 함께 표시됩니다.

  • 자산 정보: 제품 ID, 제품 유형, IP 주소, 일련 번호, 소프트웨어 버전, 위치 및 지원 계층과 같은 자산의 세부 정보를 제공합니다.
  • 규칙 정보: 심각도, 카테고리, 소프트웨어 유형 등 규칙의 세부 정보를 제공합니다

인사이트 보기

통찰력은 AI에서 생성되며, 우선 순위가 지정된 주요 카드에 평가 데이터를 종합하여 여러 조사 결과에 걸쳐 중요한 구성 차이를 강조하는 지능형 대시보드의 역할을 합니다. 이러한 시급한 영역에 집중함으로써 가장 큰 영향을 미치는 인프라 위험을 효율적으로 해결할 수 있습니다. 또한 Best Practice에 따라 인프라가 잘 작동하는 영역을 파악하여 장점을 강조합니다. 

Insights통찰력

Insights 세부 정보를 보려면

  1. Insights 패널에서 View all(모두 보기)을 클릭합니다. Insights(인사이트) 페이지에는 모든 인사이트가 표시됩니다.

Insights Page인사이트 페이지

2. 세부 정보 보기를 클릭하거나 카드를 클릭합니다. 다음 정보와 함께 Insights 세부 정보 페이지가 표시됩니다.

Insights Detail인사이트 세부 정보

  • 인사이트: 여러 조사 결과에 대한 종합적인 분석을 통해 파악된 구성 편차의 반복적인 패턴 및 구성이 모범 사례와 일치하는 인프라의 탁월성 영역을 조명하는 요약을 제공합니다.
  • 권장 사항: 식별된 구성 차이를 해결하기 위한 실행 가능한 단계 제공
  • 영향을 받는 자산: 컨피그레이션 편차가 Insight 섹션에 정의된 대로 식별된 특정 디바이스의 목록을 제공합니다.

3. 출처 검색 결과 클릭합니다. Source Findings(소스 결과) 페이지에는 통찰력을 지원하는 세부적인 개별 결과가 표시됩니다.

Source Findings출처 조사 결과

Severity and Result 드롭다운 목록에서 필터를 선택하여 테이블 보기필터링할 수 있습니다.

참고: 권장 사항 및 영향을 받는 자산은 각 통찰력의 결과에 따라 선택 사항입니다.

필드 알림

Field Notice는 보안 관련 제품이 아닌 주요 문제를 식별하여 그 영향의 심각도와 중요도를 기준으로 구성함으로써 조직의 제품 위험 관리 능력을 향상시킵니다. Field Notice는 제품 결함에 대한 실행 가능한 통찰력을 제공하고, 권장 업그레이드 또는 해결 방법을 통해 완화를 가속화하며, 운영 및 비즈니스 목표와의 조율을 보장합니다. 이를 통해 제품 안정성을 강화하고, 리소스 할당을 최적화하며, 기업 전반에서 진화하는 제품 과제에 대한 탄력성을 강화할 수 있습니다.

Field Notices필드 알림

필드 알림에 대한 뷰 검색 및 필터링

드롭다운 목록에서 필터를 선택하여 목록 보기를 필터링할 수 있습니다. 검색 필드에 평가 이름을 입력하여 필드 알림 평가를 검색할 수도 있습니다.

Field Notice에 대한 평가 보기

필드 알림에 대한 추가 세부 정보를 보려면 평가를 클릭합니다. 다음 평가 세부사항이 표시됩니다.

  • 평가 정보: 평가의 목적을 요약하여 추가 세부 정보를 제공합니다.
  • Field Notice 평가: 취약성이 탐지된 자산을 포함하여 선택한 필드 알림의 영향을 받는 자산 목록을 표시합니다

Viewing Assessments for Field NoticesField Notice에 대한 평가 보기

필드 알림에 대한 자산 결과 검색 및 필터링 보기

드롭다운 목록에서 필터를 선택하거나 Filters(필터)를 클릭하고 사용 가능한 필터 목록에서 옵션을 선택하여 목록 뷰를 필터링할 수 있습니다. 검색 필드에 자산 이름을 입력하여 자산 결과를 검색할 수도 있습니다.

참고:

  • 일부 필터는 화면 확대/축소 설정에 따라 숨겨질 수 있습니다.
  • 역할과 권한에 따라 서로 다른 필터를 사용할 수 있습니다.

Field Notice에 대한 자산 결과 내보내기

필드 알림에 대한 평가 자산 결과를 내보내려면 내보내기를 클릭합니다. 자세한 내용은 정보 내보내기를 참조하십시오.

Field Notice에 대한 자산 평가 결과 보기

자산의 평가 결과 세부사항을 보려면 Asset Assessment Results(자산 평가 결과)에서 자산을 클릭합니다. 자산의 평가 결과 세부사항 페이지가 표시됩니다.

다음 유형의 결과를 볼 수 있습니다.

  • 영향: Field Notice에 대해 자동으로 확인된 모든 기준을 충족하며 영향을 받았는지 확인하기 위해 추가 수동 확인이 필요하지 않은 자산을 나타냅니다.
  • 영향을 받을 수 있음: Field Notice에 대해 자동으로 확인된 모든 기준을 충족하지만 실제 영향을 받았는지 확인하기 위해 추가 수동 확인이 필요한 자산을 나타냅니다.

Assessments - Security Hardening(평가 - 보안 강화) 탭에서 다음 프롬프트를 사용할 수 있습니다.

  • 네트워크 장치에 대한 Cisco 보안 강화 모범 사례는 무엇입니까?
  • Cisco IOS XE 디바이스를 어떻게 강화합니까?
  • 라우터 및 스위치의 주요 보안 강화 단계를 나열합니다.
  • Cisco 디바이스에 권장되는 기본 강화 설정은 무엇입니까?
  • 보안 강화 모범 사례를 위반하는 자산은 몇 개입니까?

로컬 인증

계정 관리자는 다음 자격 증명을 사용하여 VA에 로그인해야 합니다.

  • 기본 사용자 이름: admin
  • 기본 비밀번호: VA 설치 프로세스 중에 설정되는 비밀번호. 자세한 내용은 시작 가이드를 참조하십시오
  • 기본 계정 컨텍스트: 기본 고객

로그인하면 홈 페이지에 기본 사용자 "admin" 및 계정 이름 "Default-Customer"가 표시됩니다.

로컬 관리자 보안 설정

페이지의 User Profile 메뉴를 통해 비밀번호를 변경하고 보안 질문을 설정할 수 있습니다.

잠금 설정

다음 계정 잠금 설정은 배포 중에 구성할 수 있습니다.

  • 잠금 상태: 계정 잠금 기능을 활성화하거나 비활성화합니다.
  • Maximum Login Attempts(최대 로그인 시도 횟수): 계정이 잠기기 전에 허용되는 연속 실패 횟수의 최대값을 설정합니다(기본값: 3; 범위: 0–10).
  • 롤링 시간 창: 실패한 시도를 추적할 기간을 정의합니다(기본값: 15분; 범위: 0~60분).
  • 기간: 최대 시도 횟수에 도달한 후 계정이 잠긴 상태를 유지하는 기간을 설정합니다(기본값: 30분; 범위: 0~60분).

참고:

15분 내에 3회 시도하여 올바른 비밀번호를 입력하려고 합니다. 세 번의 시도가 모두 실패하면 보안을 위해 계정이 30분 동안 일시적으로 잠깁니다.

잠금 기간 중에는 로그인을 시도할 수 없습니다. 다음과 같은 메시지가 표시됩니다. "실패한 시도가 너무 많아 계정이 잠겼습니다. 잠금이 만료되는 시간을 포함하여 "나중에 다시 시도하십시오."

30분 후에 계정이 자동으로 잠금 해제되며, 이 때 로그인 또는 비밀번호 재설정을 시도할 수 있습니다.

보안 Q&A 설정

비밀번호를 잊어버린 경우 보안 질문을 통해 ID를 확인할 수 있습니다. 계정 관리자는 비밀번호 재설정 기능을 활성화하기 위해 5개의 보안 질문에 대한 답변을 설정해야 합니다. 이것은 1회 설정입니다.

보안 질문을 설정하려면

  1. 페이지에서 사용자 프로필 아이콘을 클릭합니다. 드롭다운 메뉴가 열립니다.

Use Security보안 사용

  1. 사용자 보안에서 관리를 클릭합니다. User Security 페이지가 표시됩니다.

Security Questions보안 질문

  1. Security Questions(보안 질문)를 클릭하여 탭을 엽니다.

Security Questions Tab보안 질문 탭

  1. Configure security questions(보안 질문 구성) 클릭합니다.

Configure Security Questions보안 질문 구성

  1. 드롭다운 목록에서 보안 질문 5개를 선택합니다.
  2. 각 질문에 대한 응답을 입력합니다.
  3. 저장을 클릭합니다.

참고:

  • 대답은 대/소문자를 구분하지 않습니다. 예를 들어 "SMITH"와 "smith"는 동일한 것으로 간주됩니다
  • 추가 공백은 무시됩니다. 즉, "Smith"와 "Smith"는 동일하게 처리됩니다
  • 답을 입력한 방법(예: 전체 이름 대 별명) 기억
  • 몇 년 후 기억하게 될 간단한 답변을 사용하십시오.
  • 시간이 지나도 변하지 않는 답변이 포함된 질문 선택

참고: 필요한 경우 나중에 답변을 업데이트할 수 있습니다. 답변을 업데이트할 때 이전 답변이 모두 교체되므로 변경하려는 질문뿐 아니라 5개 질문 모두에 대한 답변을 다시 제공해야 합니다.

비밀번호 관리

계정 관리자 및 로컬 사용자는 Cisco IQ의 비밀번호를 관리할 수 있습니다.

계정의 보안을 위해 다음 비밀번호 정책이 적용됩니다.

  • 재사용 제한: 새 비밀번호는 이전 5개 비밀번호와 일치하지 않습니다. 이 정책은 등록, 비밀번호 분실 및 비밀번호 변경 흐름에 적용됩니다.
  • 문자 변형: 인증된 상태에서 비밀번호를 변경할 경우 현재 비밀번호에서 8자 이상이 새 비밀번호와 달라야 합니다.
  • 최소 변경 간격: 기본적으로 비밀번호를 다시 변경하기 전에 24시간을 기다려야 합니다. 다른 간격이 구성된 경우 해당 시간이 경과할 때까지 비밀번호를 업데이트할 수 없습니다.
  • 암호 만료: 비밀번호는 60일마다 만료됩니다. 만료일 이후 처음 로그인하면 시스템에 액세스하기 전에 새 비밀번호를 설정해야 합니다(0으로 구성된 경우 비밀번호 만료는 비활성화됨).

사전 요구 사항

비밀번호를 관리하려면 다음 조건을 충족해야 합니다.

  • 로컬 계정 관리자 또는 사용자입니다.
  • 로컬 계정을 사용 중입니다(SSO(Single Sign-On) 또는 외부 인증이 아님).
  • Cisco IQ에 로그인했습니다.
  • 현재 비밀번호 확인

비밀번호 변경

비밀번호를 변경하려면

  1. 페이지에서 사용자 프로필 아이콘을 클릭합니다. 드롭다운 메뉴가 열립니다.

Manage User Security사용자 보안 관리

  1. 사용자 보안에서 관리를 클릭합니다. User Security 페이지가 표시됩니다.

Change Password암호 변경

  1. 현재 비밀번호를 입력합니다.
  2. 비밀번호를 입력합니다.
  3. 새 비밀번호를 다시 입력하여 확인합니다.
  4. 저장을 클릭합니다.

비밀번호는 Cisco IQ VM을 비롯한 Cisco IQ 시스템에서 업데이트됩니다.

잊어버린 비밀번호 재설정

보안 질문 확인 프로세스를 사용하여 비밀번호를 재설정할 수 있습니다.

잊어버린 비밀번호를 재설정하려면

  1. Cisco IQ VA 로그인 페이지로 이동합니다.
  2. Forgot Password(비밀번호 분실)를 클릭합니다.

Forgot Password비밀번호 분실

  1. 사용자 이름을 입력합니다.
  2. Continue(계속)를 클릭합니다. Verify Identity(ID 확인) 페이지에는 이전에 구성된 5개의 질문 3개 임의 보안 질문이 표시됩니다.

Verify IdentityID 확인

  1. 표시된 세 가지 질문 모두에 대한 응답을 입력합니다.
  2. Verify and continue(확인 및 계속)를 클릭합니다. 전송된 응답이 이전에 저장된 응답과 일치하면 새 비밀번호를 입력하라는 메시지가 표시됩니다.

