Cisco IQ Link Operations Guide v1.2.0

 
Updated 24 juli 2026
PDF
Is this helpful? Feedback

Inleiding

Cisco IQTM biedt u verbeteringen en functies die zijn ontworpen om de zichtbaarheid van bedrijfsmiddelen te verbeteren, slimmere inzichten in uw omgevingen te bieden en het casemanagement te stroomlijnen. Daarnaast optimaliseren AI-functies zoals de AI Assistant operationele resultaten en de Cisco IQ-gebruikerservaring door contextueel inzicht te bieden dat u in staat stelt proactieve, geïnformeerde beslissingen te nemen en processen te stroomlijnen voor klantbetrokkenheid en succes.

Cisco IQ Link verzamelt en verzendt op een veilige manier asset telemetrie van uw on-premise netwerk naar Cisco IQ, waardoor AI-aangedreven voorspellende inzichten mogelijk worden die u helpen de zichtbaarheid van het netwerk te verbeteren, te anticiperen op problemen en operationele efficiëntie te stimuleren.

Lokale verificatie

Accountbeheerders moeten de volgende referenties gebruiken om in te loggen op Cisco IQ Link:

  • Standaard gebruikersnaam: admin

  • Standaardwachtwoord: wachtwoord dat is ingesteld tijdens het installatieproces van de Cisco IQ Link; zie de Cisco IQ Link Getting Started Guide voor meer informatie

  • Standaardaccountcontext: Standaardklant

Bij het inloggen worden de standaardgebruiker, "admin", en de accountnaam, "Default-Customer", weergegeven op de homepage.

Beveiliging lokale beheerder instellen

U kunt uw wachtwoord wijzigen en beveiligingsvragen instellen via het menu Gebruikersprofiel op de Homepage.

Lockout-instellingen

De volgende instellingen voor het afsluiten van accounts kunnen tijdens de implementatie worden geconfigureerd:

  • Lockout Status: Schakelt de functie voor het afsluiten van accounts in of uit.

  • Maximale inlogpogingen: hiermee wordt het maximum aantal opeenvolgende mislukte pogingen ingesteld dat is toegestaan voordat een account is vergrendeld (standaard: 3; bereik: 0-10).

  • Rolling Time Window: definieert de tijdsperiode voor het volgen van mislukte pogingen (standaard: 15 minuten; bereik: 0-60 minuten).

  • Duur: hiermee wordt de duur ingesteld waarvoor een account vergrendeld blijft nadat het maximale aantal pogingen is bereikt (standaard: 30 minuten; bereik: 0-60 minuten).

Opmerking: U hebt drie (3) pogingen om het juiste wachtwoord in te voeren binnen een periode van 15 minuten. Als alle drie (3) pogingen mislukken, wordt uw account tijdelijk gedurende 30 minuten vergrendeld om uw beveiliging te beschermen.
U kunt niet proberen in te loggen tijdens de lockout periode. Het systeem geeft het bericht weer: "Account vergrendeld vanwege te veel mislukte pogingen. Probeer het later opnieuw.", inclusief de tijd dat de vergrendeling verloopt.
Uw account wordt na 30 minuten automatisch ontgrendeld, waarna u kunt proberen in te loggen of uw wachtwoord opnieuw in te stellen.

Beveiligingsvragen en antwoorden instellen

Beveiligingsvragen helpen bij het verifiëren van uw identiteit als u uw wachtwoord bent vergeten. Accountbeheerders moeten antwoorden op vijf (5) beveiligingsvragen instellen om de functie voor het opnieuw instellen van het wachtwoord in te schakelen. Dit is een eenmalige setup.

U stelt beveiligingsvragen als volgt in:

  1. Klik op de homepage op het pictogram Gebruikersprofiel. Het vervolgkeuzemenu wordt geopend.

    User Profile MenuMenu Gebruikersprofiel
  2. Klik op Beheren in Gebruikersbeveiliging. De pagina Gebruikersbeveiliging wordt weergegeven.

    Change PasswordWachtwoord wijzigen
  3. Klik op Veiligheidsvragen om het tabblad te openen.

    Security QuestionsVeiligheidsvragen
  4. Klik op Beveiligingsvragen configureren.

    Security QuestionsVeiligheidsvragen
  5. Kies vijf (5) beveiligingsvragen uit de vervolgkeuzelijsten.

  6. Voer uw antwoord in voor elke vraag.

  7. Klik op Save (Opslaan).

Opmerking: Antwoorden zijn niet hoofdlettergevoelig, bijvoorbeeld "SMITH" en "smith" worden als hetzelfde beschouwd.
Extra spaties worden genegeerd, bijvoorbeeld "Smith" en "smith" worden als hetzelfde beschouwd.

Opmerking: u kunt uw antwoorden indien nodig later bijwerken. Wanneer u uw antwoorden bijwerkt, worden alle eerdere antwoorden vervangen, dus u moet opnieuw antwoorden geven op alle vijf (5) vragen en niet alleen op de vragen die u wilt wijzigen.

Wachtwoorden beheren

Accountbeheerders en lokale gebruikers kunnen wachtwoorden voor Cisco IQ beheren.

Om de veiligheid van uw account te garanderen, worden de volgende wachtwoordregels toegepast:

  • Beperking voor hergebruik: uw nieuwe wachtwoord kan niet overeenkomen met uw vorige vijf (5) wachtwoorden. Dit beleid is van toepassing op aanmelden, wachtwoord vergeten en wachtwoordstromen wijzigen.

  • Karaktervariatie: Wanneer u uw wachtwoord wijzigt terwijl het is geverifieerd, moeten ten minste acht (8) tekens uit uw huidige wachtwoord anders zijn in uw nieuwe wachtwoord.

  • Minimale wijzigingsinterval: standaard moet u 24 uur wachten voordat u uw wachtwoord opnieuw wijzigt. Als een ander interval is geconfigureerd, kunt u uw wachtwoord niet bijwerken totdat die tijd is verstreken.

  • Wachtwoordvervaldatum: Wachtwoorden verlopen elke 60 dagen. Bij uw eerste aanmelding na de vervaldatum moet u een nieuw wachtwoord instellen voordat u toegang tot het systeem kunt krijgen. (Als dit item is geconfigureerd op 0, is het verlopen van het wachtwoord uitgeschakeld.)

Voorwaarden

Om wachtwoorden te beheren, moet aan de volgende voorwaarden worden voldaan:

  • U bent een lokale accountbeheerder of -gebruiker

  • U gebruikt een lokaal account (geen eenmalige aanmelding (SSO) of externe verificatie)

  • U bent aangemeld bij Cisco IQ Link

  • U kent het huidige wachtwoord

Wachtwoorden wijzigen

Zo wijzigt u een wachtwoord:

  1. Klik op de homepage op het pictogram Gebruikersprofiel. Het vervolgkeuzemenu wordt geopend.

    User Profile MenuMenu Gebruikersprofiel
  2. Klik op Beheren in Gebruikersbeveiliging. De pagina Gebruikersbeveiliging wordt weergegeven.

    Change PasswordWachtwoord wijzigen
  3. Voer het huidige wachtwoord in.

  4. Voer het nieuwe wachtwoord in.

  5. Voer het nieuwe wachtwoord opnieuw in om te bevestigen.

  6. Klik op Save (Opslaan).

Het wachtwoord wordt bijgewerkt in het Cisco IQ-systeem, inclusief de Cisco IQ Virtual Machine (VM).

Een vergeten wachtwoord opnieuw instellen

U kunt een vergeten wachtwoord opnieuw instellen met behulp van het verificatieproces voor de beveiligingsvraag als u de beveiligingsvragen eerder hebt ingesteld. Zie Vragen en antwoorden over beveiliging instellen voor meer informatie.

Om een vergeten wachtwoord opnieuw in te stellen:

  1. Navigeer naar de Cisco IQ Link login pagina.
  2. Klik op Wachtwoord vergeten.

    Forgot PasswordWachtwoord vergeten
  3. Voer de gebruikersnaam in.
  4. Klik op Continue (Doorgaan). Op de pagina Identiteit verifiëren worden drie (3) willekeurige beveiligingsvragen weergegeven van de vijf (5) vragen die eerder zijn geconfigureerd.

    Verify IdentityIdentiteit verifiëren

Opmerking: de hierboven weergegeven beveiligingsvragen zijn gebruikersspecifiek en variëren dienovereenkomstig.

5. Voer de antwoorden in voor de drie (3) weergegeven vragen.

6. Klik op Verifiëren en doorgaan. Als het ingediende antwoord overeenkomt met uw eerder opgeslagen antwoorden, wordt u gevraagd een nieuw wachtwoord in te voeren.

Reset PasswordWachtwoord herstellen

Je hebt drie (3) pogingen om de beveiligingsvragen binnen een periode van 15 minuten correct te beantwoorden. Als alle drie (3) pogingen mislukken, wordt uw account tijdelijk gedurende 30 minuten vergrendeld om uw beveiliging te beschermen. U kunt uw wachtwoord niet opnieuw instellen tijdens de vergrendelingsperiode.
Het systeem geeft het bericht weer: "Account vergrendeld vanwege te veel mislukte verificatiepogingen. Probeer het later opnieuw.", inclusief de tijd dat de vergrendeling verloopt.
Uw account wordt na 30 minuten automatisch ontgrendeld, waarna u kunt proberen in te loggen of uw wachtwoord opnieuw in te stellen.

7. Voer het nieuwe wachtwoord in.

8. Voer het wachtwoord opnieuw in om het te bevestigen.

9. Klik op Indienen.

Lokale gebruikers toevoegen

Accountbeheerders kunnen gebruikers toevoegen aan de Cisco IQ-account. Om een nieuwe gebruiker toe te voegen:

  1. Navigeer naar Systeeminstellingen > Lokale identiteit en toegang > Gebruikers. De pagina Gebruikers wordt weergegeven. Het geeft een overzicht van alle bestaande lokale gebruikers, samen met hun status.

    Users PageGebruikerspagina

Opmerking: het pictogram Meer opties wordt niet weergegeven voor accountbeheerders (zoals weergegeven in de afbeelding hierboven).

2. Klik op Gebruikers toevoegen. De pagina Gebruiker toevoegen wordt weergegeven.

Add UserGebruiker toevoegen

3. Voer het e-mailadres in.

4. Voer de activeringscode in.

Opmerking: de activeringscode wordt standaard weergegeven. Deel het met de gebruiker, omdat het nodig is om de registratie te voltooien.

5. In de gebruikerstoegang kiest u de gebruikersgroep in de vervolgkeuzelijst Gebruikersgroepen selecteren.

Opmerking: gebruikers erven toegang uit de geselecteerde groep.

6. In Directe toegang toewijzen, kiest u een rol in de vervolgkeuzelijst Rol. Er zijn twee (2) rollen beschikbaar:

  • Viewer: toepassingen weergeven en openen

  • Beheerder: toegang krijgen tot toepassingen en systeeminstellingen beheren, behalve Systeembeheer en IDP

7. Klik op Opslaan. De nieuwe gebruiker wordt gemaakt en wordt weergegeven in de gebruikerslijst in de staat In behandeling. In afwachting geeft aan dat de gebruiker de zelfactivering nog niet heeft voltooid.

Newly Added UserNieuw toegevoegde gebruiker

8. Zoek de nieuwe gebruiker in de lijst en bevestig dat de kolom Status wordt weergegeven in afwachting.

Copy Activation CodeActiveringscode kopiëren

9. Klik op het pictogram Meer opties > Activeringscode kopiëren naast de nieuwe gebruiker. De activeringscode wordt naar het klembord gekopieerd.

10. Deel deze code veilig met de gebruiker (bijvoorbeeld via een beveiligd intern kanaal). De activeringscode is voor eenmalig gebruik en is vereist om de registratie te voltooien.

Opmerking: deel de activeringscode niet via onveilige kanalen. Als de code verloren of beschadigd is, gebruikt u het menupictogram om een nieuwe activeringscode te regenereren, waardoor de vorige ongeldig wordt

Opmerking: activeringscodes zijn 48 uur geldig. Als uw code verloopt, neemt u contact op met uw accountbeheerder om een nieuwe aan te vragen.

11. Als u wilt uitloggen, klikt u op het pictogram Gebruiker in de rechterbovenhoek en selecteert u Afmelden. U wordt teruggestuurd naar de Cisco IQ-aanmeldingspagina.

Nieuwe gebruikersaccount registreren

Om het nieuwe gebruikersaccount te registreren:

  1. Klik op de inlogpagina op de link Een nieuwe gebruikersaccount registreren.

    New User AccountNieuwe gebruikersaccount
  2. Voer de gebruikersnaam of het e-mailadres in dat werd gebruikt toen de gebruiker werd gemaakt (bijvoorbeeld ).

