Inleiding
Cisco IQ™ biedt klanten verbeteringen en functies die zijn ontworpen om de zichtbaarheid van bedrijfsmiddelen te verbeteren, slimmere inzichten te bieden in hun omgevingen en het beheer van casussen te stroomlijnen. Daarnaast optimaliseren AI-functies zoals de Cisco IQ AI Assistant operationele resultaten en de Cisco IQ-gebruikerservaring door contextueel inzicht te bieden dat gebruikers in staat stelt proactieve, geïnformeerde beslissingen te nemen en processen voor klantbetrokkenheid en succes te stroomlijnen.
Cisco IQ Link verzamelt en verzendt veilig asset telemetrie van uw on-premises netwerk naar Cisco IQ, waardoor AI-aangedreven voorspellende inzichten u helpen de zichtbaarheid van het netwerk te verbeteren, problemen te anticiperen en operationele efficiëntie te stimuleren.
lokale verificatie
Beheerders moeten de volgende referenties gebruiken om in te loggen op Cisco IQ Link:
-
Standaardgebruikersnaam: admin
-
Standaardwachtwoord: wachtwoord dat is ingesteld tijdens het installatieproces van Cisco IQ Link; zie de handleiding Cisco IQ Link Aan de slag voor meer informatie
Bij aanmelding worden de standaardgebruiker, "admin", en de accountnaam, "Default-Customer", weergegeven op de startpagina.
Beveiliging van lokale beheerder instellen
U kunt uw wachtwoord wijzigen en beveiligingsvragen instellen via het menu Local Admin Security in Systeemconfiguratie.
Je hebt drie (3) pogingen om het juiste wachtwoord in te voeren binnen een periode van tien (10) minuten. Als alle drie (3) pogingen niet succesvol zijn, wordt uw account tijdelijk gedurende 60 minuten vergrendeld om uw beveiliging te beschermen.
U kunt niet proberen in te loggen tijdens de lockout periode. Het systeem geeft het bericht weer: "Account vergrendeld vanwege te veel mislukte pogingen. Probeer het later opnieuw.", inclusief de tijd dat de vergrendeling verloopt.
Uw account wordt automatisch ontgrendeld na 60 minuten, waarna u kunt proberen in te loggen of uw wachtwoord opnieuw in te stellen.
Beveiligingsvragen en -antwoorden instellen
Beveiligingsvragen helpen bij het verifiëren van uw identiteit als u uw wachtwoord bent vergeten. Beheerders moeten antwoorden op vijf (5) beveiligingsvragen instellen om de functie voor het opnieuw instellen van wachtwoorden in te schakelen. Dit is een eenmalige installatie.
Beveiligingsvragen instellen:
-
Kies in Systeeminstellingen de optie Systeemconfiguratie > Beveiliging van lokale beheerder > Beveiligingsvragen.
Veiligheidsvragen -
Klik op Beveiligingsvragen configureren.
Veiligheidsvragen
-
Kies vijf (5) beveiligingsvragen uit de vervolgkeuzelijsten.
-
Voer uw antwoord in voor elke vraag.
-
Klik op Save (Opslaan).
Wachtwoorden beheren
Alleen lokale beheerders kunnen het wachtwoord voor Cisco IQ beheren.
Voorwaarden
Om wachtwoorden te beheren, moet aan de volgende voorwaarden worden voldaan:
-
U bent een lokale beheerder
-
U gebruikt een lokale beheerdersaccount (geen eenmalige aanmelding of externe verificatie)
-
Je bent ingelogd bij Cisco IQ
-
U kent het huidige wachtwoord
Wachtwoorden wijzigen
Zo wijzigt u het wachtwoord:
-
Ga vanuit Systeeminstellingen naar Systeemconfiguratie > Beveiliging lokale beheerder > Wachtwoord wijzigen.
Wachtwoord wijzigen
-
Voer het huidige wachtwoord in.
-
Voer het nieuwe wachtwoord in.
-
Voer het nieuwe wachtwoord opnieuw in om te bevestigen.
-
Klik op Save (Opslaan).
Het wachtwoord wordt bijgewerkt in het Cisco IQ-systeem, inclusief de Cisco IQ Virtual Machine (VM).
Een vergeten wachtwoord opnieuw instellen
U kunt een vergeten wachtwoord opnieuw instellen met behulp van het verificatieproces voor beveiligingsvragen, als u de beveiligingsvragen eerder hebt ingesteld. Zie Beveiligingsvragen en -antwoorden instellen voor meer informatie.
Om een vergeten wachtwoord opnieuw in te stellen:
-
Navigeer naar de Cisco IQ Link-aanmeldingspagina.
-
Klik op Wachtwoord vergeten.
Wachtwoord vergeten
-
Voer de gebruikersnaam in.
-
Klik op Continue (Doorgaan). Op de pagina Identiteit verifiëren worden drie (3) willekeurige beveiligingsvragen weergegeven van de vijf (5) vragen die eerder zijn geconfigureerd.
Identiteit verifiëren
-
Voer de antwoorden in voor alle drie (3) weergegeven vragen.
-
Klik op Verifiëren en doorgaan. Als het ingediende antwoord overeenkomt met uw eerder opgeslagen antwoorden, wordt u gevraagd een nieuw wachtwoord in te voeren.
Wachtwoord herstellen
-
Voer het nieuwe wachtwoord in.
-
Voer het wachtwoord opnieuw in om te bevestigen.
-
Klik op Indienen.