Reset Password비밀번호 재설정

note-icon

참고: 15분 이내에 보안 질문에 올바르게 대답하려는 시도가 3회 있습니다. 세 번의 시도가 모두 실패하면 보안을 위해 계정이 30분 동안 일시적으로 잠깁니다. 잠금 기간 중에는 비밀번호를 재설정할 수 없습니다. 다음과 같은 메시지가 표시됩니다. "확인 시도가 너무 많이 실패하여 계정이 잠겼습니다. 잠금이 만료되는 시간을 포함하여 "나중에 다시 시도하십시오."
30분 후에 계정이 자동으로 잠금 해제되며, 이 때 로그인 또는 비밀번호 재설정을 시도할 수 있습니다.

  1. 새 비밀번호를 입력합니다.
  2. 비밀번호를 다시 입력하여 확인합니다.
  3. Submit(제출)을 클릭합니다.

로컬 사용자 추가

계정 관리자는 Cisco IQ 계정에 사용자를 추가할 수 있습니다. 새 사용자를 추가하려면

  1. System Settings(시스템 설정) > Local Identity & Access(로컬 ID 및 액세스) > Users(사용자)로 이동합니다. Users(사용자) 페이지가 표시됩니다. 모든 기존 로컬 사용자를 상태와 함께 나열합니다.

Users Page사용자 페이지

note-icon

참고: More Options(추가 옵션) 아이콘은 Account Administrators(계정 관리자)에 표시되지 않습니다.

2. 사용자 추가를 클릭합니다. Add User(사용자 추가) 페이지가 표시됩니다.

Add User사용자 추가

3. 전자 메일 주소를 입력합니다.

4. 활성화 코드를 입력합니다.

note-icon

참고: 활성화 코드는 기본적으로 표시됩니다. 등록에 필요한 대로 표시된 활성화 코드를 사용자와 공유합니다.

5. 사용자 액세스의 사용자 그룹 선택 드롭다운 목록에서 사용자 그룹을 선택합니다.

note-icon

참고: 사용자는 선택한 그룹에서 액세스 권한을 상속합니다.

6. 직접 액세스 지정의 역할 드롭다운 목록에서 역할을 선택합니다. 다음 두 가지 역할을 사용할 수 있습니다.

  • 뷰어: 애플리케이션 보기 및 액세스
  • 계정 관리자: 액세스 모듈 및 IDP(System Management and Identity Provider)를 제외한 시스템 설정 관리

7. 저장을 클릭합니다. 새 사용자가 생성되어 사용자 목록에 보류 중 상태로 표시됩니다. Pending(보류 중)은 사용자가 아직 자동 활성화를 완료하지 않았음을 나타냅니다.

8. 목록에서 새로 생성된 사용자를 찾고 상태 열에 대기 중이 표시되는지 확인합니다.

9. 새로 생성된 사용자 에 있는 추가 옵션 아이콘을 누릅니다.

Copy Activation Code활성화 코드 복사

10. 드롭다운 목록에서 활성화 코드 복사를 선택합니다. 활성화 코드가 클립보드에 복사됩니다.

11. 이 코드를 사용자와 안전하게(예: 안전한 내부 채널을 통해) 공유합니다. 활성화 코드는 1회용이며 등록을 완료하는 데 필요합니다.

note-icon

참고: 안전하지 않은 채널을 통해 활성화 코드를 공유하지 마십시오. 코드가 손실되거나 손상된 경우 메뉴 아이콘을 사용하여 이전 활성화 코드를 무효화하는 새 활성화 코드를 다시 생성합니다. 활성화 코드는 48시간 동안 유효합니다. 코드가 만료되면 계정 관리자에게 문의하여 새 코드를 요청하십시오.

12. 로그아웃하려면 오른쪽 상단에서 사용자 프로파일 아이콘을 클릭하고 로그아웃을 선택합니다. Cisco IQ 로그인 페이지로 돌아갑니다.

새 사용자 계정 등록

새 사용자 계정을 등록하려면

  1. 로그인 페이지에서 새 사용자 계정 등록 링크를 클릭합니다.

New User Account새 사용자 계정

  1. 사용자 만들 때 사용한 사용자 이름 또는 이메일 주소(예: user1@abc.com)를 입력합니다.
  2. 계정 관리자가 공유하는 활성화 코드를 입력합니다.
  3. 계정 등록을 클릭합니다. 새 암호 설정 창이 표시됩니다.

New User Account Password새 사용자 계정 암호

  1. 새 비밀번호를 입력합니다.
  2. 비밀번호 확인에 비밀번호를 다시 입력합니다.
  3. 첫 번째 로그인에 성공하면 사용자에게 5개의 보안 질문을 구성하라는 메시지가 표시됩니다. 자세한 내용은 보안 Q A 설정을 참조하십시오.

로컬 사용자 그룹 관리

사용자 그룹을 사용하면 계정 관리자가 여러 로컬 사용자의 역할을 동시에 관리할 수 있습니다. 각 사용자에게 개별적으로 역할을 할당하는 대신 그룹을 만들고, 여기에 역할과 사용자 집합을 연결하고, 역할 또는 멤버십을 한 곳에서 업데이트할 수 있습니다. 모든 사용자 그룹 관리는 Local Identity & Access(로컬 ID 및 액세스) 페이지에서 수행됩니다.

note-icon

참고: 계정 관리자만 사용자 그룹을 생성, 편집 또는 삭제할 수 있습니다. 그룹은 기존 로컬 사용자로 구성됩니다. 사용자를 그룹에 추가하려면 먼저 사용자를 만들어야 합니다. 자세한 내용은 로컬 사용자 추가를 참조하십시오.

사용자 그룹 생성

사용자 그룹을 생성하려면

  1. System Settings(시스템 설정)에서 Local Identity & Access(로컬 ID 및 액세스) > User Groups(사용자 그룹)를 선택합니다. User Groups(사용자 그룹) 페이지가 표시됩니다.

User Groups 사용자 그룹

  1. Create User Group(사용자 그룹 생성) 클릭합니다. Create user group(사용자 그룹 생성) 페이지가 표시됩니다.

Create User Group사용자 그룹 생성

  1. 다음 섹션을 완료합니다.
  • 세부사항
  • 이름: 그룹의 고유한 이름을 입력합니다(예: 읽기 전용 연산자)
  • 설명(선택 사항): 그룹에 대한 간단한 설명(최대 50자; 영숫자 및 + = @ - _ 문자는 허용됩니다.
  • 사용자 할당: 그룹에 추가할 기존 로컬 사용자를 하나 이상 검색하고 선택합니다.
note-icon

참고: 아직 나열되지 않은 사용자를 추가하려면 사용자 관리를 클릭합니다.

  • 액세스 권한 할당
  • 역할: 이 그룹의 모든 구성원에게 할당할 시스템 역할을 선택합니다. 다음 역할을 사용할 수 있습니다.
  • 뷰어: 모듈 보기 및 액세스(읽기 전용)
  • 관리자: 모듈 액세스 및 시스템 설정 관리
  1. 저장을 클릭합니다.

새 사용자 그룹이 할당된 역할 및 구성원 와 함께 사용자 그룹 목록에 표시됩니다.

사용자 그룹 수정

사용자 그룹을 수정하려면

  1. User Groups(사용자 그룹) 목록에서 수정할 그룹을 찾습니다.
  2. 추가 옵션 아이콘 > 원하는 그룹의 편집을 선택합니다. 사용자 그룹 편집 페이지가 표시됩니다.

Edit User Group사용자 그룹 편집

  1. 원하는 대로 변경합니다.
  2. 저장을 클릭합니다.

업데이트된 그룹이 사용자 그룹 목록에 표시됩니다. 새 역할은 그룹의 모든 구성원에 대해 적용됩니다.

사용자 그룹 삭제

사용자 그룹을 삭제하려면

  1. User Groups(사용자 그룹) 목록에서 삭제할 그룹을 찾습니다.
  2. 그룹 옆의 More Options 아이콘을 클릭하고 Delete를 선택합니다.

Delete User Group사용자 그룹 삭제 

  1. 프롬프트가 표시되면 삭제를 확인합니다.

사용자 그룹 목록에서 그룹이 제거됩니다.

note-icon

참고: 사용자 그룹을 삭제하면 모든 구성원에서 그룹 기반 역할 할당이 제거됩니다. 개별 사용자 계정은 삭제되지 않습니다.

ID 공급자 구성

VA에 로그인하면 계정 관리자가 다양한 설정을 구성할 수 있습니다. 계정 관리자는 로컬 관리 또는 IDP 컨피그레이션을 사용하여 로그인할 수 있습니다.

SSO용 Okta IDP SAML 컨피그레이션  

IDP SAML 구성 사전 요구 사항

  • Cisco IQ에 대한 로컬 관리자 액세스
  • IDP 포털 액세스

SSO에 대한 IDP SAML 컨피그레이션

SSO에 대해 IDP SAML(Security Assertion Markup Language)을 구성하려면

  1. IDP 포털로 이동합니다.
  2. Cisco IQ 인스턴스에 대해 다음 특성을 설정합니다.

 Cisco IQ 특성

필드

가치

애플리케이션 이름

<응용 프로그램 이름>

환경

ESP 비즈니스 애플리케이션

애플리케이션 소유자 그룹

IDP 설정의 소유자

팀 메일러

팀용 메일러

대상

비인력

온보딩 범주

"New Onboarding(새 온보딩)"을 선택합니다.

SAML 컨피그레이션 매개변수

매개변수

설정

대상(엔티티 ID)

FQDN

mymanagementhost.mydomain.com

Single Sign-On URL

SAML Assertion ACS(고객 서비스) 엔드포인트

/saml/acs

이름 ID 형식

이메일 주소

해당 없음

애플리케이션 사용자 이름

사용자 이름

해당 없음

  1. 특성 명령문을 구성합니다.

참고: IDP 특성 변경 사항은 특정 공급자 및 컨피그레이션에 따라 달라집니다. Cisco IDP와 그 특성은 아래를 예로 들어 공유됩니다.

  • 1차 진입
  • 이름: 사용자 이름
  • 가치: 사용자 로그인
  • 두 번째 항목
  • 이름: 기본 이메일
  • 가치: 사용자 이메일
  • Group Attribute 문
  • 이름: 그룹
  • 필터: 레젝스
  • 가치: .*
  1. 애플리케이션에서 SLO(Single Logout) 설정을 구성합니다.
  •  SLO 구성 설정
SLO 구성 설정

필드

가치

서명 인증서

Okta의 경우 이 인증서는 SLO를 활성화하도록 선택한 경우에만 필요합니다. ID 공급자에서 SP 인증서 다운로드를 사용하여 서명 인증서다운로드합니다. 파일을 sp-public-key.crt로 저장합니다. 자세한 내용은 단일 로그아웃 컨피그레이션을 참조하십시오.

SP 메타데이터

SP(서비스 공급자) 메타데이터는 ADFS IDP에만 필요하며 Okta에는 필요하지 않습니다.

단일 로그아웃을 사용하시겠습니까?

예 또는 아니요

단일 로그아웃 URL

https://mymanagementhost.mydomain.com/saml/logout

SP 발급자(대상/엔티티 ID 또는 ACS URL)

https://mymanagementhost.mydomain.com

  1. "IDP Metadata XML" 파일을 다운로드하려면 다운로드 아이콘을 클릭합니다.
  2. 공급자가 요구하는 대로 애플리케이션을 프로비저닝하거나 생성합니다.

Okta IDP 추가

Cisco IQ에서 IDP를 추가하려면

  1. System Settings(시스템 설정)에서 System Configuration(시스템 컨피그레이션) > Identity Providers(ID 제공자)를 선택합니다. ID 제공자 페이지가 표시됩니다.

IDP Home PageIDP 홈 페이지

note-icon

참고: 지정된 시간에 하나의 IDP만 추가할 수 있습니다.

  1. Add Identity Provider를 클릭합니다. Add Identity Provider 페이지가 표시됩니다.

Add Identity ProviderID 공급자 추가

  1. ID 공급자 이름을 입력합니다.
  2. Add(추가)를 클릭하여 Cisco IQ로 구성된 도메인 이름을 Domain(s) 필드에 추가합니다.
  3. IDP 애플리케이션에서 얻은 SAML 메타데이터 파일을 Organization IDP metadata(조직 IDP 메타데이터) 필드에 끌어 놓거나 업로드하는 방법입니다. 이 파일에는 인증서 세부사항 및 SP 엔티티 세부사항이 포함되어 있습니다.
  4. (선택 사항) Enable single logout(단일 로그아웃 활성화) 토글 버튼을 켭니다. 나중에 SLO를 활성화할 수도 있습니다.
  5. 저장을 클릭합니다.

역할 매핑 컨피그레이션

  1. 추가된 IDP에서 More Options(추가 옵션) 아이콘 > Map Roles(역할 매핑)를 선택합니다. Map user roles(사용자 역할 매핑) 페이지가 표시됩니다.