  3. Voer de activeringscode in die door de accountbeheerder wordt gedeeld.

  4. Klik op Account registreren. Het venster Nieuw wachtwoord instellen wordt weergegeven.

    New User Account PasswordNieuw wachtwoord voor gebruikersaccount
  5. Voer een nieuw wachtwoord in.

  6. Voer het wachtwoord opnieuw in Wachtwoord bevestigen.

  7. Bij de eerste succesvolle aanmelding wordt de gebruiker gevraagd vijf (5) beveiligingsvragen te configureren (zie Beveiligingsvragen en antwoorden instellen voor meer informatie).

Lokale gebruikersgroepen beheren

Gebruikersgroepen stellen accountbeheerders in staat om rollen voor meerdere lokale gebruikers samen te beheren. In plaats van een rol aan elke gebruiker afzonderlijk toe te wijzen, kan een accountbeheerder een groep maken, een rol en een reeks gebruikers eraan koppelen en de rol of het lidmaatschap op één plaats bijwerken. Alle gebruikersgroepbeheer wordt uitgevoerd vanaf de pagina Lokale identiteit en toegang.

Opmerking: alleen een accountbeheerder kan gebruikersgroepen maken, bewerken of verwijderen. Groepen bestaan uit bestaande lokale gebruikers; gebruikers moeten worden gemaakt voordat ze aan een groep kunnen worden toegevoegd.

Een gebruikersgroep maken

U maakt als volgt een gebruikersgroep:

  1. Kies in Systeeminstellingen de optie Lokale identiteit en toegang > Gebruikersgroepen. De pagina Gebruikersgroepen wordt weergegeven.

    User Groups Gebruikersgroepen
  2. Klik op Gebruikersgroep maken. De pagina Gebruikersgroep maken wordt weergegeven.

    Create User GroupGebruikersgroep maken
  3. Vul de volgende secties in:

  • Details
    • Naam: Voer een unieke naam in voor de groep (bijvoorbeeld Alleen-lezen operatoren)
    • Beschrijving (optioneel): Een korte beschrijving van de groep (maximaal 50 tekens; alfanumeriek en + = @ - _ tekens zijn toegestaan)
  • Gebruikers toewijzen

    Zoek en selecteer een of meer bestaande lokale gebruikers die u aan de groep wilt toevoegen.

    Opmerking: als u nog niet vermelde gebruikers wilt toevoegen, klikt u op Gebruikers beheren.

  • Toegang toewijzen

    • Rol: Selecteer de systeemrol die aan alle leden van deze groep moet worden toegewezen. De volgende rollen zijn beschikbaar:

      • Viewer: Toepassingen weergeven en openen (alleen-lezen)

      • Beheerder: Toepassingen openen en systeeminstellingen beheren

4. Klik op Opslaan.

De nieuwe gebruikersgroep wordt weergegeven in de lijst Gebruikersgroepen, samen met de toegewezen rol en het aantal leden.

Een gebruikersgroep bewerken

U bewerkt als volgt een gebruikersgroep:

  1. Zoek in de lijst Gebruikersgroepen de groep op die u wilt wijzigen.

  2. Klik op het pictogram Meer naast de groep en kies Bewerken. De pagina Gebruikersgroep bewerken wordt weergegeven.

    Edit User GroupGebruikersgroep bewerken
  3. Breng de gewenste veranderingen aan.

  4. Klik op Save (Opslaan).

De bijgewerkte groep wordt weergegeven in de lijst Gebruikersgroepen. De nieuwe functie geldt voor alle leden van de groep.

Een gebruikersgroep verwijderen

Een gebruikersgroep verwijderen:

  1. Zoek in de lijst Gebruikersgroepen de groep die u wilt verwijderen.

  2. Klik op het pictogram Meer opties naast de groep en selecteer Verwijderen.

    Delete User GroupGebruikersgroep verwijderen
  3. Bevestig de verwijdering wanneer daarom wordt gevraagd.

De groep wordt verwijderd uit de lijst met gebruikersgroepen.

Opmerking: Als u een gebruikersgroep verwijdert, wordt de op de groep gebaseerde roltoewijzing van alle leden verwijderd. De individuele gebruikersaccounts worden niet verwijderd.

Identiteitsprovider configureren

Eenmaal aangemeld bij Cisco IQ Link, kunnen accountbeheerders verschillende instellingen configureren. Accountbeheerders kunnen zich aanmelden bij Cisco IQ Link met behulp van de configuratie voor lokaal beheer of Identity Provider (IDP).

Okta IDP SAML-configuratie voor SSO

Vereisten voor het configureren van IDP SAML

  • Toegang van lokale accountbeheerder tot Cisco IQ Link

  • Toegang tot het IDP-portaal

IDP SAML-configuratie voor SSO

U configureert als volgt de IDP Security Assertion Markup Language (SAML) voor SSO:

  1. Navigeer naar uw IDP-portaal.

2. Stel de volgende kenmerken in voor de Cisco IQ Link-instantie.
Tabel 1: Cisco IQ Link Attributen

Veld Waarde
Toepassingsnaam <Naam van toepassing>
milieu ESP Business-toepassing
Groepen van toepassingseigenaren Eigenaar van de IDP-instellingen
Team Mailer Mailer voor het team
publiek niet-beroepsbevolking
Onboarding-categorie Selecteer "Nieuwe onboarding"

Tabel 2: SAML-configuratieparameters

Parameter Configuratie Voorbeeld
Publiek (entiteit-ID) Volledig gekwalificeerde domeinnaam (FQDN) mymanagementhost.mydomain.com
URL voor eenmalige aanmelding SAML Assertion Consumer Service (ACS)-eindpunt https://mymanagementhost.mydomain.com/saml/acs
Naam-ID-indeling E-mailadres NA
Toepassingsgebruikersnaam Username NA

3. Configureer de volgende verplichte attribuutverklaringen.

Opmerking: wijzigingen in IDP-kenmerken zijn afhankelijk van de specifieke provider en configuratie. Cisco IDP en zijn attributen worden hieronder als voorbeeld gedeeld.

  • eerste vermelding
    • Naam: Gebruikersnaam
    • Waarde: user.login
  • tweede vermelding
    • Naam: Primaire e-mail
    • Waarde: user.email
  • Statements van groepsattributen
    • Naam: groepen
    • Filter: REGEX
    • Waarde: .*

4. Configureer de SLO-instellingen (Single Logout) in de toepassing.

Tabel 3: SLO-configuratie-instellingen

Veld Waarde
handtekeningbewijs Voor Okta is dit certificaat alleen vereist als u ervoor kiest om SLO in te schakelen. Download het handtekeningcertificaat met behulp van het Download SP-certificaat in Identity Providers. Sla het bestand op als sp-public-key.crt. Zie Configuratie voor eenmalige aanmelding voor meer informatie.
SP-metagegevens De SP-metagegevens zijn alleen vereist voor ADFS IDP (en niet voor Okta).
Wilt u Single Logout inschakelen? Ja of Nee
URL voor eenmalige aanmelding

https://mymanagementhost.mydomain.com/saml/logout

SP Emittent (Publiek/Entiteit-ID of ACS-URL) https://mymanagementhost.mydomain.com 

5. Klik op het pictogram Download om het bestand "SP Metadata" te downloaden.

6. De toepassing leveren of maken zoals vereist door de aanbieder.

Okta IDP toevoegen

Een IDP toevoegen in Cisco IQ Link:

  1. Kies in Systeeminstellingen de optie Systeemconfiguratie > Identiteitsproviders. De pagina Identity Providers wordt weergegeven.

    IDP Home pageHomepage van IDP
  2. Klik op Identiteitsprovider toevoegen. De pagina Identiteitsprovider toevoegen wordt weergegeven.

    Add Identity ProviderIdentiteitsprovider toevoegen

Opmerking: op een bepaald moment kan slechts één (1) IDP worden toegevoegd.

3. Voer de naam van de identiteitsprovider in.

4. Klik op Toevoegen om een Cisco IQ Link geconfigureerde domeinnaam toe te voegen aan het domein veld.

5. Sleep het SAML-metagegevensbestand dat is verkregen uit de IDP-toepassing naar het veld IDP-metagegevens van de organisatie slepen of uploaden. Dit bestand bevat certificaatgegevens en entiteitsgegevens van de Service Provider (SP).

6. (Optioneel) Schakel de schakelknop Enable single logout in. U kunt de SLO later ook inschakelen.

7. Klik op Opslaan.

Eenmaal geconfigureerd, geeft de inlogpagina een optie weer om in te loggen met SSO (via IDP).

Cisco IQ Link LoginAanmelden bij Cisco IQ Link

Roltoewijzing configuratie

  1. Selecteer in de toegevoegde IDP het pictogram Meer opties > Rollen toewijzen. De pagina Gebruikersrollen toewijzen wordt weergegeven.

    User Role MappingToewijzing van gebruikersrollen
  2. Voer een IDP-rol in voor de geselecteerde systeemrol. De volgende systeemrollen worden ondersteund:

  • Algemene accountbeheerder: De algemene accountbeheerder heeft volledige machtigingen om alle acties in het product uit te voeren

  • Algemene accountviewer: de algemene accountviewer heeft alleen-lezen toegang

Opmerking: de IDP-rol is een open tekstveld. Het moet exact overeenkomen met de groep- of rolnaam die is geconfigureerd in de IDP van uw organisatie. Een voorbeeld van Okta groepen wordt hieronder gedeeld.

Role Mapping ReferenceReferentie voor roltoewijzing

3. Breng extra rollen in kaart zoals vereist door op Identiteitsprovider toevoegen te klikken.

4. Klik op Opslaan.

Configuratie voor eenmalige aanmelding

Als u Single Logout Configuration (SLO) wilt inschakelen, moet u metagegevens uploaden die de SLO-URL bevatten. U kunt dit configureren door de instellingen van uw Identity Provider te bewerken en de schakelaar in te schakelen voor Single Log Out inschakelen. Zo voltooit u de SLO-configuratie:

  1. Klik op de pagina Identity Providers op Public Certificate downloaden van SP.

    Download Public CertificateOpenbaar certificaat downloaden
  2. Sla het downloadbestand op als sp-public-key.crt.

  3. Navigeer naar uw IDP-portaal.

  4. Upload het handtekeningcertificaatbestand dat is gegenereerd in IDP SAML Configuration for SSO.

  5. Download het IDP-metagegevensbestand opnieuw.

  6. Kies op de pagina Identiteitsproviders het pictogram Meer opties van de toegevoegde IDP > Bewerken.

    Edit Identity ProviderIdentiteitsprovider bewerken
  7. Schakel de knop Single Log Out (SLO) inschakelen in.

  8. Upload het nieuw gedownloade metagegevensbestand.

  9. Gebruik de volgende checklist om de SSO- en SLO-functionaliteit te verifiëren:

Controlelijst voor verificatie:

  • Aanmelden bij lokale accountbeheerder is geslaagd

  • IDP-portal is geconfigureerd en geleverd

  • IDP wordt toegevoegd aan Cisco IQ met de status "Succes"

  • Roltoewijzingen worden geconfigureerd en getest

  • SP-metagegevens worden gedownload en het certificaat wordt geëxtraheerd

  • Als SLO is ingeschakeld, is de SLO-configuratie voltooid met het certificaat van de echte handtekening

  • De end-to-end SSO/SLO-flow is met succes getest

Problemen met IDP oplossen

In de volgende lijst worden veelvoorkomende problemen en mogelijke oplossingen beschreven die u kunnen helpen bij het snel identificeren en oplossen van problemen met betrekking tot de IDP-status, certificaatfouten, SSO-aanmeldingsfouten en SLO-configuratie:

Tabel 4: Problemen oplossen

uitgifte Oplossing
IDP-status wordt weergegeven als "Onvolledig" De configuraties voor roltoewijzing verifiëren
Certificaatfouten Certificaatformaat en geldigheid controleren
Aanmeldingsfouten voor eenmalige aanmelding Toewijzing van kenmerken en groepstoewijzingen valideren
SLO werkt niet zoals verwacht Zorg ervoor dat het certificaat correct is geüpload en dat SLO-URL's zijn geconfigureerd

ADFS IDP SAML Configuration for SSO

Deze sectie biedt richtlijnen voor het configureren van Microsoft Active Directory (AD) Federation Services (ADFS) als de SAML IDP voor Cisco IQ.

