De documentatie van dit product is waar mogelijk geschreven met inclusief taalgebruik. Inclusief taalgebruik wordt in deze documentatie gedefinieerd als taal die geen discriminatie op basis van leeftijd, handicap, gender, etniciteit, seksuele oriëntatie, sociaaleconomische status of combinaties hiervan weerspiegelt. In deze documentatie kunnen uitzonderingen voorkomen vanwege bewoordingen die in de gebruikersinterfaces van de productsoftware zijn gecodeerd, die op het taalgebruik in de RFP-documentatie zijn gebaseerd of die worden gebruikt in een product van een externe partij waarnaar wordt verwezen. Lees meer over hoe Cisco gebruikmaakt van inclusief taalgebruik.
Cisco heeft dit document vertaald via een combinatie van machine- en menselijke technologie om onze gebruikers wereldwijd ondersteuningscontent te bieden in hun eigen taal. Houd er rekening mee dat zelfs de beste machinevertaling niet net zo nauwkeurig is als die van een professionele vertaler. Cisco Systems, Inc. is niet aansprakelijk voor de nauwkeurigheid van deze vertalingen en raadt aan altijd het oorspronkelijke Engelstalige document (link) te raadplegen.
In dit document wordt beschreven hoe u CSDAC voor dynamische Microsoft 365-objecten kunt implementeren en integreren in On-prem FMC met Ansible op Ubuntu 10.04.
Cisco raadt u aan om deze onderwerpen te kennen:
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Met de Cisco Secure Dynamic Attributes (CSDAC) kunnen gegevens zoals netwerken en IP-adressen van cloudproviders worden verzameld en naar het Cisco Secure Firewall Management Center worden verzonden, zodat deze kunnen worden gebruikt in de toegangsbeheerbeleidsregels.
De Cisco Secure Dynamic Attributes Connector maakt het mogelijk om servicetags en -categorieën te gebruiken van verschillende cloudserviceplatforms zoals AWS, Github, Google Cloud, Azure, Azure Service Tags, Microsoft Office 365 en vCenter.
Netwerkconstructies zoals IP-adressen zijn niet betrouwbaar in virtuele, cloud- en containeromgevingen vanwege de dynamische aard van de werklasten en de onvermijdelijkheid van overlapping van IP-adressen. Soms moeten beleidsregels worden gedefinieerd voor niet-netwerkconstructies, zoals de naam van de virtuele machine (VM) of de beveiligingsgroep. Vandaar dat het firewallbeleid blijft bestaan, zelfs wanneer het IP-adres of VLAN verandert. Deze tags en attributen kunnen worden verzameld met behulp van dynamische attributen connector Docker containers die draaien op Ubuntu, CentOs, of Red Hat Enterprise Linux virtuele machines. Als u CSDAC op CentOS of Red Hat wilt installeren, raadpleegt u de officiële documentatie.
De connector voor dynamische attributen op de Ubuntu-host is geïnstalleerd met Ansible Collection. Cisco Secure Dynamic Attributes ondersteunt twee soorten adapters.
Dit artikel is gericht op de implementatie van de Cisco Secure Dynamic Attributes Connect op Ubuntu-host voor Microsoft Office 365-cloudservice met on-prem Secure Firewall Management Center.

Dit gedeelte is onderverdeeld in de volgende secties:

