Introdução
O Cisco IQTM oferece aprimoramentos e recursos projetados para melhorar a visibilidade de ativos, fornecer insights mais inteligentes em seus ambientes e simplificar o gerenciamento de casos. Além disso, os recursos de IA, como o Cisco IQ AI Assistant, otimizam os resultados operacionais e a experiência do usuário do Cisco IQ, fornecendo entendimento contextual que capacita você a tomar decisões proativas e informadas e simplificar processos para o envolvimento e o sucesso do cliente.
O Cisco IQ On-Prem Air-Gapped é um dos modos de implantação do Cisco IQ, projetado para clientes em setores altamente regulamentados com requisitos rigorosos de conformidade, domínio sobre dados e segurança. Nesse modo, o Cisco IQ é fornecido como uma máquina virtual (VM) independente, conhecida como Cisco IQ Virtual Appliance (VA). O VA é executado inteiramente nas instalações do cliente e opera em total isolamento de redes externas. Para manter esse isolamento, as atualizações de software e os pacotes de manutenção são obtidos do Cisco IQ SaaS e transferidos para o VA por meio de um processo aprovado e manual.
O Cisco IQ On-Prem Air-Gapped estende os principais recursos do Cisco IQ SaaS para ambientes com isolamento térmico, permitindo que equipes de missão crítica operem com velocidade e inteligência de diagnóstico comparáveis às empresas conectadas em nuvem.
Para acessar o Cisco IQ VA, abra um navegador compatível e navegue até https://<fqdn-of-the-appliance>. Faça login usando o nome de usuário e a senha do administrador definidos durante o processo de instalação.
Gerenciamento de Conexões (Coleta de Dados)
O Cisco IQ VA é uma solução local para coleta de dados de rede para fornecer visibilidade profunda em sua infraestrutura. Ele coleta dados através do Catalyst Center e do Direct Connection. Ele simplifica a forma como você gerencia a autenticação de rede e a descoberta de dispositivos. A configuração da coleta de dados consiste em:
Criando conjuntos de credenciais: Estabeleça os protocolos de autenticação (por exemplo, SNMP (Simple Network Management Protocol) v1/v2c/v3) para se comunicar com seus dispositivos de rede. A centralização de credenciais por zona de segurança ou local (por exemplo, "SanJose-SNMPv3") permite que você atualize senhas em um local, com alterações que se propagam automaticamente para todos os dispositivos associados.
Mapeando credenciais para Inventário: Mapeie seus conjuntos de credenciais com os ativos de inventário para automatizar o processo de autenticação. Criando regras que vinculam intervalos de IP específicos a Conjuntos de Credenciais definidos, o sistema aplica automaticamente a autenticação correta durante a coleta de dados. Isso elimina erros de entrada manual e garante que sua configuração permaneça precisa à medida que a rede cresce.
Adicionando credenciais
Primeiro você deve adicionar credenciais para executar a coleta de dados. Para adicionar credenciais:
Em Configurações do Sistema, escolha Gerenciamento de Conexões. A página Gerenciamento de conexões é exibida.
Clique na guia Credenciais.
Guia Credenciais
- Clique em Adicionar credenciais.
Adicionar Credenciais
Insira um Nome.
Marque todas as caixas de seleção de protocolo aplicáveis.
Clique em Next.
Adicionar detalhes de credenciais
Insira os detalhes de logon para cada protocolo selecionado.
Clique em Next.
Especificar Endereços IP
- Insira os IPs incluídos.
- Click Save. Uma confirmação é exibida e você é redirecionado para a guia Credenciais.
Credenciais Adicionadas
Você pode editar as credenciais clicando no ícone Editar e excluí-las clicando no ícone Excluir.
Seleção de Credencial e Lógica de Correspondência
O mecanismo de telemetria emprega uma lógica de correspondência baseada em prioridade para determinar quais credenciais aplicar durante a descoberta e a coleta. Entender essa hierarquia garante que as credenciais corretas sejam usadas para os dispositivos pretendidos.
- Classificação de prioridade: Quando vários conjuntos de credenciais se aplicam a um dispositivo, o Cisco IQ os avalia com base em como eles correspondem especificamente ao dispositivo; o sistema aplica a seguinte prioridade, com correspondências mais específicas tendo precedência:
Correspondência de IP exata: Prioridade mais alta
Correspondência Curinga à Direita: A prioridade depende do número de estrelas à direita; menos estrelas indicam uma correspondência mais específica e, portanto, maior prioridade
- Regras de Formatação Curinga: Caracteres curinga (*) são suportados apenas como caracteres à direita em um endereço IP; elas devem ser aplicadas da direita para a esquerda.
- Formatos suportados:
- 1.2.3.* (prioridade máxima)
- 1.2.*.*
- 1.**.*
- *.*.*.* (prioridade mais baixa)
- Formatos sem suporte:
- Curingas à esquerda (por exemplo, *.1.2.3)
- Curingas entre octetos (por exemplo, 10.10.*.20)
- Uso de traços ou outros delimitadores não padrão
Exemplo de Seleção de Credencial:
A tabela a seguir ilustra como o mecanismo de telemetria seleciona o conjunto de credenciais mais apropriado quando um dispositivo corresponde a vários padrões definidos.
Tabela 1: Exemplo de Seleção de Credencial
IP do dispositivo Conjuntos de credenciais disponíveis Conjunto de Credenciais Selecionado 10.10.1.5 10.10.1.5, 10.10.1., 10.10..* 10.10.1.5 (Correspondência exata) 10.10.2.15 10.10.2., 10.10..* 10.10.2.* (Mais específico) 10.10.5.50 10.10..., ... 10.10.. (Mais específico) Coleta de dados usando o Catalyst Center
Você pode conectar até 20 Centros Catalyst (não cluster) para cada instância do Cisco IQ VA.
Para coleta de dados usando o Catalyst Center:
- Em Configurações do Sistema, escolha Gerenciamento de Conexões. A página Gerenciamento de conexões é exibida.
Gerenciamento de conexões
- Clique na opção Catalyst Center.
Adicionar Catalyst Center
Insira o endereço IP ou o FQDN.
Escolha uma credencial HTTP/HTTPS configurada na lista suspensa Selecionar credencial.
Clique em Submit. Uma confirmação é exibida (pode levar até 75 minutos). Você pode exibir o Catalyst Center recém-adicionado em Conexões Configuradas.
Programar uma coleta. Consulte Agendamento para obter mais detalhes.
Coleta manual de dados
Para adicionar dispositivos para conexão direta de dados:
- Em Configurações do Sistema, escolha Gerenciamento de Conexões. A página Gerenciamento de conexões é exibida.
Gerenciamento de conexões
- Clique em Manual IP Address. A página Conexão direta é exibida com duas (2) opções para coletar dados.
Carregar arquivo
Clique na opção preferida em Escolher um método de entrada e forneça as informações do dispositivo usando um dos seguintes métodos:
- Carregar um arquivo: Clique ou arraste e solte o arquivo
Especificar dispositivos individuais
Especifique dispositivos individuais: Insira um único nome de host, endereços IP ou uma lista separada por vírgulas de nomes de host e/ou endereços IP
Clique em Submit. Você será redirecionado para a guia Ativos após o envio bem-sucedido.
Programar uma coleta. Consulte Agendamento para obter mais detalhes.
Verificação de rede
- Em Configurações do Sistema, escolha Gerenciamento de Conexões. A página Gerenciamento de conexões é exibida.
Verificação de rede
- Clique em Network Scan (Verificação em rede). A página Connect Assets by Network Scan é exibida com três (3) opções.
Especificar intervalo de IPs: Definir um intervalo de endereços IP para dispositivos de destino dentro desse intervalo para tarefas de descoberta ou gerenciamento de rede
Especificar o protocolo de descoberta (CDP/LLDP): Escolher o protocolo de descoberta de rede a ser usado
Upload de arquivo: Carregar um arquivo, como arquivos de configuração ou dados
Insira Name.
Insira IP Start e IP End.
Em Schedule Scan, escolha Frequency and Time.
Clique em Connect assets.
Programação
O agendamento permite definir quando o Cisco IQ VA executa a coleta automatizada de dados. Para agendar a coleta:
- Na seção Programação da página Gerenciamento de conexões, clique em Editar para a programação que você deseja modificar. A página Editar Programação é exibida.
Editar Agenda
Na seção Schedule Discovery, escolha sua Frequência e Dia preferidos nas listas suspensas e digite sua Hora de início desejada.
Na seção Agendar coleta de inventário, escolha sua frequência preferida nas listas suspensas e digite a hora de início desejada.
Clique em Submit.
Instalando pacotes (módulos, regras e direitos)
Você pode gerenciar o ciclo de vida do software (isto é, instalação e configuração) de módulos operacionais, regras, direitos e recursos especializados com IA dentro do VA. Você pode instalá-los fazendo o download das versões mais recentes do Cisco IQ (SaaS) navegando até o Catálogo de pacotes. O Catálogo de Pacotes exibe as instâncias de software disponíveis para você. Ele permite que você monitore e gerencie atualizações sem interrupções, garantindo o controle e o gerenciamento eficientes das instâncias do sistema.
Adicionando módulos
Um módulo é um pacote de software autônomo que fornece funcionalidade central dentro do VA. É um serviço independente com seu próprio ciclo de vida, permitindo instalação, manutenção e redimensionamento. O consumo de recursos, incluindo CPU, Unidade de processamento gráfico (GPU) e RAM, é atribuído dinamicamente com base no tamanho da implantação (Pequeno, Médio ou Grande) selecionado durante a instalação inicial.
Faça login no Cisco IQ.
Navegue até Configurações do sistema > Catálogo de pacotes.
Catálogo de Pacotes
Na placa de módulo desejada, clique em Download options > Installation packages. A janela Download é aberta.
Download
Escolha uma Versão do sistema na lista suspensa.
Escolha um Tipo de construção na lista suspensa.
Clique em Download para salvar o arquivo localmente.
Navegue para VA.
Navegue até Home > System Settings > Package Management. A página Gerenciamento de Package é exibida com as seguintes tabs:
Módulos
Regras
Direitos
Módulos
- Clique em Add module.
Adicionar módulo
- Escolha sua opção preferida de seleção de arquivo:
Servidor SCP: Insira o nome exato do arquivo do pacote de instalação (recomendado para arquivos grandes)
Carregamento de arquivo local: Arraste e solte o arquivo de instalação baixado (não recomendado para arquivos de 30 GB ou mais devido ao tempo de carregamento)
- Clique em Next.
Tamanho da Implantação
Escolha o Tamanho da Implantação (por exemplo, Pequeno, Médio ou Grande). Esses tamanhos são predefinidos e determinam os requisitos de recursos.
Clique em Add Module. O módulo recém-instalado é exibido na guia Modules no Package Management. Depois de concluído, o status do módulo muda para "Em execução" e o botão Abrir se torna disponível.
Atualizando um módulo
Os módulos mais recentes estão sendo continuamente atualizados no Catálogo de Pacotes (no Cisco IQ). Para atualizar para a versão mais recente:
Conectar recursos por digitalização em rede
Na placa de módulo desejada, clique em Download options > Upgrade packages. A janela Download é aberta.
Download
Escolha uma versão do sistema na lista suspensa.
Escolha uma versão do aplicativo atual na lista suspensa.
Escolha um Tipo de construção na lista suspensa.
Clique em Download para salvar o arquivo localmente.
Navegue para VA e conclua a instalação do arquivo baixado.
Gerenciamento de módulos
Após adicionar um módulo, você pode modificá-lo na página Gerenciamento de Package clicando em Gerenciar. As opções de modificação disponíveis incluem o redimensionamento e a atualização para uma versão superior. Para gerenciar um módulo:
Tipo de atualização
Na página Gerenciamento de Package, clique em Gerenciar > Atualizar para o módulo desejado.
Escolha o Tipo de atualização:
Alterar somente o tamanho da implantação
Atualizar versão
Se Alterar tamanho da implantação estiver selecionado, clique em Próximo e escolha o novo tamanho da implantação na página seguinte.
OU
Se Atualizar versão estiver selecionado, a opção Seleção de arquivo será exibida. Escolha SCP Server e insira o nome exato do arquivo do pacote de instalação ou escolha Carregamento de arquivo local e arraste e solte o arquivo de instalação baixado.
Clique em Next. A página Selecionar Programação de Atualização é exibida.
Escolha entre as seguintes opções do botão de opção para atualizar a programação:
Atualizar agora
Atualizar Depois
Se Atualizar mais tarde estiver selecionado, insira a Data e a Hora.
Clique em Next. O Resumo da atualização é exibido.
Clique em Atualizar módulo e navegue até a guia Módulo. O módulo exibe um status de "atualização agendada".
Edição de Agendamentos
Você também pode exibir, editar ou cancelar atualizações agendadas. Para editar ou cancelar uma atualização agendada:
Editando Agenda
- Na página Gerenciamento de Package, clique em Gerenciar > Exibir atualização programada do módulo desejado. A janela View Scheduled Updates é exibida.
Agendar Atualizações
Clique em Cancelar atualização ou Reprogramar atualização conforme necessário.
Siga as instruções na tela para concluir as operações.
Repetir: A interface do usuário exibe um botão Repetir, permitindo que você tente a operação novamente. Logs: Se um erro persistir, clique em Logs para exibir informações de diagnóstico detalhadas. Esse é o principal método para identificar a causa de falhas na instalação ou no tempo de execução.
Instalando regras
Uma regra é um componente especializado ou "complemento" que estende ou modifica a funcionalidade de um módulo existente. As regras não são projetadas para serem executadas como programas autônomos; eles são "conectados" a um módulo para fornecer regras, lógica ou recursos específicos. As regras estão vinculadas a módulos específicos. Quando uma regra é instalada, ela é vinculada ao módulo que ela suporta. As regras permitem que o sistema seja atualizado ou personalizado sem exigir uma atualização completa do módulo principal. Se um novo conjunto de regras ou recursos for necessário, basta adicionar uma nova regra ao módulo existente.
Para fazer download de uma regra:
Faça login no Cisco IQ.
Navegue até Configurações do sistema > Catálogo de pacotes.
No cartão de regras desejado, clique em Download.