Vereisten voor het configureren van ADFS IDP SAML voor SSO

  • ADFS 6.0+ wordt aanbevolen

  • Windows Server 2012 R2+

  • Geconfigureerde AD-integratie

  • SSL/Transport Layer Security (TLS)-certificaten op ADFS

  • Accountbeheerder toegang tot Cisco IQ

  • Administratieve toegang tot de ADFS-server (Windows Server)

  • PowerShell-toegang op ADFS-server

  • Netwerkconnectiviteit tussen ADFS en Cisco IQ

  • Gegevens over de configuratie van de ADFS-server (zoals vermeld in de onderstaande tabel)

Tabel 5: ADFS-serverconfiguratie

Item

Beschrijving

Voorbeeld

Cisco IQ FQDN Hostnaam voor gebruikersimplementatie

devxx-23.cx-xxx-xxx.cisco.com

URL ADFS-server ADFS-serveradres van gebruiker

https://ad-fs.dev.local

bedrijfsdomein E-maildomein

company.com

AD-groepen Advertentiegroep Domeinnamen (DN)

CN=Rol - CXIQ-ontwikkelaars

ADFS-servers configureren

ADFS configureren:

  1. Kies in Systeeminstellingen de optie Systeemconfiguratie > Identiteitsproviders. De pagina Identity Providers wordt weergegeven.

    Download OptionsDownloadopties
  2. Klik op Openbaar certificaat SP downloaden en metagegevens SP downloaden om deze bestanden te downloaden.

  3. Kopieer en sla de bestanden service-provider-metadata.xml en service-provider-certificate.crt op in de ADFS-directory (bijvoorbeeld C:-certificate.crt).

  4. Log in op de ADFS-server.

  5. Klik in het menu ADFS-beheer op Relying Party Trusts.

  6. Klik in het menu Relying Party Trusts op Add Relying Party Trusts. De nieuwe wizard wordt geopend.

  7. Klik op de keuzerondje Claims Aware.

  8. Klik op Start om verder te gaan met de configuratie.

  9. Klik op Gegevens over de vertrouwde partij uit een bestand importeren om details op te halen uit het bestand dat is opgeslagen als onderdeel van stap 3.

  10. Klik op Bladeren om het SP-metagegevensbestand te selecteren en het uploaden van het bestand te voltooien.

  11. Klik op Next (Volgende).

  12. Voer een weergavenaam in (bijvoorbeeld "CIQ-Stage"), voeg relevante opmerkingen toe en klik op Volgende.

  13. Klik op de pagina Toegangsbeleid kiezen op Iedereen toestaan (of op het beleid dat is vereist voor de beveiligingsconfiguratie van uw organisatie).

  14. Klik op Volgende door de resterende schermen.

  15. Klik op Sluiten om de configuratie Relying Party Trust te voltooien.

Opmerking: selecteer niet "Iedereen met MFA toestaan" tenzij uw ADFS-server een geregistreerde MFA-adapter (Multi-Factor Authentication) heeft (bijvoorbeeld Azure MFA of *Time-Based One-Time Password (TOTP) geconfigureerd).
Als dit beleid is ingeschakeld zonder een geconfigureerde MFA-provider, verifieert ADFS de gebruiker, maar weigert uiteindelijk de aanvraag met status-urn: oasis: names: tc: SAML: 2.0: status: RequestDenied. Aangezien het SAML-antwoord geen bewering bevat, mislukt de plug-in en wordt een fout in de "ontbrekende e-mail" gemeld.

Probleem: "Iedereen met MFA toestaan" is geselecteerd.

Workaround: Controleer in PowerShell het huidige beleid door de volgende opdracht uit te voeren.

Get-AdfsRelyingPartyTrust -Name “<YOUR-RP-NAME>”).AccessControlPolicyName

Voer de volgende opdracht uit om "Permit everyone" (geen MFB-vereiste) in te stellen:

Set-AdfsRelyingPartyTrust -TargetName “<YOUR-RP-NAME>” -AccessControlPolicyName “Permit everyone”

U kunt ook het vertrouwen van de vertrouwende partij creëren via PowerShell:

Add-AdfsRelyingPartyTrust `
    -Name “<YOUR-RP-NAME>” `
    -Identifier “<YOUR-SP-ENTITY-ID>” `
-SamlEndpoint (New-AdfsSamlEndpoint -Binding POST -Protocol SAMLAssertionConsumer -Uri “<YOUR-ACS-URL>”) `
    -AccessControlPolicyName “Permit everyone” `
    -IssuanceAuthorizationRules ’=> issue(Type = “http://schemas.microsoft.com/authorization/claims/permit”, Value = “true”);

ADFS-claimregels configureren

Voer de stappen uit die in de volgende secties worden vermeld om ADFS-claimregels te configureren.

Vereiste vorderingen

Raadpleeg de volgende tabel voor vereiste claims.

Tabel 6: Vereiste vorderingen

aanspraak Doel bron
Email Gebruikersidentificatie AD-mail
Weergavenaam Volledige naam gebruiker AD-weergavenaam
UPN Public Key Infrastructure (PKI)/certificaatverificatie ADFS koppelt het clientcertificaat aan een AD-gebruiker via de hoofdgebruikersnaam (UPN)
NaamID SAML-onderwerp Transformatie van e-mail
Groepen Rolgebaseerde toegang AD-groepslidmaatschap (lid van)
Toepassing van claimregels
  1. Definieer de naam van uw Relying Party Trust (bijvoorbeeld "Cisco IQ - Stage").
 $relyingPartyName = “Cisco IQ - Stage”

2. Bepaal claimregels voor het verzenden van gebruikersinformatie en groepslidmaatschap naar Cisco IQ.

$claimRules = @’

@RuleTemplate = “LdapClaims”

@RuleName = “Send Email and Name”

c:[Type == “http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname ”, Issuer == “AD AUTHORITY”]
=> issue(store = “Active Directory”, types = (“http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress ”, “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name ”), query = “;mail,displayName;{0}”, param = c.Value);

@RuleName = “Transform Email to NameID”
c:[Type == “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress ”]
=> issue(Type = “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier ”, Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType, Properties[“http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format ”] = “urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress”);

@RuleName = “Send Group Membership”
c:[Type == “http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname ”, Issuer == “AD AUTHORITY”]
=> issue(store = “Active Directory”, types = (“http://schemas.xmlsoap.org/claims/Group”), query = “;memberOf;{0}”, param = c.Value);
’@@

3. Pas de claimregels toe door de volgende opdracht uit te voeren:

Set-AdfsRelyingPartyTrust -TargetName $relyingPartyName -IssuanceTransformRules $claimRules

Write-Host “Claim rules configured successfully!” -ForegroundColor Green

Waarschuwing: voor elk AD-gebruikersaccount moet het e-mailattribuut zijn ingevuld. Als dit kenmerk ontbreekt, bevat de SAML-bewering geen e-mailclaim, wat resulteert in een afwijzing van de verificatie.

Voer de volgende PowerShell-opdracht uit om het e-mailadres van een gebruiker bij te werken:

Set-ADUser -Identity “<USERNAME>” -EmailAddress “<USER-EMAIL>”
Gebruikersgroepen verifiëren
  1. Stel de gebruikersnaam in om het groepslidmaatschap van de gebruiker te controleren.
$username = “testuser”

2. Voer de volgende opdrachten uit om het gebruikersaccount te vinden:

$searcher = [adsisearcher]“(samaccountname=$username)”

$user = $searcher.FindOne()

3. Geef de groepen weer waartoe de gebruiker behoort.

$user.Properties.memberof

Voorbeelduitvoer:

CN=Role - CXIQ Developers,OU=Role Groups,DC=dev,DC=local

ADFS configureren om het SP-ondertekeningscertificaat te vertrouwen

  1. In de ADFS-server importeert u het SP-certificaat in de TrustedPeople-winkel.
Import-Certificate -FilePath “C:-provider-certificate.crt” -CertStoreLocation “Cert:”

2. Kies een van de volgende opties:

Opmerking: het SP-certificaat wordt afgegeven door een interne certificeringsinstantie (CA) die ADFS niet kan valideren via de standaard vertrouwensketen.

  • Wereldwijd ketenvalidatie uitschakelen voor deze vertrouwende partij
Set-AdfsRelyingPartyTrust `
    -TargetIdentifier “<sp_entity_id>” `
    -SigningCertificateRevocationCheck None `
    -EncryptionCertificateRevocationCheck None

OF

  • Als het SP-certificaat is afgegeven door een certificeringsinstantie (niet zelf ondertekend), importeert u het certificeringsinstantie die het certificaat afgeeft in het basiscertificaatarchief:
Import-Certificate -FilePath “C:-iq-onprem-ca.cer” -CertStoreLocation “Cert:”

3. Pas de wijzigingen toe door de ADFS-service opnieuw te starten.

Restart-Service adfssrv

PKI/certificaatverificatie instellen

In dit gedeelte wordt beschreven hoe u op certificaten gebaseerde (dat wil zeggen smartcard- of softwarecertificaatverificatie) naast wachtwoorden kunt toevoegen. Deze sectie kan worden overgeslagen als alleen wachtwoordverificatie voldoende is.

De AD CS CA-rol installeren

U installeert de CA-rol voor AD Certificate Services (CS) als volgt:

  1. Controleer of er al een Enterprise CA in uw domein bestaat door de volgende opdracht uit te voeren:
certutil -config - -ping

Als de opdracht een geldig antwoord geeft, kunt u de rest van deze sectie overslaan. Uw omgeving is al geconfigureerd. Als de opdracht aangeeft dat er geen CA is gevonden, gaat u verder met stap 2.

2. Installeer de CA-rol door de volgende opdracht uit te voeren:

install-WindowsFeature AD-Certificate -IncludeManagementTools

3. Configureer de CA-rol door de volgende opdracht uit te voeren:

Install-AdcsCertificationAuthority `
    -CAType EnterpriseRootCA `
    -CACommonName “<YOUR-CA-NAME>” `
    -KeyLength 2048 `
    -HashAlgorithmName SHA256 `
    -CryptoProviderName “RSA#Microsoft Software Key Storage Provider” `
    -ValidityPeriod Years `
    -ValidityPeriodUnits 10 `
    -Force

4. Installatie door de volgende opdracht uit te voeren:

certutil -ca

5. Controleer of de service actief en bereikbaar is door de volgende opdracht uit te voeren:

certutil -config - -ping
Een certificaattemplate configureren

U configureert als volgt een certificaatsjabloon met het uitgebreide sleutelgebruik voor clientverificatie (EKU):

  1. Open certsrv.msc en vouw de CA-node uit.

  2. Klik met de rechtermuisknop op Certificaatsjablonen > Beheren.

  3. Dupliceer de gebruikerssjabloon.

Opmerking: de ingebouwde gebruikerssjabloon is alleen functioneel of geldig als het certificaat dat wordt afgegeven, de EKU voor clientverificatie bevat.

4. Configureer de instellingen op de volgende tabbladen:

  • Algemeen: Voer "CIQ User Authentication" in in het veld Naam met een geldigheidsduur van één (1) jaar

  • Afhandeling aanvragen: Selecteer Handtekening en codering in de vervolgkeuzelijst Doel en vink het selectievakje Privésleutel exporteren toestaan aan

  • Onderwerpnaam: Selecteer Bouwen uit Active Directory-informatie en voeg een e-mail toe in zowel het onderwerp als het SAN-veld

Waarschuwing: de velden Onderwerp en SAN moeten de UPN van een gebruiker bevatten of een e-mail die overeenkomt met een AD-account. ADFS koppelt het certificaat aan een AD-gebruiker met behulp van deze velden.

  • Uitbreidingen: Zorg ervoor dat het toepassingsbeleid "Client Authentication (1.3.6.1.5.5.7.3.2)" bevat

  • Beveiliging: voeg domeingebruikers toe en verleen hen lees- en schrijf-machtigingen

5. Publiceer het sjabloon met de volgende opdracht:

Add-CATemplate -Name “CIQUserAuthentication” -Force
Inschrijven van een gebruikerscertificaat
  1. Log in als de doelgebruiker.

  2. Schrijf het certificaat in door de volgende opdracht uit te voeren:

certreq -enroll -user “CIQUserAuthentication”

3. Controleer de certificaatinstallatie door de volgende opdracht uit te voeren:

Get-ChildItem Cert:| Where-Object {
    $_.EnhancedKeyUsageList.ObjectId -contains “1.3.6.1.5.5.7.3.2”
} | Format-Table Subject, Thumbprint, NotAfter -AutoSize
Een gebruikerscertificaat exporteren vanuit Windows en installeren op client (Mac)

U exporteert als volgt een gebruikerscertificaat van Windows naar Mac:

  1. Exporteer het certificaat vanuit Windows als een PFX-bestand door de volgende opdrachten uit te voeren:
$cert = Get-ChildItem Cert:| Where-Object { $_.Subject -like “*<USERNAME>*” }

$password = ConvertTo-SecureString -String “<EXPORT-PASSWORD>” -Force -AsPlainText

Export-PfxCertificate -Cert $cert -FilePath “C:-cert.pfx” -Password $password

2. Breng het user-cert.pfx-bestand over naar uw Mac-apparaat.

3. Importeer het certificaat in de Mac-sleutelhanger door de volgende opdracht uit te voeren:

security import user-cert.pfx -k ~/Library/Keychains/login.keychain-db -P “<EXPORT-PASSWORD>”

Opmerking: na het importeren van het certificaat moet uw browser worden gesloten en opnieuw worden geopend om het te kunnen herkennen.