Identiteitsprovider configureren
Nadat u bent ingelogd bij Cisco IQ Link, kunnen beheerders verschillende instellingen configureren. Beheerders kunnen zich aanmelden bij Cisco IQ Link met behulp van lokale administratie of Identity Provider (IDP) configuratie.
Okta IDP SAML-configuratie voor SSO
Vereisten voor het configureren van IDP SAML
-
Toegang van lokale beheerders tot Cisco IQ Link
-
Toegang tot IDP-portal
IDP SAML-configuratie voor SSO
IDP Security Assertion Markup Language (SAML) configureren voor SSO:
-
Navigeer naar uw IDP-portal.
-
Stel de volgende kenmerken in voor de Cisco IQ Link-instantie.
Cisco IQ Link-kenmerken
| Veld |
Waarde |
| Naam van toepassing |
<Naam van toepassing> |
| milieu |
ESP-bedrijfstoepassing |
| Groepen van eigenaar van toepassing |
Eigenaar van de IDP-instellingen |
| Teammailer |
Mailer voor het team |
| publiek |
niet-beroepsbevolking |
| Onboarding-rubriek |
Selecteer "Nieuwe onboarding" |
SAML-configuratieparameters
| Parameter |
Configuratie |
Voorbeeld |
| Publiek (Entiteit-ID) |
FQDN-naam |
mymanagementhost.mydomain.com |
| URL voor eenmalige aanmelding |
SAML ACS-eindpunt |
https://mymanagementhost.mydomain.com/saml/acs |
| Naam-ID-indeling |
E-mailadres |
NA |
| Gebruikersnaam van toepassing |
Username |
NA |
- Configureer de volgende verplichte attribuutinstructies.
-
eerste binnenkomst
-
Naam: Gebruikersnaam
-
Waarde: user.login
-
-
tweede inschrijving
-
Naam: Primaire e-mail
-
Waarde: user.email
-
-
Attribuutoverzichten van groep
-
Naam: groepen
-
Filter: REGEX
-
Waarde: .*
-
- Configureer de Single Logout (SLO)-instellingen in de toepassing.
Configuratie-instellingen voor SLO
| Veld |
Waarde |
| handtekeningcertificaat |
Voor Okta is dit certificaat alleen vereist als u ervoor kiest om SLO in te schakelen. Download het Handtekeningcertificaat met behulp van het Download SP-certificaat in Identiteitsproviders. Sla het bestand op als sp-public-key.crt. Zie Configuratie eenmalige aanmelding voor meer informatie. |
| SP-metagegevens |
De SP-metagegevens zijn alleen vereist voor ADFS IDP (en niet voor Okta). |
| Wilt u Single Logout inschakelen? |
Ja of nee |
| Enkelvoudige afmeldings-URL |
https://mymanagementhost.mydomain.com/saml/logout |
| SP Uitgever (Publiek/Entiteit ID of ACS URL) |
https://mymanagementhost.mydomain.com |
-
Klik op het pictogram Download om het bestand "SP Metadata" te downloaden.
-
De applicatie beschikbaar stellen of maken zoals vereist door de provider.
IDP toevoegen
Een IDP toevoegen in Cisco IQ Link:
-
Kies in Systeeminstellingen de optie Systeemconfiguratie > Identiteitsproviders. De pagina Identiteitsproviders wordt weergegeven.
IDP-startpagina
-
Klik op Identiteitsprovider toevoegen. De pagina Identiteitsprovider toevoegen wordt weergegeven.
Identiteitsprovider toevoegen
-
Voer de naam van de identiteitsprovider in.
-
Klik op Toevoegen om een door Cisco IQ Link geconfigureerde domeinnaam toe te voegen aan het veld Domeinen.
-
Sleep of upload het SAML-metagegevensbestand dat is verkregen uit de IDP-toepassing in het veld IDP-metagegevens van de organisatie. Dit bestand bevat certificaatgegevens en gegevens over de entiteit van de Serviceverlener (SP).
-
(Optioneel) Schakel de knop Enkelvoudige afmeldoptie inschakelen in. U kunt de SLO later ook inschakelen.
-
Klik op Save (Opslaan).
-
Eenmaal geconfigureerd, geeft de aanmeldingspagina een optie weer om in te loggen met SSO (via IDP).
Aanmelden bij Cisco IQ Link
Configuratie roltoewijzing
-
Selecteer in de toegevoegde IDP het pictogram Meer opties > Rollen toewijzen. De pagina Gebruikersrollen toewijzen wordt weergegeven.
Toewijzing van gebruikersrollen
-
Voer een IDP-rol in voor de geselecteerde systeemrol. De volgende systeemrollen worden ondersteund:
- general_account _administrator: De algemene accountbeheerder heeft volledige rechten om alle acties in het product uit te voeren
- general_account _viewer: De algemene accountviewer heeft alleen-lezen toegang
referentie voor roltoewijzing
-
Voeg extra rollen toe zoals vereist door te klikken op Identiteitsproviderrol toevoegen.
-
Klik op Save (Opslaan).
Configuratie eenmalige aanmelding
Als u ervoor kiest om SLO in te schakelen, moet u metagegevens uploaden die de SLO-URL bevatten. U kunt dit configureren door de instellingen van uw Identity Provider te bewerken en de schakelaar voor Single Log Out inschakelen in te schakelen. De SLO-configuratie voltooien:
-
Klik op de pagina Identiteitsproviders op Openbaar SP-certificaat downloaden.
Openbaar certificaat downloaden
-
Sla het downloadbestand op als sp-public-key.crt.
-
Navigeer naar uw IDP-portal.