Download
Escolha uma versão do aplicativo de destino na lista suspensa.
Clique em Download para salvar o arquivo localmente.
Navegue para VA.
Navegue até Home > System Settings > Package Management. A página Gerenciamento de Package é exibida com as seguintes tabs.
Módulos
Regras
Direitos
Clique na guia Rules.
Gerenciamento de pacotes
- Clique em Adicionar regra.
Adicionar regra
- Escolha sua opção preferida de seleção de arquivo:
Servidor SCP (Secure Copy Protocol, protocolo de cópia segura): Insira o nome exato do arquivo do pacote de instalação. Este método é recomendado para arquivos grandes.
Carregamento de arquivo local: Arraste e solte o arquivo de instalação baixado.
- Clique em Add. A regra adicionada é exibida em Gerenciamento de Pacotes.
Atualizando regras
Para atualizar regras:
- Navegue para Configurações do sistema > Gerenciamento de pacote em VA.
Atualização
- Na regra desejada, clique em Atualizar. A janela Atualizar regra é aberta.
Regra de atualização
Escolha sua opção preferida de seleção de arquivo:
Servidor SCP (Secure Copy Protocol, protocolo de cópia segura): Insira o nome exato do arquivo do pacote de instalação. Este método é recomendado para arquivos grandes.
Carregamento de arquivo local: Arraste e solte o arquivo de instalação baixado.
Clique em Add.
Instalando direitos
Uma habilitação valida o direito da sua organização de usar recursos, módulos ou serviços de software específicos. Para instalar um direito:
Faça login no Cisco IQ.
Navegue até Configurações do sistema > Catálogo de pacotes.
No cartão de direito, clique em Criar registro. A janela Criar pacote de direitos é aberta.
Criar pacote de direitos
Digite uma senha. Consulte as regras de criação de senha exibidas na tela.
Insira a mesma senha novamente em Confirmar senha.
Escolha o botão de opção Escopo do ativo preferido.
Todos os ativos: Inclui todos os ativos vinculados a você
Ativos selecionados: Permite selecionar dispositivos específicos alinhados ao seu ambiente; se essa opção estiver selecionada, marque as caixas de seleção de todos os ativos aplicáveis
Clique em Criar registro para salvar o arquivo localmente.
Faça login no VA.
Navegue até Home > System Settings > Package Management. A página Gerenciamento de Package contém as seguintes tabs:
Módulos
Regras
Direitos
Clique na guia Entitlements.
Guia Qualificação
- Clique em Add Entitlement.
Adicionar Direito
- Escolha sua opção preferida Seleção de arquivo.
Servidor SCP (Secure Copy Protocol, protocolo de cópia segura): Insira o nome exato do arquivo do pacote de instalação; este método é recomendado para arquivos grandes
Carregamento de arquivo local: Arraste e solte o arquivo de instalação baixado
Digite uma senha.
Clique em Add. O direito recém-instalado é exibido na guia Entitlement no Package Management.
Para habilitar direitos, aguarde de 5 a 10 minutos após adicioná-los e inicie a coleta de telemetria do dispositivo.
Atualizando direitos
Para atualizar um direito:
Atualização de qualificação
- Na Qualificação desejada, clique em Atualizar.
Qualificação para atualização
Escolha sua opção preferida de seleção de arquivo:
Servidor SCP (Secure Copy Protocol, protocolo de cópia segura): Insira o nome exato do arquivo do pacote de instalação; este método é recomendado para arquivos grandes
Carregamento de arquivo local: Arraste e solte o arquivo de instalação baixado
Digite uma senha.
Clique em Add.
Recursos acionados por IA
O módulo de infraestrutura de interferência de IA no local permite recursos de IA no local em VA. Ele executa um Small Language Model (SLM) localmente, permitindo que o sistema responda aos prompts acionados por IA. Uma vez instalado, você pode interagir com ele diretamente na interface VA.
Há suporte para os seguintes tipos de consulta:
Ativos: Identificar ativos em risco devido ao status de fim da vida útil, moeda ou não conformidade do software, vulnerabilidades de segurança e falhas na cobertura do contrato
Inventário: Solicite análise orientada por IA sobre os ativos em seu inventário
O pacote de instalação da infraestrutura de interferência de IA no local está disponível no Catálogo de pacotes do Cisco IQ e é distribuído da mesma forma que outros módulos, como Ativos.
Pré-requisitos para infraestrutura de interferência de IA no local
Antes de instalar a infraestrutura de interferência de IA no local, as seguintes condições devem ser atendidas:
O VA deve incluir uma VM com acesso à GPU; o SLM requer uma GPU e não pode ser executado sem uma
A VM da GPU deve ter 80 GB ou mais de VRAM da GPU disponível
Instalação da infraestrutura local de interferência de IA
Para instalar a infraestrutura de interferência de IA local no VA, faça o download do módulo Infraestrutura de interferência de IA local do Cisco IQ SaaS:
Faça login no Cisco IQ.
Navegue até Configurações do sistema > Catálogo de pacotes.
Pacote de instalação
- Na placa On-Prem AI Inference Infrastructure, clique em Download options > Installation packages. A janela Download Application é aberta.
Faça o download da infraestrutura de inferência de IA
Escolha uma versão do sistema na lista suspensa.
Escolha um Tipo de construção na lista suspensa.
Clique em Download.
Navegue para VA.
Gerenciamento de pacotes
Navegue até Home > System Settings > Package Management. A página Gerenciamento de Package é exibida com as seguintes tabs:
Módulos
Regras
Direitos
Na guia Modules, clique em Add modules.
Selecionar módulo
- Escolha sua opção preferida de seleção de arquivo:
Servidor SCP: Insira o nome exato do arquivo do pacote de instalação (recomendado para arquivos grandes).
Carregamento de arquivo local: Arraste e solte o arquivo de instalação baixado (não recomendado para arquivos de 30 GB ou mais devido ao tempo de carregamento). Note: O método de carregamento de arquivo local tem um limite de 20 minutos. Se o processo de carregamento exceder essa duração, a instalação falhará. Usar um servidor SCP é o método preferido para garantir uma instalação bem-sucedida e estável.
Clique em Next. O sistema começa a carregar o arquivo.
Escolha um Tamanho da Implantação (por exemplo, Pequeno, Médio ou Grande).
Clique em Add Module. A instalação é iniciada e leva aproximadamente de 40 a 45 minutos para ser concluída.
Quando a instalação estiver concluída, a infraestrutura de interferência de IA local será exibida na guia Module no Package Management.
Gerenciamento do módulo de infraestrutura de interferência de IA local
Uma vez instalado, o módulo de infraestrutura de interferência de IA no local pode ser gerenciado na guia Aplicativos em Gerenciamento de pacotes.
Edição da infraestrutura de interferência de IA
Para gerenciar o módulo, clique em Gerenciar ao lado do módulo Infraestrutura de interferência de IA local. Consulte Gerenciamento de módulos para obter mais detalhes.
Usando recursos acionados por IA
Após a instalação bem-sucedida do módulo de infraestrutura de interferência de IA local, o botão Ask AI fica disponível na interface VA.
Pergunte à IA em Ativos
Para usar Perguntar IA em Ativos:
- Escolha o menu Início > Ativos. A página Ativos é exibida.
Página Ativos
- Clique em Ask AI. A infraestrutura de interferência de IA local é lançada.
Procurar Prompts
- Clique em Browse prompts para exibir os prompts disponíveis ou insira uma pergunta personalizada no campo Ask the AI Assistant a question.
Conjunto de Prompts
- Clique no prompt desejado ou pressione Enter. O SLM local gera uma resposta.
Análise de IA no inventário
O módulo Infraestrutura de interferência de IA no local fornece análise automatizada orientada por IA na seção Inventário. Os resultados da análise são exibidos automaticamente assim que os dados de inventário são preenchidos.
Para exibir a análise do AI no Inventário:
- Selecione o menu Home > Inventory. A página Inventário é exibida.
Inventário
- Exibir a análise gerada por AI. Os resultados são exibidos na exibição de inventário quando os dados estão disponíveis.
Recursos comuns para módulos
Esta seção detalha as principais funcionalidades compartilhadas em todos os módulos. Esses recursos oferecem uma experiência de usuário consistente, otimizam o desempenho do sistema e simplificam os fluxos de trabalho administrativos
Analisando Dados
O painel Insights oferece uma análise dos dados nessa página orientada por IA, fornecendo insights práticos para melhorar a segurança e a integridade do seu ambiente de rede.
Painel de Insights
As seguintes opções estão disponíveis no painel Insights:
Clique no ícone Expandir para expandir o painel e exibir informações adicionais
Clique no ícone Thumbs Up ou Thumbs Down para fornecer feedback sobre as informações geradas pelo AI
Clique em Análise Completa para exibir informações adicionais, análise mais profunda e visualizações como gráficos, painéis e gráficos
Análise completa
As seguintes opções estão disponíveis em uma análise completa:
Clique em Download do PDF para salvar uma cópia offline da análise para seu registro ou para colaboração
Exportando informações
O recurso de exportação permite exportar modos de exibição personalizados de informações de ativos e segurança no formato .xls ou .csv.
Para exportar informações de uma página:
- Navegue até a página.
Exportação de Inventário no Módulo Ativos
- Clique em Exportar. As Opções de exportação são exibidas.
Opções de exportação
Selecione um tipo de arquivo.
Marque as caixas de seleção nas colunas desejadas.
Clique em Exportar. O arquivo é baixado para a pasta de download local do navegador.
Configurações da tabela
Você pode definir as configurações da tabela para criar exibições personalizadas e refinadas para diferentes recursos do módulo.
Configurações da tabela
Para alterar as colunas exibidas nas páginas selecionadas, clique no ícone Configurações da tabela. As configurações da tabela são exibidas.
Opções de Configuração de Tabela
Alterando a exibição da tabela
Para alterar a exibição da tabela:
Selecione uma das seguintes opções de Densidade da tabela:
Condensado: Minimiza elementos visuais e espaçamento para exibir mais informações
Compacto: Reduz o espaço em branco e reduz o espaçamento entre os elementos da UI
Comfy: Utiliza mais espaço em branco e maior espaçamento entre os elementos
Espaçoso: Enfatiza espaços em branco abundantes e elementos de interface do usuário maiores
Clique em Apply.
Adição e remoção de colunas
Para adicionar ou remover colunas:
- Marque ou desmarque as caixas de seleção Configurações da coluna.
- Clique em Apply.
Alteração da Ordem das Colunas
Para alterar a ordem das colunas:
Arraste e solte o nome da coluna para organizar os itens na ordem desejada.
Clique em Apply.
Personalização de painéis
O recurso Painel personalizado permite personalizar painéis padrão por meio de uma variedade de opções de personalização intuitivas:
Reorganizar os widgets ou painéis do painel usando a funcionalidade arrastar e soltar
Remova todos os componentes que não sejam relevantes para o fluxo de trabalho
O layout personalizado do painel é armazenado com segurança no seu perfil de usuário e aplicado automaticamente em todas as sessões e dispositivos
Restaure o layout original do painel com uma simples opção de redefinição
Para personalizar um painel de controle:
- Navegue até o painel.
Personalizar
- Clique em Personalizar.
Editar painel
Altere o painel conforme desejado:
Reorganizar: Arraste e solte os widgets no layout desejado
Remover: Clique no ícone Excluir para remover um widget
Reinicialização: Clique em Redefinir para padrão para redefinir o painel para seu layout original
Click Save. Uma mensagem Painel salvo é exibida.
O layout do painel é aplicado automaticamente em todas as sessões e dispositivos.
Personalização de filtros
Você pode salvar configurações de filtro personalizadas para qualquer exibição de painel, permitindo que você retorne facilmente às suas configurações preferenciais conforme necessário. Todas as preferências de filtro são armazenadas com segurança por usuário e por conta, garantindo uma experiência personalizada e consistente sempre que você acessa o Cisco IQ.
Criação de um filtro
Para criar um filtro personalizado:
Navegue até o painel.
Clique em Filtros.
Filtros
Escolha os filtros desejados nas listas suspensas.
Clique em Save Filter. A janela Filtro salvo por nome é aberta.
Nome do filtro
Insira um nome de Filtro.
Clique em Save Filter para confirmar.
Edição de um nome de filtro
Para editar um filtro personalizado:
- Clique em Filtros.
Gerenciar filtros salvos
Clique no ícone Gerenciar filtros salvos.
Navegue até o filtro.
Editar filtro
Clique no ícone Edit. A janela Filtro de nome salvo é aberta.
Edite o nome do filtro.
Clique em Save Filter para confirmar.
Exclusão de um filtro
Para excluir um filtro personalizado:
- Clique em Filtros.
Clique no ícone Filtros salvos gerenciados
Navegue até o filtro.
Excluir filtro salvo
- Clique no ícone Delete (Excluir). A janela Excluir filtro salvo é aberta.
Excluir confirmação de filtro salvo
- Clique em Sim, excluir para confirmar.
Módulo Ativos
O módulo Ativos oferece visibilidade abrangente e recursos de gerenciamento para ativos da Cisco e serve como base do Cisco IQ, fornecendo uma lista centralizada de todos os dispositivos em uma organização. Coletando informações de várias fontes, ele atua como uma única fonte verdadeira para o inventário de dispositivos. Manter uma lista de ativos completa e precisa é essencial, já que outros módulos do Cisco IQ, como o módulo Avaliações, dependem desses dados para avaliar a integridade e a segurança de seus dispositivos.