4. Vertrouw de CA op de Mac door:

sudo security add-trusted-cert -d -r trustRoot \
-k /Library/Keychains/System.keychain ca-certificate.cer
Eindpunten voor verificatie van ADFS-certificaten inschakelen

Als u eindpunten voor verificatie van ADFS-certificaten wilt inschakelen:

  1. Schakel de vereiste eindpunten van het ADFS-certificaat in door de volgende opdrachten uit te voeren:
Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificate

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificatetransport

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificate

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificatetransport

2. Controleer of alle eindpunten zijn ingeschakeld door de volgende opdracht uit te voeren:

Get-AdfsEndpoint | Where-Object { $_.AddressPath -like “*cert*” } |

Format-Table AddressPath, Enabled, Proxy -AutoSize
Certificaatverificatie als primaire optie inschakelen

Als u de certificaatverificatie als primaire optie wilt inschakelen:

  1. Configureer de primaire verificatieproviders voor intranet- en extranettoegang met de volgende opdracht:
Set-AdfsGlobalAuthenticationPolicy `
-PrimaryIntranetAuthenticationProvider @(“CertificateAuthentication”, “WindowsAuthentication”, “FormsAuthentication”, “MicrosoftPassportAuthentication”) `
-PrimaryExtranetAuthenticationProvider @(“CertificateAuthentication”, “FormsAuthentication”, “MicrosoftPassportAuthentication”)

2. Controleer of beide lijsten CertificateAuthentication en FormsAuthentication bevatten met behulp van de volgende opdrachten:

(Get-AdfsGlobalAuthenticationPolicy).PrimaryIntranetAuthenticationProvider

(Get-AdfsGlobalAuthenticationPolicy).PrimaryExtranetAuthenticationProvider

3. Controleer de huidige configuratie van de TLS-clientpoort met de volgende opdracht:

Get-AdfsProperties | Select-Object HostName, HttpsPort, TlsClientPort

4. Als de TlsClientPort niet 49443 is, werkt u de poort bij en start u de ADFS-service opnieuw met de volgende opdrachten:

Set-AdfsProperties -TlsClientPort 49443

Restart-Service adfssrv

SCannel/TLS Fixes (ESSENTIEEL voor PKI)

De stappen in de volgende secties lossen CERT_E_UNTRUSTEDROOT (0x800B0109)-fouten op, waardoor certificaatverificatie niet werkt.

Bindende SSL-certificaten op poort 49443

SSL-certificaten binden aan poort 49443:

  1. Verwijder alle bestaande SSL-certificaatbinding(en) op poort 49443 met de volgende opdracht:
netsh http delete sslcert hostnameport=<YOUR-ADFS-HOSTNAME>:49443

2. Maak een nieuwe binding aan met de optie Onderhandelen clientcertificaat ingeschakeld met de volgende opdracht:

netsh http add sslcert hostnameport=<YOUR-ADFS-HOSTNAME>:49443 `
    certhash=<YOUR-SSL-CERT-THUMBPRINT> `
    appid=“{5d89a20c-beab-4389-9447-324788eb944a}” `
    certstorename=MY `
    clientcertnegotiation=enable `
    verifyclientcertrevocation=disable

3. Controleer of de onderhandeling over het clientcertificaat is ingeschakeld met de volgende opdracht:

netsh http show sslcert hostnameport=<YOUR-ADFS-HOSTNAME>:49443
De certificaatwinkel opschonen (KRITIEK)

Het certificaatarchief opschonen:

Waarschuwing: Windows SChannel wijst alle clientcertificaten af als er niet-zelfondertekende certificaten aanwezig zijn in de Trusted Root-winkel. Dit is de belangrijkste oorzaak van PKI-fouten.

  1. Identificeer niet-zelf-ondertekende certificaten in het Trusted Root-archief door de volgende opdracht uit te voeren:
$bad = Get-ChildItem Cert:| Where-Object { $_.Issuer -ne $_.Subject }
$bad | ForEach-Object { Write-Host “PROBLEM: $($_.Subject) | Issuer: $($_.Issuer)” -ForegroundColor Red }

2. Verplaats deze certificaten naar de tussenliggende CA-opslag door de volgende opdracht uit te voeren:

$bad | Move-Item -Destination Cert:
Write-Host “Moved $($bad.Count) cert(s) from Root to Intermediate CA store” -ForegroundColor Green

3. Controleer of er geen niet-zelfondertekende certificaten in het basisarchief achterblijven door de volgende opdracht uit te voeren:

Get-ChildItem Cert:| Where-Object { $_.Issuer -ne $_.Subject }
Schakelregistercorrecties (KRITIEK)

U configureert als volgt de instellingen van het SChannel-register om een correcte certificaatverificatie te garanderen:

  1. Definieer de variabele voor het registerpad met de volgende opdracht:
$regPath = “HKLM:”

2. Pas de registerinstellingen toe die in de onderstaande tabel zijn gedefinieerd met de volgende opdrachten:

Set-ItemProperty -Path $regPath -Name “ClientAuthTrustMode” -Value 2 -Type DWord

Set-ItemProperty -Path $regPath -Name “SendTrustedIssuerList” -Value 0 -Type DWord

Tabel 7: Instellingen voor Schannelregister

instelling Waarde Doel
ClientAuthTrustMode 2 Hiermee kan exclusief CA-vertrouwen het standaardvalidatiepad corrigeren.
SendTrustedIssuerList 0 Voorkomt dat de server de volledige lijst met vertrouwde uitgevers verzendt tijdens de TLS-handshake.
De CA Certificate Store verifiëren

U kunt als volgt het CA-certificaatarchief controleren:

Opmerking: het CA-certificaat dat gebruikerscertificaten afgeeft, moet in het SystemCertificates-archief staan om te garanderen dat het correct wordt herkend.

  1. Definieer de duimafdruk van uw CA-certificaat met de volgende opdracht:
$caThumbprint = “<YOUR-CA-CERT-THUMBPRINT>”

2. Controleer of het CA-certificaat al aanwezig is in de LocalMachinestore met de volgende opdracht:

$exists = Test-Path “HKLM:\caThumbprint”

Als het certificaat niet wordt gevonden, importeert u het in de LocalMachinestore:

if (-not $exists) {
Import-Certificate -FilePath “C:\YOUR-CA-CERT>.cer” `
-CertStoreLocation “Cert:”
}
De ADFS-server opnieuw opstarten (VERPLICHT)

Start de ADFS-server opnieuw op met de volgende opdracht:

Restart-Computer -Force

Opmerking: de registerwijziging ClientAuthTrustMode wordt pas van kracht nadat de server opnieuw is opgestart.

ADFS-metagegevens exporteren

U kunt uw ADFS-metagegevens downloaden via PowerShell of uw webbrowser.

PowerShell

U exporteert ADFS-metagegevens als volgt met PowerShell:

  1. Open PowerShell op uw ADFS-server.

  2. Voer de volgende opdrachten uit om het metagegevensbestand te downloaden.

$metadataUrl = (Get-AdfsEndpoint | Where-Object {$_.Protocol -eq “Federation Metadata”}).FullUrl

Invoke-WebRequest -Uri $metadataUrl.AbsoluteUri -OutFile “C:-metadata.xml”

Write-Host “ADFS metadata exported to C:-metadata.xml” -ForegroundColor Green

Nadat u de opdrachten hebt uitgevoerd, wordt het metagegevensbestand opgeslagen in C:-metadata.xml.

webbrowser

U exporteert als volgt ADFS-metagegevens met een webbrowser:

  1. Ga naar https://<your-adfs-server>/FederationMetadata/2007-06/FederationMetadata.xml.
  2. Vervang <your-adfs-server> door de hostnaam van uw ADFS-server.
  3. Sla het XML-bestand met metagegevens op uw computer op als daarom wordt gevraagd.

Configureren op Cisco IQ

U configureert als volgt op Cisco IQ:

  1. Transfer adfs-metadata.xml naar uw werkstation.

  2. Ga in Cisco IQ naar Systeeminstellingen > Systeemconfiguratie > Identiteitsproviders.

  3. Upload het ADFS-metagegevensbestand om automatisch het IDP-certificaat, de entiteit-ID en de SSO-URL te extraheren.

  4. Sla de configuratie op.

Opmerking: als ADFS een automatische token-signing certificaat rollover uitvoert, moet u het metagegevensbestand opnieuw exporteren en uploaden naar Cisco IQ om continue verificatie te garanderen.

ADFS IDP toevoegen
  1. Klik op de pagina Identiteitsproviders op Identiteitsprovider toevoegen.

  2. Voer de naam van de identiteitsprovider in.

  3. Voer de domeinnaam(en) in (bijvoorbeeld company.com).

  4. (Optioneel) Schakel de knop Enable single logout toggle (Eenmalige aanmelding inschakelen) indien nodig in.

  5. Sleep en upload het SAML-metagegevensbestand dat is verkregen uit de IDP-toepassing in het veld IDP-metagegevens uploaden.

  6. Klik op Save (Opslaan).

Opmerking: de status wordt weergegeven als "Onvolledig" totdat de toewijzing van rollen is voltooid. Dit is het verwachte gedrag.

Roltoewijzing configureren

Voordat u overgaat tot het configureren van roltoewijzing, moet u ervoor zorgen dat u groepen van AD kunt vinden die u kunt gebruiken voor toewijzing. Voer de volgende PowerShell-opdracht uit om groepen te vinden vanuit AD.

$searcher = New-Object DirectoryServices.DirectorySearcher
$searcher.Filter = “(&(objectClass=group)(cn=Role - CXIQ*))”
$searcher.PropertiesToLoad.Add(“distinguishedName”) | Out-Null
$searcher.PropertiesToLoad.Add(“cn”) | Out-Null
$searcher.FindAll() | ForEach-Object { $_.Properties[“distinguishedname”] }

Het systeem zoekt AD rechtstreeks via Lightweight Directory Access Protocol (LDAP), waarvoor geen extra modules nodig zijn. Groepsinformatie wordt geretourneerd in de volledige Distinguished Name-indeling, bijvoorbeeld:

CN=Rol - CXIQ-ontwikkelaars, OU=Groepen, DC=dev, DC=voorbeeld, DC=com CN=Rol - CXIQ-kijkers, OU=Groepen, DC=dev, DC=voorbeeld, DC=com

Als de vereiste groepen niet worden vermeld, moeten ze door een accountbeheerder in AD worden gemaakt voordat u de toewijzing van ADFS-rollen kunt voltooien.

U configureert roltoewijzing als volgt:

Map RolesKaartrollen

  1. Kies in de toegevoegde IDP het pictogram Meer opties > Kaartrollen. De pagina Gebruikersrollen toewijzen wordt weergegeven.

    Role Mappingroltoewijzing
  2. Voer een IDP-rol in voor de geselecteerde systeemrol. De volgende systeemrollen worden ondersteund:

  • Algemene accountbeheerder: De algemene accountbeheerder heeft volledige machtigingen om alle acties in het product uit te voeren. De IDP-rol (geparseerde naam) is CXIQ Admins.

  • Algemene accountviewer: de algemene accountviewer heeft alleen-lezen toegang. De IDP-rol (geparseerde naam) is CXIQ Developers en CXIQ Viewers.

Opmerking: gebruik geparseerde namen (bijvoorbeeld CXIQ-ontwikkelaars) en geen volledige domeinnamen.

3. Klik op Opslaan. De status wordt bijgewerkt naar Succes.

SChannel Client CERT-test

Als u wilt controleren of SChannel correct is geconfigureerd om clientcertificaten te accepteren, opent u een nieuw PowerShell-venster en voert u de volgende opdracht uit:

curl.exe –insecure `
    –cert “CurrentUser\YOUR-USER-CERT-THUMBPRINT>” `
    -v “https://<YOUR-ADFS-HOSTNAME>:49443/adfs/ls/”

De verwachte output is een HTTP-respons (bijvoorbeeld een redirect of de ADFS-pagina). Als er een TLS-handshake-fout optreedt, is de verbinding mislukt.

End-to-end browsertesten voor PKI-stroom

Voordat u begint met end-to-end browsertests voor PKI-flow, moet u ervoor zorgen dat het gebruikerscertificaat is geïnstalleerd in macOS Keychain (zie Gebruikerscertificaat importeren op clientsysteem (macOS) onder Certificaatgebaseerde verificatie configureren voor meer informatie).

Om te testen:

  1. Navigeer naar de SAML-aanmeldings-URL van de toepassing. De ADFS bevat opties voor certificaten en wachtwoorden.

  2. Kies Certificaatverificatie. De browser vraagt om het certificaat.

  3. Upload het certificaat. De ADFS verifieert de gebruiker, leidt het verzoek om met een SAML-antwoord en stelt een nieuwe sessie in.