Map User Roles사용자 역할 매핑

  1. 선택한 시스템 역할에 대한 IDP 역할을 입력하십시오. 지원되는 시스템 역할은 다음과 같습니다.
  • 일반 계정 관리자: 일반 계정 관리자는 제품의 모든 작업을 수행할 수 있는 모든 권한을 가집니다
  • 일반 계정 뷰어: 일반 계정 뷰어에는 읽기 전용 액세스 권한이 있습니다.
note-icon

참고: IDP 역할은 열린 텍스트 필드입니다. 조직의 IDP에 구성된 그룹 또는 역할 이름과 정확히 일치해야 합니다. Okta 그룹의 예는 아래에 공유됩니다.

Role Mapping Reference역할 매핑 참조

  1. Add ID provider role(ID 제공자 역할 추가)을 클릭하여 필요에 따라 추가 역할을 매핑합니다.
  2. 저장을 클릭합니다. 구성이 완료되면 로그인 페이지에 (IDP를 통해) SSO로 로그인할 수 있는 옵션이 표시됩니다.

단일 로그아웃 컨피그레이션

SLO를 활성화하려면 SLO URL이 포함된 메타데이터를 업로드해야 합니다. ID 공급자 설정을 편집하고 단일 로그아웃 사용 토글을 켜면 이 구성할 수 있습니다. SLO 컨피그레이션을 완료하려면

  1. Identity Providers(ID 공급자) 홈 페이지에서 Download SP public certificate(SP 공용 인증서 다운로드)를 클릭합니다.

SP Public CertificateSP 공용 인증서

  1. 다운로드한 파일을 sp-public-key.crt로 저장합니다.
  2. IDP 포털로 이동합니다.
  3. SSO 위한 IDP SAML 컨피그레이션에서 생성된 서명 인증서 파일을 업로드합니다.
  4. SLO URL을 입력합니다(예: https://<fqdn-of-the-appliance>/saml/logout).
  5. SP 발급자를 입력합니다(예: <fqdn-of-the-appliance>).
  6. Submit(제출)을 클릭합니다.
  7. IDP 메타데이터 파일을 다시 다운로드합니다.
  8. Identity Providers(ID 제공자) 페이지에서 추가된 IDP의 More Options(추가 옵션) 아이콘 > Edit(수정)를 선택합니다.
  9. Enable single log out (SLO)(단일 로그아웃(SLO) 활성화) 토글 버튼을 켭니다.
  10. 새로 다운로드한 메타데이터 파일을 업로드합니다.
  11. 다음 체크리스트를 사용하여 SSO 및 SLO 기능을 확인합니다.

확인 체크리스트:

  • 로컬 관리자 로그인에 성공했습니다.
  • IDP 포털이 구성 및 프로비저닝됨
  • IDP는 "성공" 상태로 Cisco IQ에 추가됩니다
  • 역할 매핑이 구성되고 테스트됨
  • SP 메타데이터가 다운로드되고 인증서가 추출됨
  • SLO가 활성화된 경우 SLO 컨피그레이션이 실제 서명 인증서로 완료됩니다
  • 엔드 투 엔드 SSO 및 SLO 흐름 테스트 성공

IDP 문제 해결

다음 표에는 IDP 상태, 인증서 오류, SSO 로그인 실패 및 SLO 컨피그레이션과 관련된 문제를 신속하게 파악하고 해결하는 데 도움이 되는 일반적인 문제 및 가능한 솔루션이 나열되어 있습니다.

문제 해결

문제

솔루션

IDP 상태가 "Incomplete(미완료)"로 표시됩니다.

역할 매핑 컨피그레이션 확인

인증서 오류

인증서 형식 및 유효성 확인

SSO 로그인 실패

특성 매핑 및 그룹 할당 검증

SLO가 예상대로 작동하지 않음

인증서가 제대로 업로드되고 SLO URL이 구성되었는지 확인합니다.

AD FS IDP SAML SSO 컨피그레이션

이 섹션에서는 Microsoft ADFS(Active Directory Federation Services)를 Cisco IQ용 SAML IDP로 구성하여 비밀번호 기반 및 PKI(Public Key Infrastructure) 또는 인증서 기반 인증을 지원하는 방법에 대해 설명합니다.

AD FS IDP SAML을 SSO에 구성하기 위한 사전 요구 사항

  • AD FS 6.0 이상이 권장됨
  • Windows Server 2022+
  • 구성된 AD와 사용자 계정 통합
  • AD FS 서버의 SSL/TLS 인증서
  • Cisco IQ에 대한 관리자 액세스
  • ADFS 서버(Windows Server)에 대한 관리 액세스
  • AD FS 서버의 PowerShell 액세스
  • AD FS와 Cisco IQ 간의 네트워크 연결        
  • 엔터프라이즈 CA(Certificate Authority)(설치되었거나 연결 가능)
  • 도메인 관리자 또는 기업 관리자 권한(PKI에만 필요)
  • AD FS 서버 컨피그레이션 세부 정보(아래 표 참조)
인증 흐름 개요

항목

설명

Cisco IQ FQDN

사용자 배포 호스트 이름

<Your-CIQ-FQDN>

예: dev35-23.cx-xxx-xxx.cisco.com

ADFS 서버 URL

사용자 AD FS 서버 주소

https://<Your-ADFS-HOSTNAME>

예: https://ad-fs.dev.local

 회사 도메인

이메일 도메인

<사용자-도메인>

AD 그룹

Active Directory 그룹 DN(도메인 이름)

CN=역할 - CXIQ 개발자
OU=그룹, DC=dev, DC=로컬

CA 이름(PKI)

엔터프라이즈 CA 이름

<Your-CA-Name>

인증서 인증 포트(PKI)

AD FS 대체 TLS 포트

49443

SSL 인증서 지문

AD FS 서버 SSL 인증서

<Your-SSL-CERT-THUMBPRINT>

기본 AD FS SAML 구성

AD FS를 구성하려면

  1. System Settings(시스템 설정)에서 System Configuration(시스템 컨피그레이션) > Identity Providers(ID 제공자)를 선택합니다. ID 제공자 페이지가 표시됩니다.

Download Options다운로드 옵션

  1. Download SP public certificate and Download SP metadata(SP 공용 인증서 다운로드 SP 메타데이터 다운로드)를 클릭하여 이러한 파일을 다운로드합니다.
  2. service-provider-metadata.xmlservice-provider-certificate.crt 파일을 복사하여 ADFS 서버(예: C:\certs\)에 저장합니다.
  3.  AD FS 서버에 로그인합니다.
  4. AD FS Management(AD FS 관리) 메뉴에서 Relying Party Trust(당사자 Trust)를 클릭합니다.
  5. Relying Party Trust 메뉴에서 Add Relying Party Trust를 클릭합니다. 새 마법사가 열립니다.
  6. Claims Aware 라디오 버튼을 클릭합니다.
  7. 컨피그레이션을 계속하려면 시작을 클릭합니다.
  8. 파일에서 신뢰 당사자에 대한 데이터 가져오기를 클릭하여 3단계의 일부로 저장된 파일에서 세부 정보를 가져옵니다.
  9. Browse(찾아보기)를 클릭하여 통신 사업자 메타데이터 파일을 선택하고 파일 업로드를 완료합니다.
  10. Next(다음)를 클릭합니다.
  11. 표시 이름(예: "Cisco IQ")을 입력하고 관련 메모를 추가한 후 Next(다음)를 클릭합니다.
  12. Choose Access Control Policy(액세스 제어 정책 선택) 페이지에서 Permit everyone(모두 허용)(또는 조직의 보안 컨피그레이션에 필요한 정책)을 클릭합니다.
  13. 나머지 화면에서 Next(다음)를 클릭합니다.
  14. Close(닫기)를 클릭하여 당사자 Trust 컨피그레이션을 완료합니다.
note-icon

참고: ADFS 서버에 등록된 MFA(Multi-Factor Authentication) 어댑터(예: Azure MFA, TOTP(Time-Based One-Time Password))가 구성되어 있지 않으면 "Permit Everyone with MFA"를 선택하지 마십시오. 이 정책이 구성된 MFA 제공자 없이 활성화된 경우 ADFS는 사용자를 인증하지만 궁극적으로 urn:oasis:names:tc:SAML:2.0:status:RequestDenied 상태의 요청을 거부합니다. SAML 응답에 어설션이 포함되어 있지 않으므로 플러그인이 실패하고 "이메일 누락" 오류를 보고합니다.

문제: "Permit Everyone with MFA(MFA로 모든 사용자 허용)"가 선택됩니다.

해결 방법: PowerShell에서 다음 명령을 실행하여 현재 정책을 확인합니다.

Get-AdfsRelyingPartyTrust -Name "<YOUR-RP-NAME>").AccessControlPolicyName

"Permit everyone"(MFA 요건 없음)을 설정하려면 다음 명령을 실행합니다.

Set-AdfsRelyingPartyTrust -TargetName "<YOUR-RP-NAME>" -AccessControlPolicyName "Permit everyone"

PowerShell을 통해 트러스트를 만들 수도 있습니다.

Add-AdfsRelyingPartyTrust `

  -이름 "<YOUR-RP-NAME>" `

  -식별자 "<YOUR-SP-ENTITY-ID>" `

  -SamlEndpoint(새 AdfsSamlEndpoint -Binding POST -Protocol SAMLAssertionConsumer -Uri "<YOUR-ACS-URL>") `

  -AccessControlPolicyName "Permit everyone" `

  -IssuanceAuthorizationRules '=> issue(유형 = "http://schemas.microsoft.com/authorization/claims/permit", 값 = "true");

ADFS 클레임 규칙 구성

ADFS 클레임 규칙을 구성하려면 다음 섹션에 나열된 단계를 수행합니다.

필수 클레임

필요한 클레임은 다음 표를 참조하십시오.

필수 클레임

클레임

목적

소스

Email

사용자 식별자

AD 메일

표시 이름

사용자의 전체 이름

AD 표시 이름

UPN

PKI/인증서 인증

ADFS는 UPN을 통해 클라이언트 인증서를 AD 사용자에게 매핑합니다

이름 ID

SAML 제목

이메일 변형

그룹

역할 기반 액세스

AD 그룹 구성원(memberOf)

클레임 규칙 적용
  1. 당사자 Trust의 이름을 정의합니다(예: "Cisco IQ - Production").

 $relyingPartyName = "Your-RP-Name"

  1. 사용자 정보 및 그룹 멤버십을 Cisco IQ에 전송하도록 클레임 규칙을 정의합니다.

$claimRules = @'

@RuleTemplate = "Ldap클레임"

@RuleName = "이메일 및 이름 보내기"

c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"]
=> issue(store = "Active Directory", types = ("http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress", "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"), query = ";mail,displayName;{0}", param = c.Value);

@RuleTemplate = "Ldap클레임"

@RuleName = "Send UPN(UPN 보내기)"

c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"]

 => issue(store = "Active Directory",

    형식 = ("http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn"),

    쿼리 = ";userPrincipalName;{0}", 매개 변수 = c.Value);


@RuleName = "이메일을 NameID로 변환"

c:[== "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"] 입력

 => 문제(유형 = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",

    발급자 = c.Issuer, OriginalIssuer = c.OriginalIssuer, 값 = c.Value, 값 유형 = c.ValueType,

    속성["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] = "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress");

@RuleName = "그룹 멤버십 보내기"

c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"]

 => issue(store = "Active Directory",

    형식 = ("http://schemas.xmlsoap.org/claims/Group"),

    쿼리 = ";memberOf;{0}", 매개 변수 = c.Value);

'@

  1. 다음 명령을 실행하여 클레임 규칙을 적용합니다.

Set-AdfsRelyingPartyTrust -TargetName $relyingPartyName -IssuanceTransformRules $claimRules

Write-Host "클레임 규칙이 성공적으로 구성되었습니다!" -전경색 녹색

warning-icon

경고: 각 AD 사용자 계정에는 메일 특성이 채워져 있어야 합니다. 이 특성이 없으면 SAML assertion에 이메일 클레임이 포함되지 않으므로 인증이 거부됩니다.

사용자의 이메일 주소를 업데이트하려면 다음 PowerShell 명령을 실행합니다.

Set-ADUser -Identity "<USERNAME>" -EmailAddress "<USER-EMAIL>"

사용자 그룹 확인
  1. 다음 명령을 실행하여 사용자의 그룹 멤버십을 확인하도록 사용자 이름을 설정합니다.

$username = "username"

  1. 다음 명령을 실행하여 사용자 계정을 찾습니다.

$searcher = [adsisearcher]"(samaccountname=$username)"

$user = $searcher.FindOne()

  1. 다음 명령을 사용하여 사용자가 속한 그룹을 표시합니다.