In dit gedeelte wordt besproken hoe u vereiste software op Ubuntu kunt installeren.
Stap 1: Docker valideren is niet geïnstalleerd.
root@tac:/home/tac# docker --version
Command 'docker' not found.
Waarschuwing: Als Docker is geïnstalleerd, raadpleegt u de documentatie van Docker om deze te verwijderen.
Stap 2: Ubuntu-repositories bijwerken.
root@tac:/home/tac# sudo apt -y update && sudo apt -y upgrade
Hit:1 http://security-ubuntu-site/ubuntu focal-security InRelease
Hit:2 http://ubuntu-repository-web-site/ubuntu focal InRelease
Hit:3 http://ubuntu-repository-web-site/ubuntu focal-updates InRelease
Hit:4 http://ubuntu-repository-web-site/ubuntu focal-backports InRelease
Reading package lists... Done
Building dependency tree
Reading state information... Done
334 packages can be upgraded. Run 'apt list --upgradable' to see them.
Reading package lists... Done
Building dependency tree
....
Stap 3: Bevestig de Python versie.
root@tac:/home/tac# /usr/bin/python3 --version
Python 3.8.10
Waarschuwing: Als de Python-versie ouder is dan 3.6, moet u versie 3.6 of hoger installeren.
Stap 4: Installeer de algemene bibliotheken.
root@tac:/home/tac# sudo apt -y install software-properties-common
Reading package lists... Done
Building dependency tree
Reading state information... Done
...
Stap 5: Installeer Ansible.
root@tac:/home/tac# sudo apt-add-repository -y -u ppa:ansible/ansible && sudo apt -y install ansible
Hit:1 http://security-ubuntu-site/ubuntu focal-security InRelease
Get:2 http://personal-package-archive-site/ansible/ansible/ubuntu focal InRelease [18.0 kB]
Hit:3 http://ubuntu-repository-web-siteubuntu focal InRelease
Hit:4 http://ubuntu-repository-web-site/ubuntu focal-updates InRelease
Hit:5 http://ubuntu-repository-web-site/ubuntu focal-backports InRelease
Get:6 http://personal-package-archive-site/ansible/ansible/ubuntu focal/main amd64 Packages [1 132 B]
Get:7 http://personal-package-archive-site/ansible/ansible/ubuntu focal/main i386 Packages [1 132 B]
Get:8 http://personal-package-archive-site/ansible/ansible/ubuntu focal/main Translation-en [756 B]
Fetched 21.1 kB in 3s (7 526 B/s)
Reading package lists... Done
Reading package lists... Done
Building dependency tree
Reading state information... Done
...
Stap 6: Controleer de Ansible-versie.
root@tac:/home/tac# ansible --version
ansible [core 2.12.10]
config file = /etc/ansible/ansible.cfg
configured module search path = ['/root/.ansible/plugins/modules', '/usr/share/ansible/plugins/modules']
ansible python module location = /usr/lib/python3/dist-packages/ansible
ansible collection location = /root/.ansible/collections:/usr/share/ansible/collections
executable location = /usr/bin/ansible
python version = 3.8.10 (default, May 26 2023, 14:05:08) [GCC 9.4.0]
jinja version = 2.10.1
libyaml = True
Opmerking: Het is normaal dat Ansible naar Python 2.x verwijst. De connector gebruikt nog steeds Python 3.6.
Stap 7: Krijg Dynamic Attributes Connector-software met Ansible.
root@tac:/home/tac# ansible-galaxy collection install cisco.csdac
Starting galaxy collection install process
Process install dependency map
Starting collection install process
Downloading https://galaxy-ansible-site/download/cisco-csdac-2.2.1.tar.gz to /root/.ansible/tmp/ansible-local-52406urwp91ou/tmpqabv89vb/cisco-csdac-2.2.1-fr29zaq5
Downloading https://galaxy-ansible-site/download/community-crypto-2.15.1.tar.gz to /root/.ansible/tmp/ansible-local-52406urwp91ou/tmpqabv89vb/community-crypto-2.15.1-dkc897hb
Installing 'cisco.csdac:2.2.1' to '/root/.ansible/collections/ansible_collections/cisco/csdac'
cisco.csdac:2.2.1 was installed successfully
Installing 'community.crypto:2.15.1' to '/root/.ansible/collections/ansible_collections/community/crypto'
Downloading https://galaxy-ansible-site/download/community-general-7.4.0.tar.gz to /root/.ansible/tmp/ansible-local-52406urwp91ou/tmpqabv89vb/community-general-7.4.0-cr9imbx3
community.crypto:2.15.1 was installed successfully
Installing 'community.general:7.4.0' to '/root/.ansible/collections/ansible_collections/community/general'
community.general:7.4.0 was installed successfully
Stap 8: Ga naar de csdac directory.
root@tac:/home/tac# cd ~/.ansible/collections/ansible_collections/cisco/csdac/
Stap 9: Installeer de monsterservice.
root@tac:~/.ansible/collections/ansible_collections/cisco/csdac# ansible-playbook default_playbook.yml --ask-become-pass
BECOME password:
[WARNING]: provided hosts list is empty, only localhost is available. Note that
the implicit localhost does not match 'all'
[WARNING]: running playbook inside collection cisco.csdac
PLAY [localhost] ***************************************************************
TASK [Gathering Facts] *********************************************************
ok: [localhost]
TASK [cisco.csdac.csdac : Define Python Interpreter] ***************************
ok: [localhost]
...
TASK [cisco.csdac.csdac : verify that core services are started] ***************
ok: [localhost]
TASK [cisco.csdac.csdac : verify that core services are started] ***************
ok: [localhost]
TASK [cisco.csdac.csdac : verify that core services are started] ***************
ok: [localhost]
TASK [cisco.csdac.csdac : verify that core services are started] ***************
ok: [localhost]
TASK [cisco.csdac.csdac : Post task] *******************************************
ok: [localhost] => {}
MSG:
Please login in to https://172.16.1.53 to configure csdac application
PLAY RECAP *********************************************************************
localhost : ok=72 changed=8 unreachable=0 failed=0 skipped=35 rescued=0 ignored=0
Waarschuwing: In geval van een installatiefout als gevolg van 'Permissions denied with Docker daemon socket', overweeg Cisco bug ID CSCwh58312 of neem contact op met Cisco TAC.
Stap 10: Log in op de connector met behulp van het CSDAC IP-adres met behulp van het HTTPS-protocol.