Conceitos principais
O módulo Ativos baseia-se nos seguintes conceitos principais:
Ativo: Qualquer dispositivo físico, hardware ou software inventariado e gerenciado como parte da prestação de serviços da Cisco com rastreamento detalhado de sua identidade, função, cobertura de serviço e ciclo de vida
Ativos de Origem em Contrato: Os ativos são incluídos no inventário diretamente dos dados do contrato de serviço vinculado, e não por telemetria. O Cisco IQ absorve os seguintes tipos de equipamentos dos dados do contrato: Chassi, módulos, fontes de alimentação e ventiladores. Esses ativos estarão visíveis no Inventário mesmo se nenhuma conexão de telemetria estiver presente
Última data de suporte (LDOS): Rastreamento de marcos de fim da vida útil e fim do suporte para produtos da Cisco
Cobertura do serviço: Contratos de suporte ativos, garantias e níveis de qualificação associados a uma parte específica de hardware ou software
Marca do ativo: Um rótulo definido pelo usuário atribuído a um ativo para organização, filtragem e fluxos de trabalho operacionais
Sinal do dispositivo: Refere-se à última vez que a Cisco observou um dispositivo (por seu número de série) com base na telemetria do dispositivo, casos de suporte e renovações de contrato; Os dados de telemetria de ativos são incluídos e aprimorados por meio de um pipeline de dados multicamada
Módulo Acessando ativos
Para acessar os recursos de gerenciamento de ativos no Cisco IQ, escolha o menu Início > Ativos ou clique em Ativos na seção Aplicativo da guia Página inicial > Launchpad. A página Visão geral é exibida.
Visão geral dos ativos
A página Visão geral exibe um painel que permite avaliar rapidamente a integridade e o status dos dispositivos.
Visão geral dos ativos
O painel exibe as seguintes informações:
Total de ativos: O número total de ativos na conta do Cisco IQ
Principais métricas de ativos: Principais métricas adicionais, como status de telemetria, avisos de segurança críticos e informações de LDOS
Ativos cobertos: Número total e percentagem de ativos abrangidos por contratos de serviços
Ativos não cobertos: Número total e percentagem de ativos não cobertos por contratos de serviços
Ativos cobertos por contratos de serviço: Uma divisão do número de ativos (hardware ou software) cobertos pelos contratos de serviço, categorizada por nível de direito
Último Instantâneo de Data de Suporte: Repartição do número de ativos que passaram pelo LDOS ou que atingiram o LDOS
Ativos com telemetria ativada: Número total e percentual de ativos com telemetria habilitada
Ativos sem Telemetria Habilitada: Número total e percentual de ativos sem telemetria habilitada
Ativos com avisos de segurança críticos ou altos: Percentual do total de ativos com telemetria habilitada e que têm recomendações de segurança críticas ou altas
Ativos por importância: Uma divisão da prioridade atribuída a um dispositivo em relação a outros dispositivos na rede.
Desagregação dos ativos: Uma exibição detalhada de informações de ativos, como famílias de produtos, locais de instalação, versões de software e funções de ativos
Filtrando exibições de ativos
Você pode filtrar a exibição de painel escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis.
Exibindo Detalhes de Ativos
Ao clicar em Exibir detalhes, a página é redirecionada para a página Inventário. Consulte Inventário para obter mais informações.
Insights sobre a importância dos ativos
O Cisco IQ inclui o Asset Criticality Insights, um novo recurso no módulo Ativos que prevê a função funcional e a importância comercial dos dispositivos de rede. Analisando as configurações de dispositivos e os recursos ativados, os Asset Criticality Insights ajudam a identificar quais ativos têm o maior impacto na rede, para que você possa priorizá-los para correção de segurança, atualizações de software, planejamento de EOL (End-of-Life, fim da vida útil) e decisões de cobertura.
Os Insights de Criticidade de Ativos estão disponíveis no aplicativo Ativos nas seguintes áreas:
Visão geral dos ativos: Filtrar e exibir detalhamentos de resumo por atributos do Asset Criticality Insights
Inventário de ativos: Exibir, pesquisar, filtrar e classificar dispositivos por Função e Importância
Detalhes do ativo: Exibir função e importância de dispositivos individuais, com dicas informativas explicando cada valor
Substituição de Funções e Classificações de Importância
O Cisco IQ prevê automaticamente a função e a importância de cada ativo com base nos dados de telemetria. Os administradores de conta podem corrigir manualmente essas classificações quando a previsão automatizada não reflete com precisão a função ou a importância do ativo na rede.
Sobrepondo Classificações da Tabela de Inventário
Para sobrepor Função ou Importância para um ou mais ativos:
Navegue até Ativos > Inventário.
Clique na caixa de seleção da linha de ativos desejada. Para atualizar vários ativos simultaneamente, marque várias caixas de seleção.
Função e importância
Na coluna Função ou Importância, escolha o valor correto na lista suspensa da linha do ativo.
Clique em Aplicar para confirmar a substituição.
Ativos com valores substituídos manualmente exibem um indicador visual na coluna Função ou Importância.
Sobrepondo Classificações dos Detalhes do Ativo
Para sobrepor Função ou Importância da view detalhada do ativo:
Navegue até Ativos > Inventário e clique em um ativo.
No painel de detalhes de ativos, localize os campos Função e Importância.
Clique na lista suspensa do campo que deseja atualizar e selecione o valor correto.
Clique em Apply para confirmar.
Uma exibição detalhada do ativo também exibe uma explicação dos atributos de telemetria que informaram a previsão automatizada original, para ajudar a determinar se uma substituição é apropriada.
Exibindo a Trilha de Auditoria de Sobreposição
Todas as substituições de Função e Importância são registradas em uma trilha de auditoria no nível da conta. Para acessar a trilha de auditoria:
Escolha Início > Configurações do sistema > Atividade e registros.
Escolha Filtros > Tipo de ação > substituir para exibir somente eventos de substituição.
A trilha de auditoria exibe o nome do ativo, os valores novos e anteriores, o usuário que fez a alteração e a data e a hora da alteração. A trilha de auditoria pode ser exportada usando a opção Export.
Inventário
A página Inventário fornece uma lista de todos os ativos da Cisco na conta do Cisco IQ.
Inventário
Pesquisando e filtrando exibições do Inventário de ativos
Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode procurar ativos inserindo o nome do ativo no campo Pesquisar.
Alguns filtros podem ficar ocultos, dependendo das configurações de zoom da tela.
Há filtros diferentes disponíveis, dependendo de suas funções e permissões.
Análise de inventário
O painel Insights na página Inventory exibe uma análise orientada por IA que fornece um resumo de ativos com foco na cobertura de suporte, conectividade e marcos. Clique em Análise Completa para obter visualizações como gráficos, painéis e gráficos que fornecem informações adicionais. Consulte Analisando Dados em Recursos Comuns do Módulo para obter mais detalhes.
Exportando inventário
Clique em Exportar para salvar uma lista de inventário filtrada no formato .xls ou .csv. Consulte Exportando informações em Recursos comuns de módulo para obter mais detalhes.
Exibindo Detalhes do Ativo
Clique em um ativo para exibir os detalhes do ativo. Uma exibição de detalhes do ativo é exibida com as seguintes guias:
- Detalhes: Exibe detalhes do ativo, como informações sobre o produto, dados de sinal, identidade, local, garantia e cobertura
Detalhes do ativo
Alertas do produto: Exibe alertas de produtos relacionados, como avisos de segurança e avisos de campo
Hardware: Fornece uma visão detalhada do cronograma para as datas de EOL do hardware (por exemplo, Fim das vendas, Última remessa e Última data de suporte)
Software: Fornece uma visão detalhada do cronograma para o EOL do software
Tags de ativos
As etiquetas de inventário são etiquetas personalizadas que você atribui aos ativos de inventário no Cisco IQ. Uma marca é um par chave:valor, por exemplo, Ambiente:Produto ou Rótulo:Campus, que você define. Você pode atribuir etiquetas a ativos individuais ou a vários ativos de uma só vez e pode filtrar seu inventário por etiqueta para localizar rapidamente os ativos importantes para você.
Atribuição de marcas
A atribuição de etiquetas aos ativos selecionados na exibição Inventário permite a organização e a categorização de ativos para filtragem, geração de relatórios e gerenciamento avançados.
Para atribuir uma etiqueta a um ativo:
- Navegue até Ativos > Inventário.
Marcação de ativos
Marque as caixas de seleção dos ativos desejados.
Clique em Gerenciar marcas. A janela Gerenciar marcas é aberta.
Atribuição de marcas
No campo de texto, insira ou selecione o nome da tag nas opções existentes e pressione Enter.
Clique em Apply.
Remoção de tags de ativos
Para remover uma tag de um ou mais ativos:
Navegue até Ativos > Inventário.
Marque a caixa de seleção ao lado de um ou mais ativos.
Clique em Gerenciar tags. A janela Gerenciar marcas é aberta.
Remoção de marcas
Clique no X em qualquer tag para removê-la da seleção.
Clique em Apply.
Uso de tags de ativos como filtros
Depois de criar uma marca, você pode usá-la como um filtro.
Para usar uma tag como filtro:
Navegue até a página Inventário.
Clique em Filtros. A janela Filtros é aberta.
![]()
Uso da marca como filtro
- Na lista suspensa Marcas, marque as caixas de seleção das marcas desejadas. Depois de selecionar a etiqueta, a visualização na página Inventário é atualizada para a visualização filtrada.
Contratos de serviço
A página Contratos de serviço agiliza a supervisão do contrato de suporte fornecendo resumos e informações detalhadas do contrato, oferecendo suporte a estratégias eficazes de planejamento e cobertura de renovação.
Contratos de serviço
Pesquisando e filtrando exibições para contratos de serviço
Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas. Você também pode procurar contratos de serviço inserindo o número do contrato no campo Pesquisar.
Exportação de contratos de serviço
Clique em Exportar para salvar uma lista filtrada de contratos no formato .xls ou .csv. Consulte Exportando informações em Recursos comuns de módulo para obter mais detalhes.
Resumo do EA de serviços
A página Resumo do Services Enterprise Agreement (EA) oferece uma visão consolidada do crescimento da base instalada em todo o portfólio de ativos. Os dados são originados diretamente dos registros da base instalada da Cisco, proporcionando a você e às equipes de contas uma visão consistente das alterações do portfólio ao longo do tempo.
A página Resumo do EA de Serviços exibe as seguintes informações:
Ativos adicionados: Novos ativos adicionados à base instalada durante o período de geração de relatórios
Alteração líquida: A alteração geral no tamanho da Base Instalada para o período de geração de relatórios
Fim da vida útil
As páginas Fim da vida útil do hardware e Fim da vida útil do software fornecem informações detalhadas de EOL, proporcionando aos usuários o suporte necessário para gerenciar de forma proativa os ciclos de atualização do produto e a cobertura de suporte. Clicar em um ativo nas páginas Fim da vida útil o redireciona para o ativo relevante na página Inventário.
Fim da vida útil do software
Análise do fim da vida útil
O painel Insights na página End of Life exibe uma visão geral dos ativos acionada pela IA com um Último dia de suporte definido. Clique em Análise Completa para obter visualizações como gráficos, painéis e gráficos que fornecem informações adicionais. Consulte Analisando Dados em Recursos Comuns do Módulo para obter mais detalhes.
Exportando fim da vida útil
Clique em Exportar para salvar uma lista filtrada de ativos EOL no formato .xls ou .csv. Consulte Exportando informações em Recursos comuns de módulo para obter mais detalhes.
Módulo de avaliações
O módulo de Avaliações fornece uma estrutura de avaliação que permite que você investigue e reduza proativamente os riscos relacionados à segurança, estabilidade, capacidade, conformidade e envelhecimento, mantendo as redes seguras, estáveis e confiáveis.
Conceitos principais
O módulo de avaliações se baseia nos seguintes conceitos principais:
Avaliação: Uma avaliação sistemática das entidades de infraestrutura em função de critérios predefinidos para medir o desempenho, a conformidade, a segurança ou a capacidade operacional; As avaliações são acionadas sob demanda, em uma programação ou por um evento
Execução da avaliação: Uma instância ou uma única execução de uma avaliação; Cada execução cria um novo registro de execução que rastreia o escopo, o mecanismo de acionamento, o timestamp e os dados resultantes produzidos pela avaliação
Localizando: Uma observação validada e acionável que identifica uma lacuna, um risco, um problema ou um estado digno de nota. Os resultados representam os dados de nível básico durante uma avaliação
Informações: Uma conclusão analítica de nível superior derivada de padrões ou tendências em vários achados. Os insights interpretam o que as descobertas significam em um contexto operacional ou de negócios mais amplo
Recomendação: Uma receita específica e acionável vinculada a descobertas ou insights; As recomendações fornecem orientações claras sobre as etapas necessárias para resolver problemas identificados ou capitalizar oportunidades
Relatório: Um documento estruturado que agrega descobertas, percepções e recomendações para um público-alvo; Os relatórios são o principal produto final para a comunicação dos resultados da avaliação a clientes, executivos e equipes técnicas
Acessando o módulo Avaliações
Para acessar os recursos de segurança e avaliação no Virtual Appliance, escolha o menu Início > Avaliações ou clique em Avaliações na seção Aplicativo da guia Página inicial > Launchpad. A página Visão geral das avaliações é exibida.
Visão geral das avaliações
A página Assessment Overview exibe o seguinte painel:
Visão geral das avaliações
O painel exibe as seguintes informações:
Avaliações de consultoria de segurança: Exibe avaliações de avisos de segurança, categorizadas por Gravidade crítica e alta
Avaliações de fortalecimento da segurança: Exibe ativos que falham nas regras de proteção de segurança, categorizados por severidade Alta, Média, Baixa e Informativa
Avaliações de configuração: Exibe ativos que falham nas regras de conformidade de configuração, categorizados por gravidade crítica, alta, média, baixa e informativa
Avaliações de notificação de campo: Exibe avaliações de avisos de campo, categorizados por Gravidade Crítica, Alta e Não aplicável
Descobertas por ativo
A página Descobertas por ativo fornece uma lista de ativos que foram avaliados usando pelo menos uma das seguintes avaliações: Avisos de segurança, Fortalecimento da segurança, Configuração e Avisos de campo.
Constatações por ativos
Pesquisando e filtrando exibições de descobertas por ativo
Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode pesquisar descobertas por ativo no campo Pesquisar.
Alguns filtros podem ficar ocultos, dependendo das configurações de zoom da tela.
Há filtros diferentes disponíveis, dependendo de suas funções e permissões.
Exportando Descobertas por Ativo
Para exportar a exibição de lista Descobertas por ativo, clique em Exportar. Consulte Exportando informações para obter mais informações.