$user.Properties.memberof

출력 예:

CN=역할 - CXIQ 개발자,OU=역할 그룹,DC=dev,DC=local

SP 서명 인증서를 신뢰하도록 AD FS 구성

  1. AD FS 서버에서 SP 인증서를 TrustedPeople 저장소로 가져옵니다.

Import-Certificate -FilePath "C:\certs\service-provider-certificate.crt" -CertStoreLocation "Cert:\LocalMachine\TrustedPeople"

  1. 다음 옵션 중 하나를 선택합니다.
note-icon

참고: SP 인증서는 AD FS가 표준 신뢰 체인을 통해 검증할 수 없는 내부 CA에서 발급됩니다.

  • 이 신뢰 당사자에 대해 전역적으로 체인 유효성 검사 사용 안 함

Set-AdfsRelyingPartyTrust `

    -대상 식별자 "<Your_sp_entity_id>" `

    -SigningCertificateRevocationCheck 없음 `

    -EncryptionCertificateRevocationCheck 없음

  • SP 인증서가 자체 서명되지 않은 CA에서 발급된 경우 발급된 CA 인증서를 루트 인증서 저장소로 가져옵니다

Import-Certificate -FilePath "C:\certs\issuing-ca.cer" -CertStoreLocation "Cert:\LocalMachine\Root"

  1. ADFS 서비스를 다시 시작하여 변경 사항을 적용합니다.

Restart-Service adfssrv

PKI/인증서 인증 설정

이 섹션에서는 비밀번호와 함께 인증서 기반(즉, 스마트 카드 또는 소프트웨어 인증서) 인증을 추가하는 방법에 대해 설명합니다. 비밀번호 전용 인증만으로 충분할 경우 이 섹션을 건너뛸 수 있습니다.

AD CS CA 역할 설치

AD CS(인증서 서비스) CA 역할을 설치하려면

  1. 다음 명령을 실행하여 도메인에 엔터프라이즈 CA가 이미 있는지 확인합니다.

certutil -config - -ping

명령이 유효한 응답을 반환하는 경우 이 섹션의 나머지 부분을 건너뛸 수 있습니다. 환경이 이미 구성되었습니다. CA를 찾을 수 없음을 나타내는 명령은 2단계로 진행합니다.

  1. 다음 명령을 실행하여 CA 역할을 설치합니다.

install-WindowsFeature AD-Certificate -IncludeManagementTools

  1. 다음 명령을 실행하여 CA 역할을 구성합니다.

Install-AdcsCertificationAuthority `

    -CAType EnterpriseRootCA `

    -CACommonName "<YOUR-CA-NAME>" `

    -키길이 2048 `

    -HashAlgorithmName SHA256 `

    -CryptoProviderName "RSA#Microsoft 소프트웨어 키 저장소 공급자" `

    -유효기간연도 `

    -ValidityPeriodUnits 10 `

    -강제

  1. 다음 명령을 실행하여 설치를 확인합니다.

certutil -ca

  1. 다음 명령을 실행하여 서비스가 활성 상태이고 연결할 수 있는지 확인합니다.

certutil -config - -ping

인증서 템플릿 구성

클라이언트 인증 EKU(Enhanced Key Usage)를 사용하여 인증서 템플릿을 구성하려면

  1. certsrv.msc를 열고 CA 노드를 확장합니다.
  2. Certificate Templates(인증서 템플릿) > Manage(관리)를 마우스 오른쪽 버튼으로 클릭합니다.
  3. 사용자 템플릿을 복제합니다.
note-icon

참고: 기본 제공 사용자 템플릿은 해당 템플릿에서 발급된 인증서에 클라이언트 인증 EKU가 포함된 경우에만 유효하거나 작동합니다.

  1. 다음 탭에서 설정을 구성합니다.
  • 일반: 유효 기간이 1년인 Name 필드에 "CIQ 사용자 인증"을 입력합니다
  • 요청 처리: Purpose 드롭다운 목록에서 Signature and encryption을 선택하고 Allow private key to exported(개인 키를 내보냄 허용) 확인란을 선택합니다
  • 주체 이름: Build from Active Directory Information(Active Directory 정보에서 빌드)을 선택하고 Subject(제목) 및 SAN(SAN) 필드이메일을 포함합니다

경고: Subject(제목)SAN 필드에는 사용자의 UPN(User Principal Name) 또는 AD 계정과 일치하는 이메일이 포함되어야 합니다. AD FS는 이러한 필드를 사용하여 AD 사용자에게 인증서를 매핑합니다.

  • 내선 번호: 애플리케이션 정책에 "클라이언트 인증(1.3.6.1.5.5.7.3.2)"이 포함되어 있는지 확인합니다.
  • Security: 도메인 사용자 추가 및 읽기등록 권한 부여
  1. 다음 명령을 사용하여 템플릿을 게시합니다.

Add-CATemplate -Name "CIQUserAuthentication" -Force

사용자 인증서 등록

  1. 대상 사용자로 로그인합니다.
  2. 다음 명령을 실행하여 인증서를 등록합니다.

certreq -enroll -user "CIQUserAuthentication"

  1. 다음 명령을 실행하여 인증서 설치를 확인합니다.

Get-ChildItem 인증서:\CurrentUser\My | Where-Object {

    $_.EnhancedKeyUsageList.ObjectId - "1.3.6.1.5.5.7.3.2" 포함

} | Format-Table Subject, Thumbprint, NotAfter -AutoSize

Windows에서 사용자 인증서 내보내기 및 클라이언트에 설치(Mac)

Windows에서 Mac으로 사용자 인증서를 내보내려면

  1. 다음 명령을 실행하여 Windows의 인증서를 PFX 파일로 내보냅니다.

$cert = Get-ChildItem 인증서:\CurrentUser\My | Where-Object { $_.Subject -like "*<USERNAME>*" }

$password = ConvertTo-SecureString -문자열 "<EXPORT-PASSWORD>" -Force -AsPlainText

Export-PfxCertificate -Cert $cert -FilePath "C:\temp\user-cert.pfx" - 비밀번호 $password

  1. user-cert.pfx 파일을 Mac 디바이스로 전송합니다.
  2. 다음 명령을 실행하여 Mac 키 체인으로 인증서를 가져옵니다.

보안 가져오기 user-cert.pfx -k ~/Library/Keychains/login.keychain-db -P "<EXPORT-PASSWORD>"

note-icon

참고: 인증서를 가져온 후에는 브라우저를 닫았다가 다시 열어야 인증서가 인식됩니다.

  1. 다음을 실행하여 Mac에서 CA를 신뢰합니다.

sudo security add-trusted-cert -d -r trustRoot \

    -k /Library/Keychains/System.keychain ca-certificate.cer

AD FS 인증서 인증 엔드포인트 활성화

AD FS 인증서 인증 엔드포인트를 활성화하려면

  1. 다음 명령을 실행하여 필요한 ADFS 인증서 엔드포인트를 활성화합니다.

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificate

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificatetransport

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificate

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificatetransport

  1. 다음 명령을 실행하여 모든 엔드포인트가 활성화되었는지 확인합니다.

Get-Adfs엔드포인트 | Where-Object { $_.AddressPath -like "*cert*" } |

    Format-Table AddressPath, Enabled, Proxy -AutoSize

기본 인증서 인증 활성화

인증서 인증을 기본으로 활성화하려면

  1. 다음 명령을 사용하여 인트라넷 및 엑스트라넷 액세스를 위한 기본 인증 공급자를 구성합니다.

Set-Adfs전역 인증 정책 `

  -PrimaryIntranetAuthenticationProvider @("CertificateAuthentication", "WindowsAuthentication", "FormsAuthentication", "MicrosoftPassportAuthentication") `

  -PrimaryExtranetAuthenticationProvider @("CertificateAuthentication", "FormsAuthentication", "MicrosoftPassportAuthentication")

  1. 다음 명령을 사용하여 두 목록에 CertificateAuthentication 및 FormsAuthentication이 포함되어 있는지 확인합니다.

(Get-AdfsGlobalAuthenticationPolicy).PrimaryIntranetAuthenticationProvider

(Get-AdfsGlobalAuthenticationPolicy).PrimaryExtranetAuthenticationProvider

  1. 다음 명령을 사용하여 현재 TLS 클라이언트 포트 컨피그레이션을 확인합니다.

Get-Adfs속성 | Select-Object HostName, HttpsPort, TlsClientPort

  1. TlsClientPort가 49443 않으면 다음 명령을 사용하여 포트를 업데이트하고 AD FS 서비스를 다시 시작합니다.

Set-AdfsProperties -TlsClientPort 49443

Restart-Service adfssrv

SChannel/TLS 수정(PKI에 중요)

다음 절의 단계에서는 인증서 인증이 작동하지 않도록 하는 CERT_E_UNTRUSTEDROOT(0x800B0109) 오류를 해결합니다.

포트 49443에서 SSL 인증서 바인딩

포트 49443에서 SSL 인증서를 바인딩하려면

  1. 다음 명령을 사용하여 포트 49443에서 기존 SSL 인증서 바인딩을 제거합니다.

netsh http delete sslcert hostnameport=<YOUR-ADFS-HOSTNAME>:49443

  1. 다음 명령을 사용하여 활성화된 클라이언트 인증서 협상을 사용하여 새 바인딩을 생성합니다.

netsh http add sslcert hostnameport=<YOUR-ADFS-HOSTNAME>:49443 `

    certhash=<YOUR-SSL-CERT-THUMBPRINT> `

    appid="{5d89a20c-beab-4389-9447-324788eb944a}" `

    certstorename=내 `

    clientcertnegotiation=enable `

    verifyclientcertrevocation=비활성화

  1. 다음 명령을 사용하여 클라이언트 인증서 협상이 활성화되었는지 확인합니다.

netsh http show sslcert hostnameport=<YOUR-ADFS-HOSTNAME>:49443

인증서 저장소 정리(CRITICAL)

인증서 저장소를 정리하려면

warning-icon

경고: Windows SChannel은 신뢰할 수 있는 루트 저장소에 자체 서명되지 않은 인증서가 있는 경우 모든 클라이언트 인증서를 거부합니다. 이는 PKI 장애의 주요 근본 원인입니다.

  1. 다음 명령을 실행하여 신뢰할 수 있는 루트 저장소에서 자체 서명되지 않은 인증서를 식별합니다.

$bad = Get-ChildItem 인증서:\LocalMachine\Root | Where-Object { $_.Issuer -ne $_.Subject }

$bad | ForEach-Object { Write-Host "문제: $($_.Subject) | 발급자: $($_.Issuer)" -전경색 빨간색 }

  1. 다음 명령을 실행하여 이러한 인증서를 중간 CA 저장소로 이동합니다.

$bad | Move-Item -대상 인증서:\LocalMachine\CA

Write-Host "$($bad.Count) 인증서를 루트에서 중간 CA 저장소로 이동했습니다." - ForegroundColor 녹색

  1. 다음 명령을 실행하여 자체 서명되지 않은 인증서가 트러스트된 루트 저장소에 남아 있지 않은지 확인합니다.

Get-ChildItem 인증서:\LocalMachine\Root | Where-Object { $_.Issuer -ne $_.Subject }

SChannel 레지스트리 수정(중요)

올바른 인증서 인증을 보장하기 위해 SChannel 레지스트리 설정을 구성하려면

  1. 다음 명령을 사용하여 레지스트리 경로 변수를 정의합니다.

$regPath = "HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL"

  1. 다음 명령을 사용하여 아래 표에 정의된 레지스트리 설정을 적용합니다.

Set-ItemProperty -Path $regPath -Name "ClientAuthTrustMode" -Value 2 -Type DWord

Set-ItemProperty -Path $regPath -Name "SendTrustedIssuerList" -Value 0 -Type DWord

채널 레지스트리 설정

설정

가치

목적

ClientAuthTrustMode

2

배타적 CA 신뢰를 활성화하여 기본 검증 경로를 수정합니다.

트러스트된 발급자 목록 보내기

0

TLS 핸드셰이크 중에 서버가 신뢰할 수 있는 전체 발급자 목록을 전송하지 못하게 합니다.

CA 인증서 저장소 확인

CA 인증서 저장소를 확인하려면

참고: 사용자 인증서를 발급하는 CA 인증서는 SystemCertificates \Root 저장소에 있어야 올바르게 인식됩니다.

  1. 다음 명령을 사용하여 CA 인증서의 지문을 정의합니다.

$caThumbprint = "<YOUR-CA-CERT-THUMBPRINT>"

  1. 다음 명령을 사용하여 CA 인증서가 LocalMachine\Root 저장소에 이미 있는지 확인합니다.