-
Upload het bestand met het handtekeningcertificaat dat is gegenereerd in de sectie IDP SAML Configuration for SSO.
-
Download het IDP-metagegevensbestand opnieuw.
-
Kies op de pagina Identiteitsproviders het pictogram Meer opties van de toegevoegde IDP > Bewerken.
Identiteitsprovider bewerken
-
Schakel de knop Single Log Out (SLO) inschakelen in.
-
Upload het nieuw gedownloade metagegevensbestand.
-
Gebruik de volgende controlelijst om de SSO- en SLO-functionaliteit te controleren:
Controlelijst voor verificatie:
-
De aanmelding van de lokale beheerder is geslaagd
-
IDP-portal is geconfigureerd en ingericht
-
IDP wordt toegevoegd aan Cisco IQ met de status "Succes"
-
Roltoewijzingen worden geconfigureerd en getest
-
SP-metagegevens worden gedownload en het certificaat wordt uitgepakt
-
Als SLO is ingeschakeld, is de SLO-configuratie compleet met het echte handtekeningcertificaat
-
End-to-end SSO/SLO-flow wordt met succes getest
Problemen met IDP oplossen
De volgende lijst bevat veelvoorkomende problemen en mogelijke oplossingen om problemen met betrekking tot de IDP-status, certificaatfouten, SSO-aanmeldingsfouten en SLO-configuratie snel te identificeren en op te lossen:
Probleemoplossing
| uitgeven |
Oplossing |
| IDP-status wordt weergegeven als "Onvolledig" |
De configuraties voor roltoewijzing controleren |
| Certificaatfouten |
Formaat en geldigheid van certificaat controleren |
| Aanmeldingsfouten voor eenmalige aanmelding |
Attribuuttoewijzing en groepstoewijzingen valideren |
| SLO werkt niet zoals verwacht |
Controleer of het certificaat correct is geüpload en SLO-URL's zijn geconfigureerd |
ADFS IDP SAML-configuratie voor SSO
Deze sectie biedt richtlijnen voor het configureren van Microsoft Active Directory Federation Services (ADFS) als de SAML IDP voor Cisco IQ.
Vereisten voor het configureren van ADFS IDP SAML voor SSO
-
ADFS 6.0+ wordt aanbevolen
-
Windows Server 2012 R2+
-
Active Directory-integratie geconfigureerd
-
SSL/TLS-certificaten op ADFS
-
Toegang voor beheerders tot Cisco IQ
-
Administratieve toegang tot ADFS-server (Windows Server)
-
PowerShell-toegang op ADFS-server
-
Netwerkconnectiviteit tussen ADFS en Cisco IQ
-
Configuratiegegevens ADFS-server (zoals weergegeven in onderstaande tabel)
Configuratie ADFS-server
| Item |
Beschrijving |
Voorbeeld |
| Cisco IQ FQDN |
Hostnaam voor gebruikersimplementatie |
devxx-23.cx-xxx-xxx.cisco.com |
| ADFS Server-URL |
Adres ADFS-server gebruiker |
https://ad-fs.dev.local |
| bedrijfsdomein |
E-maildomein |
company.com |
| AD-groepen |
Active Directory-groep Domeinnamen (DN) |
CN=Rol - CXIQ-ontwikkelaars |
ADFS-servers configureren
ADFS configureren:
-
Kies in Systeeminstellingen de optie Systeemconfiguratie > Identiteitsproviders. De pagina Identiteitsproviders wordt weergegeven.
Downloadopties
-
Klik op Openbaar SP-certificaat downloaden en SP-metagegevens downloaden om deze bestanden te downloaden.
-
Kopieer en sla de bestanden service-provider-metadata.xml en service-provider-certificate.crt op in de ADFS-directory (bijvoorbeeld C:-certificate.crt).
-
Log in op de ADFS-server.
-
Klik in het menu ADFS-beheer op Vertrouwen van derden vertrouwen.
-
Klik in het menu Vertrouwende partij op Vertrouwende partij toevoegen. De nieuwe wizard wordt geopend.
-
Klik op het keuzerondje Claims Aware.
-
Klik op Start om verder te gaan met de configuratie.
-
Klik op Gegevens over de vertrouwende partij uit een bestand importeren.
-
Klik op Bladeren om het metagegevensbestand van de serviceprovider te selecteren en het uploaden van het bestand te voltooien.
-
Klik op Next (Volgende).
-
Voer een weergavenaam in (bijvoorbeeld "CIQ-Stage"), voeg relevante notities toe en klik op Volgende.
-
Klik op de pagina Toegangsbeleid kiezen op Iedereen toestaan (of het beleid dat vereist is voor de beveiligingsconfiguratie van uw organisatie).
-
Klik op Volgende via de overige schermen.
-
Klik op Sluiten om de vertrouwensconfiguratie van de afhankelijke partij te voltooien.
ADFS-claimregels configureren
Voer de stappen uit die in de volgende secties worden vermeld om ADFS-claimregels te configureren.
Vereiste claims
Raadpleeg de volgende tabel voor de vereiste claims.
Vereiste claims
| aanspraak |
Doel |
bron |
| |
Gebruikersidentificatie |
AD Mail |
| Weergavenaam |
Volledige naam van de gebruiker |
AD-weergavenaam |
| NaamID |
SAML-onderwerp |
Transformeren van e-mail |
| Groepen |
Toegang op basis van rollen |
Lidmaatschap AD-groep (lid van) |
Toepassing van claimregels
- Definieer de naam van uw Relying Party Trust (bijvoorbeeld "Cisco IQ - Stage").