End-to-end browsertesten voor wachtwoordstroom

Voordat u begint met end-to-end browsertesten voor wachtwoordstroom:

  1. Navigeer naar de SAML-aanmeldings-URL van de toepassing. De ADFS bevat opties voor certificaten en wachtwoorden.

  2. Selecteer Wachtwoord/Formulierverificatie.

  3. Voer de gebruikersnaam in.

  4. Voer een wachtwoord in.

  5. Controleer of de login succesvol is.

Opmerking: beide stromen moeten tegelijkertijd werken.

Problemen met ADFS oplossen

In de volgende lijst worden veelvoorkomende problemen en mogelijke oplossingen beschreven die u kunnen helpen bij het snel identificeren en oplossen van problemen met betrekking tot de ADFS-status, certificaatfouten, SSO-aanmeldingsfouten en SLO-configuratie.

Tabel 8: ADFS-problemen

uitgifte Symptomen / Beschrijving Oorzaken / Controles / Workarounds en Fixes
Groepen niet geëxtraheerd Geen rollen na aanmelding
Decryptie mislukt "Bewering is niet gedecodeerd" in logboeken Configuratie controleren op ADFS-certificaatconfiguratie
aanmeldingslus Vast in verificatie- of aanmeldingslus
  • Ongeldige ACS-URL: Verifiëren: https://your-fqdn/saml/acs 

  • Cookie mismatch: Controleer browsercookies op het juiste domein

Diagnostische opdrachten voor probleemoplossing

Gebruik de volgende diagnostische opdrachten om een geslaagde integratie tussen uw ADFS-omgeving en Cisco IQ te garanderen. Met deze opdrachten kunt u de toegankelijkheid van metagegevens, certificaatconfiguraties en eindpuntinstellingen controleren.

  • Toegankelijkheid van ADFS-metagegevens verifiëren: bevestigt dat de metagegevens van de ADFS-federatie bereikbaar en openbaar toegankelijk zijn; dit is een kritieke stap voor het instellen van het eerste vertrouwen
curl -k https://<your-adfs-domain>/FederationMetadata/2007-06/FederationMetadata.xml
  • Het coderingscertificaat valideren: zorgt ervoor dat het juiste coderingscertificaat is gekoppeld aan de Cisco IQ Relying Party Trust
Get-AdfsRelyingPartyTrust -Name “Cisco IQ - Stage” | Select-Object EncryptionCertificate | Format-List
  • SAML-eindpuntconfiguratie controleren: controleert of de SAML-eindpunten voor het Cisco IQ-vertrouwen correct zijn geconfigureerd en of verificatieverzoeken en -beweringen worden gerouteerd naar de verwachte URL's
Get-AdfsRelyingPartyTrust -Name “Cisco IQ - Stage” | Select-Object SamlEndpoints

Microsoft Entra ID SAML Configuration for SSO

Deze sectie biedt richtlijnen voor het configureren van Microsoft Entra ID (Entra ID) als de SAML IDP voor Cisco IQ, die zowel wachtwoordgebaseerde als PKI/certificaatgebaseerde verificatie (CBA) ondersteunt.

Vereisten om Entra ID SAML voor SSO te configureren

  • Microsoft Entra ID tenant (bijvoorbeeld "ciqtestdev.onmicrosoft.com")

  • Toegang tot Cisco IQ voor wereldwijde beheerder of toepassingsbeheerder

  • Connectiviteit tussen Entra ID (cloud) en Cisco IQ

  • Enterprise CA geïnstalleerd of bereikbaar (alleen vereist voor PKI)

  • Distributiepunt voor Certificate Revocation List (CRL) dat bereikbaar is via internet (alleen vereist voor PKI)

Tabel 9: Configuratie van de Entra ID-server

Item

Beschrijving

Voorbeeld

Huurder-ID Identificatiecode van de centrale ID-huurder

37352D8F-0EBE-4762-8161-8775FFE897CB

Cisco IQ FQDN Hostnaam voor implementatie

<YOUR-CIQ-FQDN>

ID IDP-entiteit URL van de hoofdid-uitgever

https://sts.windows.net/<TENANT-ID>/

IDP SSO-URL SAML-aanmeldingseindpunt

https://login.microsoftonline.com/<TENANT-ID>/saml2

bedrijfsdomein E-maildomein voor gebruikers

<UW DOMEIN>

Entra ID SAML-toepassing configureren

Een bedrijfstoepassing maken
  1. Meld u aan bij het beheercentrum van Microsoft Entra.

  2. Navigeer naar Identiteit > Toepassingen > Bedrijfstoepassingen.

  3. Klik op Nieuwe toepassing > Uw eigen toepassing maken.

  4. Voer de naam in (bijvoorbeeld "Cisco IQ").

  5. Kies Integrate elke andere toepassing die u niet in de galerij (niet-galerij).

  6. Klik op Maken.

SAML-eenmalige aanmelding configureren

Als u SAML single sign-on wilt configureren, moet u het SP-metagegevensbestand uploaden. U kunt het verkrijgen door de volgende stappen uit te voeren van Virtual Appliance (VA):

  1. Kies in Systeeminstellingen de optie Systeemconfiguratie > Identiteitsproviders. De pagina Identity Providers wordt weergegeven.

    Download OptionsDownloadopties
  2. Klik op SP-metagegevens downloaden om te downloaden. Dit gedownloade SP-metagegevensbestand wordt geüpload om de SAML-configuratie voor eenmalige aanmelding te voltooien.

  3. Klik op Metagegevensbestand uploaden om het SP-metagegevensbestand te uploaden. De gegevens uit het SP-metagegevensbestand worden automatisch ingevuld in het op SAML gebaseerde scherm voor eenmalige aanmelding na het succesvol uploaden.

U kunt er ook voor kiezen om deze gegevens handmatig in te voeren om de instellingen voor eenmalige aanmelding te configureren. SAML-aanmelding handmatig configureren:

  1. Navigeer in de Enterprise Application naar Single sign-on en kies SAML.

  2. Klik in het gedeelte Basic SAML Configuration op Bewerken en voer het volgende in:

    1. Identificatiecode (entiteit-ID) : <YOUR-CIQ-FQDN>

    2. Antwoord URL (ACS URL): https://<YOUR-CIQ-FQDN>/saml/acs

    3. Inloggen op URL: https://<YOUR-CIQ-FQDN>/saml/login

    4. URL voor uitloggen: https://<YOUR-CIQ-FQDN>/saml/logout 

  3. Klik op Save (Opslaan).

Opmerking: de entiteit-ID moet exact overeenkomen met wat Cisco IQ gebruikt als de SP-entiteit-ID. Dit is meestal het FQDN van de implementatie.

4. Als u SAML-kenmerken en -claims wilt configureren, klikt u in het gedeelte Eigenschappen en claims op Bewerken.

5. Configureer de volgende claims:

Tabel 10: Vereiste SAML-vorderingen

aanspraak bronattribuut naamruimte
Unieke gebruikersidentificatie (NameID) user.userPrincipalname (standaard)
e-mailadres user.mail http://schemas.xmlsoap.org/ws/2005/05/identity/claims
voornaam user.givenname http://schemas.xmlsoap.org/ws/2005/05/identity/claims
familienaam user.surname http://schemas.xmlsoap.org/ws/2005/05/identity/claims
naam user.userPrincipalname http://schemas.xmlsoap.org/ws/2005/05/identity/claims
groepen user.assignedroles (LEEG — de naamruimte wissen)

Opmerking: Voor de groepen die beweren:
- Gebruik user.assignedroles als de bron - niet user.groups
- Het naamruimte veld moet leeg zijn. Dit zorgt ervoor dat de attribuutnaam in de SAML-bewering gewoon groepen is in plaats van een volledige Uniform Resource Identifier (URI)
- Voeg geen dubbele groepsclaim toe met user.groups omdat dit conflicten veroorzaakt

App-rollen configureren

App-rollen worden geconfigureerd in de App-registratie (niet de Enterprise-toepassing); om App-rollen te configureren:

  1. Navigeer naar Identiteit > Applicaties > App registraties.
  2. Zoek en kies uw applicatie.
  3. Ga naar App rollen > Maak app rol.
  4. Configureer voor elke gewenste rol het volgende:
  • Beeldschermnaam: Cisco IQ Admins bijvoorbeeld

  • Toegestane ledentypen: Gebruikers/groepen

  • Waarde: Cisco IQ Admins bijvoorbeeld

  • Beschrijving: Bijvoorbeeld Cisco IQ-beheerders

5. Klik op Toepassen.

Opmerking: Maak rollen die overeenkomen met uw vereisten voor het in kaart brengen van Cisco IQ-rollen (bijvoorbeeld CXIQ-beheerders, CXIQ-ontwikkelaars, CXIQ-viewers).

App Rollen worden gebruikt in plaats van groepsclaims om de volgende redenen:

  • Alleen cloud-huurders kunnen geen groepsnamen verzenden zonder een P1- of P2-licentie

  • sAMAaccountName werkt alleen voor groepen die zijn gesynchroniseerd met on-premises AD

  • Groep-ID-bron verzendt Universally Unique Identifiers (UUID's) die moeilijk in kaart te brengen zijn

  • App Roles sturen exacte tekenreekswaarden die overeenkomen met de rolverwachtingen van Cisco IQ

Gebruikers toewijzen aan app-rollen

Om gebruikers toe te wijzen aan App Roles:

  1. Ga terug naar de Enterprise Application > Gebruikers en groepen.
  2. Klik op Gebruiker/groep toevoegen.
  3. Kies de gebruiker(s) en wijs de juiste app-rol toe.
  4. Klik op Toewijzen. Rolwaarden worden weergegeven als leesbare tekenreeksen in het kenmerk SAML-assertiegroepen.
IDP-metagegevens en -certificaat downloaden

Om IDP-metagegevens en -certificaten te downloaden:

  1. Ga in de Enterprise-toepassing naar Eenmalige aanmelding > SAML-ondertekeningscertificaat.

  2. Download Federation Metadata XML (opslaan als entra-id-metadata.xml).

    OF

    Download Certificaat (Base64) voor handmatige certificaatinvoer.

  3. Noteer de volgende waarden uit de sectie Instellen:

  • Aanmeldings-URL (IDP SSO-URL)

  • Azure AD Identifier (IDP Entity ID)

  • URL voor uitloggen (URL voor IDP-slotpagina)

Opmerking: als de Entra ID regelmatig draait en certificaten ondertekent, moet u de metagegevens opnieuw downloaden en uploaden naar VA wanneer het actieve certificaat verandert om een ononderbroken SSO-service te garanderen.

Toevoegen van Entra ID IDP

Opmerking: APISIX-routes voor SAML worden automatisch gemaakt wanneer een IDP wordt toegevoegd in Cisco IQ, waardoor de noodzaak van handmatige routeconfiguratie wordt geëlimineerd.

U voegt Entra ID IDP als volgt toe:

  1. Meld u aan bij VA als accountbeheerder.

  2. Navigeer naar Systeeminstellingen > Systeemconfiguratie > Identiteitsproviders.

  3. Klik op Identiteitsprovider toevoegen.

  4. Voer de naam van de IDP in (bijvoorbeeld "Entra ID").

  5. Voer het domein(en) in (bijvoorbeeld "ciqtestdev.onmicrosoft.com" of uw bedrijfsdomein).

  6. (Optioneel) Schakel de knop Enable single logout toggle (Eenmalige aanmelding inschakelen) indien nodig in.

  7. Sleep of upload het entra-id-metadata.xml-bestand dat is verkregen van Entra ID in het veld Metagegevens uploaden voor IDP.

  8. Klik op Save (Opslaan).

Opmerking: de status blijft "Onvolledig" totdat de roltoewijzing is voltooid; dit is het verwachte gedrag.

Roltoewijzing configureren

Zo configureert u Role Mapping:

  1. Kies in de toegevoegde IDP het pictogram Meer opties > Kaartrollen. De pagina Gebruikersrollen toewijzen wordt weergegeven.

  2. Voer een IDP-rol in voor elke systeemrol. De volgende systeemrollen worden ondersteund:

Tabel 11: Systeemrollen

systeemrol IDP-rol (app-rolwaarde)  Beschrijving
Algemene accountbeheerder CXIQ-beheerders Volledige rechten voor alle acties
Algemene accountviewer CXIQ-ontwikkelaars Alleen-lezen toegang
Algemene accountviewer CXIQ-viewers Alleen-lezen toegang

Opmerking: Gebruik de App Role Value-tekenreeksen precies zoals geconfigureerd in Entra ID (zie App Rollen configureren onder Entra ID SAML-toepassing configureren voor meer informatie).