$exists = 테스트 경로 "HKLM:\SOFTWARE\Microsoft\SystemCertificates\Root\Certificates\$caThumbprint"

인증서를 찾을 수 없는 경우 LocalMachine\Root 저장소로 가져옵니다.

경우 (-not $exists) {

    Import-Certificate -FilePath "C:\certs\<YOUR-CA-CERT>.cer" `

        -CertStoreLocation "인증서:\LocalMachine\Root"

}

ADFS 서버 재부팅(필수)

다음 명령을 사용하여 ADFS 서버를 다시 시작합니다.

Restart-Computer - 강제

note-icon

참고: ClientAuthTrustMode 레지스트리 변경 사항은 서버가 다시 시작된 후에만 적용됩니다.

AD FS 메타데이터 내보내기

PowerShell 또는 웹 브라우저를 사용하여 ADFS 메타데이터를 다운로드할 수 있습니다.

PowerShell

PowerShell을 사용하여 AD FS 메타데이터를 내보내려면

  1. AD FS 서버에서 PowerShell을 엽니다.
  2. 다음 명령을 실행하여 메타데이터 파일을 다운로드합니다.

$metadataUrl = (Get-AdfsEndpoint | Where-Object {$_.Protocol -eq "Federation Metadata"}).FullUrl

Invoke-WebRequest -Uri $metadataUrl.AbsoluteUri -OutFile "C:\temp\adfs-metadata.xml"

쓰기 호스트 "C:\temp\adfs-metadata.xml으로 내보낸 ADFS 메타데이터" -ForegroundColor 녹색

명령을 실행하면 메타데이터 파일이 C:\temp\adfs-metadata.xml에 저장됩니다.

웹 브라우저

웹 브라우저를 사용하여 ADFS 메타데이터를 내보내려면

  1. https://<your-adfs-server>/FederationMetadata/2007-06/FederationMetadata.xml으로 이동하여 "<your-adfs-server>"를 ADFS 서버의 호스트 이름으로 바꿉니다.
  2. 메시지가 표시되면 메타데이터 XML 파일을 컴퓨터에 저장합니다.

Cisco IQ에서 구성

Cisco IQ에서 구성하려면

  1. ad fs-metadata.xml을 워크스테이션에 전송합니다.
  2. Cisco IQ에서 System Settings(시스템 설정) > System Configuration(시스템 컨피그레이션) > Identity Providers(ID 제공자)로 이동합니다.
  3. IDP 인증서, 엔티티 ID 및 SSO URL을 자동으로 추출하려면 ADFS 메타데이터 파일을 업로드합니다.
  4. 설정 저장.
note-icon

참고: AD FS에서 자동 토큰 서명 인증서 롤오버를 수행하는 경우 메타데이터 파일을 다시 내보내고 Cisco IQ에 업로드하여 지속적인 인증을 유지해야 합니다.

AD FS IDP 추가

  1. Identity Providers(ID 제공자) 페이지에서 Add ID provider(ID 제공자 추가)를 클릭합니다.
  2. ID 공급자 이름을 입력합니다. 
  3. 도메인(예: company.com)을 입력합니다.
  4. (선택 사항) 필요한 경우 Enable single logout(단일 로그아웃 활성화) 토글 버튼을 켭니다.
  5. IDP 애플리케이션에서 얻은 SAML 메타데이터 파일을 Upload IDP Metadata(IDP 메타데이터 업로드) 필드에 끌어 놓거나 업로드합니다.
  6. 저장을 클릭합니다.
note-icon

참고: 역할 매핑이 완료될 때까지 상태가 "Incomplete(미완료)"로 표시됩니다. 이는 정상적인 동작입니다.

시스템 역할에 대한 역할 매핑 구성

역할 매핑을 구성하기 전에 매핑에 사용할 그룹을 AD에서 찾을 수 있는지 확인하십시오. AD에서 그룹을 찾으려면 다음 PowerShell 명령을 실행합니다.

$searcher = New-Object DirectoryServices.DirectorySearcher

$searcher.Filter = "(&(objectClass=group)(cn=Role - CXIQ*))"

$searcher.PropertiesToLoad.Add("distinguishedName") | Out-Null

$searcher.PropertiesToLoad.Add("cn") | Out-Null

$searcher.FindAll() | ForEach-Object { $_.Properties["distinguishedname"] }

시스템은 LDAP(Lightweight Directory Access Protocol)를 통해 AD를 직접 쿼리하므로 추가 모듈이 필요하지 않습니다. 다음과 같이 그룹 정보가 전체 DN 형식으로 반환됩니다.

CN=Role - CXIQ Developers, OU=Groups, DC=dev, DC=example, DC=com CN=Role - CXIQ Viewers, OU=Groups, DC=dev, DC=example, DC=com

필수 그룹이 나열되지 않으면 계정 관리자가 AD에서 생성해야 AD FS 역할 매핑을 완료할 수 있습니다.

역할 매핑을 구성하려면

Role Mapping역할 매핑

  1. 추가된 IDP에서 More Options(추가 옵션) 아이콘 > Map Roles(역할 매핑)를 선택합니다. [사용자 역할 매핑] 페이지가 표시됩니다.

Role Mapping역할 매핑

  1. 선택한 시스템 역할에 대한 IDP 역할을 입력합니다. 지원되는 시스템 역할은 다음과 같습니다.
  • 일반 계정 관리자: 일반 계정 관리자는 제품의 모든 작업을 수행할 수 있는 모든 권한을 가집니다. IDP 역할(구문 분석된 이름)은 CXIQ Admins입니다.
  • 일반 계정 뷰어: 일반 계정 뷰어에는 읽기 전용 액세스 권한이 있습니다. IDP 역할(구문 분석된 이름)은 CXIQ Developers 및 CXIQ Viewer입니다.

참고: 구문 분석된 이름(예: CXIQ Developers)을 사용하고 전체 DN을 사용하지 않습니다.

  1. 저장을 클릭합니다. 상태가 Success(성공)로 업데이트됩니다.

SChannel 클라이언트 인증서 테스트

클라이언트 인증서를 허용하도록 SChannel이 올바르게 구성되었는지 확인하려면 새 PowerShell 창을 열고 다음 명령을 실행합니다.

curl.exe —비보안 `

  —cert "CurrentUser\My\<YOUR-USER-CERT-THUMBPRINT>" `

  -v "https://<YOUR-ADFS-HOSTNAME>:49443/adfs/ls/"

예상되는 출력은 HTTP 응답(예: 리디렉션 또는 ADFS 페이지)입니다. TLS 핸드셰이크 오류가 발생하면 연결에 실패했습니다.

PKI 플로우에 대한 엔드 투 엔드 브라우저 테스트

PKI 플로우에 대한 엔드 투 엔드 브라우저 테스트를 시작하기 전에 사용자 인증서가 MacOS 키 체인에 설치되어 있는지 확인합니다(MacOS(클라이언트 컴퓨터에서 사용자 인증서 가져오기) 참조). 테스트하려면

  1. 애플리케이션 SAML 로그인 URL로 이동합니다. AD FS는 인증서 및 비밀번호 옵션을 제공합니다.
  2. Certificate Authentication(인증서 인증)을 선택합니다.  브라우저에서 인증서를 묻는 프롬프트가 표시됩니다.
  3. 인증서를 업로드합니다. AD FS는 사용자를 인증하고, SAML 응답으로 요청을 리디렉션하고, 새 세션을 설정합니다.
암호 흐름에 대한 엔드 투 엔드 브라우저 테스트

암호 흐름에 대한 엔드 투 엔드 브라우저 테스트를 시작하기 전에

  1. 애플리케이션 SAML 로그인 URL로 이동합니다. AD FS는 인증서 및 비밀번호 옵션을 제공합니다.
  2. 비밀번호/양식 인증을 선택합니다.  
  3. 사용자 이름을 입력합니다.
  4. 비밀번호 입력.
  5. 성공적으로 로그인했는지 확인합니다.

참고: 두 흐름이 동시에 작동해야 합니다.

AD FS 문제 해결

다음 목록에는 ADFS 상태, 인증서 오류, SSO 로그인 실패 및 SLO 컨피그레이션과 관련된 문제를 신속하게 파악하고 해결하는 데 도움이 되는 일반적인 문제 및 가능한 솔루션이 설명되어 있습니다.

 AD FS 문제

문제

증상/설명

원인/검사/해결 방법 및 수정

추출되지 않은 그룹

로그인 후 역할 없음

클레임 규칙 누락: AD FS 클레임 규칙 구성의 지침을 다시 실행합니다

암호 해독 실패

로그에서 "어설션 해독 실패"

AD FS 인증서 컨피그레이션에 대한 컨피그레이션 확인

로그인 루프

인증 또는 로그인 루프에 고착

ACS URL: 확인: https://your-fqdn/saml/acs

쿠키 불일치: 올바른 도메인에 대한 브라우저 쿠키 확인

문제 해결을 위한 진단 명령

AD FS 환경과 Cisco IQ 간의 성공적인 통합을 보장하려면 다음 진단 명령을 사용하십시오. 이러한 명령은 메타데이터 액세스 가능성, 인증서 컨피그레이션 및 엔드포인트 설정을 확인하는 데 도움이 됩니다.

  • ADFS 메타데이터 액세스 가능성 확인: ADFS 페더레이션 메타데이터에 접근할 수 있으며 공개적으로 액세스할 수 있는지 확인합니다. 이는 초기 신뢰를 설정하기 위한 중요한 단계입니다.

curl -k https://<your-adfs-domain>/FederationMetadata/2007-06/FederationMetadata.xml

  • 암호화 인증서 검증: 올바른 암호화 인증서가 Cisco IQ Relying Party Trust와 연결되었는지 확인

Get-AdfsRelyingPartyTrust -이름 "Cisco IQ - Production" | Select-Object EncryptionCertificate | 형식-목록

  • SAML 엔드포인트 컨피그레이션 검토: Cisco IQ 트러스트에 대한 SAML 엔드포인트가 올바르게 구성되어 있고 인증 요청 및 어설션이 예상 URL로 라우팅되는지 확인합니다.

Get-AdfsRelyingPartyTrust -이름 "Cisco IQ - Production" | 개체 선택 SamlEndpoints

SSO용 Microsoft Entra ID SAML 컨피그레이션

이 섹션에서는 Microsoft Entra ID(Entra ID)를 Cisco IQ용 SAML IDP로 구성하여 비밀번호 기반 및 PKI 또는 CBA(Certificate-Based Authentication)를 모두 지원하는 방법에 대해 설명합니다.

SSO를 위한 Entra ID SAML 구성 사전 요구 사항

  • Centera ID 테넌트(예: "ciqtestdev.onmicrosoft.com")
  • Cisco IQ에 대한 전역 관리자 또는 애플리케이션 관리자 역할 액세스
  • Entra ID(클라우드)와 Cisco IQ 간의 연결
  • 엔터프라이즈 CA가 설치되었거나 연결 가능(PKI에만 필요)
  • 인터넷에서 연결할 수 있는 CRL(Certificate Revocation List) 배포 지점(PKI에만 필요)
Entra ID 서버 컨피그레이션

항목

설명

테넌트 ID

Entra ID 테넌트 식별자

37352d8f-0ebe-4762-8161-8775ffe897cb

Cisco IQ FQDN

배포 호스트 이름

<YOUR-CIQ-FQDN>

 IDP 엔티티 ID

Entra ID 발급자 URL

<TENANT-ID>/

IDP SSO URL

SAML 로그인 끝점

<TENANT-ID>/saml2

회사 도메인

사용자용 이메일 도메인

<사용자-도메인>

Entra ID SAML 애플리케이션 구성

엔터프라이즈 응용 프로그램 생성
  1. Microsoft Entra 관리 센터 로그인합니다.
  2. Identity(ID) > Applications(애플리케이션) > Enterprise applications(엔터프라이즈 애플리케이션)로 이동합니다.
  3. New application(새 애플리케이션) > Create your own application(고유한 애플리케이션 생성)을 클릭합니다.
  4. 이름(예: "Cisco IQ")을 입력합니다.
  5. 갤러리에서 찾을 수 없는 다른 응용 프로그램 통합(갤러리가 아닌 다른 응용 프로그램)을 선택합니다.
  6. Create(생성)를 클릭합니다.
SAML Single Sign-On 구성

SAML SSO(Single Sign-On)를 구성하려면 SP 메타데이터 파일을 업로드해야 합니다. VA에서 다음 단계를 수행하여 얻을 수 있습니다.

  1. System Settings(시스템 설정)에서 System Configuration(시스템 컨피그레이션) > Identity Providers(ID 제공자)를 선택합니다. ID 제공자 페이지가 표시됩니다.

Download Options다운로드 옵션

  1. 다운로드할 SP 메타데이터 다운로드를 클릭합니다. 다운로드한 이 SP 메타데이터 파일은 SAML SSO(Single Sign-On) 구성을 완료하기 위해 업로드됩니다.
  2. SP 메타데이터 파일을 업로드하려면 메타데이터 파일 업로드 버튼을 클릭합니다. 업로드 성공 후 SP 메타데이터 파일의 데이터가 SAML 기반 Single Sign-on 화면에 자동으로 입력됩니다.