$relyingPartyName = “Cisco IQ - Stage”
- Definieer claimregels om gebruikersinformatie en groepslidmaatschap naar Cisco IQ te sturen.
$claimRules = @’
@RuleTemplate = “LdapClaims”
@RuleName = “Send Email and Name”
c:[Type == “http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname”, Issuer == “AD AUTHORITY”]
=> issue(store = “Active Directory”, types = (“http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress”, “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name”), query = “;mail,displayName;{0}”, param = c.Value);
@RuleName = “Transform Email to NameID”
c:[Type == “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress”]
=> issue(Type = “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier”, Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType, Properties[“http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format”] = “urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress”);
@RuleName = “Send Group Membership”
c:[Type == “http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname”, Issuer == “AD AUTHORITY”]
=> issue(store = “Active Directory”, types = (“http://schemas.xmlsoap.org/claims/Group”), query = “;memberOf;{0}”, param = c.Value);
’@@
- Pas de claimregels toe door de volgende opdracht uit te voeren:
Set-AdfsRelyingPartyTrust -TargetName $relyingPartyName -IssuanceTransformRules $claimRules
Gebruikersgroepen controleren
- Stel de gebruikersnaam in om het groepslidmaatschap van de gebruiker te controleren.
$username = “testuser”
- Voer de volgende opdrachten uit om het gebruikersaccount te vinden:
$searcher = [adsisearcher]“(samaccountname=$username)”
$user = $searcher.FindOne()
- Geef de groepen weer waartoe de gebruiker behoort.
$user.Properties.memberof
Voorbeeld uitvoer:
CN=Role - CXIQ Developers,OU=Role Groups,DC=dev,DC=local
ADFS configureren om het SP-ondertekeningscertificaat te vertrouwen
- In de ADFS-server importeert u het SP-certificaat in de TrustedPeople-opslag.
Import-Certificate -FilePath “C:-provider-certificate.crt” -CertStoreLocation “Cert:”
- Kies een van de volgende opties:
- Schakel ketenvalidatie wereldwijd uit voor deze vertrouwende partij
Set-AdfsRelyingPartyTrust `
-TargetIdentifier “” `
-SigningCertificateRevocationCheck None `
-EncryptionCertificateRevocationCheck None
OF
- Het CA-certificaat importeren in het archief van Trusted Root Certification Authorities
Import-Certificate -FilePath “C:-iq-onprem-ca.cer” -CertStoreLocation “Cert:”
- Pas de wijzigingen toe door de ADFS-service opnieuw te starten.
Restart-Service adfssrv
ADFS-metagegevens exporteren
U kunt uw ADFS-metagegevens downloaden met behulp van PowerShell of uw webbrowser.
PowerShell
ADFS-metagegevens exporteren met PowerShell:
-
Open PowerShell op uw ADFS-server.
-
Voer de volgende opdrachten uit om het metagegevensbestand te downloaden.
$metadataUrl = (Get-AdfsEndpoint | Where-Object {$_.Protocol -eq “Federation Metadata”}).FullUrl
Invoke-WebRequest -Uri $metadataUrl.AbsoluteUri -OutFile “C:-metadata.xml”
Write-Host “ADFS metadata exported to C:-metadata.xml” -ForegroundColor Green
Nadat u de opdrachten hebt uitgevoerd, wordt het metagegevensbestand opgeslagen in C:-metadata.xml.
webbrowser
ADFS-metagegevens exporteren met een webbrowser:
-
Navigeer naar https://<your-adfs-server>/FederationMetadata/2007-06/FederationMetadata.xml.
-
Vervang <your-adfs-server> door de hostnaam van uw ADFS-server.
-
Sla het XML-bestand met metagegevens op uw computer op wanneer daarom wordt gevraagd.
ADFS IDP toevoegen
-
Klik op de pagina Identiteitsaanbieders op Identiteitsaanbieder toevoegen.
-
Voer de naam van de identiteitsprovider in.
-
Voer de domeinnaam (domeinnamen) in (bijvoorbeeld company.com).
-
(Optioneel) Schakel indien nodig de knop Enkelvoudige afmeldknop inschakelen in.
-
Sleep of upload het SAML-metagegevensbestand dat is verkregen uit de IDP-toepassing in het veld IDP-metagegevens uploaden.
-
Klik op Save (Opslaan).
Roltoewijzing configureren
Voordat u roltoewijzing configureert, moet u ervoor zorgen dat u groepen uit Active Directory kunt vinden die u kunt gebruiken voor toewijzing. Voer de volgende PowerShell-opdracht uit om groepen in Active Directory te zoeken.
$searcher = New-Object DirectoryServices.DirectorySearcher
$searcher.Filter = “(&(objectClass=group)(cn=Role - CXIQ*))”
$searcher.PropertiesToLoad.Add(“distinguishedName”) | Out-Null
$searcher.PropertiesToLoad.Add(“cn”) | Out-Null
$searcher.FindAll() | ForEach-Object { $_.Properties[“distinguishedname”] }
Het systeem zoekt Active Directory rechtstreeks via LDAP op en vereist geen extra modules. Groepsinformatie wordt teruggegeven in de volledige DN-indeling (Distinguished Name), bijvoorbeeld:
CN=Role - CXIQ Developers, OU=Groups, DC=dev, DC=example, DC=com CN=Role - CXIQ Viewers, OU=Groups, DC=dev, DC=example, DC=com
Als de vereiste groepen niet worden vermeld, moeten ze door een beheerder in Active Directory worden gemaakt voordat u de toewijzing van de ADFS-rollen kunt voltooien.