Exibição de Descobertas por Detalhes do Ativo
Para exibir os detalhes de Descobertas por ativo, clique em um Ativo. As guias a seguir exibem detalhes do ativo selecionado:
Resumo: Fornece informações detalhadas de ativos, incluindo o número de Avisos de Segurança, Fortalecimento da Segurança, Configuração e Avisos de Campo
Avisos de segurança: Fornece uma lista de avaliações relacionadas do Security Advisory
Fortalecimento da segurança: Fornece uma lista de ativos que falham nas regras de Proteção de Segurança
Configuração: Fornece uma lista de ativos que falham nas regras de Práticas Recomendadas de Configuração
Notas de campo: Fornece uma lista de avaliações de Field Notice relacionadas
Descobertas por detalhes do ativo
Ao clicar em Exibir Detalhes em um bloco, a página redireciona para a página relevante dentro do módulo.
Ao clicar em Exibir detalhes completos do ativo, a página de exibição de detalhes do ativo é exibida.
Orientações de Segurança
As avaliações do Security Advisory identificam vulnerabilidades e as priorizam com base em seu risco, gravidade e criticidade, aprimorando, assim, os recursos de gerenciamento de riscos da empresa. As Consultorias de segurança fornecem insights granulares sobre vulnerabilidades, ajudam a acelerar a mitigação de ameaças críticas e garantem o alinhamento com a conformidade e os objetivos de negócios. Isso fortalece a postura de segurança, otimiza a alocação de recursos e promove a resiliência contra ameaças em evolução em toda a empresa. Os avisos de segurança são atualizados automaticamente no Cisco IQ assim que são lançados.
A página Recomendações de Segurança fornece uma lista de todas as Recomendações de Segurança com vulnerabilidades detectadas na organização. Clicar em uma recomendação na lista de avaliações da Recomendação de Segurança navega para a view detalhada correspondente.
Orientações de Segurança
Pesquisando e Filtrando Views para Recomendações de Segurança
Você pode filtrar a exibição de lista escolhendo um filtro na lista suspensa. Você também pode procurar avaliações de Consultoria de segurança inserindo o nome da avaliação no campo Pesquisar.
Exportando Avisos de Segurança
Para exportar as avaliações do Security Advisory, clique em Exportar. Consulte Exportando informações para obter mais informações.
Exibindo Detalhes da Avaliação da Consultoria de Segurança
Clique em uma avaliação para visualizar detalhes adicionais sobre ela. A página de detalhes fornece informações como a Pontuação do Common Vulnerability Scoring System (CVSS), Vulnerabilidades e Exposições Comuns (CVE), Severidade e um link para o Cisco Security Advisory mencionado.
Você pode exibir os seguintes tipos de resultados na tabela Resultado da avaliação:
Afetado: Indica que o ativo ou componente tem uma vulnerabilidade confirmada que pode ser explorada por um invasor, exigindo correção
Potencialmente afetado: Indica que o ativo ou componente apresenta sinais que podem conduzir a vulnerabilidade, mas não está definitivamente confirmado; pode ser necessária uma investigação adicional
Detalhes das recomendações de segurança
Pesquisando e filtrando exibições para resultados da avaliação de ativos
Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode procurar ativos inserindo o nome do ativo no campo Pesquisar.
Exibindo Resultados da Avaliação de Ativo
Para exibir detalhes de um resultado de avaliação, clique em um ativo na tabela Assessment Outcome. A página de detalhes Assessment Result (Avaliação de resultado) do ativo é exibida.
Detalhes do resultado
Exportando Resultados de Ativo para Avisos de Segurança
Para exportar resultados de ativos, clique em Exportar. Consulte Exportando informações para obter mais informações.
Fortalecimento da segurança
O Security Hardening fornece visibilidade automatizada e quase em tempo real da postura de segurança da sua infraestrutura de rede, avaliando continuamente roteadores, switches e firewalls em relação aos padrões do setor. Ele identifica falhas de configuração e fornece orientação prática de remediação, permitindo que os administradores de contas reduzam efetivamente a superfície de ataque e mantenham um alinhamento consistente com as rigorosas práticas recomendadas de segurança da Cisco. Ao centralizar o monitoramento de conformidade e simplificar o processo de fortalecimento, o módulo transforma o gerenciamento de segurança de uma tarefa reativa em uma estratégia proativa orientada por dados, garantindo uma rede corporativa resiliente e segura.
Exibindo Avaliações de Proteção de Segurança
A página Avaliação de Fortalecimento da Segurança exibe as seguintes informações:
Fortalecimento da segurança
Sobre a avaliação: Fornece detalhes adicionais resumindo a finalidade da avaliação
Resultado da Execução: Fornece um resumo dos resultados da avaliação de ativos, incluindo o número total de avaliações de regras e ativos incluídos
Avaliações de regra: Fornece informações detalhadas sobre a regra, incluindo Severidade, Ativos Avaliados, Não Aprovados, Aprovados, Inconclusivos, Não Aplicáveis e Tipo de software
Severity: Fornece o nível de importância ou impacto da avaliação da regra
Ativos avaliados: Fornece o número total de ativos que foram avaliados de acordo com os critérios da regra
Não aprovado: Fornece os ativos que não atenderam aos critérios da regra durante a avaliação
Aprovado: Fornece os ativos que atenderam aos critérios da regra durante a avaliação
Inconclusivo: Fornece os ativos para os quais a avaliação não pôde determinar a falha
Não aplicável: Indica os ativos ou cenários em que a regra não se aplica ou não é relevante
Tipo de software: Fornece o tipo de software dos ativos
Pesquisando e Filtrando Views para Regras
Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode procurar uma regra inserindo o nome da regra no campo Pesquisar.
Exibição de Detalhes de Avaliação de Regra
Para exibir detalhes adicionais sobre uma avaliação de regra, clique em uma regra. A página de detalhes da avaliação da regra é exibida com as seguintes informações:
Exibição de Regra
Sobre a regra: Fornece detalhes sobre a regra, como Severidade, Tipo de software, Versão e Ativos avaliados e inclui links rotulados descritivos para documentação de origem relevante
Resumo dos resultados: Fornece um resumo dos resultados de ativos relacionados à regra, como Aprovado, Não aprovado, Inconclusivo e Não aplicável
Resultados dos ativos: Fornece uma lista de ativos com detalhes como Ativo, Resultado, ID do produto, Número de série, Endereço IP e Camada de suporte
Pesquisando e filtrando exibições de regras de ativo
Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode procurar resultados da avaliação de ativos inserindo o nome do ativo no campo Pesquisar.
Exportação de Resultados de Ativo
Para exportar os resultados de avaliação das regras, clique em Exportar. Consulte Exportando informações para obter mais informações.
Pesquisando e filtrando exibições para resultados de ativos
Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode procurar resultados de ativos inserindo o nome do ativo no campo Pesquisar.
Exibindo Resultados de Ativo para Proteção de Segurança
Clique em um ativo em Resultados de ativos para exibir seus detalhes. A página de detalhes do resultado do ativo exibe informações de acordo com seu nível ou nível de direito.
Nível Padrão de Fortalecimento da Segurança
Camada Padrão
Localizando detalhes: Fornece informações sobre os desvios de configuração identificados durante a avaliação, juntamente com registros de evidências
Recomendações: Fornece orientação para abordar as descobertas e garantir a consistência da configuração
Exibindo Informações de Ativo e Regra para Proteção de Segurança
Para exibir os detalhes de um ativo e suas regras, clique na guia Informações do ativo e da regra. A página Informações sobre ativos e regras é exibida.
Sobre o ativo: Fornece os detalhes do ativo, como ID do produto, tipo de produto, endereço IP, número de série, versão do software, Localização e Camada de suporte
- Sobre a regra: Fornece detalhes da regra (incluindo severidade e tipo de software) e a importância dessa verificação de proteção específica
Configuração
As avaliações de configuração avaliam seus ativos em relação às práticas recomendadas com base na experiência comprovada da Cisco para detectar desvios de configuração que possam afetar a disponibilidade, a segurança ou o desempenho em sua infraestrutura. Cada regra de prática recomendada é avaliada em todos os ativos cobertos, e as descobertas são priorizadas por gravidade para garantir a consistência da configuração, a resiliência aprimorada e o risco operacional reduzido.
Exibindo avaliações de configuração
A página Avaliação da configuração exibe as seguintes informações:
Avaliação da configuração
Sobre a avaliação: Fornece detalhes adicionais resumindo a finalidade da avaliação
Resumo: Fornece um resumo da execução da configuração como Regras avaliadas e Ativos avaliados
Informações: Fornece insights sobre as falhas de configuração identificadas geradas através da análise de padrões e uma correlação de descobertas; eles são exibidos como cartões-chave agrupados de forma inteligente para destacar as áreas mais críticas que exigem atenção
Avaliações de regra: Fornece informações detalhadas sobre a regra, incluindo Severidade, Ativos Avaliados, Não Aprovados, Aprovados, Inconclusivos, Não Aplicáveis, Categoria e tipo de Software
Severity: Fornece o nível de importância ou impacto da avaliação da regra
Ativos avaliados: Fornece o número total de ativos que foram avaliados de acordo com os critérios da regra
Não aprovado: Fornece o número total de ativos que não atenderam aos critérios da regra durante a avaliação
Inconclusivo: Fornece o número total de ativos para os quais a avaliação não pôde ser executada
Aprovado: Fornece os ativos que atenderam aos critérios da regra durante a avaliação
Não aplicável: Indica os ativos ou cenários em que a regra não se aplica ou não é relevante
Categoria: Fornece a área de domínio à qual a regra pertence
Tipo de software: Indica o tipo de ativos de software aos quais a regra se aplica
Pesquisando e Filtrando Views para Regras
Avaliações de regra
Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode procurar uma regra inserindo o nome da regra no campo Pesquisar.
Exibição de Detalhes de Avaliação de Regra
Para exibir detalhes adicionais sobre uma avaliação de regra, clique em qualquer regra. A página de detalhes da avaliação da regra é exibida com as seguintes informações:
Avaliação
Sobre a regra: Fornece detalhes sobre uma regra como Severidade, Categoria, Tipo de software e Ativos avaliados e inclui links rotulados descritivos para documentação de origem relevante
Resumo dos resultados: Fornece resultados gerais de ativos exibindo o número de ativos nos status Aprovado, Não aprovado, Inconclusivo e Não aplicável
Resultados do ativo: Fornece uma lista de ativos afetados pela regra selecionada com status do resultado
Exportação de Resultados de Ativo
Para exportar resultados de ativos para regras, clique em Exportar. Consulte Exportando informações para obter mais informações.
Pesquisando e filtrando exibições para resultados de ativos
Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode procurar resultados de ativos inserindo o nome do ativo no campo Pesquisar.
Exibindo resultados de ativos para avaliações de configuração
Para exibir detalhes dos resultados de ativos, clique em um ativo nos resultados de ativos.
A página de detalhes do resultado do ativo exibe informações de acordo com seu nível ou nível de direito.
Camada Padrão de Configuração
Camada Padrão
Localizando detalhes: Fornece informações sobre os desvios de configuração identificados durante a avaliação, juntamente com registros de evidências
Recomendações: Fornece orientação para abordar as descobertas e garantir a consistência da configuração
Exibindo Informações de Ativo e Regra para Avaliações de Configuração
Para exibir detalhes de informações de ativos e regras, clique na guia Informações de ativos e regras.
Informações sobre ativos e regras
A página Informações sobre ativos e regras é exibida com as seguintes informações:
Sobre o ativo: Fornece os detalhes de um ativo, como ID do produto, tipo de produto, endereço IP, número de série, versão do software, Local e camada de suporte
Sobre a regra: Fornece detalhes de uma regra, como Severidade, Categoria e Tipo de software
Exibindo Insights
Os insights são gerados por IA e servem como um painel inteligente que sintetiza dados de avaliação em cartões-chave priorizados, destacando as disparidades de configuração críticas em várias descobertas. Ele permite que você enfrente com eficiência os riscos de infraestrutura mais impactantes, concentrando-se nessas áreas urgentes. Ele também destaca os pontos fortes ao identificar áreas onde sua infraestrutura está tendo um bom desempenho, de acordo com as práticas recomendadas.
Percepções
Para exibir detalhes do Insights:
- No painel Insights, clique em View all. A página Insights exibe todos os insights.
Página Insights
- Clique em Exibir detalhes ou clique em qualquer cartão. A página de detalhes Insights é exibida com as seguintes informações:
Detalhes dos Insights
Informações: Fornece um resumo que destaca os padrões recorrentes de desvios de configuração identificados através de uma análise abrangente em várias descobertas, bem como áreas de excelência em sua infraestrutura onde as configurações se alinham com as práticas recomendadas
Recomendação: Fornece etapas acionáveis para remediar as falhas de configuração identificadas
Ativos afetados: Fornece uma lista de dispositivos específicos onde o desvio de configuração foi identificado conforme definido na seção Insight
- Clique em Source Findings. A página Descobertas da Origem exibe as descobertas individuais detalhadas que suportam suas percepções.
Descobertas da fonte
Você pode filtrar a exibição de tabela escolhendo um filtro nas listas suspensas Severidade e Resultado.
Field Notices
Os avisos de campo identificam problemas significativos de produtos não relacionados à segurança e os organizam com base na gravidade do impacto e na criticidade, melhorando a capacidade da organização de gerenciar riscos de produtos. Os avisos de campo oferecem percepções acionáveis sobre defeitos do produto, aceleram a mitigação por meio de atualizações ou soluções recomendadas e garantem o alinhamento com objetivos operacionais e comerciais. Isso reforça a confiabilidade do produto, otimiza a alocação de recursos e promove a resiliência contra os desafios cada vez maiores dos produtos em toda a empresa.
Field Notices
Pesquisando e Filtrando Views para Avisos de Campo
Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas. Você também pode procurar avaliações de avisos de campo inserindo o nome da avaliação no campo Pesquisar.
Exibindo Avaliações para Avisos de Campo
Para exibir detalhes adicionais sobre um aviso de campo, clique em uma Avaliação. Os seguintes detalhes da avaliação são exibidos:
Sobre as avaliações: Fornece detalhes adicionais resumindo a finalidade da avaliação
Avaliações de notificação de campo: Exibe uma lista de ativos afetados pelo aviso de campo selecionado, incluindo ativos com vulnerabilidades detectadas
Exibindo Avaliações para Avisos de Campo
Pesquisando e filtrando exibições para resultados de ativos para avisos de campo
Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode procurar resultados de ativos inserindo o nome do ativo no campo Pesquisar.