Single Sign-On 설정을 구성하기 위해 이러한 세부 정보를 수동으로 입력하도록 선택할 수도 있습니다. SAML Single Sign-On을 수동으로 구성하려면

  1. Enterprise Application(엔터프라이즈 애플리케이션)에서 Single Sign-On(단일 로그인)으로 이동하고 SAML을 선택합니다.
  2. Basic SAML Configuration(기본 SAML 컨피그레이션) 섹션에서 Edit(편집)를 클릭하고 다음을 입력합니다.
  • 식별자(엔터티 ID): <YOUR-CIQ-FQDN>
  • 회신 URL(ACS URL): https://<YOUR-CIQ-FQDN>/saml/acs
  • 로그온 URL: https://<YOUR-CIQ-FQDN>/saml/login
  • 로그아웃 URL :https://<YOUR-CIQ-FQDN>/saml/logout
  1. 저장을 클릭합니다.
note-icon

참고: 엔티티 ID는 Cisco IQ가 SP 엔티티 ID로 사용하는 것과 정확히 일치해야 합니다. 일반적으로 구축의 FQDN입니다.

  1. SAML 특성 및 클레임을 구성하려면 Attributes and Claims(특성 및 클레임) 섹션에서 Edit(수정)를 클릭합니다.
  2. 다음 클레임을 구성합니다.

필수 SAML 클레임

클레임

소스 특성

네임스페이스

고유 사용자 식별자(NameID)

user.userprincipalname

*(기본값)*

이메일 주소

사용자.메일

http://schemas.xmlsoap.org/ws/2005/05/identity/claims

명사

user.givenname

http://schemas.xmlsoap.org/ws/2005/05/identity/claims

user.surname

http://schemas.xmlsoap.org/ws/2005/05/identity/claims

이름

user.userprincipalname

http://schemas.xmlsoap.org/ws/2005/05/identity/claims

그룹

user.assignedroles

(비어 있음 — 네임스페이스 지우기)

 

note-icon

참고: 그룹 클레임: user.assignedroles를 user.groups가 아니라 소스로 사용합니다. 네임스페이스 필드는 비어 있어야 합니다. 이렇게 하면 SAML assertion의 특성 이름이 전체 URI(Uniform Resource Identifier) 대신 단순히 그룹만 됩니다. user.groups와 중복되는 그룹 클레임을 추가하지 마십시오. 이렇게 하면 충돌이 발생합니다

앱 역할 구성

애플리케이션 역할은 애플리케이션 등록(엔터프라이즈 애플리케이션 아님)에서 구성됩니다. 앱 역할을 구성하려면 다음을 수행합니다.

  1. Identity(ID) > Applications(애플리케이션) > App registrations(앱 등록)로 이동합니다.
  2. 애플리케이션을 찾아 선택합니다.
  3. App roles(앱 역할) > Create app role(앱 역할 생성)로 이동합니다.
  4. 필요한 각 역할에 대해 다음을 구성합니다.
  • 표시 이름: 예: Cisco IQ Admins
  • 허용되는 멤버 유형: 사용자/그룹
  • 가치: 예: Cisco IQ Admins
  • 설명: 예를 들어, Cisco IQ Administrators

5. 적용을 클릭합니다.

note-icon

참고: Cisco IQ 역할 매핑 요구 사항에 맞는 역할을 생성합니다(예: CXIQ Admins, CXIQ Developers 또는 CXIQ Viewer).

앱 역할은 다음과 같은 이유로 그룹 클레임 대신 사용됩니다.

  • 클라우드 전용 테넌트는 P1 또는 P2 라이센스가 없으면 그룹 표시 이름을 보낼 수 없습니다.
  • sAMAccountName은 온-프레미스 AD에서 동기화된 그룹에 대해서만 작동합니다
  • 그룹 ID 원본에서 매핑하기 어려운 UUID(Universally Unique Identifier)를 보냅니다.
  • 앱 역할은 Cisco IQ 역할 기대치에 맞는 정확한 문자열 값을 전송합니다.
앱 역할에 사용자 할당

사용자를 앱 역할에 할당하려면 다음을 수행합니다.

  1. Enterprise Application > Users and groups로 돌아갑니다.
  2. Add user/group(사용자/그룹 추가)을 클릭합니다.
  3. 사용자를 선택하고 적절한 앱 역할을 할당합니다.
  4. Assign(할당) 클릭합니다. 역할 값은 SAML assertion groups 속성에서 읽을 수 있는 문자열로 표시됩니다.
IDP 메타데이터 및 인증서 다운로드

IDP 메타데이터 및 인증서를 다운로드하려면 다음을 수행합니다.

  1. Enterprise Application(엔터프라이즈 애플리케이션)에서 Single Sign-On(단일 로그인) > SAML Signing Certificate(SAML 서명 인증서)를 선택합니다.
  2. 페더레이션 메타데이터 XML 다운로드(entra-id-metadata.xml로 저장)

또는

수동 인증서 입력을 위해 인증서 다운로드(Base64).

  1. Set up(설정) 섹션에서 다음 값을 확인합니다.
  • 로그인 URL(IDP SSO URL)
  • Azure AD 식별자(IDP 엔터티 ID)
  • 로그아웃 URL(IDP SLO URL)
note-icon

참고: Entra ID가 서명 인증서를 주기적으로 순환하므로, 중단 없는 SSO 서비스를 보장하려면 활성 인증서가 변경될 때마다 메타데이터를 다시 다운로드하고 VA에 업로드해야 합니다.

Entra ID IDP 추가

note-icon

참고: SAML에 대한 APISIX 경로는 Cisco IQ에 IDP가 추가되면 자동으로 생성되므로 수동 경로 컨피그레이션이 필요하지 않습니다.

Entra ID IDP를 추가하려면

  1. VA에 계정 관리자로 로그인합니다.
  2. System Settings(시스템 설정) > System Configuration(시스템 컨피그레이션) > Identity Providers(ID 제공자)로 이동합니다.
  3. Add ID provider(ID 제공자 추가)를 클릭합니다.
  4. IDP의 이름(예: "Entra ID")을 입력합니다.
  5. 도메인(예: "ciqtestdev.onmicrosoft.com" 또는 회사 도메인)을 입력합니다.
  6. (선택 사항) 필요한 경우 Enable single logout(단일 로그아웃 활성화) 토글 버튼을 켭니다.
  7. Entra ID에서 가져온 entra-id-metadata.xml 파일을 Upload IDP Metadata(IDP 메타데이터 업로드) 필드에 끌어서 놓거나 업로드합니다.
  8. 저장을 클릭합니다.
note-icon

참고: 역할 매핑이 완료될 때까지 상태는 "Incomplete(미완료)"로 유지됩니다. 이는 정상적인 동작입니다.

역할 매핑 구성

역할 매핑을 구성하려면

  1. 추가된 IDP에서 More Options(추가 옵션) 아이콘 > Map Roles(역할 매핑)를 선택합니다. [사용자 역할 매핑] 페이지가 표시됩니다.
  2. 시스템 역할에 대한 IDP 역할을 입력합니다. 지원되는 시스템 역할은 다음과 같습니다.
  •  시스템 역할

시스템 역할

IDP 역할(앱 역할 값)

 설명

general_account_administrator

CXIQ 관리자

모든 작업에 대한 전체 권한

general_account_viewer

CXIQ 개발자

읽기 전용 액세스

general_account_viewer

CXIQ 뷰어

읽기 전용 액세스

note-icon

참고: Entra ID에 구성된 것과 정확히 같은 애플리케이션 역할 값 문자열을 사용합니다(자세한 내용은 애플리케이션 역할 구성 참조).

  1. 저장을 클릭합니다. 상태가 Success(성공)로 업데이트됩니다.

SAML 플로우 확인(비밀번호 인증)

SAML 플로우를 확인하려면

  1. 익명 또는 전용 모드로 브라우저를 엽니다.
  2. https://<YOUR-CIQ-FQDN>/saml/login으로 이동합니다.
  3. Microsoft 로그인 페이지로 리디렉션되었는지 확인합니다.
  4. 자격 증명으로 인증합니다(구성된 경우 MFA).
  5. 인증 후 /saml/acs로 다시 리디렉션되고 Cisco IQ 애플리케이션이 표시되는지 확인합니다.
  6. 다음 명령을 실행하여 그룹 추출을 확인합니다.

kubectl -ncxue logs deployment/apisix —since=5m | grep -E "인증 성공|추출된 그룹|총 그룹"

예상 출력

사용자에 대한 SAML 2.0 호환 인증 성공: user@domain.com(전체 이름): 해당 없음 및 그룹 1개

추출된 그룹: CXIQ 관리자(원본: CXIQ 관리자)

추출된 총 그룹: 1

인증서 기반 인증 구성

이 섹션에서는 비밀번호와 함께 CBA를 추가하는 방법에 대해 설명합니다. 비밀번호 전용 인증만으로 충분할 경우 이 섹션을 건너뛸 수 있습니다.

CBA의 전제 조건
  • Enterprise CA가 구성된 AD CS가 있는 Windows Server(예: "DEV-ADCS-CA")
  •  CA 서버의 PowerShell 관리자 액세스
  • 인증서 UPN은 Entra ID userPrincipalName과 일치해야 합니다.
  • CRL 배포 지점은 인터넷에서 액세스할 수 있어야 합니다.
AD CS에서 인증서 템플릿 생성
  1. CA 서버에서 certtmpl.msc를 엽니다.
  2. 사용자 템플릿을 복제하고 이름을 "EntraUserCert"로 지정합니다.
  3. 템플릿을 구성합니다.
  • 일반: 표시 이름 EntraUserCert, 유효 기간 1-2년
  • 요청 처리: 목적 = 서명 및 암호화
  • 주체 이름: 요청에서 공급 선택
  • 내선 번호: 애플리케이션 정책은 클라이언트 인증(1.3.6.1.5.5.7.3.2)을 포함해야 합니다.
  • Security: 인증된 사용자에게 읽기 및 등록 권한 부여
  1. 다음 명령을 사용하여 템플릿을 게시합니다.

Add-CATemplate -Name "EntraUserCert" -Force

사용자 인증서 요청 및 발급

  1. 다음 PowerShell 스크립트를 사용하여 INF(Certificate Configuration) 파일(예: C:\entra-cert.inf)을 만듭니다.

@"

[버전]

서명 = "`$Windows NT`$"

[새 요청]

제목 = "CN=<USER-UPN>"

키 길이 = 2048

KeySpec = 1

키 사용 = 0xa0

머신 키 집합 = FALSE

ProviderName = "Microsoft RSA 채널 암호화 공급자"

요청 유형 = PKCS10

[요청 특성]

CertificateTemplate = EntraUserCert

[EnhancedKeyUsageExtension]

OID = 1.3.6.1.5.5.7.3.2

OID = 1.3.6.1.4.1.311.20.2.2

[내선 번호]

2.5.29.17 = "{text}"

_continue_ = "upn=<USER-UPN>&"

_continue_ = "email=<USER-UPN>"

"@ | Out-File -FilePath C:\entra-cert.inf -Encoding ASCII

  1. <USER-UPN>을 Entra ID UPN(예: user@ciqtestdev.onmicrosoft.com)으로 바꿉니다.
  2. 인증서를 생성하려면 다음 명령을 실행합니다.

certreq -new C:\entra-cert.inf C:\entra-cert.csr

  1. CA에 요청을 제출하려면 다음 명령을 실행합니다.

certreq -submit -config "<CA-SERVER>\<CA-NAME>" C:\entra-cert.csr C:\entra-cert.cer

  1. CA에 인증서를 설치하려면 다음 명령을 실행합니다.

certreq -accept C:\entra-cert.cer

인증서 내보내기

사용자 인증서를 PFX 파일(클라이언트용)로 내보내려면 다음 스크립트를 실행합니다.

$cert = Get-ChildItem 인증서:\CurrentUser\My | Where-Object { $_.Subject -like "*<USER-UPN>*" }

$password = ConvertTo-SecureString -문자열 "<EXPORT-PASSWORD>" -Force -AsPlainText

Export-PfxCertificate -Cert $cert -FilePath C:\entra-cert.pfx -Password $password

CA 루트 인증서(Entra ID용)를 내보내려면 다음 스크립트를 실행합니다.