3. Klik op Opslaan. De status wordt bijgewerkt naar Succes.

De SAML-stroom controleren (wachtwoordverificatie)

Om de SAML-stroom te controleren:

  1. Open een browser in de Incognito- of Private-modus.

  2. Ga naar https://<YOUR-CIQ-FQDN>/saml/login.

  3. Controleer of u naar de aanmeldingspagina van Microsoft wordt geleid.

  4. Verifieer met uw referenties (en MFA indien geconfigureerd).

  5. Controleer na de verificatie of u wordt teruggeleid naar /saml/acs en of de Cisco IQ-toepassing wordt weergegeven.

  6. Controleer de groepsextractie door de volgende opdracht uit te voeren:

kubectl -ncxue logs deployment/apisix –since=5m | grep -E “authentication successful|Extracted group|Total groups”

verwachte output

SAML 2.0 compliant authentication successful for user: user@domain.com with full name: N/A and 1 groups
Extracted group: CXIQ Admins (original: CXIQ Admins)
Total groups extracted: 1

Certificaatgebaseerde verificatie configureren

In dit gedeelte wordt beschreven hoe u CBA naast wachtwoorden kunt toevoegen. Deze sectie kan worden overgeslagen als alleen wachtwoordverificatie voldoende is.

Voorwaarden voor CBA
  • Windows Server met AD Certificate Services (CS) met Enterprise CA geconfigureerd (bijvoorbeeld "DEV-ADCS-CA")

  • PowerShell-beheerderstoegang op de CA-server

  • Certificaat UPN moet overeenkomen met de Entra ID-gebruikerPrincipalName

  • Het CRL-distributiepunt moet toegankelijk zijn via internet

Een certificaatsjabloon maken op AD CS
  1. Open certtmpl.msc op de CA-server.

  2. Dupliceer de gebruikerssjabloon en noem het "EntraUserCert".

  3. Configureer het sjabloon:

  • Algemeen: Beeldschermnaam EntraUserCert, geldigheid 1–2 jaar

  • Aanvraagverwerking: Doel = Handtekening en codering

  • Onderwerpnaam: Selecteer Aanbod in de aanvraag

  • Extensies: het toepassingsbeleid moet clientverificatie bevatten (1.3.6.1.5.5.7.3.2)

  • Beveiliging: geef lees- en inschrijvingsrechten aan geverifieerde gebruikers

4. Publiceer het sjabloon met de volgende opdracht:

Add-CATemplate -Name “EntraUserCert” -Force
Het aanvragen en afgeven van een gebruikerscertificaat
  1. Maak een INF-bestand (Certificate Configuration) (bijvoorbeeld C:-cert.inf) met het volgende PowerShell-script:
@”
[Version]
Signature = “`$Windows NT`$”

[NewRequest]
Subject = “CN=<USER-UPN>”
KeyLength = 2048
KeySpec = 1
KeyUsage = 0xa0
MachineKeySet = FALSE
ProviderName = “Microsoft RSA SChannel Cryptographic Provider”
RequestType = PKCS10

[RequestAttributes]
CertificateTemplate = EntraUserCert

[EnhancedKeyUsageExtension]
OID = 1.3.6.1.5.5.7.3.2
OID = 1.3.6.1.4.1.311.20.2.2

[Extensions]
2.5.29.17 = “{text}”
_continue_ = “upn=<USER-UPN>&”
_continue_ = “email=<USER-UPN>”
“@ | Out-File -FilePath C:-cert.inf -Encoding ASCII

2. Vervang <USER-UPN> door uw Entra ID UPN (bijvoorbeeld user@ciqtestdev.onmicrosoft.com).

3. Voer de volgende opdracht uit om het certificaat te genereren:

certreq -new C:-cert.inf C:-cert.csr

4. Voer de volgende opdracht uit om het verzoek bij de bevoegde autoriteit in te dienen:

certreq -submit -config “<CA-SERVER>\CA-NAME>” C:-cert.csr C:-cert.cer

5. Voer de volgende opdracht uit om het certificaat op de CA te installeren:

certreq -accept C:-cert.cer
Certificaten exporteren
  • Als u het gebruikerscertificaat wilt exporteren als een PFX-bestand (voor client), voert u het volgende script uit:
$cert = Get-ChildItem Cert:| Where-Object { $_.Subject -like “*<USER-UPN>*” }
$password = ConvertTo-SecureString -String “<EXPORT-PASSWORD>” -Force -AsPlainText
Export-PfxCertificate -Cert $cert -FilePath C:-cert.pfx -Password $password
  • Voer het volgende script uit om het CA Root-certificaat (voor Entra ID) te exporteren:
Get-ChildItem Cert:| Where-Object { $_.Subject -like “*<CA-NAME>*” } |
Select-Object -First 1 | Export-Certificate -FilePath C:-root.cer -Type CERT
Het gebruikerscertificaat importeren op het clientsysteem (macOS)
  • Voer de volgende opdracht uit om het gebruikerscertificaat (PFX) te importeren:
security import /path/to/entra-cert.pfx -k ~/Library/Keychains/login.keychain-db -P “<EXPORT-PASSWORD>”
  • Voer de volgende opdracht uit om het CA-basiscertificaat te importeren:
security import /path/to/ca-root.cer -k ~/Library/Keychains/login.keychain-db
  • U kunt als volgt het CA-certificaat instellen op Always Trust in Keychain Access:

    1. Open sleutelhanger toegang.

    2. Zoek het CA-certificaat en klik op Info ophalen.

    3. Onder Vertrouwen, ingesteld op "Altijd Vertrouwen".

Opmerking: Na het importeren sluit u de browser af en opent u deze opnieuw om het certificaat te herkennen.

Het CA-basiscertificaat uploaden naar Entra ID
  1. Meld u aan bij het beheercentrum van Microsoft Entra.

  2. Navigeer naar Bescherming > Beveiliging > Certificaatautoriteiten.

  3. Klik op Uploaden en selecteer het ca-root.cer-bestand.

  4. Markeer het als een root CA-certificaat.

  5. Voer de URL van het CRL-distributiepunt in (deze moet openbaar toegankelijk zijn).

CBA inschakelen in entra ID-verificatiemethoden
  1. Navigeer naar Bescherming > Verificatiemethoden > Beleid.

  2. Klik op Certificaatgebaseerde verificatie om deze te configureren.

  3. Schakel CBA in en voeg de doelgebruikers of -groepen toe.

  4. Stel onder Configureren het beschermingsniveau in op Single-factor-verificatie.

Gebruikersnaambinding configureren

Ga in de CBA-configuratie naar het tabblad Gebruikersnaambinding en stel de volgende binding in:

  • Certificaatveld: Hoofdnaam

  • Gebruikersattribuut: userPrincipalName

Hiermee wordt de UPN in de alternatieve naam van het certificaat toegewezen aan de gebruiker van de Entra ID.

Controleren van de CBA Flow
  1. Open een browser in de Incognito- of Private-modus.

  2. Ga naar https://<YOUR-CIQ-FQDN>/saml/login.

  3. Voer op de aanmeldingspagina van Microsoft de e-mail van de gebruiker in en klik op Volgende.

  4. Kies Een certificaat of smartcard gebruiken (of het kan automatisch worden gevraagd).

  5. Kies het toepasselijke gebruikerscertificaat wanneer de browser om de selectie van het certificaat vraagt.

  6. Controleer of Entra ID het certificaat valideert, omleidt met een SAML-antwoord en een sessie aanmaakt.

Opmerking: zorg ervoor dat u het juiste clientcertificaat selecteert. Als u een verkeerd certificaat selecteert (bijvoorbeeld een ander gebruikerscert of een verlopen cert), is de verificatie mislukt.

Problemen met centrale ID oplossen

In de volgende lijst worden veelvoorkomende problemen en mogelijke oplossingen beschreven om problemen met betrekking tot de configuratie van de Entra ID SAML snel te identificeren en op te lossen.

Tabel 12: Problemen oplossen

uitgifte Oorzaak  Oplossen
Ongeldig SAML-antwoord – ontbrekende e-mail SAML-bewering heeft geen NameID- of e-mailattribuut Controleer de configuratie van de claims voor de Entra ID (zie SAML Single Sign-On configureren onder Entra ID SAML Application configureren voor meer informatie). Controleer of het e-mailkenmerk van de gebruiker is ingevuld.
Totaal aantal geëxtraheerde groepen: 0 Groepsclaims niet geconfigureerd of verkeerde bron Gebruik user.assignedroles als bron. Zorg ervoor dat de gebruiker is toegewezen aan een app-rol (zie Gebruikers toewijzen aan app-rollen onder Configuring Entra ID SAML Application voor meer informatie).
Groepsclaims dupliceren Zowel user.groups als user.assignedroles zijn actief Verwijder de claim user.groups. Bewaar alleen user.assignedroles.
Groepen die als UUID's worden weergegeven Het bronkenmerk is "Groep-ID" Gebruik de App Roles-benadering (zie App Roles configureren onder Entra ID SAML-toepassing configureren voor meer informatie).
Attribuutnaam toont lange URI Het veld Naamruimte is niet leeg Wis het naamruimte veld in de claiminstellingen van de groepen.
Ongeldige SAML-handtekening IdP-certificaat geroteerd of niet overeenkomen Download metadata opnieuw van Entra ID en upload opnieuw naar Cisco IQ.
AADSTS500191 CRL niet bereikbaar via internet Publiceer de CRL naar een openbaar toegankelijke URL of gebruik een zelfondertekende CA-benadering (zie CRL-workaround voor laboratoriumomgevingen voor meer informatie).
Certificaat niet gevraagd Certificaat niet in sleutelhanger, CA niet vertrouwd op client of CBA niet ingeschakeld Controleer of het gebruikerscertificaat is geïmporteerd in macOS Keychain Access (zie Het gebruikerscertificaat op clientsysteem importeren (macOS) onder Certificaatgebaseerde verificatie configureren voor meer informatie), CBA is ingeschakeld in Entra ID met vereiste instellingen (zie CBA inschakelen in Entra ID-verificatiemethoden onder Certificaatgebaseerde verificatie configureren voor meer informatie) en Chrome wordt opnieuw gestart om wijzigingen toe te passen.
SAML-bewering verlopen Klokscheefheid tussen systemen Verhoog clock_skew_seconds in plugin config (standaard 300, gebruik 30000 voor lab).
Status "Onvolledig" in VA Roltoewijzing nog niet geconfigureerd Volledige toewijzing van rollen (zie Toewijzing van rollen configureren voor meer informatie).

CRL-workaround voor problemen met bereikbaarheid

Als het CRL-distributiepunt van uw CA niet bereikbaar is via internet (gebruikelijk in laboratoriuminstellingen), gebruikt u een zelfondertekende CA zonder CRL-vereisten:

powershell
# Create self-signed CA
$rootCA = New-SelfSignedCertificate `
-Subject “CN=CIQ-Test-CA” `
-CertStoreLocation “Cert:” `
-KeyUsage CertSign, CRLSign `
-KeyLength 2048 `
-NotAfter (Get-Date).AddYears(5) `
-TextExtension @(“2.5.29.19={text}ca=TRUE”)

# Create user cert signed by the CA
$userCert = New-SelfSignedCertificate `
    -Subject “CN=<USER-UPN>” `
    -CertStoreLocation “Cert:” `
    -Signer $rootCA `
    -KeyUsage DigitalSignature `
    -KeyLength 2048 `
    -NotAfter (Get-Date).AddYears(2) `
    -TextExtension @(
        “2.5.29.37={text}1.3.6.1.5.5.7.3.2”,
        “2.5.29.17={text}upn=<USER-UPN>&email=<USER-UPN>”
)

Upload alleen de root CA cert naar Entra ID. Omdat het zelfondertekend is zonder CDP, probeert Entra ID geen CRL-validatie.

Volledige controlelijst voor installatie

In dit gedeelte wordt een volledige controlelijst voor de installatie beschreven voor het configureren van VA met Microsoft Entra ID SAML Application en optionele CBA.

Instelling van Midden-ID SAML-toepassing
  • Enterprise-toepassing (niet-galerij) maken in Entra ID

  • Basisconfiguratie SAML configureren door handmatig SP-metagegevens in te voeren

  • Eigenschappen en claims configureren (inclusief e-mail, naam en groepen met user.assignedroles)

  • App-rollen maken in app-registratie

  • Gebruikers toewijzen aan app-rollen

  • Download Federatie Metadata XML

Cisco IQ-configuratie
  • Identity Provider toevoegen in Cisco IQ door Entra ID-metagegevens te uploaden

  • Roltoewijzing configureren om App-rolwaarden toe te wijzen aan Cisco IQ-systeemrollen

  • Verifieer dat de wachtwoordgebaseerde login end-to-end werkt

  • Controleren of groepen correct zijn geëxtraheerd in logs

Certificaatgebaseerde verificatie (optioneel)
  • Certificaatsjabloon maken op AD CS met Client Authentication EKU

  • Gebruikerscertificaat uitgeven met overeenkomende gebruikersnaam van UPN

  • Gebruikerscertificaat exporteren als PFX en installeren op clientsysteem

  • Vertrouw het CA-certificaat op het clientsysteem

  • CA-basiscertificaat uploaden naar Entra ID onder Bescherming > Certificaatautoriteiten

  • CBA inschakelen in verificatiemethoden

  • Gebruikersnaambinding configureren (PrincipalName en userPrincipalName)

  • Controleren of de inloggegevens van de CBA end-to-end werken

SCP-servers toevoegen

Deze Secure Copy Protocol (SCP)-server is een vereiste voor het importeren van upgradebestanden die essentieel zijn voor het toevoegen, upgraden of patchen van de Cisco IQ-installatie.