Roltoewijzing configureren:
-
Kies in de toegevoegde IDP het pictogram Meer opties > Rollen toewijzen. De pagina Gebruikersrollen toewijzen wordt weergegeven.
roltoewijzing
-
Voer een IDP-rol in voor de geselecteerde systeemrol. De volgende systeemrollen worden ondersteund:
-
general_account _administrator: De algemene accountbeheerder heeft volledige rechten om alle acties in het product uit te voeren. De IDP-rol (geparseerde naam) is CXIQ-beheerders.
-
general_account_viewer: De algemene accountviewer heeft alleen-lezen toegang. De IDP-rol (geparseerde naam) is CXIQ Developers en CXIQ Viewers.
-
- Klik op Save (Opslaan). De status wordt bijgewerkt naar succes.
Verificatie en testen
Verificatie testen
-
Navigeer in een browser in Incognito- of Privémodus naar https://your-cisco-iq-domain.com/login.
-
Meld u aan met uw Active Directory-referenties in domein\gebruikersnaam of user@domain.local-indeling.
-
Controleer of u bent doorverwezen naar de Cisco IQ Home-pagina (na succesvolle verificatie).
-
Bevestig dat de toegewezen rollen de juiste geparseerde groepsnamen (bijvoorbeeld CXIQ Developers) weergeven in uw gebruikersprofiel.
Afmelden testen
Klik op Afmelden bij Cisco IQ om afmelden te testen. Het bericht "Uitloggen, even geduld..." wordt weergegeven en u wordt doorgestuurd naar de pagina Cisco IQ Login. Het systeem beëindigt ook de ADFS-sessie. Als u ADFS rechtstreeks probeert te openen, wordt u gevraagd om opnieuw in te loggen.
Problemen met ADFS oplossen
De volgende lijst bevat veelvoorkomende problemen en mogelijke oplossingen om problemen met betrekking tot de ADFS-status, certificaatfouten, SSO-aanmeldingsfouten en SLO-configuratie snel te identificeren en op te lossen.
ADFS-problemen
| uitgeven |
Symptomen / beschrijving |
Oorzaken / Controles / Workarounds en Fixes |
| Groepen niet geëxtraheerd |
Geen rollen na aanmelding |
● Claimregel ontbreekt: voer de instructies opnieuw uit in Regels voor ADFS-claim configureren ● Attribuut verkeerde groep: Moet http://schemas.xmlsoap.org/claims/Group zijn ● Gebruiker bevindt zich niet in AD-groepen |
| Decodering mislukt |
"Mislukt om assertion te decoderen" in logs |
Configuratie controleren op ADFS-certificaatconfiguratie |
| aanmeldingslus |
Vastgelopen in verificatie- of aanmeldingslus |
● Ongeldige ACS-URL: Verifiëren: https://your-fqdn/saml/acs ● Cookie mismatch: Controleer browsercookies voor het juiste domein |
Diagnostische opdrachten om problemen op te lossen
Gebruik de volgende diagnostische opdrachten om te zorgen voor een succesvolle integratie tussen uw ADFS-omgeving en Cisco IQ. Met deze opdrachten kunt u de toegankelijkheid van metagegevens, certificaatconfiguraties en eindpuntinstellingen controleren.
- Toegankelijkheid van ADFS-metagegevens controleren: bevestigt dat de ADFS Federation-metagegevens bereikbaar en openbaar toegankelijk zijn; dit is een kritieke stap voor het vaststellen van het eerste vertrouwen
curl -k https:///FederationMetadata/2007-06/FederationMetadata.xml
- Het coderingscertificaat valideren: zorgt ervoor dat het juiste coderingscertificaat is gekoppeld aan de Cisco IQ Relying Party Trust
Get-AdfsRelyingPartyTrust -Name “Cisco IQ - Stage” | Select-Object EncryptionCertificate | Format-List
- SAML-eindpuntconfiguratie controleren: controleert of de SAML-eindpunten voor de Cisco IQ Trust correct zijn geconfigureerd en of verificatieverzoeken en -beweringen worden gerouteerd naar de verwachte URL's
Get-AdfsRelyingPartyTrust -Name “Cisco IQ - Stage” | Select-Object SamlEndpoints
SCP-servers toevoegen
Deze SCP-server (Secure Copy Protocol) is een voorwaarde voor het importeren van upgradebestanden die essentieel zijn voor het toevoegen, upgraden of repareren van de Cisco IQ-installatie.
Een SCP-server toevoegen:
-
Kies in Systeeminstellingen de optie Systeemconfiguratie > SCP-server. De pagina SCP-server wordt weergegeven.
Startpagina SCP-server
-
Klik op SCP-server configureren.
SCP-server configureren
-
Voer het IP-adres/de hostnaam in.
-
Voer een poortnummer in.
-
Voer de externe directory in.
-
Voer een gebruikersnaam in.
-
Voer een wachtwoord in.
-
Klik op Save (Opslaan). Er wordt een bevestiging weergegeven.
Bestaande SCP-servers bewerken
U bewerkt als volgt een bestaande SCP-server:
-
Navigeer naar de pagina SCP Server.
SCP-server
-
Klik op Bewerken voor de gewenste bestaande SCP-server.
SCP-server bewerken
-
Wijzig de gegevens zoals vereist.
-
Klik op Save (Opslaan).
systeembeheer
Klanten kunnen upgraden naar de nieuwste Cisco IQ Link-versie via de gebruikersinterface. U kunt dit ook controleren op de pagina Cisco IQ Data Connectors.