Get-ChildItem 인증서:\LocalMachine\Root | Where-Object { $_.Subject -like "*<CA-NAME>*" } |

  Select-Object -First 1 | Export-Certificate -FilePath C:\ca-root.cer -Type CERT

클라이언트 컴퓨터에서 사용자 인증서 가져오기(MacOS)

사용자 인증서(PFX)를 가져오려면 다음 명령을 실행합니다.

보안 가져오기 /path/to/entra-cert.pfx -k ~/Library/Keychains/login.keychain-db -P "<EXPORT-PASSWORD>"

CA 루트 인증서를 가져오려면 다음 명령을 실행합니다.

보안 가져오기 /path/to/ca-root.cer -k ~/Library/Keychains/login.keychain-db

CA 인증서를 Always Trust in Keychain Access로 설정하려면

  1. 키 체인 액세스를 엽니다.
  2. CA 인증서를 찾아 Get Info(정보 가져오기)를 클릭합니다.
  3. Trust(신뢰)에서 "Always Trust(항상 신뢰)"로 설정합니다.
note-icon

참고: 가져온 다음 브라우저를 종료했다가 다시 열어 인증서를 인식합니다.

CA 루트 인증서를 Entra ID에 업로드
  1. Microsoft Entra 관리 센터 로그인합니다.
  2. Protection(보호) > Security(보안) > Certificate authorities(인증 기관)로 이동합니다.
  3. Upload(업로드)를 클릭하고 ca-root.cer 파일을 선택합니다.
  4. 루트 CA 인증서로 표시합니다.
  5. CRL 배포 지점 URL을 입력합니다(공개적으로 연결 가능해야 함).
Entra ID 인증 방법에서 CBA 활성화
  1. Protection > Authentication methods > Policies로 이동합니다.
  2. 구성하려면 Certificate-based authentication(인증서 기반 인증)을 클릭합니다.
  3. CBA 활성화하고 대상 사용자 또는 그룹을 추가합니다.
  4. Configure(구성)에서 보호 수준을 Single-factor authentication으로 설정합니다.
사용자 이름 바인딩 구성

CBA 컨피그레이션에서 Username binding(사용자 이름 바인딩) 으로 이동하여 다음 바인딩을 설정합니다.

  • 인증서 필드: 사용자 이름
  • 사용자 특성: 사용자 계정 이름

이렇게 하면 인증서의 SAN(Subject Alternative Name)에 있는 UPN이 Entra ID 사용자에게 매핑됩니다.

CBA 플로우 확인
  1. 익명 또는 전용 모드로 브라우저를 엽니다.
  2. https://<YOUR-CIQ-FQDN>/saml/login으로 이동합니다.
  3. Microsoft 로그인 페이지에서 사용자의 이메일을 입력하고 다음을 클릭합니다.
  4. Use a certificate or smart card(인증서 또는 스마트 카드 사용)(또는 자동 프롬프트 가능)를 선택합니다.
  5. 브라우저에서 인증서 선택 프롬프트를 표시할 때 해당 사용자 인증서를 선택합니다.
  6. Centera ID가 인증서를 검증하고 SAML 응답으로 리디렉션하며 세션을 생성하는지 확인합니다.
note-icon

참고: 올바른 클라이언트 인증서를 선택했는지 확인합니다. 잘못된 인증서(예: 다른 사용자의 인증서 또는 만료된 인증서)를 선택하면 인증이 실패합니다.

Entra ID 문제 해결

다음 목록에는 Entra ID SAML 컨피그레이션과 관련된 문제를 신속하게 파악하고 해결하는 데 도움이 되는 일반적인 문제 및 가능한 솔루션이 요약되어 있습니다.

문제 해결

문제

원인

 수정

유효하지 않은 SAML 응답 - 이메일 누락

SAML assertion에 NameID 또는 이메일 특성이 없습니다.

Entra ID 클레임 컨피그레이션을 확인합니다(자세한 내용은 SAML Single Sign-On 구성 참조). 사용자에게 메일 특성이 채워져 있는지 확인합니다.

추출된 총 그룹: 0

그룹이 구성되지 않았거나 잘못된 출처라고 주장함

user.assignedroles를 소스로 사용합니다. 사용자가 앱 역할에 할당되었는지 확인합니다(자세한 내용은 앱 역할에 사용자 할당 참조).

중복 그룹 클레임

user.groupsuser.assignedroles 모두 활성

user.groups 클레임을 제거합니다. user.assignedroles만 유지합니다.

UUID로 표시되는 그룹

소스 특성은 "Group ID"입니다.

앱 역할 접근 방식을 사용합니다(자세한 내용은 앱 역할 구성 참조).

특성 이름에 긴 URI 표시

네임스페이스 필드가 비어 있지 않습니다.

그룹 클레임 설정에서 Namespace 필드를 지웁니다.

잘못된 SAML 서명

IdP 인증서가 회전되거나 일치하지 않음

Entra ID에서 메타데이터를 다시 다운로드하고 Cisco IQ에 다시 업로드합니다.

ADSTS500191

인터넷에서 CRL에 연결할 수 없음

공개적으로 액세스 가능한 URL에 CRL을 게시하거나 자체 서명된 CA 접근 방식을 사용합니다(자세한 내용은 CRL 연결 문제 해결 방법 참조).

인증서를 묻는 메시지가 표시되지 않음

인증서가 키 체인에 없거나, CA가 클라이언트에서 신뢰되지 않거나, CBA가 활성화되지 않음

MacOS 키 체인 액세스에서 사용자 인증서를 가져왔는지 확인합니다(자세한 내용은 MacOS(클라이언트 컴퓨터에서 사용자 인증서 가져오기) 참조), CBA가 필요한 설정으로 Entra ID에서 활성화되었는지 확인합니다(자세한 내용은 Entra ID 인증 방법에서 CBA 활성화 참조), Chrome이 다시 시작되어 변경 사항이 적용되었는지 확인합니다.

SAML 어설션이 만료되었습니다.

시스템 간 클럭 스큐

플러그인 컨피그레이션에서 clock_skew_seconds를 늘립니다(기본값은 300; 실습에 30000 사용).

가상 어플라이언스의 상태 "미완료"

역할 매핑이 아직 구성되지 않았습니다.

역할 매핑을 완료합니다(자세한 내용은 역할 매핑 구성 참조).

연결 가능성 문제에 대한 CRL 해결 방법

인터넷에서 CA의 CRL 배포 지점에 연결할 수 없는 경우(실험실 설정에서 흔히 사용됨) CRL 요구 사항 없이 자체 서명된 CA를 사용합니다.

PowerShell

# 자체 서명 CA 생성

$rootCA = New-SelfSignedCertificate `

  -제목 "CN=CIQ-Test-CA" `

  -CertStoreLocation "인증서:\CurrentUser\My" `

  -KeyUsage CertSign, CRLSign `

  -키길이 2048 `

  -NotAfter(Get-Date).AddYears(5) `

  -TextExtension @("2.5.29.19={text}ca=TRUE")

# CA에서 서명한 사용자 인증서 생성

$userCert = New-SelfSignedCertificate `

  -Subject "CN=<USER-UPN>" `

  -CertStoreLocation "인증서:\CurrentUser\My" `

  -서명자 $rootCA `

  -키 사용 디지털 서명 `

  -키길이 2048 `

  -NotAfter (Get-Date).AddYears(2) `

  -TextExtension @(

    "2.5.29.37={text}1.3.6.1.5.5.7.3.2",

    "2.5.29.17={text}upn=<USER-UPN>&email=<USER-UPN>"

  )

루트 CA 인증서만 Entra ID에 업로드합니다. CDP(Cisco Discovery Protocol) 없이 자체 서명되므로 Entra ID는 CRL 검증을 시도하지 않습니다.

설정 체크리스트 완료

이 섹션에서는 Microsoft Entra ID SAML 애플리케이션 및 선택적 CBA로 VA를 구성하기 위한 전체 설정 체크리스트에 대해 설명합니다.

Entra ID SAML 애플리케이션 설정
  • Entra ID에서 엔터프라이즈 애플리케이션(비갤러리) 생성
  • 수동으로 SP 메타데이터를 입력하여 기본 SAML 구성 구성
  • 특성 및 클레임 구성(이메일, 이름, user.assignedroles가 있는 그룹 포함)
  • 앱 등록에서 앱 역할 만들기
  • 앱 역할에 사용자 할당
  • 페더레이션 메타데이터 XML 다운로드
Cisco IQ 컨피그레이션
  • Entra ID 메타데이터를 업로드하여 Cisco IQ에 IDP 추가
  • 앱 역할 값을 Cisco IQ 시스템 역할에 매핑하도록 역할 매핑 구성
  • 비밀번호 기반 로그인이 엔드 투 엔드로 작동하는지 확인
  • 로그에서 그룹이 올바르게 추출되었는지 확인합니다.
인증서 기반 인증(선택 사항)
  • 클라이언트 인증 EKU를 사용하여 AD CS에 인증서 템플릿 생성
  • Entra ID 사용자와 일치하는 UPN으로 사용자 인증서 발급
  • 사용자 인증서를 PFX 파일로 내보내고 클라이언트 컴퓨터에 설치합니다
  • 클라이언트 머신의 CA 인증서 신뢰
  • Protection(보호) > Certificate authorities(인증 기관)에서 CA 루트 인증서를 Entra ID에 업로드합니다.
  • 인증 방법에서 CBA 활성화
  • 사용자 이름 바인딩 구성(PrincipalName 및 userPrincipalName)
  • CBA 로그인이 엔드 투 엔드로 작동하는지 확인

SCP 서버 추가

SCP 서버는 Cisco IQ 설치를 추가, 업그레이드 또는 수정하는 데 필수적인 업그레이드 파일을 가져오기 위한 필수 구성 요소입니다.

SCP 서버를 추가하려면

  1. System Settings(시스템 설정)에서 System Configuration(시스템 컨피그레이션) > SCP Server(SCP 서버)를 선택합니다. SCP Server(SCP 서버) 페이지가 표시됩니다.

SCP Server Home pageSCP 서버 홈 페이지

  1. SCP 서버 구성을 클릭합니다. Configure SCP Server(SCP 서버 구성) 페이지가 표시됩니다.

Configure SCP ServerSCP 서버 구성

  1. IP 주소/호스트 이름 입력합니다.
  2. 포트를 입력합니다.
  3. 원격 디렉터리를 입력합니다.
  4. 사용자 이름을 입력합니다.
  5. 비밀번호를 입력합니다.
  6. 저장을 클릭합니다. 확인 메시지가 표시됩니다.

기존 SCP 서버 수정

기존 SCP 서버를 수정하려면

  1. SCP 서버 페이지로 이동합니다.

Added SCP Server추가된 SCP 서버

  1. 원하 기존 SCP 서버의 Edit를 클릭합니다.

Editing SCP ServerSCP 서버 편집

  1. 필요에 따라 세부 정보를 수정합니다.
  2. 저장을 클릭합니다.

시스템 관리

UI를 통해 최신 Cisco IQ VA 버전으로 업그레이드할 수 있습니다. Cisco IQ Data Connectors(Cisco IQ 데이터 커넥터) 페이지에서 확인할 수도 있습니다.

시스템 업데이트 다시 예약

시스템 갱신 스케줄을 조정하려면

  1.  System Settings(시스템 설정)에서 System Configuration(시스템 컨피그레이션) > System Management(시스템 관리)를 선택합니다. System Management 페이지가 표시됩니다. 이 페이지에는 현재 실행 중인 시스템 버전이 표시됩니다. 구성된 업데이트가 없으면 Update History 섹션이 비어 있습니다.
  1. 업데이트 구성을 클릭합니다. Configure update 페이지가 표시됩니다.

 Configure Update업데이트 구성

  1. 다른 시간을 예약하려면 업데이트 일정을 선택합니다.
  2. 파일 업로드가 완료될 때까지 기다립니다. 기간은 번들 크기 및 네트워크 속도에 따라 다릅니다.

Update Status(업데이트 상태) 열 아래에 표시된 확인 표시 아이콘을 확인하여 업데이트 성공했음을 확인합니다.

시스템 업그레이드 일정 수정

시스템 업그레이드에 대한 사용자 지정 일정을 생성할 수 있습니다. 사용자 지정 일정이 구성된 경우 최대 유예 기간 내에 유지되면 사용자 정의 날짜에 업그레이드가 수행됩니다. 시스템 업그레이드 일정을 생성하려면

Edit Maintenance유지 관리 편집

  1. System Management(시스템 관리) 페이지의 Current System(현재 시스템) 섹션에서 Edit maintenance(유지 관리 편집) 창을 클릭합니다.

Edit maintenance window유지 관리 창 편집

  1. Day and Time 드롭다운 목록에서 옵션을 선택합니다.
  2. 저장을 누릅니다. 유지 관리 창이 성공적으로 예약되었습니다. 업데이트는 표시된 일정에 따라 트리거됩니다.
note-icon

참고: 업그레이드 일정이 구성되지 않은 경우, 시스템은 기본적으로 비 재부팅 업그레이드의 경우 2주, 재부팅이 필요한 업그레이드의 경우 4주의 유예 기간을 설정합니다. 이러한 유예 기간이 지나면 수동으로 업데이트를 수행해야 합니다. 업그레이드가 실패할 경우 시스템은 최대 2회의 자동 재시도를 수행합니다. 세 번째 시도는 예약되었지만 수동으로 시작해야 합니다.