Opmerking: De eerste login is gebruikersnaam 'admin', wachtwoord 'admin'. Het systeem vraagt om een wachtwoordwijziging na de eerste succesvolle aanmelding.
Stap 1: Log in op de connector voor dynamische kenmerken.

Stap 2: Klik op 'Connectors'.

Stap 3: Voeg een Office 365-connector toe: klik op het pictogram Toevoegen (+) en vervolgens op 'Office 365'.

Stap 4: Configureer de connector met Name, Base API URL, Instance Name en Enable or Disable optionele IPs.

Overweeg de volgende:
Stap 5: Klik op 'Test' en zorg ervoor dat de test slaagt voordat u de connectorconfiguratie opslaat.

Stap 6: Bewaar en zorg ervoor dat de status 'OK' is.

Stap 1: Log in op de connector voor dynamische kenmerken.

Stap 2: Klik op 'Adapters'.

Stap 3: Voeg een nieuwe adapter toe: klik op het pictogram Toevoegen (+) en vervolgens op 'Firewall Management Center on-prem'.

Stap 4: Configureer de adapter met naam, IP-adres, poort en gebruiker/wachtwoord.

Waarschuwing: maak een nieuwe FMC-gebruiker op de gebruikersinterface die is toegewezen aan de adapterverbinding. Het gebruik van een bestaande gebruiker kan leiden tot onverwachte uitloggingen op CSDAC of On-Prem Firewall Management Center UI.
Opmerking: de gebruikersrolconfiguratie moet de rollen 'Administrator', 'Access Admin' of 'Network Admin' hebben. Gebruik On-Prem Firewall Management Center FQDN in het veld IP-adres.
Stap 5: Open on-prem Firewall Secure Management Center UI.

Stap 6: HTTPS PEM (chain) certificaat downloaden uit de browser: Klik op HTTPS hangslot getoond in de browser, Secure Connection, Meer informatie, View Certificate, PEM (chain).


Dit downloadt een .pem-bestand met de certificaatketen.
Opmerking: stappen om het HTTPS On-Prem Secure Firewall Management Center-certificaat te verzamelen, behoren tot de Firefox-browser. Zoek naar vergelijkbare stappen als er een andere browser wordt gebruikt.
Stap 7: Open Dynamic Attributes Connector en klik op 'Certificaat ophalen' en 'Bladeren vanuit bestand...'.

Stap 8: Upload het .pem certificaat en klik op 'TEST' om er zeker van te zijn dat de test slaagt.

Waarschuwing: zorg ervoor dat DNS-servers die op de Ubuntu-machine zijn geconfigureerd, On-Prem Firewall Management Center FQDN kunnen oplossen, anders kan de test mislukken.
Stap 9: Sla op en zorg ervoor dat de status 'OK' is.

Opmerking: er kunnen geen filters voor dynamische kenmerken worden gemaakt voor Office 365.
Stap 10: Begin met het maken van regels voor toegangsbeheer met dynamische Office 365-kenmerken op de gebruikersinterface van het Firewall Management Center op locatie.