De systeemupdate opnieuw plannen:
-
Kies in Beheer de optie Systeemconfiguratie > Systeembeheer. De pagina Systeembeheer wordt weergegeven. Op deze pagina wordt de systeemversie weergegeven die momenteel wordt uitgevoerd. Als er geen updates zijn geconfigureerd, is het gedeelte Updategeschiedenis leeg.
Systeemupgrade
-
Klik op Update opnieuw plannen.
Upgrade opnieuw plannen
-
Klik op Nu bijwerken voor onmiddellijke herschikking of Later bijwerken om een andere tijd te plannen.
-
Klik op Save (Opslaan). Er wordt een bevestiging weergegeven en u wordt doorgestuurd naar de homepage Systeemupdate.
Succesvolle upgrade
Configuratie SSL-certificaten
Een standaard zelf ondertekend certificaat is vooraf geïnstalleerd en ingeschakeld in Cisco IQ, maar gebruikers kunnen aangepaste SSL-certificaten uploaden. Wanneer een aangepast SSL-certificaat is ingeschakeld, wordt het gebruikt voor HTTPS-verbindingen; als het certificaat is uitgeschakeld of verwijderd, wordt het systeem automatisch teruggezet naar het standaardcertificaat.
Opmerking: het certificaat moet nog ten minste 90 dagen geldig zijn. Een certificaat wordt beschouwd als "bijna vervallen" wanneer het minder dan 90 dagen heeft tot de vervaldatum. Na het toevoegen, bewerken of verwijderen van een SSL-certificaat moet de klant het nieuwe SSL uploaden zoals beschreven in de sectie SLO-configuratie voltooien voor de Okta IDP of de ADFS IDP.
Aangepast SSL-certificaat toevoegen
U voegt als volgt een aangepast SSL-certificaat toe:
-
Kies in Systeeminstellingen de optie Systeemconfiguratie > SSL-certificaten. Op de pagina SSL-certificaten worden alle SSL-certificaten voor uw systeem weergegeven.
SSL-certificaat toevoegen
-
Klik op Aangepast SSL-certificaat toevoegen.
SSL-certificaten uploaden
-
Sleep of upload het aangepaste SSL-certificaat naar het veld SSL-certificaat.
-
Schakel de knop Aangepaste SSL-certificaat inschakelen in.
Certificaat inschakelen
-
Klik op Certificaat inschakelen.
-
Klik op Save (Opslaan).
Het aangepaste SSL-certificaat is ingeschakeld en actief. Het standaardsysteemcertificaat wordt automatisch gedeactiveerd.
Aangepaste SSL-certificaten bewerken
U kunt het aangepaste SSL-certificaat bewerken om een nieuw certificaat te uploaden of om het certificaat dat momenteel is ingeschakeld uit te schakelen. Zo bewerkt u:
-
Navigeer naar het gewenste SSL certificaat.
SSL-certificaat bewerken
-
Kies het pictogram Meer opties > Bewerken. De pagina SSL-certificaat bewerken wordt weergegeven.
-
Bewerk de certificaatgegevens zoals vereist.
-
Klik op Save (Opslaan).
Aangepaste SSL-certificaten verwijderen
Zo verwijdert u:
-
Navigeer naar het gewenste persoonlijke SSL-certificaat.
SSL-certificaat verwijderen
-
Kies het pictogram Meer opties > Verwijderen.
-
Klik op Certificaat verwijderen. Het aangepaste certificaat wordt verwijderd en het standaardcertificaat wordt automatisch opnieuw geactiveerd.
Syslog-serverconfiguratie
Gebruikers met de rol Beheerder kunnen externe syslog-servers configureren om systeemlogboeken te exporteren. U kunt maximaal twee (2) syslog-servers configureren.
Syslog-servers toevoegen
Een syslog-server toevoegen:
-
Kies in Systeeminstellingen de optie Systeemconfiguratie > Syslog Server. De pagina Syslog Server wordt weergegeven.
Syslog-server toevoegen
-
Klik op Syslog-server toevoegen. De pagina Syslog Server maken wordt weergegeven.
Syslog-server maken
-
Voer het IP-adres/de hostnaam in.
-
Voer een Port-nummer in.
-
Selecteer het toepasselijke protocol in de vervolgkeuzelijst Protocol (bijvoorbeeld UDP of TCP).
-
Schakel de schakelknop Syslog-server inschakelen in.
-
Klik op Save (Opslaan). Er wordt een bevestiging weergegeven en de nieuw toegevoegde syslog-server wordt weergegeven op de startpagina van Syslog Server.
Geconfigureerde SYSLOG-servers bewerken
Een geconfigureerde syslog-server bewerken:
-
Navigeer naar de gewenste syslog-server.
-
Kies het pictogram Meer opties > Bewerken. De pagina Syslog Server bewerken wordt weergegeven.
Syslog-server bewerken
-
Bewerk details of schakel de schakelaar Syslog-server inschakelen uit.
-
Klik op Save (Opslaan).
Geconfigureerde SYSLOG-servers verwijderen
Een geconfigureerde syslog-server verwijderen:
-
Navigeer naar de gewenste syslog-server.
-
Kies het pictogram Meer opties > Verwijderen. Er wordt een bevestiging weergegeven.
Bevestiging
-
Klik op Syslog-server verwijderen.
Activiteit en logboeken
Activity & Logs bieden een gedetailleerd overzicht van gebruikersacties en wijzigingen in Cisco IQ, zodat beheerders gebruikersactiviteiten kunnen volgen en transparantie kunnen behouden.