Exportação de Resultados de Ativo para Avisos de Campo
Para exportar resultados de ativos de avaliação para avisos de campo, clique em Exportar. Consulte Exportando informações para obter mais informações.
Exibindo Resultados da Avaliação de Ativo para Avisos de Campo
Para exibir os detalhes do resultado da avaliação de um ativo, clique em um ativo em Resultados da avaliação de ativos. A página de detalhes do resultado da avaliação do ativo é exibida.
Você pode exibir os seguintes tipos de resultados:
Afetado: Indica ativos que atendem a todos os critérios automaticamente verificados quanto a um Field Notice e não exigem verificação manual adicional para confirmar que eles foram afetados
Potencialmente afetado: Indica ativos que atendem a todos os critérios verificados automaticamente para um Field Notice, mas exigem verificação manual adicional para confirmar se eles foram realmente afetados
Os prompts a seguir estão disponíveis na guia Assessments - Security Hardening:
Quais são as práticas recomendadas de fortalecimento da segurança da Cisco para dispositivos de rede?
Como fortalecer meus dispositivos Cisco IOS XE?
Liste as principais etapas de proteção de segurança para roteadores e switches.
Quais são as configurações de proteção de linha de base recomendadas para dispositivos Cisco?
Quantos ativos violam as práticas recomendadas de fortalecimento da segurança?
Autenticação Local
Os administradores de conta devem usar as seguintes credenciais para fazer logon no VA com êxito:
Nome de usuário padrão: admin
Senha Default: A senha que é definida durante o processo de instalação do VA; consulte o Guia de introdução para obter mais informações
Contexto de Conta Padrão: Cliente padrão
Após o login, o usuário padrão, "admin", e o nome da conta, "Default-Customer" são exibidos na página inicial.
Definindo a segurança do administrador local
Você pode alterar sua senha e configurar as perguntas de segurança por meio do menu Perfil de usuário na página inicial.
Configurações de Bloqueio
As seguintes configurações de bloqueio de conta são configuráveis durante a implantação:
Status do Bloqueio: Ativa ou desativa o recurso de bloqueio de conta.
Máximo de Tentativas de Login: Define o número máximo de tentativas consecutivas com falha permitido antes que uma conta seja bloqueada (Padrão: 3; Faixa: 0–10).
Janela Tempo de Rolagem: Define o período de tempo para rastreamento de tentativas com falha (Default: 15 minutos; Faixa: 0-60 minutos).
Duração: Define a duração pela qual uma conta permanece bloqueada após o número máximo de tentativas ser atingido (Padrão: 30 minutos; Faixa: 0-60 minutos).
Configurando perguntas e respostas de segurança
Perguntas de segurança ajudam a verificar sua identidade se você esquecer sua senha. Os administradores de conta devem configurar respostas para cinco (5) perguntas de segurança para ativar o recurso de redefinição de senha. Essa é uma configuração única.
Para configurar perguntas de segurança:
- Na Home page, clique no ícone User Profile. O menu suspenso é aberto.
Usar segurança
- Clique em Gerenciar em Segurança do usuário. A página Segurança do usuário é exibida.
Perguntas de segurança
- Clique em Perguntas de segurança para abrir a guia.
Guia Perguntas de segurança
- Clique em Configure security questions.
Configurar perguntas de segurança
Escolha qualquer uma das cinco (5) perguntas de segurança nas listas suspensas.
Digite sua resposta para cada pergunta.
Click Save.
Gerenciamento de senhas
Os administradores de conta e os usuários locais podem gerenciar a senha do Cisco IQ.
Para garantir a segurança de sua conta, as seguintes políticas de senha são aplicadas:
Restrição de reutilização: sua nova senha não pode corresponder a nenhuma das cinco (5) senhas anteriores. Essa política se aplica aos fluxos Inscrever-se, Esqueci a senha e Alterar a senha.
Variação de caracteres: ao alterar sua senha enquanto estiver autenticado, pelo menos oito (8) caracteres da senha atual devem ser diferentes da nova senha.
Intervalo mínimo de alteração: Por padrão, você deve aguardar 24 horas antes de alterar sua senha novamente. Se um intervalo diferente for configurado, você não poderá atualizar sua senha até que esse tempo tenha decorrido.
Expiração da senha: As senhas expiram a cada 60 dias. Após o primeiro login após a data de expiração, você será solicitado a definir uma nova senha antes de acessar o sistema (se configurado como 0, a expiração da senha será desativada).
Pré-requisitos
Para gerenciar senhas, as seguintes condições devem ser atendidas:
Você é um administrador ou usuário de conta local
Você está usando uma conta local (e não SSO (Single Sign-On, login único) ou autenticação externa)
Você está conectado ao Cisco IQ
Você conhece a senha atual
Alteração de Senhas
Para alterar a senha:
- Na página inicial, clique no ícone Perfil de usuário. O menu suspenso é aberto.
Gerenciar Segurança do Usuário
- Clique em Gerenciar em Segurança do usuário. A página Segurança do usuário é exibida.
Alterar senha
Insira a senha atual.
Insira a Nova senha.
Digite a nova senha novamente para confirmá-la.
Click Save.
A senha é atualizada no sistema Cisco IQ, incluindo o Cisco IQ VM.
Redefinição de uma senha esquecida
Você pode redefinir uma senha usando o processo de verificação de pergunta de segurança.
Para redefinir uma senha esquecida:
Navegue até a página de login do Cisco IQ VA.
Clique em Esqueci a senha.
Esqueci a senha
Insira o nome de usuário.
Clique em Continuar. A página Verificar Identidade exibe três (3) perguntas de segurança aleatórias entre as cinco (5) perguntas que foram configuradas anteriormente.
Verificar identidade
Insira as respostas para todas as três (3) perguntas exibidas.
Clique em Verificar e continuar. Se a resposta enviada corresponder às respostas salvas anteriormente, você será solicitado a digitar uma nova senha.
Redefinir senha
Digite a nova senha.
Digite a senha novamente para confirmá-la.
Clique em Submit.
Adicionando usuários locais
Os administradores de conta podem adicionar usuários à conta do Cisco IQ. Para adicionar um novo usuário:
- Navegue até Configurações do sistema > Identidade local e acesso > Usuários. A página Usuários é exibida. Ela lista todos os usuários locais existentes, juntamente com seus status.
Página Usuários
- Clique em Adicionar usuários. A página Adicionar usuário é exibida.
Adicionar usuário
Insira o endereço de e-mail.
Insira o código de ativação.
Em Acesso de usuário, escolha o grupo de usuários na lista suspensa Selecionar grupos de usuários.
Em Atribuir acesso direto, escolha a função na lista suspensa Função. Há duas (2) funções disponíveis:
Visualizador: Exibir e acessar aplicativos
Administrador da conta: Acesse módulos e gerencie configurações do sistema, exceto Gerenciamento do sistema e Provedor de identidade (IDP)
Click Save. O novo usuário é criado e exibido na lista de usuários no estado Pendente. Pendente indica que o usuário ainda não concluiu a autoativação.
Localize o usuário recém-criado na lista e confirme se a coluna Status exibe Pending.
Clique no ícone More Options ao lado do usuário recém-criado.
Copiar Código de Ativação
Selecione o Copy ativation code na lista suspensa. O código de ativação é copiado para a área de transferência.
Compartilhe esse código com o usuário de forma segura (por exemplo, através de um canal interno seguro). O código de ativação é para uso único e é necessário para concluir o registro.
- Para fazer logoff, clique no ícone User Profile no canto superior direito e selecione Logout. Você retornará à página de login do Cisco IQ.
Registrando novas contas de usuário
Para registrar a nova conta de usuário:
- Na página de login, clique no link Registrar uma nova conta de usuário.
Nova conta de usuário
Insira o nome de usuário ou o endereço de email usado quando o usuário foi criado (por exemplo, user1@abc.com)
Insira o código de ativação compartilhado pelo administrador da conta.
Clique em Registrar conta. A janela Set New Password é exibida.
Senha da nova conta de usuário
Insira uma Nova senha.
Digite a senha novamente em Confirmar senha.
No primeiro login bem-sucedido, o usuário é solicitado a configurar cinco (5) perguntas de segurança. (Consulte Como Configurar Perguntas de Segurança).
Gerenciamento de grupos de usuários locais
Os grupos de usuários permitem que o administrador de contas gerencie funções para vários usuários locais de uma só vez. Em vez de atribuir uma função a cada usuário individualmente, você pode criar um grupo, anexar uma função e um conjunto de usuários a ele e atualizar a função ou a associação em um local. O gerenciamento de todos os grupos de usuários é executado a partir da página Identidade local e acesso.
Criando um grupo de usuários
Para criar um grupo de usuários:
- Em Configurações do sistema, escolha Identidade e acesso local > Grupos de usuários. A página Grupos de usuários é exibida.
Grupos de usuários
- Clique em Criar grupo de usuários. A página Criar grupo de usuários é exibida.
Criar grupo de usuários
Preencha as seguintes seções:
- Detalhes
Nome: Informe um nome exclusivo para o grupo (por exemplo, Operadores Somente Leitura)
Descrição (opcional): Breve descrição do grupo (máximo 50 caracteres; alfanuméricos e + = @ - \_ caracteres são permitidos)
Atribuir usuários: Procure e selecione um ou mais usuários locais existentes para adicionar ao grupo. Note: Para adicionar usuários que ainda não estão listados, clique em Gerenciar usuários.
- Atribuir acesso
- Função: Selecione a função do sistema a ser atribuída a todos os membros deste grupo. As seguintes funções estão disponíveis:
Visualizador: Exibir e acessar módulos (somente leitura)
Administrador: Acessar módulos e gerenciar configurações do sistema
- Click Save.
O novo grupo de usuários é exibido na lista Grupos de usuários junto com sua função atribuída e contagem de membros.
Edição de um grupo de usuários
Para editar um grupo de usuários:
- Na lista Grupos de usuários, localize o grupo que deseja modificar.
- Escolha o ícone Mais Opções > Editar do grupo desejado. A página Editar grupo de usuários é exibida.
Editar grupo de usuários
Faça as alterações desejadas.
Click Save.
O grupo atualizado é exibido na lista Grupos de usuários. A nova função entra em vigor para todos os membros do grupo.
Exclusão de um grupo de usuários
Para excluir um grupo de usuários:
- Na lista Grupos de usuários, localize o grupo que deseja excluir.
- Clique no ícone Mais Opções ao lado do grupo e selecione Excluir.
Excluir grupo de usuários
- Confirme a exclusão quando solicitado.
O grupo é removido da lista Grupos de usuários.
Configurando o provedor de identidade
Depois de fazer logon no VA, os administradores de conta podem definir várias configurações. Os administradores de conta podem fazer login usando a administração local ou a configuração do IDP.
Configuração SAML do Okta IDP para SSO
Pré-requisitos para Configurar SAML IDP
Acesso de administrador local ao Cisco IQ
Acesso ao portal do IDP
Configuração SAML de IDP para SSO
Para configurar a SAML (Security Assertion Markup Language) do IDP para SSO:
- Navegue até o portal do IDP.
Tabela 2: Atributos do Cisco IQ
Campo Valor Nome do aplicativo <Nome do aplicativo> Ambiente aplicativo empresarial ESP Grupos de Proprietários de Aplicativos Proprietário das configurações de IDP Correio de Equipe Mala direta para a equipe Público-alvo Não-força de trabalho Categoria de integração Selecione "Nova integração" Tabela 3: Parâmetros de configuração SAML
Parâmetro Configuração Exemplo Audiência (ID da Entidade) Nome de domínio totalmente qualificado (FQDN) mymanagementhost.mydomain.com URL de Logon Único Ponto de extremidade de Serviço de Cliente de Asserção (ACS - Assertion Customer Service) SAML https://mymanagementhost.mydomain.com /saml/acs Formato de ID do Nome Endereço de e-mail NA Nome de usuário do aplicativo Nome de usuário NA
Configure as instruções de atributo.
- Primeira entrada
- Nome: Nome de usuário
- Valor: user.login
- Segunda entrada
- Nome: Email principal
- Valor: usuário.email
- Declarações de Atributos do Grupo
- Nome: grupos
- Filtro: REGEX
- Valor: .*
- Defina as configurações de Logout único (SLO) no aplicativo.
Tabela 4: Definições de configuração do SLO
Campo Valor Certificado de assinatura Para o Okta, esse certificado será necessário apenas se você optar por habilitar o SLO. Faça o download do certificado de assinatura usando Download SP Certificate em Identity Providers. Salve o arquivo como sp-public-key.crt. Consulte Configuração de logoff único para obter mais detalhes. metadados SP Os metadados do SP (Provedor de serviços) são necessários somente para o IDP do AD FS (e não para o Okta). Deseja habilitar o Logoff Único? Sim ou Não URL de logoff único https://mymanagementhost.mydomain.com/saml/logout Emissor SP (ID do público/entidade ou URL ACS) https://mymanagementhost.mydomain.com
Clique no ícone Download para fazer o download do arquivo "IDP Metadata XML".
Provisione ou crie o aplicativo conforme exigido pelo provedor.
Adicionando o Okta IDP
Para adicionar um IDP no Cisco IQ:
- Em Configurações do sistema, escolha Configuração do sistema > Provedores de identidade. A página Provedores de identidade é exibida.
Página inicial do IDP
- Clique em Adicionar provedor de identidade. A página Adicionar Provedor de Identidade é exibida.
Adicionar provedor de identidade
Insira o nome do provedor de identidade.
Clique em Add para adicionar um nome de domínio configurado do Cisco IQ ao campo Domain(s).
Arraste e solte ou carregue o arquivo de metadados SAML obtido do aplicativo IDP no campo Metadados IDP da organização. Esse arquivo contém detalhes do certificado e da entidade SP.
(Opcionalmente) ative o botão de alternância Ativar logoff único. Você também pode ativar o SLO posteriormente.