Een SCP-server toevoegen:

  1. Kies in Systeeminstellingen de optie Systeemconfiguratie > SCP-server. De pagina SCP Server wordt weergegeven.

    SCP Server Home pageStartpagina SCP-server
  2. Klik op SCP-server configureren.

    Configure SCP ServerSCP-server configureren
  3. Voer het IP-adres/de hostnaam in.

  4. Voer een poortnummer in.

  5. Voer de externe directory in.

  6. Voer een gebruikersnaam in.

  7. Voer een wachtwoord in.

  8. Klik op Save (Opslaan). Er wordt een bevestiging weergegeven.

Bestaande SCP-servers bewerken

Een bestaande SCP-server bewerken:

  1. Navigeer naar de pagina SCP Server.

    SCP ServerSCP-server
  2. Klik op Bewerken voor de gewenste bestaande SCP-server.

    Editing SCP ServerSCP-server bewerken
  3. Wijzig de gegevens indien nodig.

  4. Klik op Save (Opslaan).

systeembeheer

U kunt upgraden naar de nieuwste Cisco IQ Link-versie via de gebruikersinterface. U kunt ook controleren op de pagina Cisco IQ Data Connectors.

Systeemupdate opnieuw plannen

Zo plant u de systeemupdate opnieuw:

  1. Kies in Beheer de optie Systeemconfiguratie > Systeembeheer. De pagina Systeembeheer wordt weergegeven. Op deze pagina wordt de systeemversie weergegeven die momenteel wordt uitgevoerd. Als er geen updates zijn geconfigureerd, is het gedeelte Updategeschiedenis leeg.

    System UpgradeSysteemupgrade
  2. Klik op Update opnieuw plannen.

    Reschedule UpgradeUpgrade opnieuw plannen
  3. Kies de keuzerondje Nu bijwerken voor onmiddellijke herplanning of de keuzerondje Later bijwerken om een andere tijd te plannen.

  4. Klik op Save (Opslaan). Er wordt een bevestiging weergegeven en u wordt doorgestuurd naar de startpagina van System Update.

    Successful UpgradeSuccesvolle upgrade

Planningen voor systeemupgrade bewerken

U kunt een aangepast schema maken voor systeemupgrades. Als een aangepaste planning is geconfigureerd, worden upgrades uitgevoerd op door de gebruiker gedefinieerde datums, op voorwaarde dat deze binnen de maximale respijtperiode blijven. U maakt als volgt een schema voor de systeemupgrade:

  1. Klik in het gedeelte Huidig systeem op de pagina Systeembeheer op Onderhoudsvenster bewerken.

    Edit maintenance windowOnderhoudsvenster bewerken
  2. Kies een optie uit de vervolgkeuzelijsten Dag en Tijd.

  3. Klik op Save (Opslaan). Het onderhoudsvenster is gepland. De update wordt geactiveerd volgens het weergegeven schema.

Opmerking:
- Als er geen upgradeschema is geconfigureerd, wordt het systeem standaard ingesteld op aflossingsperioden van twee (2) weken voor niet-opnieuw opstarten van upgrades en vier (4) weken voor upgrades waarvoor opnieuw moet worden opgestart. Na deze respijtperioden moeten updates handmatig worden uitgevoerd.
- In geval van een upgrade-fout voert het systeem maximaal twee (2) automatische herhalingen uit. Een derde poging is gepland, maar vereist handmatige initiatie.

Het systeem handmatig upgraden

In scenario's waarin de automatische distributie van Cisco IQ SaaS niet beschikbaar of vertraagd is, kunt u handmatig een systeemupgrade uitvoeren door de upgradebundel rechtstreeks van Cisco IQ SaaS te downloaden. U kunt het systeem als volgt handmatig bijwerken:

  1. Meld u aan bij Cisco IQ SaaS en kies Home > Systeeminstellingen > Pakketcatalogus.

    Package Catalogpakketcatalogus
  2. Klik in het gedeelte Cisco IQ Link op Downloadopties > Upgradepakketten.

    Upgrade PackageUpgradepakket
  3. Kies de huidige versie uit de vervolgkeuzelijst.

  4. Kies het type Build uit de vervolgkeuzelijst.

  5. Kies de doelversie uit de vervolgkeuzelijst.

  6. Klik op Download (Downloaden). De upgradebundel downloadt.

  7. Navigeer naar Cisco IQ Link.

  8. Kies in Systeeminstellingen de optie Systeemconfiguratie > Systeembeheer.

    Configure UpdateUpdate configureren
  9. Klik op Update configureren.

    Local File UploadLokaal bestand uploaden
  10. Klik op de knop Lokaal bestand uploaden.

  11. Selecteer of sleep het gedownloade upgradebundelbestand naar het uploadveld.
  12. Klik op Gereed. Er wordt een bevestigingsbericht weergegeven nadat het systeem is bijgewerkt.

Configuratie SSL-certificaten

Een standaard zelfondertekend certificaat is vooraf geïnstalleerd en ingeschakeld in Cisco IQ, maar u kunt aangepaste SSL-certificaten uploaden. Wanneer een aangepast SSL-certificaat is ingeschakeld, wordt het gebruikt voor HTTPS-verbindingen; als het certificaat is uitgeschakeld of verwijderd, wordt het systeem automatisch teruggezet naar het standaardcertificaat.

Het standaard SSL-certificaat kan niet worden bewerkt of verwijderd.

Opmerking: het certificaat moet nog ten minste 90 dagen geldig zijn. Een certificaat wordt beschouwd als "bijna verlopen" wanneer het minder dan 90 dagen heeft tot het verstrijken.

Nadat u een SSL-certificaat hebt toegevoegd, bewerkt of verwijderd, moet u het nieuwe SSL-certificaat uploaden zoals beschreven in Configuratie voor eenmalige aanmelding voor de OKTA IDP of de ADFS IDP.

Aangepast SSL-certificaat toevoegen

U kunt als volgt een aangepast SSL-certificaat toevoegen:

  1. Kies in Systeeminstellingen de optie Systeemconfiguratie > SSL-certificaten. Op de pagina SSL-certificaten worden alle SSL-certificaten voor uw systeem weergegeven.

    Adding SSL CertificateSSL-certificaat toevoegen
  2. Klik op Aangepast SSL-certificaat toevoegen.

Opmerkingen:
- Upload een .txt-bestand dat zowel het Privacy-Enhanced Mail-gecodeerde certificaat als de sleutel als tekststrings bevat
- Er kan maar één .txt bestand tegelijk geüpload worden
- Het bestand moet zowel het certificaat als de private key bevatten

Upload SSL CertificateSSL-certificaat uploaden

3. Sleep het aangepaste SSL-certificaat of upload het naar het veld SSL-certificaat.

4. Schakel de schakelknop Aangepast SSL-certificaat inschakelen in.

Edit SSL CertificateSSL-certificaat bewerken

Opmerking: houd de schakelaar UIT als u het certificaat wilt uploaden zonder het onmiddellijk te activeren.

5. Klik op Certificaat inschakelen.

6. Klik op Opslaan.

Het aangepaste SSL-certificaat is ingeschakeld en actief. Het standaardsysteemcertificaat wordt automatisch gedeactiveerd.

Aangepaste SSL-certificaten bewerken

U kunt het aangepaste SSL-certificaat bewerken om een nieuw certificaat te uploaden of om het momenteel ingeschakelde certificaat uit te schakelen. U kunt als volgt bewerken:

  1. Navigeer naar het gewenste aangepaste SSL-certificaat.

    Edit SSL CertificateSSL-certificaat bewerken
  2. Kies het pictogram Meer opties > Bewerken. De pagina SSL-certificaat bewerken wordt weergegeven.

  3. Bewerk de certificaatgegevens zoals vereist.

  4. Klik op Save (Opslaan).

Aangepaste SSL-certificaten verwijderen

Waarschuwing: een aangepast SSL-certificaat kan op elk moment worden verwijderd, maar het is een onomkeerbare actie; u kunt op elk moment na verwijdering een nieuw aangepast certificaat uploaden.

Te verwijderen:

  1. Navigeer naar het gewenste aangepaste SSL-certificaat.

    Delete SSL CertificateSSL-certificaat verwijderen
  2. Kies het pictogram Meer opties > Verwijderen.

  3. Klik op Certificaat verwijderen. Het aangepaste certificaat wordt verwijderd en het standaardcertificaat wordt automatisch opnieuw geactiveerd.

Syslog-serverconfiguratie

Gebruikers met de rol Accountbeheerder kunnen externe syslog-servers configureren om systeemlogboeken te exporteren. U kunt maximaal twee (2) syslog-servers configureren.

Opmerking: de Syslog-server moet worden opgegeven als een IP-adres, niet als een FQDN.

Syslog-servers toevoegen

Een syslog-server toevoegen:

  1. Kies in Systeeminstellingen de optie Systeemconfiguratie > Syslog Server. De pagina Syslog Server wordt weergegeven.

    Add Syslog ServerSyslog Server toevoegen
  2. Klik op Syslog-server toevoegen. De pagina Syslog Server maken wordt weergegeven.

    Create Syslog ServerSyslog-server maken
  3. Voer het IP-adres/de hostnaam in.

  4. Voer een poortnummer in.

  5. Selecteer het toepasselijke protocol in de vervolgkeuzelijst Protocol (bijvoorbeeld UDP of TCP).

  6. Schakel de schakelknop Enable syslog server in.

  7. Klik op Save (Opslaan). Er wordt een bevestiging weergegeven en de nieuw toegevoegde syslog-server wordt weergegeven op de startpagina van Syslog Server.

Geconfigureerde SYSLOG-servers bewerken

U bewerkt als volgt een geconfigureerde syslog-server:

  1. Navigeer naar de gewenste syslog server.

  2. Kies het pictogram Meer opties > Bewerken. De pagina Syslog Server bewerken wordt weergegeven.

    Edit Syslog ServerSyslog-server bewerken
  3. Bewerk details of schakel de schakelaar Syslog-server inschakelen uit, zoals vereist.

  4. Klik op Save (Opslaan).

Geconfigureerde SYSLOG-servers verwijderen

U verwijdert als volgt een geconfigureerde syslog-server:

  1. Navigeer naar de gewenste syslog server.
  2. Kies het pictogram Meer opties > Verwijderen. Er wordt een bevestiging weergegeven.

ConfirmationBevestiging

3. Klik op Syslog-server verwijderen.

Activiteit en logboeken

Activiteits- en logbestanden bieden een gedetailleerd overzicht van acties en wijzigingen van gebruikers in het IQ van Cisco, zodat accountbeheerders gebruikersactiviteiten kunnen volgen en de transparantie kunnen behouden.

Activity and LogsActiviteit en logboeken

Als u activiteiten en logboeken wilt weergeven, selecteert u Activiteit en logboeken in het menu Systeeminstellingen.

Activiteit en logboeken:

  • Ondersteunt filters, paginering en zoekmogelijkheden om informatie gemakkelijk te vinden en te beheren

  • Registreert alle API-bewerkingen op gatewayniveau

De volgende filteropties zijn beschikbaar:

  • Datum: filtert logbestanden voor een specifiek tijdbereik

  • Logniveau: filtert logs op ernst (bijvoorbeeld fout, waarschuwing en info)

  • Activiteitstype: Filters logboeken op basis van het type systeemactiviteit

  • Foutcode: filterlogboeken voor een specifieke foutcode

IQ-connectiviteit

U kunt de instellingen en configuratiegegevens van de apparaatverbinding als volgt bekijken en beheren:

  1. Kies in Systeeminstellingen de optie Systeemconfiguratie > IQ-connectiviteit. De pagina IQ Connectivity wordt weergegeven.

    IQ ConnectivityIQ-connectiviteit
  2. Klik op Connectiviteitsinstellingen.

    Connectivity SettingsConnectiviteitsinstellingen
  3. Bijwerken van gegevens zoals vereist.