노드 관리

  1. System Configuration(시스템 컨피그레이션) > System Management(시스템 관리) > Node Management(노드 관리)로 이동하여 클러스터의 노드를 보고 관리합니다.

Node Management노드 관리

  1. 노드 목록은 각 노드의 상태, 호스트 이름, 노드 유형, IP 주소, 넷마스크, 게이트웨이 및 마지막 동기화 시간을 표시합니다.
note-icon

참고: 상태 열의 파란색 확인 표시는 노드가 활성 상태임을 나타냅니다.

SSL 인증서 컨피그레이션

기본 자체 서명 인증서는 Cisco IQ에 사전 설치되어 활성화되지만, 선택적으로 사용자 지정 SSL 인증서를 업로드할 수 있습니다. 사용자 지정 SSL 인증서가 활성화되면 HTTPS 연결에 사용됩니다. 인증서가 비활성화되거나 삭제되면 시스템은 자동으로 기본 인증서로 돌아갑니다. 기본 SSL 인증서는 편집하거나 삭제할 수 없습니다.

note-icon

참고: 인증서의 유효 기간이 90일 이상 남아 있어야 합니다. 인증서는 만료일까지 남은 기간이 90일 미만일 때 "만료가 임박함"으로 간주됩니다. SSL 인증서를 추가, 편집 또는 삭제한 후에는 옥타 IDP 또는 ADFS IDP에 대한 SLO 구성 완료에 설명된 대로 새 SSL 인증서를 업로드해야 합니다.

사용자 지정 SSL 인증서 추가

사용자 지정 SSL 인증서를 추가하려면

  1. System Settings(시스템 설정)에서 System Configuration(시스템 컨피그레이션) > SSL Certificates(SSL 인증서)를 선택합니다. 시스템의 모든 SSL 인증서를 나열하는 SSL Certificates 페이지가 표시됩니다.
  1. Add Custom SSL Certificate를 클릭합니다.
note-icon

참고: Privacy-Enhanced Mail 인코딩 인증서 및 키가 모두 포함된 .txt 파일을 텍스트 문자열로 업로드합니다. .txt 파일은 한 번에 하나만 업로드할 수 있습니다. 파일에는 인증서와 개인 키가 모두 포함되어야 합니다.

  1. SSL Certificate(SSL 인증서) 섹션에서 사용자 지정 SSL 인증서를 끌어서 놓거나 업로드합니다.
  2. Enable custom SSL certificate(맞춤형 SSL 인증서 활성화) 토글 버튼을 켭니다.
note-icon

참고: 인증서를 즉시 활성화하지 않고 업로드하려면 토글을 끄지 않습니다.

  1. Enable certificate(인증서 활성화)를 클릭합니다.
  2. 저장을 클릭합니다.

맞춤형 SSL 인증서가 활성화되고 활성화됩니다. 기본 시스템 인증서는 자동으로 비활성화됩니다.

사용자 지정 SSL 인증서 수정

사용자 지정 SSL 인증서를 수정하여 새 인증서를 업로드하거나 현재 활성화된 인증서를 비활성화할 수 있습니다. 편집하려면 다음을 수행합니다.

  1. 원하는 사용자 지정 SSL 인증서로 이동합니다.
  2. 추가 옵션 아이콘 > 편집을 선택합니다. Edit SSL Certificate 페이지가 표시됩니다.
  3. 필요에 따라 인증서 세부사항을 수정합니다.
  4. 저장을 클릭합니다.

사용자 지정 SSL 인증서 삭제

warning-icon

경고: 사용자 지정 SSL 인증서는 언제든지 삭제할 수 있지만 취소할 수 없는 작업입니다. 삭제 후 언제든지 새 사용자 지정 인증서를 업로드할 수 있습니다. 삭제하려면

  1. 원하는 개인 SSL 인증서로 이동합니다.
  2. 추가 옵션 아이콘 > 삭제를 선택합니다.
  3. Delete Certificate(인증서 삭제)를 클릭합니다. 사용자 지정 인증서가 삭제되고 기본 인증서가 자동으로 다시 활성화됩니다.

Syslog 서버 컨피그레이션

계정 관리자 역할의 사용자는 외부 syslog 서버가 시스템 로그를 내보내도록 구성할 수 있습니다. 최대 2개의 syslog 서버를 구성할 수 있습니다.

note-icon

참고: Syslog 서버는 FQDN(Fully Qualified Domain Name)이 아니라 IP 주소로 지정해야 합니다.

Syslog 서버 추가

syslog 서버를 추가하려면

  1. System Settings(시스템 설정)에서 System Configuration(시스템 컨피그레이션) > Syslog Server(Syslog 서버)를 선택합니다. Syslog Server 페이지가 표시됩니다.

Add Syslog ServerSyslog 서버 추가

  1. Add syslog server(syslog 서버 추가)를 클릭합니다. Create Syslog Server(Syslog 서버 생성) 페이지가 표시됩니다.

Create Syslog ServerSyslog 서버 생성

  1. IP 주소/호스트 이름 입력합니다.
  2. Port를 입력합니다.
  3. Protocol 드롭다운 목록에서 해당 프로토콜(예: UDP, TCP)을 선택합니다.
  4. Enable syslog server 토글 버튼을 켭니다.
  5. 저장을 클릭합니다. 확인 메시지가 표시되고 새로 추가된 syslog 서버가 Syslog 서버 홈 페이지에 표시됩니다.

구성된 Syslog 서버 수정

구성된 syslog 서버를 수정하려면

  1. 원하는 syslog 서버로 이동합니다.
  2. 추가 옵션 아이콘 > 편집을 선택합니다. Edit Syslog Server(Syslog 서버 수정) 페이지가 표시됩니다.
  3. 필요에 따라 세부 정보를 편집하거나 Enable syslog server 토글을 끕니다.
  4. 저장을 클릭합니다.

구성된 Syslog 서버 삭제

구성된 syslog 서버를 삭제하려면

  1. 원하는 syslog 서버로 이동합니다.
  2. 추가 옵션 아이콘 > 삭제를 선택합니다. 확인 메시지가 표시됩니다.
  3. Delete syslog server를 클릭합니다.

활동 및 로그

활동 및 로그는 Cisco IQ의 사용자 작업 및 변경 사항에 대한 자세한 기록을 제공하여 계정 관리자가 사용자 활동을 추적하고 투명성을 유지할 수 있도록 합니다.

활동 및 로그를 보려면 System Settings(시스템 설정) 메뉴에서 Activity & Logs(활동 및 로그)를 선택합니다.

작업 및 로그:

  • 게이트웨이 레벨에서 모든 API 작업 기록
  • 필터, 페이지 매김 및 검색 기능을 지원하여 정보를 쉽게 찾고 관리할 수 있습니다.

다음 필터 옵션을 사용할 수 있습니다.

  • 최종 로그 날짜: 특정 시간 범위로 로그를 필터링
  • 로그 수준: 심각도(예: 오류, 경고 및 정보)별로 로그를 필터링합니다.
  • 활동 유형: 시스템 활동 유형별로 로그를 필터링합니다.
  • 오류 코드: 특정 오류 코드에 대한 필터

배너

계정 관리자는 보안 및 규정 준수 표준을 충족하도록 시스템 전반 배너를 구성할 수 있습니다.

  • 필수 로그인 모드: 로그인 화면으로 진행하기 전에 필수 배너를 승인해야 합니다.
  • 애플리케이션 배너: 이러한 배너는 인증에 성공한 후 애플리케이션 전체에 표시되는 사용자 지정 배너입니다.

필수 로그인 모달 배너 구성

필수 배너를 구성하려면

  1. System Settings(시스템 설정)에서 System Configuration(시스템 컨피그레이션) > Banners(배너)를 선택합니다. Banners(배너) 페이지가 표시됩니다.

Configure Mandatory Banner필수 배너 구성

  1. 필수 로그인 모드에서 Configure를 클릭합니다. 필수 로그인 모달 편집 페이지가 표시됩니다.
  1. 배너를 활성화 또는 비활성화하려면 토글을 클릭합니다.
  2. 모달 제목을 입력합니다.
  3. 모달 내용을 입력합니다.
  4. 저장을 클릭합니다. 필수 로그인 모달이 저장됩니다.

애플리케이션 배너 구성

애플리케이션 배너를 구성하려면

  1. System Settings(시스템 설정)에서 System Configuration(시스템 컨피그레이션) > Banners(배너)를 선택합니다. Banners(배너) 페이지가 표시됩니다.

Configure Banner배너 구성

  1. 애플리케이션 배너에서 구성을 클릭합니다. 애플리케이션 배너 편집 페이지가 표시됩니다.
  1. 배너를 활성화 또는 비활성화하려면 토글을 클릭합니다.
  2. 배너 색상을 선택합니다.
  3. 배너 제목을 입력합니다.
  4. 배너 콘텐츠를 입력합니다.
  5. 배너 위치를 선택합니다.
  6. 저장을 클릭합니다. 배너가 애플리케이션 전체에 표시됩니다.

배너 수정

배너를 수정하려면

  1. System Settings(시스템 설정)에서 System Configuration(시스템 컨피그레이션) > Banners(배너)를 선택합니다. Banners(배너) 페이지가 표시됩니다.

Edit Banners배너 편집

  1. Edit를 클릭합니다. 애플리케이션 배너 편집 페이지가 표시됩니다.
  1. 원하는 세부 정보를 편집합니다.
  2. 배너를 활성화 또는 비활성화하려면 토글을 클릭합니다.
  3. 저장을 클릭합니다.

문제 해결

Cisco IQ 시스템에서 진단 및 로그 파일을 수집하고 SCP 서버로 안전하게 전송할 수 있습니다. 문제를 보고할 때 이러한 파일을 지원 팀과 공유하여 중요한 컨텍스트를 제공하고 문제 해결을 지원할 수 있습니다.

진단 및 로그 파일을 수집하려면

  1. Cisco IQ에 로그인합니다.
  1. Cisco IQ 메뉴에서 "3"을 입력하고 Enter를 눌러 시스템 진단을 선택합니다.
  1. SCP/SFTP 서버 주소를 입력합니다.
  2. SCP/SFTP 서버 포트를 입력합니다.
  3. SCP/SFTP 서버 경로를 입력합니다.
  4. 프로토콜을 선택합니다.
  5. 사용자 이름을 입력합니다.
  6. Password(비밀번호)를 입력합니다.
  7. "C"를 입력하고 Enter를 눌러 시스템 진단을 계속합니다.

시스템에서 진단 프로세스를 시작하고 다음 작업을 수행합니다.

  • 연결성 확인
  • 시스템 정보 수집
  • Kubernetes 정보 수집
  • 로그 수집
  • 시스템 진단 번들 준비
  • 시스템 진단 번들 업로드

완료되면 생성된 번들 이름을 나타내는 확인 메시지가 표시됩니다.

지원 모듈

Cisco IQ SaaS에서 VA 및 모듈별 지원 사례를 생성할 수 있습니다. 지원 모듈은 Cisco IQ SaaS에서 사용할 수 있으며 지원 케이스를 통합적으로 볼 수 있습니다. 케이스 목록 보기를 필터링, 정렬 및 맞춤화할 수 있으며, 액세스 권한이 있는 미결 케이스와 마감된 케이스 모두에 대한 가시성을 제공합니다. Cisco IQ SaaS의 지원 모듈에 대한 자세한 내용은 Cisco IQ SaaS 시작 설명서를 참조하십시오.

note-icon

참고: Cisco IQ VA 고객은 Cisco IQ VA 및 해당 모듈과 관련된 TAC(Technical Assistance Center) 케이스 접수, 제품 케이스 생성 및 관리 등 대부분의 Cisco IQ SaaS 지원 모듈 기능에 액세스할 수 있습니다.

지원 케이스 생성

Cisco IQ SaaS에서 VA 및 모듈별 케이스를 생성할 수 있습니다. 케이스를 생성하려면

  1. SaaS(Cisco IQ)에 로그인합니다.
  2. Help(도움말) 아이콘 > Report an Issue(문제 보고)를 클릭합니다. 문제 보고 창이 열립니다.

Report an Issue문제 보고

  1. 필요한 세부 정보를 제공합니다.
  2. Submit(제출)을 클릭합니다.