Click Save.
Configuração do mapeamento de função
- No IDP adicionado, escolha o ícone Mais Opções > Mapear Funções. A página Mapear funções de usuário é exibida.
Mapear Funções de Usuário
Insira uma função IDP para a função Sistema selecionada. As seguintes funções do sistema são suportadas:
Administrador geral da conta: O Administrador da Conta Geral tem permissões totais para executar todas as ações no produto
Visualizador de Contas Gerais: O Visualizador de Contas Gerais tem acesso somente leitura
Referência de Mapeamento de Função
Mapeie funções adicionais conforme necessário clicando em Adicionar função do provedor de identidade.
Click Save. Uma vez configurada, a página de login exibe uma opção para efetuar login com o SSO (via IDP).
Configuração de logoff único
Se você optar por habilitar o SLO, deverá carregar metadados que incluam o URL do SLO. Você pode configurar isso editando suas configurações do Provedor de identidade e ativando a opção para Habilitar logoff único. Para concluir a configuração do SLO:
- Na página inicial dos Provedores de identidade, clique em Download SP public certificate.
Certificado público SP
Salve o arquivo baixado como sp-public-key.crt.
Navegue até o portal do IDP.
Carregue o arquivo de certificado de assinatura gerado na Configuração SAML IDP para SSO.
Insira o URL do SLO (por exemplo, https://ciq-xxx-xxx-37-160.cx-hub-rtp.cisco.com/saml/logout).
Insira o emissor da controladora (por exemplo, ciq-xxx-xxx-37-160.cx-hub-rtp.cisco.com).
Clique em Submit.
Baixe o arquivo de metadados IDP novamente.
Na página Provedores de identidade, escolha o ícone Mais opções do IDP adicionado > Editar.
Ative o botão de alternância Ativar logoff único (SLO).
Carregue o arquivo de metadados recém-baixado.
Use a seguinte lista de verificação para verificar a funcionalidade SSO e SLO:
Lista de verificação:
O login do administrador local foi bem-sucedido
O portal do IDP está configurado e provisionado
O IDP é adicionado ao Cisco IQ com status de "Êxito"
Os mapeamentos de função são configurados e testados
Os metadados da controladora são baixados e o certificado é extraído
Se o SLO estiver habilitado, a configuração do SLO será concluída com o certificado de assinatura real
O fluxo de SSO e SLO de ponta a ponta foi testado com êxito
Solução de problemas de IDP
As tabelas a seguir listam problemas comuns e possíveis soluções para ajudar a identificar e resolver rapidamente problemas relacionados a status de IDP, erros de certificado, falhas de login de SSO e configuração de SLO:
Tabela 5: Troubleshooting
Problema Solução O status de IDP é mostrado como "Incompleto" Verificar as configurações de mapeamento de função Erros de certificado Verificar o formato e a validade do certificado Falhas de login de SSO Validar mapeamento de atributo e atribuições de grupo O SLO não está funcionando conforme esperado Verifique se o certificado foi carregado corretamente e se as URLs do SLO estão configuradas Configuração SAML de IDP do ADFS para SSO
Esta seção fornece orientação para configurar o Microsoft Ative Diretory (AD) Federation Services (FS) como o SAML IDP para o Cisco IQ, suportando autenticação baseada em senha e Public Key Infrastructure (PKI) ou baseada em certificado.
Pré-requisitos para Configurar ADFS IDP SAML para SSO
O ADFS 6.0+ é recomendado
Windows Server 2016 + (recomendado 2019)
Integração do AD configurada com contas de usuário
Certificados SSL/TLS no servidor ADFS
Acesso de administrador ao Cisco IQ
Acesso administrativo ao servidor ADFS (Windows Server)
Acesso do PowerShell no servidor ADFS
Conectividade de rede entre ADFS e Cisco IQ
Autoridade de Certificação Corporativa (CA) (instalada ou acessível)
Privilégios de Administrador de Domínio ou Administrador Corporativo (necessário apenas para PKI)
Detalhes de configuração do servidor ADFS (conforme listado na tabela abaixo)
Tabela 6: Visão geral do fluxo de autenticação
Item Descrição Exemplo FQDN do Cisco IQ Nome de host de implantação de usuário <Your-CIQ-FQDN> Por exemplo, dev35-23.cx-xxx-xxx.cisco.com URL do Servidor ADFS Endereço do servidor ADFS do usuário https://<Your-ADFS-HOSTNAME> Por exemplo, https://ad-fs.dev.local Domínio da empresa Domínio de e-mail <Seu-Domínio> Grupos do AD Nomes de Domínio (DN) do grupo do Ative Diretory CN=Função - Desenvolvedores do CXIQ
OU=Groups, DC=dev, DC=localNome da autoridade de certificação (PKI) Nome da autoridade de certificação corporativa <Seu-Nome-da-CA> Porta de autenticação de certificado (PKI) Porta TLS alternativa do ADFS 49443 Impressão Digital de Certificado SSL Certificado SSL do servidor ADFS <Sua IMPRESSÃO DIGITAL COM CERTIFICAÇÃO SSL> Configurando SAML de ADFS Base
Para configurar o ADFS:
- Em Configurações do sistema, escolha Configuração do sistema > Provedores de identidade. A página Provedores de identidade é exibida.
Opções de download
Clique em Download SP public certificate e Download SP metadata para fazer download desses arquivos.
Copie e salve os arquivos service-provider-metadata.xml e service-provider-certificate.crt no servidor ADFS (por exemplo, C:\.
Faça logon no servidor ADFS.
No menu Gerenciamento ADFS, clique em Confiança da Terceira Parte Confiável.
No menu Trusts da Terceira Parte Confiável, clique em Adicionar Trusts da Terceira Parte Confiável. O novo assistente é aberto.
Clique no botão de opção Claims Aware.
Clique em Start para continuar com a configuração.
Clique em Importar dados sobre a terceira parte confiável de um arquivo para obter detalhes do arquivo salvo como parte da etapa 3.
Clique em Procurar para selecionar o arquivo de metadados do provedor de serviços e concluir o upload do arquivo.
Clique em Next.
Insira um nome de exibição (por exemplo, "Cisco IQ"), adicione as notas relevantes e clique em Avançar.
Na página Escolher política de controle de acesso, clique em Permitir todos (ou na política exigida pela configuração de segurança da sua organização).
Clique em Avançar nas telas restantes.
Clique em Fechar para concluir a configuração da Confiança da Terceira Parte Confiável.
Se esta política estiver habilitada sem um provedor MFA configurado, o ADFS autenticará o usuário, mas negará a solicitação com o status urn:oasis:names:tc:SAML:2.0:status:RequestDenied. Como a resposta SAML não contém nenhuma asserção, o plug-in falha e relata um erro de "e-mail ausente".
Problema: A opção "Permitir todos com MFA" está selecionada.
Solução: No PowerShell, verifique a política atual executando o seguinte comando.
Get-AdfsRelyingPartyTrust -Name “”).AccessControlPolicyName To set “Permit everyone” (no MFA requirement), run the following command: Set-AdfsRelyingPartyTrust -TargetName “ ” -AccessControlPolicyName “Permit everyone” You can also create the trust through PowerShell: -Add-AdfsRelyingPartyTrust ` =Name “ ” ` -Identifier “ ” ` -SamlEndpoint (New-AdfsSamlEndpoint -Binding POST -Protocol SAMLAssertionConsumer -Uri “ ”) ` -AccessControlPolicyName “Permit everyone” ` -IssuanceAuthorizationRules ’=> issue(Type = “http://schemas.microsoft.com/authorization/claims/permit”, Value = “true”); Configurando Regras de Declaração do ADFS
Para configurar as regras de Declaração do ADFS, execute as etapas listadas nas seções a seguir.
Reivindicações obrigatórias
Consulte a tabela a seguir para obter as reivindicações necessárias.
Tabela 7: Reivindicações obrigatórias
Reivindicação Propósito Fonte Identificador do usuário E-mail do AD Nome de exibição Nome completo do usuário Nome para Exibição do AD UPN Autenticação de PKI/certificado O ADFS mapeia o certificado de cliente para um usuário do AD via UPN NameID assunto SAML Transformado a partir de email Grupos Acesso baseado em função Associação a um grupo do AD (memberOf) Aplicando regras de reivindicação
- Defina o nome do Objeto de Confiança de Terceira Parte Confiável (por exemplo, "Cisco IQ - Produção").
$relyingPartyName = “Your-RP-Name”
- Defina regras de reivindicação para enviar informações de usuário e associação de grupo ao Cisco IQ.
$claimRules = @’ @RuleTemplate = “LdapClaims” @RuleName = “Send Email and Name” c:[Type == “http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname”, Issuer == “AD AUTHORITY”] => issue(store = “Active Directory”, types = (“http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress”, “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name”), query = “;mail,displayName;{0}”, param = c.Value); @RuleTemplate = “LdapClaims” @RuleName = “Send UPN” c:[Type == “http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname”, Issuer == “AD AUTHORITY”] => issue(store = “Active Directory”, types = (“http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn”), query = “;userPrincipalName;{0}”, param = c.Value); @RuleName = “Transform Email to NameID” c:[Type == “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress”] => issue(Type = “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier”, Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType, Properties[“http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format”] = “urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress”); @RuleName = “Send Group Membership” c:[Type == “http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname”, Issuer == “AD AUTHORITY”] => issue(store = “Active Directory”, types = (“http://schemas.xmlsoap.org/claims/Group”), query = “;memberOf;{0}”, param = c.Value); ’@
- Aplique as regras de reivindicação executando o seguinte comando:
Set-AdfsRelyingPartyTrust -TargetName $relyingPartyName -IssuanceTransformRules $claimRulesWrite-Host "Regras de reivindicação configuradas com êxito!" -Cor de primeiro plano verde
Para atualizar o endereço de email de um usuário, execute o seguinte comando do PowerShell:
Set-ADUser -Identity “” -EmailAddress “ ” Verificando grupos de usuários
- Defina o nome de usuário para verificar a associação do grupo do usuário executando o seguinte comando:
$username = “username”
- Execute os seguintes comandos para localizar a conta do usuário:
$searcher = [adsisearcher]“(samaccountname=$username)” $user = $searcher.FindOne()
- Exiba os grupos aos quais o usuário pertence usando o seguinte comando:
$user.Properties.memberofSaída de exemplo:
CN=Função - Desenvolvedores CXIQ,OU=Grupos de funções,DC=dev,DC=local
Configurando o ADFS para confiar no certificado de assinatura da controladora
- No servidor ADFS, importe o certificado SP para o armazenamento TrustedPeople:
Import-Certificate -FilePath “C:-provider-certificate.crt” -CertStoreLocation “Cert:”
Escolha uma das seguintes opções:
- Desabilitar validação de cadeia globalmente para esta terceira parte confiável
Set-AdfsRelyingPartyTrust ` -TargetIdentifier “” ` -SigningCertificateRevocationCheck None ` -EncryptionCertificateRevocationCheck None
Se o certificado da controladora de armazenamento for emitido por uma CA (não autoassinada), importe o certificado da CA emissora para o armazenamento de certificados Raiz
Import-Certificate -FilePath “C:-ca.cer” -CertStoreLocation “Cert:”
- Aplicar as alterações reiniciando o serviço ADFS.
Restart-Service adfssrv
Configurando a autenticação de PKI/certificado
Esta seção descreve como adicionar autenticação baseada em certificado (ou seja, cartão inteligente ou certificado de software) ao lado de senhas. Esta seção poderá ser ignorada se a autenticação somente por senha for suficiente.
Instalando a Função de AC do AD CS
Para instalar a função de CA do CS (Serviços de Certificados) do AD:
- Verifique se já existe uma autoridade de certificação empresarial no seu domínio executando o seguinte comando:
certutil -config - -pingSe o comando retornar uma resposta válida, você poderá ignorar o restante desta seção. Seu ambiente já está configurado. Se o comando indicar que nenhuma CA foi encontrada, vá para a etapa 2.
- Instale a função de CA executando o seguinte comando:
install-WindowsFeature AD-Certificate -IncludeManagementTools
- Configure a função de CA executando o seguinte comando:
nstall-AdcsCertificationAuthority ` -CAType EnterpriseRootCA ` -CACommonName “” ` -KeyLength 2048 ` -HashAlgorithmName SHA256 ` -CryptoProviderName “RSA#Microsoft Software Key Storage Provider” ` -ValidityPeriod Years ` -ValidityPeriodUnits 10 ` -Force
- Verifique a instalação executando o seguinte comando:
certutil -ca
- Confirme se o serviço está ativo e acessível executando o seguinte comando:
certutil -config - -pingConfigurando um modelo de certificado
Para configurar um modelo de certificado com EKU (Uso Avançado de Chave) de Autenticação de Cliente:
Abra certsrv.msc e expanda o nó CA.
Clique com o botão direito do mouse em Modelos de certificado > Gerenciar.
Duplicar o modelo do usuário.
Defina as configurações nas seguintes guias:
General: Digite "CIQ User Authentication" no campo Name com um período de validade de um (1) ano
Tratamento de Solicitações: Selecione Signature and encryption na lista suspensa Purpose e marque a caixa de seleção Allow private key to be export
Nome do assunto: Selecione Build from Ative Diretory Information e inclua um email nos campos Subject e SAN
Extensões: Certifique-se de que as políticas de aplicativos incluam "autenticação de cliente (1.3.6.1.5.5.7.3.2)"
Segurança: Adicione usuários de domínio e conceda a eles permissões de Leitura e Registro
Publique o modelo usando o seguinte comando:
Add-CATemplate -Name “CIQUserAuthentication” -ForceRegistrando um certificado do usuário
Efetue login como o usuário de destino.