Activiteit en logboeken
Als u activiteiten en logs wilt bekijken, selecteert u Activiteit en logs in het menu Systeeminstellingen.
Activiteit en logboeken:
-
Ondersteunt filters, paginering en zoekfuncties om informatie eenvoudig te vinden en te beheren
-
Alle API-bewerkingen op gatewayniveau registreren
De volgende filteropties zijn beschikbaar:
-
Datum: Filters logboeken voor een specifiek tijdsbereik
-
Logniveau: logbestanden filteren op ernst (bijvoorbeeld fout, waarschuwing en informatie)
-
Activiteitstype: Filterlogboeken op type systeemactiviteit
-
Foutcode: filterlogboeken voor een specifieke foutcode
IQ-connectiviteit
De verbindingsinstellingen en configuratiegegevens van uw apparaat weergeven en beheren:
-
Kies Systeemconfiguratie > IQ-connectiviteit in Systeeminstellingen. De pagina IQ Connectivity wordt weergegeven.
IQ-connectiviteit
-
Klik op Connectiviteitsinstellingen.
Connectiviteitsinstellingen
-
Gegevens bijwerken zoals vereist.
-
Klik op Save (Opslaan).
Verbindingsbeheer (gegevensverzameling)
Cisco IQ Link is een on-premises geïmplementeerde oplossing voor het verzamelen van netwerkgegevens, ontworpen om diepe zichtbaarheid in uw infrastructuur te bieden. Het verzamelt gegevens via Catalyst Center en Direct Connection. Het vereenvoudigt de manier waarop u netwerkverificatie en apparaatdetectie beheert. Het configureren van de gegevensverzameling kan als volgt worden samengevat:
- Credential Sets maken: Stel de verificatieprotocollen vast (bijvoorbeeld SNMP v1/v2c/v3) om te communiceren met uw netwerkapparaten. Door inloggegevens te centraliseren op beveiligingszone of -locatie (bijvoorbeeld "SanJose-SNMPv3") kunt u wachtwoorden op één locatie bijwerken, waarbij wijzigingen automatisch worden doorgegeven aan alle bijbehorende apparaten.
- Credentials toewijzen aan Inventory: koppel uw Credential Sets aan uw Inventory Assets om het authenticatieproces te automatiseren. Door regels te maken die specifieke IP-bereiken koppelen aan gedefinieerde Credential Sets, past het systeem automatisch de juiste authenticatie toe tijdens het verzamelen van gegevens. Dit elimineert fouten bij handmatige invoer en zorgt ervoor dat uw configuratie nauwkeurig blijft naarmate uw netwerk groeit.
Credentials toevoegen
U moet eerst inloggegevens toevoegen om de gegevensverzameling uit te voeren. U voegt als volgt referenties toe:
-
Kies Verbindingsbeheer in Systeeminstellingen. De pagina Verbindingsbeheer wordt weergegeven.
-
Klik op het tabblad Inloggegevens.
Tabblad Referenties
-
Klik op Inloggegevens toevoegen.
Credentials toevoegen
-
Voer een naam in.
-
Schakel alle toepasselijke protocolselectievakjes in.
-
Klik op Next (Volgende).
Credentials toevoegen - Details
-
Voer de aanmeldingsgegevens in voor elk geselecteerd protocol.
-
Klik op Next (Volgende).
IP-adressen opgeven
-
Voer de meegeleverde IP's in.
- Klik op Save (Opslaan). Er wordt een bevestiging weergegeven en u wordt doorgestuurd naar het tabblad Inloggegevens.
Credentials toegevoegd
U kunt de referenties bewerken door op het pictogram Bewerken te klikken en ze te verwijderen door op het pictogram Verwijderen te klikken.
Credential Selection en Matching Logic
De telemetrie-engine maakt gebruik van een op prioriteit gebaseerde matching-logica om te bepalen welke referenties moeten worden toegepast tijdens de ontdekking en verzameling. Het begrijpen van deze hiërarchie zorgt ervoor dat de juiste referenties worden gebruikt voor de beoogde apparaten.
-
Prioriteitsrangschikking: wanneer meerdere referenties van toepassing zijn op een apparaat, evalueert Cisco IQ ze op basis van hoe specifiek ze overeenkomen met het apparaat; het systeem past de volgende prioriteit toe, waarbij meer specifieke overeenkomsten voorrang hebben:
-
Exacte IP-overeenkomst: hoogste prioriteit
-
Trailing Wildcard Match: *** Prioriteit hangt af van het aantal trailing stars; minder sterren geven een meer specifieke match aan en dus een hogere prioriteit
-
-
Wildcard-opmaakregels: Wildcards (*) worden alleen ondersteund als achterliggende tekens in een IP-adres; ze moeten van rechts naar links worden toegepast.
-
Ondersteunde indelingen:
1.2.3.* (hoogste prioriteit onder wildcards)
1.2.*
1.*.*.*
*.*.*.* (Laagste prioriteit)
-
Niet-ondersteunde indelingen:
Toonaangevende jokertekens (bijvoorbeeld *.1.2.3)
Wildcards tussen octetten (bijvoorbeeld., 20 .10.*.20)
Gebruik van streepjes of andere afwijkende begrenzers
-
Voorbeeld van selectie van referenties:
De volgende tabel illustreert hoe de telemetrie-engine de meest geschikte aanmeldingsset selecteert wanneer een apparaat overeenkomt met meerdere gedefinieerde patronen.