Controleer de containerstatus op Ubuntu for Core-services, connectors en adapters.
root@tac://# docker ps -a
CONTAINER ID IMAGE COMMAND CREATED STATUS PORTS NAMES
44f71f675ff1 public.ecr.aws/e6e4t5f5/muster_fmc_adapter:2.2.0-latest "./docker-entrypoint…" 12 hours ago Up 12 hours 50070/tcp muster-adapter-fmc.2.muster
88826cf0742f public.ecr.aws/e6e4t5f5/muster_o365_connector:2.2.0-latest "./docker-entrypoint…" 13 hours ago Up 13 hours 50070/tcp muster-connector-o365.3.muster
4c2c73d351e2 public.ecr.aws/e6e4t5f5/muster_envoy:2.2.0-latest "/docker-entrypoint.…" 2 days ago Up 2 days 0.0.0.0:443->8443/tcp muster-envoy
67f3afae2165 public.ecr.aws/e6e4t5f5/muster_ui:2.2.0-latest "/docker-entrypoint.…" 2 days ago Up 2 days 8080/tcp muster-ui
722a764c54e9 public.ecr.aws/e6e4t5f5/muster_ui_backend:2.2.0-latest "./docker-entrypoint…" 2 days ago Up 2 days 50031/tcp muster-ui-backend
038654545f30 public.ecr.aws/e6e4t5f5/muster_bee:2.2.0-latest "/bin/sh -c /app/bee" 2 days ago Up 2 days 50050/tcp, 50443/tcp muster-bee
90cfd7e3a28b public.ecr.aws/e6e4t5f5/muster_etcd:2.2.0-latest "etcd" 2 days ago Up 2 days 2379-2380/tcp muster-etcd
De status van de connector verifiëren vanuit de CSDAC-gebruikersinterface.

De status van de adapter controleren vanuit de CSDAC-gebruikersinterface.

Office 365 Dynamic Attributes verifiëren in Firewall Management Center.
Maak of bewerk een toegangsbeheerbeleidsregel, klik op 'Dynamische kenmerken', klik op 'Beschikbare kenmerken' en selecteer 'Dynamische objecten'.