Registre o certificado executando o seguinte comando:
certreq -enroll -user “CIQUserAuthentication”
- Verifique a instalação do certificado executando o seguinte comando:
Get-ChildItem Cert:| Where-Object { $_.EnhancedKeyUsageList.ObjectId -contains “1.3.6.1.5.5.7.3.2”} | Format-Table Subject, Thumbprint, NotAfter -AutoSizeExportação de um certificado de usuário do Windows e instalação no cliente (Mac)
Para exportar um certificado do usuário do Windows para o Mac:
- Exporte o certificado do Windows como um arquivo PFX executando os seguintes comandos:
$cert = Get-ChildItem Cert:| Where-Object { $_.Subject -like “**” } $password = ConvertTo-SecureString -String “ ” -Force -AsPlainText Export-PfxCertificate -Cert $cert -FilePath “C:-cert.pfx” -Password $password
Transfira o arquivo user-cert.pfx para seu dispositivo Mac.
Importe o certificado para o Mac Keychain executando o seguinte comando:
security import user-cert.pfx -k ~/Library/Keychains/login.keychain-db -P “”
- Confie na autoridade de certificação no Mac executando:
sudo security add-trusted-cert -d -r trustRoot \ -k /Library/Keychains/System.keychain ca-certificate.cerHabilitando Pontos de Extremidade de Autenticação de Certificado ADFS
Para habilitar pontos de extremidade de autenticação de certificado ADFS:
- Habilite os pontos de extremidade de certificado ADFS necessários executando os seguintes comandos:
EEnable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificate Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificatetransport Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificate Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificatetransport
- Verifique se todos os pontos de extremidade estão habilitados executando o seguinte comando:
Get-AdfsEndpoint | Where-Object { $_.AddressPath -like “*cert*” } | Format-Table AddressPath, Enabled, Proxy -AutoSizeComo habilitar a autenticação de certificado como principal
Para ativar a autenticação de certificado como principal:
- Configure os provedores de autenticação primária para acesso à intranet e à extranet usando o seguinte comando:
Set-AdfsGlobalAuthenticationPolicy ` -PrimaryIntranetAuthenticationProvider @(“CertificateAuthentication”, “WindowsAuthentication”, “FormsAuthentication”, “MicrosoftPassportAuthentication”) ` -PrimaryExtranetAuthenticationProvider @(“CertificateAuthentication”, “FormsAuthentication”, “MicrosoftPassportAuthentication”)
- Verifique se ambas as listas incluem CertificateAuthentication e FormsAuthentication usando os seguintes comandos:
(Get-AdfsGlobalAuthenticationPolicy).PrimaryIntranetAuthenticationProvider (Get-AdfsGlobalAuthenticationPolicy).PrimaryExtranetAuthenticationProvider
- Verifique a configuração atual da porta do cliente TLS usando o seguinte comando:
Get-AdfsProperties | Select-Object HostName, HttpsPort, TlsClientPort
- Se TlsClientPort não estiver 49443, atualize a porta e reinicie o serviço ADFS usando os seguintes comandos:
Set-AdfsProperties -TlsClientPort 49443 Restart-Service adfssrvCorreções SChannel/TLS (CRÍTICAS para PKI)
As etapas nas seções a seguir resolvem erros de CERT_E_UNTRUSTEDROOT (0x800B0109) que impedem o funcionamento da autenticação de certificado.
Vinculando certificados SSL na porta 49443
Para vincular certificados SSL na Porta 49443:
- Remova qualquer associação de certificado SSL existente na porta 49443 usando o seguinte comando:
>netsh http delete sslcert hostnameport=:49443
- Crie uma nova associação com negociação de certificado de cliente habilitada usando o seguinte comando:
netsh http add sslcert hostnameport=:49443 ` certhash= ` appid=“{5d89a20c-beab-4389-9447-324788eb944a}” ` certstorename=MY ` clientcertnegotiation=enable ` verifyclientcertrevocation=disable
- Verifique se a negociação de certificado de cliente está habilitada usando o seguinte comando:
http show sslcert hostnameport=:49443 Limpando o Repositório de Certificados (CRÍTICO)
Para limpar o armazenamento de certificados:
- Identifique certificados não autoassinados no repositório Raiz Confiável executando o seguinte comando:
$bad = Get-ChildItem Cert:| Where-Object { $_.Issuer -ne $_.Subject } $bad | ForEach-Object { Write-Host “PROBLEM: $($_.Subject) | Issuer: $($_.Issuer)” -ForegroundColor Red }
- Mova esses certificados para o armazenamento intermediário de CA executando o seguinte comando:
$bad | Move-Item -Destination Cert:\IntermediateCA Write-Host “Moved $($bad.Count) cert(s) from Root to Intermediate CA store” -ForegroundColor Green
- Verifique se nenhum certificado não autoassinado permanece no repositório Raiz Confiável executando o seguinte comando:
Get-ChildItem Cert:| Where-Object { $_.Issuer -ne $_.Subject }Correções de registro de canal SC (CRÍTICO)
Para definir as configurações do Registro SChannel para garantir a autenticação de certificado adequada:
- Defina a variável de caminho do Registro usando o seguinte comando:
$regPath = “HKLM:”
- Aplique as configurações de registro definidas na tabela abaixo usando os seguintes comandos:
Set-ItemProperty -Path $regPath -Name “ClientAuthTrustMode” -Value 2 -Type DWord Set-ItemProperty -Path $regPath -Name “SendTrustedIssuerList” -Value 0 -Type DWordTabela 8: Configurações do Registro SChannel
Configuração Valor Propósito ClientAuthTrustMode 2 Habilita a confiança exclusiva de CA para corrigir o caminho de validação padrão. EnviarListaDeEmissoresConfiáveis 0 Impede que o servidor envie a lista completa de emissores confiáveis durante o handshake TLS. Verificando o Armazenamento de Certificados de Autoridade de Certificação
Para verificar o armazenamento de certificados da autoridade de certificação:
- Defina a impressão digital do seu certificado CA usando o seguinte comando:
$caThumbprint = “”
- Verifique se o certificado CA já está presente no LocalMachinestore* usando o seguinte comando:
$exists = Test-Path “HKLM:\caThumbprint”Se o certificado não for encontrado, importe-o para o repositório LocalMachine:
if (-not $exists) { Import-Certificate -FilePath “C:\YOUR-CA-CERT>.cer” ` -CertStoreLocation “Cert:” }Reinicializando o Servidor ADFS (OBRIGATÓRIO)
Reinicie o servidor ADFS usando o seguinte comando:
Restart-Computer -ForceExportando Metadados do ADFS
Você pode baixar os metadados do ADFS usando o PowerShell ou o navegador da Web.
PowerShell
Para exportar metadados do ADFS usando o PowerShell:
Abra o PowerShell no servidor ADFS.
Execute os comandos a seguir para fazer download do arquivo de metadados.
$metadataUrl = (Get-AdfsEndpoint | Where-Object {$_.Protocol -eq “Federation Metadata”}).FullUrl Invoke-WebRequest -Uri $metadataUrl.AbsoluteUri -OutFile “C:-metadata.xml” Write-Host “ADFS metadata exported to C:-metadata.xml” -ForegroundColor GreenDepois de executar os comandos, o arquivo de metadados é salvo em C:-metadata.xml.
Navegador da Web
Para exportar metadados do ADFS usando um navegador da Web:
Navegue até https://<seu-servidor-adfs>/FederationMetadata/2007-06/FederationMetadata.xml, substituindo "<seu-servidor-adfs>" pelo nome de host do seu servidor ADFS.
Salve o arquivo XML de metadados no computador quando solicitado.
Configuração no Cisco IQ
Para configurar no Cisco IQ:
Transfira o adfs-metadata.xml para sua estação de trabalho.
No Cisco IQ, navegue para Configurações do sistema > Configuração do sistema > Provedores de identidade.
Carregue o arquivo de metadados do ADFS para extrair automaticamente o certificado IDP, a ID da entidade e a URL do SSO.
Salve a configuração.
Adicionando ADFS IDP
Na página Provedores de identidade, clique em Adicionar provedor de identidade.
Insira o nome do provedor de identidade.
Insira o(s) domínio(s) (por exemplo, company.com).
(Opcionalmente) ative o botão de alternância Ativar logoff único, se necessário.
Arraste e solte ou carregue o arquivo de metadados SAML obtido do aplicativo IDP no campo Carregar metadados IDP.
Click Save.
Configurando o mapeamento de função
Antes de continuar a configurar o mapeamento de função, verifique se você pode localizar grupos do AD para usar no mapeamento. Para localizar grupos do AD, execute o seguinte comando do PowerShell:
$searcher = New-Object DirectoryServices.DirectorySearcher $searcher.Filter = “(&(objectClass=group)(cn=Role - CXIQ*))” $searcher.PropertiesToLoad.Add(“distinguishedName”) | Out-Null $searcher.PropertiesToLoad.Add(“cn”) | Out-Null $searcher.FindAll() | ForEach-Object { $_.Properties[“distinguishedname”] }O sistema consulta o AD diretamente via LDAP (Lightweight Diretory Access Protocol), não exigindo módulos adicionais. As informações do grupo são retornadas em formato de Nome Distinto completo, por exemplo:
CN=Função - Desenvolvedores CXIQ, OU=Grupos, DC=dev, DC=exemplo, DC=com CN=Função - Visualizadores CXIQ, OU=Grupos, DC=dev, DC=exemplo, DC=com
Se os grupos necessários não estiverem listados, eles deverão ser criados no AD por um Administrador de Conta para que você possa concluir o mapeamento de função do ADFS.
Para configurar o mapeamento de função:
Mapeamento de função
- No IDP adicionado, escolha o ícone Mais Opções > Mapear Funções. A página Mapear funções de usuário é exibida.
Mapeamento de função
Insira uma função IDP para a função do sistema selecionada. As seguintes funções do sistema são suportadas:
Administrador geral da conta: O Administrador da Conta Geral tem permissões totais para executar todas as ações no produto. A função IDP (nome analisado) é Administradores CXIQ.
Visualizador de Contas Gerais: O Visualizador de Contas Gerais tem acesso somente leitura. A função IDP (nome analisado) é Desenvolvedores e Visualizadores CXIQ.
Click Save. O status é atualizado para Sucesso.
Teste de Certificação de Cliente SChannel
Para verificar se o SChannel está configurado corretamente para aceitar certificados de cliente, abra uma nova janela do PowerShell e execute o seguinte comando:
curl.exe –insecure ` –cert “CurrentUser\YOUR-USER-CERT-THUMBPRINT>” ` -v “https://:49443/adfs/ls/” A saída esperada é uma resposta HTTP (por exemplo, um redirecionamento ou a página ADFS). Se ocorrer um erro de handshake TLS, a conexão falhou.
Teste completo do navegador para o fluxo de PKI
Antes de começar a testar completamente o fluxo de PKI no navegador, verifique se o certificado do usuário está instalado no MacOS Keychain (consulte Importação do certificado do usuário na máquina cliente (MacOS)). Para testar:
Navegue até o URL de login do SAML do aplicativo. O ADFS apresenta opções de certificado e senha.
Escolha Autenticação de certificado. O navegador solicita o certificado.
Carregue o certificado. O ADFS autentica o usuário, redireciona a solicitação com uma resposta SAML e estabelece uma nova sessão.
Teste de Navegador de Ponta a Ponta para Fluxo de Senha
Antes de iniciar o teste de fluxo de senha do navegador de ponta a ponta:
Navegue até o URL de login do SAML do aplicativo. O ADFS apresenta opções de certificado e senha.
Selecione Autenticação de Senha/Formulários.
Digite Username.
Digite a senha.
Verifique o login bem-sucedido.
Solução de Problemas do ADFS
A lista a seguir descreve problemas comuns e possíveis soluções para ajudar a identificar e resolver rapidamente problemas relacionados ao status do ADFS, erros de certificado, falhas de login do SSO e configuração do SLO.
Tabela 9: Problemas do ADFS
Problema Sintomas/Descrição Causas / Verificações / Soluções e Correções Grupos não extraídos Nenhuma função após o logon
- Regra de declaração ausente: Execute novamente as instruções em Configuração de Regras de Declaração do ADFS
Falha na descriptografia "Falha ao descriptografar a asserção" nos logs Verificar configuração na configuração de certificado ADFS Loop de login Preso na autenticação ou loop de login
- URL do ACS inválida: Verifique: https://your-fqdn/saml/acs
- Incompatibilidade de cookies: Verificar cookies do navegador para o domínio correto
Comandos de Diagnóstico para Solução de Problemas
Para garantir uma integração bem-sucedida entre o ambiente ADFS e o Cisco IQ, use os seguintes comandos de diagnóstico. Esses comandos ajudam a verificar a acessibilidade de metadados, configurações de certificado e configurações de endpoint.
- Verifique a acessibilidade dos metadados do ADFS: Confirma que os Metadados da Federação ADFS são acessíveis ao público e acessíveis ao público; essa é uma etapa crítica para estabelecer a confiança inicial
curl -k https:///FederationMetadata/2007-06/FederationMetadata.xml
- Validar o certificado de criptografia: Garante que o certificado de criptografia correto esteja associado ao Cisco IQ Relying Party Trust
Get-AdfsRelyingPartyTrust -Name “Cisco IQ - Production” | Select-Object EncryptionCertificate | Format-List
- Revisar Configuração de Ponto de Extremidade SAML: Verifica se os pontos de extremidade SAML para a confiança do Cisco IQ estão configurados corretamente e se as solicitações e asserções de autenticação são roteadas para as URLs esperadas
Get-AdfsRelyingPartyTrust -Name “Cisco IQ - Production” | Select-Object SamlEndpointsConfiguração de SAML do Microsoft Entra ID para SSO
Esta seção fornece orientação para configurar a ID do Microsoft Entra (ID do Entra) como o SAML IDP para o Cisco IQ, suportando tanto o PKI baseado em senha e como a Autenticação Baseada em Certificado (CBA).
Pré-requisitos para Configurar o Entra ID SAML para SSO
Locatário da ID da Entra (por exemplo, "ciqtestdev.onmicrosoft.com")
Acesso à função de Administrador global ou Administrador de aplicativos do Cisco IQ
Conectividade entre Entra ID (nuvem) e Cisco IQ
Autoridade de certificação corporativa instalada ou acessível (necessário apenas para PKI)
Ponto de Distribuição de Lista de Revogação de Certificados (CRL) acessível da Internet (necessário apenas para PKI)
Tabela 10: Configuração do servidor de ID Entra
Item Descrição Exemplo ID do Locatário Identificador de locatário do Entra ID 37352d8f-0ebe-4762-8161-8775ffe897cb FQDN do Cisco IQ Nome de host de implantação <SEU-CIQ-FQDN> ID da entidade IDP URL do emissor da ID de entrada https://sts.windows.net/<TENANT-ID>/ URL SSO IDP Ponto de extremidade de logon SAML https://login.microsoftonline.com/<TENANT-ID>/saml2 Domínio da empresa Domínio de e-mail para usuários <SEU-DOMÍNIO> Configurando o aplicativo Entra ID SAML
Criando uma aplicação empresarial
Navegue até Identity > Applications > Enterprise applications.