Voorbeeld van selectie van referenties
| Apparaat-IP |
Beschikbare referenties |
Geselecteerde aanmeldingsset |
| 10.10.1.5 |
10.10.1.5, 10.10.1, 10.10.* |
10.10.1.5 (exacte overeenkomst) |
| 10.10.2.15 |
10.10.2, 10.10.* |
10.10.2.* (Meer specifiek) |
| 10.10.5.50 |
10.10. ... |
10 .10.. (Meer specifiek) |
Gegevensverzameling met Catalyst Center
Voor gegevensverzameling met Catalyst Center:
-
Kies Verbindingsbeheer in Systeeminstellingen. De pagina Verbindingsbeheer wordt weergegeven.
Verbindingsbeheer
-
Klik op de optie Catalyst Center.
Catalyst Center toevoegen
-
Voer het IP-adres of FQDN in.
-
Kies een geconfigureerde HTTP/HTTPS-referentie in de vervolgkeuzelijst.
-
Klik op Indienen. Er wordt een bevestiging weergegeven (dit kan maximaal 75 minuten duren). U kunt het nieuw toegevoegde Catalyst Center bekijken onder Geconfigureerde verbindingen.
Catalyst Center toegevoegd
-
Plan een verzameling in. Zie Planning voor meer informatie.
directe verbinding
Apparaten voor directe verbinding toevoegen:
-
Kies Verbindingsbeheer in Systeeminstellingen. De pagina Verbindingsbeheer wordt weergegeven.
Verbindingsbeheer
-
Klik op Directe verbinding. De pagina Directe verbinding wordt weergegeven met twee (2) opties om gegevens te verzamelen.
Bestand uploaden
-
Klik op de voorkeursoptie voor Kies een invoermethode en dien uw apparaten in met een van de volgende methoden:
Een bestand uploaden
-
Een bestand uploaden: klik of sleep het bestand en klik op Indienen
Afzonderlijke apparaten opgeven
-
Geef afzonderlijke apparaten op: Voer een enkele hostnaam, IP-adressen of een door komma's gescheiden lijst van hostnamen en/of IP-adressen in en klik op Indienen
U wordt doorgestuurd naar het tabblad Activa na succesvolle indiening.
- Plan een verzameling in. Zie Planning voor meer informatie.
planning
Met de planning kunt u bepalen wanneer Cisco IQ Link geautomatiseerde gegevensverzameling uitvoert. De verzameling plannen:
-
Klik in het gedeelte Planning op de pagina Verbindingsbeheer op Bewerken voor het schema dat u wilt wijzigen. De pagina Planning bewerken wordt weergegeven.
Plannen bewerken
-
Kies in het gedeelte Ontdekking plannen uw gewenste frequentie en dag uit de vervolgkeuzelijsten en voer de gewenste begintijd in.
-
Kies in het gedeelte Inventarisverzameling plannen uw gewenste frequentie uit de vervolgkeuzelijsten en voer de gewenste begintijd in.
-
Klik op Indienen.
Banners
Beheerders kunnen aangepaste banners configureren die in de toepassing worden weergegeven.
Banners configureren
Een banner configureren:
-
Kies Systeemconfiguratie > Banners in Systeeminstellingen. De pagina Banners wordt weergegeven.
Banner configureren
-
Klik op Configureren. De pagina Toepassingsbanner bewerken wordt weergegeven.
Toepassingsbanner bewerken
-
Klik op de schakelaar om de banner in of uit te schakelen.
-
Selecteer een bannerkleur.
-
Voer de titel van de banner in.
-
Voer de inhoud van de banner in.
-
Selecteer een bannerlocatie.
-
Klik op Save (Opslaan). De banner wordt weergegeven in de hele toepassing.
Banners bewerken
Om een banner te bewerken:
-
Kies Systeemconfiguratie > Banners in Systeeminstellingen. De pagina Banners wordt weergegeven.
Banners bewerken
-
Klik op Edit (Bewerken). De pagina Toepassingsbanner bewerken wordt weergegeven.
Toepassingsbanner bewerken
-
Bewerk de gewenste details.
-
Klik op de schakelaar om de banner in of uit te schakelen.
-
Klik op Save (Opslaan).
Probleemoplossing
Klanten kunnen diagnostische en logbestanden van het Cisco IQ-systeem verzamelen en veilig overbrengen naar een SCP-server. Deze bestanden kunnen worden gedeeld met het ondersteuningsteam bij het melden van problemen om waardevolle context te bieden en te helpen bij het oplossen van problemen.
Diagnostische en logbestanden verzamelen:
-
Meld u aan bij Cisco IQ.
Hoofdmenu
-
Voer in het hoofdmenu van Cisco IQ "3" in en druk op Enter om Systeemdiagnose te selecteren.
Systeemdiagnose
-
Voer het SCP/SFTP-serveradres in.
-
Voer de SCP/SFTP-serverpoort in.
-
Voer het pad van de SCP/SFTP-server in.
-
Selecteer een protocol.
-
Voer de gebruikersnaam in.
-
Voer het wachtwoord in.
-
Voer "C" in en druk op Enter om door te gaan met de systeemdiagnose.
Systeemdiagnostische bewerking Systeemdiagnostische bewerking voltooid
Het systeem start het diagnoseproces en voert de volgende acties uit:
-
controleerbaarheid
-
Systeeminformatie verzamelen
-
Het verzamelen van Kubernetes informatie
-
Logbestanden verzamelen
-
Systeemdiagnosebundel voorbereiden
-
Systeemdiagnosebundel uploaden
Na voltooiing wordt een bevestigingsbericht weergegeven met de naam van de gegenereerde bundel.
Revisiegeschiedenis
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
1.0 |
June 17, 2026
|
Eerste vrijgave |