  4. Klik op Save (Opslaan).

Verbindingsbeheer (gegevensverzameling)

Cisco IQ Link is een on-premise oplossing voor het verzamelen van netwerkgegevens, ontworpen om diep inzicht in uw infrastructuur te bieden. Het verzamelt gegevens via Catalyst Center en Direct Connection. Het vereenvoudigt hoe u netwerkverificatie en apparaatdetectie beheert. De configuratie van de gegevensverzameling wordt hieronder samengevat:

  • Credential Sets maken: Vestig de verificatieprotocollen (bijvoorbeeld Simple Network Management Protocol (SNMP) v1/v2c/v3) om te communiceren met uw netwerkapparaten. Door referenties te centraliseren per beveiligingszone of locatie (bijvoorbeeld "SanJose-SNMPv3") kunt u wachtwoorden op één locatie bijwerken, waarbij wijzigingen automatisch worden doorgevoerd naar alle bijbehorende apparaten.

  • Credentials toewijzen aan inventaris: breng uw Credential Sets in kaart met uw inventarisactiva om het verificatieproces te automatiseren. Door regels te maken die specifieke IP-bereiken koppelen aan gedefinieerde Credential Sets, past het systeem automatisch de juiste verificatie toe tijdens het verzamelen van gegevens. Dit elimineert handmatige invoerfouten en zorgt ervoor dat uw configuratie nauwkeurig blijft terwijl uw netwerk groeit.

Opmerking: SNMPv2c/SNMPv3 en SSH zijn vereist voor apparaatdetectie en HTTP/HTTPS-referenties moeten worden verstrekt voordat u Catalyst Center configureert.

Credentials toevoegen

U moet eerst inloggegevens toevoegen om gegevensverzameling uit te voeren. Om referenties toe te voegen:

  1. Kies Verbindingsbeheer in Systeeminstellingen. De pagina Verbindingsbeheer wordt weergegeven.
  2. Klik op het tabblad Referenties.

Credentials TabTabblad Referenties

3. Klik op Referenties toevoegen.

Add CredentialsCredentials toevoegen

4. Voer de naam in.

5. Schakel alle van toepassing zijnde aankruisvakjes voor het protocol in.

6. Klik op Volgende.

Add Credentials DetailsDetails referenties toevoegen

Opmerking: voor de bovenstaande afbeelding wordt de weergave weergegeven wanneer alle protocollen in de vorige stap zijn geselecteerd. Uw interface toont alleen de specifieke protocollen die u hebt gekozen.

7. Voer de aanmeldingsgegevens in voor elk geselecteerd protocol.

8. Klik op Volgende.

Specify IP AddressesIP-adressen opgeven

9. Voer de meegeleverde IP's in.

Opmerking: In dit veld worden de IP-adressen of IP-bereiken gedefinieerd waar de referenties kunnen worden gebruikt om een verbinding tot stand te brengen. Het ondersteunt een mix van IP's en IP-maskers (met behulp van jokernotatie). Zie Referentieselectie en overeenkomende logica voor meer informatie over ondersteunde indelingen.

10. Klik op Opslaan. Er wordt een bevestiging weergegeven en u wordt doorgestuurd naar het tabblad Inloggegevens.

Credentials AddedAanmeldingsgegevens toegevoegd

U kunt de referenties bewerken door op het pictogram Bewerken te klikken en ze te verwijderen door op het pictogram Verwijderen te klikken.

Credentiële selectie en overeenkomende logica

De telemetrie-engine maakt gebruik van een op prioriteit gebaseerde matchinglogica om te bepalen welke referenties moeten worden toegepast tijdens de ontdekking en verzameling. Het begrijpen van deze hiërarchie zorgt ervoor dat de juiste referenties worden gebruikt voor de beoogde apparaten.

  • Prioriteitsrangschikking: wanneer meerdere referenties van toepassing zijn op een apparaat, evalueert Cisco IQ deze op basis van hoe specifiek ze overeenkomen met het apparaat; het systeem past de volgende prioriteit toe, waarbij meer specifieke matches voorrang hebben:
    • Exacte IP-overeenkomst: hoogste prioriteit
    • Trailing Wildcard Match: Prioriteit is afhankelijk van het aantal trailing sterren; minder sterren geven een meer specifieke match aan en dus een hogere prioriteit
  • Wildcard Formatting Rules: Wildcards (*) worden alleen ondersteund als achterliggende tekens in een IP-adres; ze moeten van rechts naar links worden toegepast.
    • Ondersteunde indelingen:

      1.2.3.* (hoogste prioriteit onder jokertekens)

      1.2.*.

      1.*.*.*

      *.*.*.* (laagste prioriteit)

    • Niet-ondersteunde indelingen:

      Toonaangevende jokertekens (bijvoorbeeld *.1.2.3)

      Wildcards tussen octetten (bijvoorbeeld 10.10.*.20)

      Gebruik van streepjes of andere niet-standaard scheidingstekens

Voorbeeld van selectie van referenties:

De volgende tabel illustreert hoe de telemetrie-engine de meest geschikte referentieset selecteert wanneer een apparaat overeenkomt met meerdere gedefinieerde patronen.

Tabel 13: Voorbeeld van selectie op basis van referenties

IP van apparaat Beschikbare referenties Geselecteerde referentieset
10.10.1.5 10.10.1.5, 10.10.1., 10.10..* 10.10.1.5 (exacte overeenkomst)
10.10.2.15 10.10.2., 10.10..* 10.10.2.* (Meer specifiek)
10.10.5.50 10.10... 10.10.. (Meer specifiek)

Opmerking: Als een apparaat in meerdere overlappende categorieën valt, selecteert het systeem altijd de referentieset met de hoogste specificiteit (met andere woorden, de minste achterlopende jokertekens).

Gegevensverzameling met Catalyst Center

U kunt maximaal 20 Catalyst Centers (niet-cluster) aansluiten voor elk exemplaar van Cisco IQ Link.

Voor gegevensverzameling met Catalyst Center:

  1. Kies Verbindingsbeheer in Systeeminstellingen. De pagina Verbindingsbeheer wordt weergegeven.

    Connection ManagementVerbindingsbeheer
  2. Klik op de optie Catalyst Center.

    Add Catalyst CenterCatalyst Center toevoegen
  3. Voer het IP-adres of FQDN in.

  4. Kies een geconfigureerde HTTP/HTTPS-referentie in de vervolgkeuzelijst.

  5. Klik op Verzenden. Er wordt een bevestiging weergegeven (dit kan 75 minuten duren). U kunt het nieuw toegevoegde Catalyst Center bekijken onder Configured Connections.

    Catalyst Center Added SuccessfullyCatalyst Center met succes toegevoegd
  6. Plan een collectie. Zie Planning voor meer details.

Opmerking: Cisco IQ Link is vooraf geconfigureerd met een geautomatiseerde planningsinstelling en het systeem start een standaard geautomatiseerd verzamelschema. Het wordt ten zeerste aanbevolen dat u het schema bewerkt om het af te stemmen op de vereisten en onderhoudsvensters van uw organisatie.

directe verbinding

Apparaten toevoegen voor directe verbinding:

  1. Kies Verbindingsbeheer in Systeeminstellingen. De pagina Verbindingsbeheer wordt weergegeven.

    Connection ManagementVerbindingsbeheer
  2. Klik op Directe verbinding. Op de pagina Directe verbinding worden twee (2) opties voor het verzamelen van gegevens weergegeven.

    Upload FileBestand uploaden
  3. Klik op de voorkeursoptie voor Kies een toegangsmethode en dien uw apparaten in met een van de volgende methoden:

    Upload a FileEen bestand uploaden
  • Een bestand uploaden: klik of sleep het bestand en klik op Indienen

Specify individual devicesAfzonderlijke apparaten opgeven

  • Specificeer afzonderlijke apparaten: Voer een enkele hostnaam, IP-adressen of een door komma's gescheiden lijst met hostnamen en / of IP-adressen in en klik vervolgens op Indienen

U wordt na het succesvol indienen doorverwezen naar het tabblad Activa.

4. Plan een verzameling. Zie Planning voor meer details.

Opmerking: Cisco IQ Link is vooraf geconfigureerd met een geautomatiseerde planningsinstelling en het systeem start een standaard geautomatiseerd verzamelschema. Het wordt ten zeerste aanbevolen dat u het schema bewerkt om het af te stemmen op de vereisten en onderhoudsvensters van uw organisatie.

planning

Met planning kunt u bepalen wanneer Cisco IQ Link geautomatiseerde gegevensverzameling uitvoert. Zo plant u de verzameling:

  1. Klik in het gedeelte Planning op de pagina Verbindingsbeheer op Bewerken voor het schema dat u wilt wijzigen. De pagina Planning bewerken wordt weergegeven.

    Edit ScheduleSchema bewerken
  2. Kies in het gedeelte Ontdekking plannen de gewenste frequentie en dag uit de vervolgkeuzelijsten en voer de gewenste start Tijd in.

  3. Kies in het gedeelte Inventarisverzameling plannen de gewenste frequentie uit de vervolgkeuzelijsten en voer de gewenste begintijd in.

  4. Klik op Verzenden.

Opmerking: laat 5-10 minuten voor eventuele wijzigingen in de detectie- of verzamelschema's synchroniseren en nauwkeurig reflecteren binnen Cisco IQ Link.

banners

Accountbeheerders kunnen systeembrede banners configureren om te voldoen aan beveiligings- en nalevingsnormen.

  • Verplichte aanmeldingsmodus: U moet de verplichte banner bevestigen voordat u doorgaat naar het aanmeldingsscherm.

  • Toepassingsbanners: Dit zijn aangepaste banners die na succesvolle verificatie in de toepassing worden weergegeven.

Verplichte modale aanmeldingsbanners configureren

U configureert als volgt een verplichte banner:

  1. Kies in Systeeminstellingen de optie Systeemconfiguratie > Banners. De pagina Banners wordt weergegeven.

    Configure Mandatory BannerVerplichte banner configureren
  2. Klik op Configureren in de modal voor verplichte aanmelding. De modale pagina Verplicht aanmelden bewerken wordt weergegeven.

    Edit Mandatory login modal BannerVerplichte modale aanmeldingsbanner bewerken
  3. Klik op de schakelaar om de banner in of uit te schakelen.

  4. Voer de modale titel in.

  5. Voer de modale inhoud in.

  6. Klik op Save (Opslaan). De verplichte inlogmodal wordt opgeslagen.

Toepassingsbanners configureren

U configureert als volgt een toepassingsbanner:

  1. Kies in Systeeminstellingen de optie Systeemconfiguratie > Banners. De pagina Banners wordt weergegeven.

    Configure BannerBanner configureren
  2. Klik op Configureren in de toepassingsbanner. De pagina Toepassingsbanner bewerken wordt weergegeven.

    Edit Application BannerToepassingsbanner bewerken
  3. Klik op de schakelaar om de banner in of uit te schakelen.

  4. Selecteer een bannerkleur.

  5. Voer de titel van de banner in.

  6. Voer de inhoud van de banner in.

  7. Selecteer een bannerlocatie.

  8. Klik op Save (Opslaan). De banner wordt in de hele toepassing weergegeven.

Banners bewerken

  1. Kies in Systeeminstellingen de optie Systeemconfiguratie > Banners. De pagina Banners wordt weergegeven.

    Edit Application BannerToepassingsbanner bewerken
  2. Klik op Edit (Bewerken). De pagina Toepassingsbanner bewerken wordt weergegeven.

    Edit Application BannerToepassingsbanner bewerken
  3. Bewerk de gewenste details.

  4. Klik op de schakelaar om de banner in of uit te schakelen.

  5. Klik op Save (Opslaan).

Probleemoplossing

U kunt diagnostische en logbestanden van het Cisco IQ-systeem verzamelen en veilig overbrengen naar een SCP-server. Deze bestanden kunnen worden gedeeld met het ondersteuningsteam wanneer problemen worden gemeld om waardevolle context te bieden en te helpen bij het oplossen van problemen.

Diagnostische en logbestanden verzamelen:

  1. Log in bij Cisco IQ.

    Main MenuHoofdmenu
  2. Voer in het hoofdmenu van Cisco IQ "3" in en druk op Enter om Systeemdiagnose te selecteren.

    System DiagnosticsSysteemdiagnose
  3. Voer het SCP/SFTP-serveradres in.

  4. Voer de SCP/SFTP-serverpoort in.

  5. Voer het SCP/SFTP-serverpad in.

  6. Selecteer een protocol.

  7. Voer de gebruikersnaam in.

  8. Voer het wachtwoord in.

  9. Voer "C" in en druk op Enter om verder te gaan met de systeemdiagnose.

    System Diagnostic Operation CompleteSysteemdiagnose voltooid

Het systeem start het diagnoseproces en voert de volgende acties uit:

  • Bereikbaarheid controleren

  • Systeeminformatie verzamelen

  • Informatie over Kubernetes verzamelen

  • Logboeken verzamelen

  • Systeemdiagnosepakket voorbereiden

  • Bundel voor systeemdiagnose uploaden

Zodra dit is voltooid, wordt een bevestigingsbericht weergegeven met de gegenereerde bundelnaam.