Opmerking: als Office 365 Dynamic Objects niet wordt vermeld, kan er iets mis zijn met de integratie. Controleer het gedeelte Probleemoplossing of neem contact op met Cisco TAC.
In geval van problemen met de installatie van Secure Dynamic Attributes Connector met Ansible, verzamelt u 'csdac.log' in de directory '~/.ansible/collections/ansible_collection/cisco/csdac/logs/'.
root@tac://# cd ~/.ansible/collections/ansible_collections/cisco/logs/
root@tac:~/.ansible/collections/ansible_collections/cisco/csdac/logs# ls -lth
total 276K
-rw-r--r-- 1 root root 272K sep 14 15:37 csdac.log
Logboeken met installatiefouten zijn te vinden in dit bestand. Open het met behulp van 'cat' of 'less' Linux-opdrachten, verken de foutlogboeken of neem contact op met Cisco TAC en verstrek dit bestand.
Soms mislukt de installatie van Ansible vanwege 'geweigerde machtigingen'. Verken het bestand csdac.log en zoek naar logs met 'toestemming geweigerd'.
TASK [cisco.csdac.csdac : print result of csdac command line start command (stderr)] ***
ok: [localhost] => {
"muster_cli_start_result.stderr_lines": [
"permission denied while trying to connect to the Docker daemon socket at unix:///var/run/docker.sock: Post \"http://%2Fvar%2Frun%2Fdocker.sock/v1.24/volumes/create\": dial unix /var/run/docker.sock: connect: permission denied",
"permission denied while trying to connect to the Docker daemon socket at unix:///var/run/docker.sock: Post \"http://%2Fvar%2Frun%2Fdocker.sock/v1.24/volumes/create\": dial unix /var/run/docker.sock: connect: permission denied",
"permission denied while trying to connect to the Docker daemon socket at unix:///var/run/docker.sock: Post \"http://%2Fvar%2Frun%2Fdocker.sock/v1.24/volumes/create\": dial unix /var/run/docker.sock: connect: permission denied",
"permission denied while trying to connect to the Docker daemon socket at unix:///var/run/docker.sock: Post \"http://%2Fvar%2Frun%2Fdocker.sock/v1.24/networks/create\": dial unix /var/run/docker.sock: connect: permission denied",
"docker: permission denied while trying to connect to the Docker daemon socket at unix:///var/run/docker.sock: Post \"http://%2Fvar%2Frun%2Fdocker.sock/v1.24/containers/create\": dial unix /var/run/docker.sock: connect: permission denied.",
"See 'docker run --help'.",
"docker: permission denied while trying to connect to the Docker daemon socket at unix:///var/run/docker.sock: Post \"http://%2Fvar%2Frun%2Fdocker.sock/v1.24/containers/create\": dial unix /var/run/docker.sock: connect: permission denied."
Als vergelijkbare logbestanden worden gevonden, overweeg dan Cisco bug ID CSCwh58312 of neem contact op met Cisco TAC voor hulp.
Als 'docker ps -a' aangeeft dat containers down zijn of om containers opnieuw op te starten in geval van problemen, kunnen containers opnieuw worden opgestart met de 'docker restart container-id'-opdracht.
Voorbeeld: Office 365 opnieuw opstarten met container-ID '88826cf0742f'.
root@tac://# docker ps -a
CONTAINER ID IMAGE COMMAND CREATED STATUS PORTS NAMES
44f71f675ff1 public.ecr.aws/e6e4t5f5/muster_fmc_adapter:2.2.0-latest "./docker-entrypoint…" 12 hours ago Up 12 hours 50070/tcp muster-adapter-fmc.2.muster
88826cf0742f public.ecr.aws/e6e4t5f5/muster_o365_connector:2.2.0-latest "./docker-entrypoint…" 13 hours ago Up 13 hours 50070/tcp muster-connector-o365.3.muster
root@tac://# docker restart 88826cf0742f
root@tac://# docker ps -a
CONTAINER ID IMAGE COMMAND CREATED STATUS PORTS NAMES
44f71f675ff1 public.ecr.aws/e6e4t5f5/muster_fmc_adapter:2.2.0-latest "./docker-entrypoint…" 12 hours ago Up 12 hours 50070/tcp muster-adapter-fmc.2.muster
88826cf0742f public.ecr.aws/e6e4t5f5/muster_o365_connector:2.2.0-latest "./docker-entrypoint…" 13 hours ago Up 2 seconds 50070/tcp muster-connector-o365.3.muster
Controleer de verbinding met CSDAC en controleer of de objecten zijn gemaakt in het beheercentrum voor de beveiligde firewall.
> expert
sudoadmin@firepower:~$ sudo su -
Password:
root@firepower:/Volume/home/admin# cat /var/opt/CSCOpx/MDC/log/operation/usmsharedsvcs.log
17-Sep-2023 17:24:58.046,[INFO],(DefenseCenterServiceImpl.java:1462)
com.cisco.nm.vms.api.dc.DefenseCenterServiceImpl, ajp-nio-127.0.0.1-9009-exec-2
** REST Request [ CSM ]
** ID : ff3e6259-2417-48cc-8e5e-a41d0bd04b39
** URL: POST /audit
{
"version":"7.2.5",
"requestId":"ff3e6259-2417-48cc-8e5e-a41d0bd04b39",
"data":{
"userName":"TAC",
"subsystem":"API",
"message":"POST https://FMC-FQDN/api/fmc_config/v1/domain/e276abec-e0f2-11e3-8169-6d9ed49b625f
/object/bulkdynamicobjects Created (201) - The request has been fulfilled and resulted in a new resource being created",
"sourceIP":"172.16.1.53",
"domainUuid":"e276abec-e0f2-11e3-8169-6d9ed49b625f",
"time":"1694971497660"},"deleteList":[]
}
Aanvullende documenten met betrekking tot Cisco Secure Dynamic Attributes (CSDAC) zijn hier te vinden:
Over de Cisco Dynamic Attributes Connector
De Cisco Secure Dynamic Attributes Connector installeren en upgraden
De Cisco Dynamic Attributes Connector configureren
Dynamische objecten gebruiken in toegangsbeheerbeleid
Problemen met de Dynamic Attributes Connector oplossen
CSDAC 2.2 Installatie mislukt "Permission denied with Docker daemon socket" in Ubuntu 10.04.
Cisco bug ID CSCwh58312.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
1.0 |
04-Oct-2023
|
Eerste vrijgave |
Feedback