Clique em Novo aplicativo > Criar seu próprio aplicativo.
Insira o nome (por exemplo, "Cisco IQ") .
Escolha Integrar qualquer outro aplicativo que não esteja na galeria (sem galeria).
Clique em Criar.
Configurando o Logon Único do SAML
Para configurar o logon único SAML, você deve carregar o arquivo de metadados SP. Você pode obtê-lo executando as seguintes etapas de VA:
- Em Configurações do sistema, escolha Configuração do sistema > Provedores de identidade. A página Provedores de identidade é exibida.
Opções de download
Clique em Download SP metadata para fazer o download. Este arquivo de metadados SP baixado é carregado para concluir a configuração de logon único SAML.
Clique no botão Upload Metadata file para carregar o arquivo de metadados SP. Os dados do arquivo de metadados SP serão preenchidos automaticamente na tela Logon único baseado em SAML após o upload bem-sucedido.
Você também pode optar por inserir manualmente esses detalhes para definir as configurações de logon único. Para configurar manualmente o Logon único SAML:
No aplicativo empresarial, navegue para Logon único e escolha SAML.
Na seção Configuração SAML Básica, clique em Editar e insira o seguinte:
Identificador (ID da entidade): <SEU-CIQ-FQDN>
URL de resposta (URL ACS): https://<YOUR-CIQ-FQDN>/saml/acs
URL de Logon: https://<YOUR-CIQ-FQDN>/saml/login
URL de logoff: https://<YOUR-CIQ-FQDN>/saml/logout
Click Save.
Para configurar Atributos SAML e declarações, clique em Editar na seção Atributos e declarações.
Configure as seguintes declarações:
Tabela 11: Reivindicações SAML necessárias
Reivindicação Atributo de Origem Espaço de nomes Identificador de Usuário Exclusivo (NameID) user.userprincipalname (padrão) endereço de e-mail user.mail http://schemas.xmlsoap.org/ws/2005/05/identity/claims nome dado user.givenname http://schemas.xmlsoap.org/ws/2005/05/identity/claims sobrenome user.surname http://schemas.xmlsoap.org/ws/2005/05/identity/claims nome user.userprincipalname http://schemas.xmlsoap.org/ws/2005/05/identity/claims grupos user.assignedroles (VAZIO — limpar o namespace)
Use user.assignedroles como origem — não user.groups
O campo Namespace deve estar vazio. Isso garante que o nome do atributo na asserção SAML seja simplesmente grupos, em vez de um Uniform Resource Identifier (URI) completo
Não adicione uma declaração de grupo duplicada com user.groups, pois isso causa conflitos
Configurando funções de aplicativo
As funções de aplicativo são configuradas no registro de aplicativo (não no aplicativo empresarial); para configurar Funções de Aplicativo:
- Navegue até Identidade > Aplicativos > Registros do aplicativo.
Localize e escolha seu aplicativo.
Vá para Funções de aplicativo > Criar função de aplicativo.
Para cada função necessária, configure o seguinte:
Nome de exibição: Por exemplo, Cisco IQ Admins
Tipos de membro permitidos: Usuários/Grupos
Valor: Por exemplo, Cisco IQ Admins
Descrição: Por exemplo, Cisco IQ Administrators
Clique em Apply.
As funções de aplicativo são usadas em vez de declarações de grupo pelos seguintes motivos:
Os locatários somente em nuvem não podem enviar nomes para exibição de grupo sem uma licença P1 ou P2
sAMAccountName funciona somente para grupos sincronizados do AD local
A origem da ID de grupo envia Universally Unique Identifier (UUIDs), que são difíceis de mapear
As funções de aplicativo enviam valores de string exatos que correspondem às expectativas da função do Cisco IQ
Atribuição de Usuários a Funções de Aplicativo
Para atribuir usuários a funções de aplicativo:
- Volte para Aplicativo Empresarial > Usuários e grupos.
Clique em Adicionar usuário/grupo.
Escolha o(s) usuário(s) e atribua a Função de Aplicativo apropriada.
Clique em Atribuir. Os valores de função são exibidos como strings legíveis no atributo de grupos de asserção SAML.
Download de metadados e certificados IDP
Para fazer download de metadados e certificados IDP:
No aplicativo empresarial, escolha Single Sign-On > SAML Signing Certificate.
Faça download do XML de Metadados de Federação (salve como entra-id-metadata.xml).
Ou
Fazer download de certificado (Base64) para entrada de certificado manual.
Anote os seguintes valores da seção Configuração:
URL de logon (URL SSO do IDP)
Identificador do Azure AD (ID da Entidade do IDP)
URL de logoff (URL do SLO do IDP)
Adicionando ID do Entra IDP
Para adicionar Entra ID IDP:
Faça login no VA como um administrador de conta.
Navegue até Configurações do sistema > Configuração do sistema > Provedores de identidade.
Clique em Adicionar provedor de identidade.
Insira o Nome do IDP (por exemplo, "ID Entra").
Insira o(s) Domínio(s) (por exemplo, "ciqtestdev.onmicrosoft.com" ou o domínio da sua empresa).
(Opcionalmente) ative o botão de alternância Ativar logoff único, se necessário.
Arraste e solte ou carregue o arquivo entra-id-metadata.xml obtido do Entra ID no campo Upload IDP Metadata.
Click Save.
Configurando o mapeamento de função
Para configurar o Mapeamento de função:
No IDP adicionado, escolha o ícone Mais Opções > Mapear Funções. A página Mapear funções de usuário é exibida.
Insira uma função de IDP para cada função do sistema. As seguintes funções do sistema são suportadas:
Tabela 12: Funções do sistema
Função do sistema Função IDP (Valor da Função do Aplicativo) Descrição general_account_administrator Administradores do CXIQ Permissões totais para todas as ações general_account_viewer Desenvolvedores do CXIQ Acesso somente leitura general_account_viewer Visualizadores CXIQ Acesso somente leitura
- Click Save. O status é atualizado para Sucesso.
Verificando o fluxo SAML (autenticação de senha)
Para verificar o fluxo SAML:
Abra um navegador no modo Incognito ou Privado.
Navegue até https://<YOUR-CIQ-FQDN>/saml/login.
Verifique se você foi redirecionado para a página de login da Microsoft.
Autentique com suas credenciais (e MFA, se configurado).
Após a autenticação, verifique se você foi redirecionado de volta para /saml/acs e se o aplicativo Cisco IQ é exibido.
Verifique a extração do grupo executando o seguinte comando:
kubectl -ncxue logs deployment/apisix –since=5m | grep -E "authentication successful|Extracted group|Total groups"Saída esperada
Autenticação compatível com SAML 2.0 bem-sucedida para o usuário: user@domain.com com o nome completo: Grupos N/A e 1
Grupo extraído: Administradores CXIQ (original: Administradores do CXIQ)
Total de grupos extraídos: 1
Configurando a autenticação baseada em certificado
Esta seção descreve como adicionar CBA ao lado de senhas. Esta seção poderá ser ignorada se a autenticação somente por senha for suficiente.
Pré-requisitos para CBA
Windows Server com AD CS com CA empresarial configurada (por exemplo, "DEV-ADCS-CA")
Acesso de administrador do PowerShell no servidor de autoridade de certificação
O UPN do certificado deve corresponder à ID de usuário principal do Entra
O Ponto de Distribuição de CRL deve estar acessível na Internet
Criando um Modelo de Certificado no AD CS
Abra certtmpl.msc no servidor de autoridade de certificação.
Duplicar o modelo do usuário e nomeá-lo como "EntraUserCert".
Configure o modelo:
General: Nome para exibição EntraUserCert, validade de 1 a 2 anos
Tratamento de Solicitações: Finalidade = Assinatura e criptografia
Nome do assunto: Selecionar Suprimento na solicitação
Extensões: As políticas de aplicativos devem incluir a autenticação do cliente (1.3.6.1.5.5.7.3.2)
Segurança: Conceder permissões de leitura e registro a usuários autenticados
Publique o modelo usando o seguinte comando:
Add-CATemplate -Name “EntraUserCert” -ForceSolicitando e emitindo um certificado do usuário
- Crie um arquivo de Configuração de Certificado (INF) (por exemplo, C:-cert.inf) usando o seguinte script do PowerShell:
@” [Version] Signature = “`$Windows NT`$” [NewRequest] Subject = “CN=” KeyLength = 2048 KeySpec = 1 KeyUsage = 0xa0 MachineKeySet = FALSE ProviderName = “Microsoft RSA SChannel Cryptographic Provider” RequestType = PKCS10 [RequestAttributes] CertificateTemplate = EntraUserCert [EnhancedKeyUsageExtension] OID = 1.3.6.1.5.5.7.3.2 OID = 1.3.6.1.4.1.311.20.2.2 [Extensions] 2.5.29.17 = “{text}” _continue_ = “upn= &” _continue_ = “email= ” “@ | Out-File -FilePath C:-cert.inf -Encoding ASCII
Substitua <USER-UPN> pela sua Entra ID UPN (por exemplo, user@ciqtestdev.onmicrosoft.com).
Para gerar o certificado, execute os seguintes comandos:
certreq -new C:-cert.inf C:-cert.csr
- Para enviar a solicitação à CA, execute o seguinte comando:
certreq -submit -config “\CA-NAME>” C:-cert.csr C:-cert.cer
- Para instalar o certificado na CA, execute o seguinte comando:
certreq -accept C:-cert.cerExportando certificados
Para exportar o certificado do usuário como um arquivo PFX (para o cliente), execute o seguinte script:
$cert = Get-ChildItem Cert:| Where-Object { $_.Subject -like “**” } $password = ConvertTo-SecureString -String “ ” -Force -AsPlainText Export-PfxCertificate -Cert $cert -FilePath C:-cert.pfx -Password $password Para exportar o certificado CA Root (para Entra ID), execute o seguinte script:
Get-ChildItem Cert:| Where-Object { $_.Subject -like “**” } | Select-Object -First 1 | Export-Certificate -FilePath C:-root.cer -Type CERT Importando o certificado do usuário na máquina cliente (MacOS)
Para importar o certificado do usuário (PFX), execute o seguinte comando:
security import /path/to/entra-cert.pfx -k ~/Library/Keychains/login.keychain-db -P “” Para importar o certificado raiz da CA, execute o seguinte comando:
security import /path/to/ca-root.cer -k ~/Library/Keychains/login.keychain-dbPara definir o certificado CA como Sempre Confiar no Acesso ao Conjunto de Chaves:
Abra o Keychain Access (Acesso ao conjunto de chaves).
Localize o certificado CA e clique em Get Info.
Em Trust, defina como "Always Trust".
Carregando o Certificado Raiz da CA para a ID do Entra
Navegue até Proteção > Segurança > Autoridades de certificação.
Clique em Upload e selecione o arquivo ca-root.cer.
Marcá-lo como um certificado CA raiz.
Insira a URL do Ponto de Distribuição da Lista de Certificados Revogados (deve estar publicamente acessível).
Ativando o CBA nos métodos de autenticação da Entra ID
Navegue até Protection > Authentication methods > Policies.
Clique em Autenticação baseada em certificado para configurar.
Ative o CBA e adicione os usuários ou grupos de destino.
Em Configure, defina o nível de proteção como Single-fator authentication.
Configurando a vinculação de nome de usuário
Na configuração do CBA, vá até a guia Associação de nome de usuário e defina a seguinte associação:
Campo do certificado: NomePrincipal
Atributo do usuário: userPrincipalName
Isso mapeia o UPN no SAN (Nome Alternativo do Assunto) do certificado para o usuário da ID Entra.
Verificando o fluxo do CBA
Abra um navegador no modo Incognito ou Privado.
Navegue até https://<YOUR-CIQ-FQDN>/saml/login.
Na página de login da Microsoft, digite o e-mail do usuário e clique em Avançar.
Selecione Use a certificate or smart card (ou ele pode solicitar automaticamente).
Escolha o certificado de usuário aplicável quando o navegador solicitar a seleção do certificado.
Verifique se a ID da Entra valida o certificado, redireciona com uma resposta SAML e cria uma sessão.
Troubleshooting de Problemas de Entra ID
A lista a seguir descreve problemas comuns e possíveis soluções para ajudar a identificar e resolver rapidamente problemas relacionados à configuração do Entra ID SAML.
Tabela 13: Troubleshooting
Problema Causa Reparar Resposta SAML inválida - email ausente A asserção SAML não tem atributo NameID ou email Verifique a configuração de declarações de ID Entra (consulte Configuração do Logon Único SAML para obter mais detalhes). Verifique se o usuário tem o atributo de e-mail preenchido. Total de grupos extraídos: 0 Declaração de grupos não configurada ou origem incorreta Use user.assignedroles como origem. Verifique se o usuário está atribuído a uma Função de Aplicativo (consulte Atribuição de Usuários a Funções de Aplicativo para obter mais detalhes). Declarações de grupos duplicadas user.groups e user.assignedroles ativos Remova a declaração user.groups. Mantenha apenas user.assignedroles. Grupos exibidos como UUIDs O atributo de origem é "ID do grupo" Use a abordagem Funções de aplicativo (consulte Configuração de funções de aplicativo para obter mais detalhes). Nome do Atributo mostra URI longo O campo Namespace não está vazio Limpe o campo Namespace nas configurações de declaração de grupos. Assinatura SAML inválida Certificado IdP girado ou incompatível Baixe novamente os metadados da ID do Entra e carregue novamente no Cisco IQ. AADSTS500191 CRL não alcançável pela Internet Publique a CRL em uma URL publicamente acessível ou use a abordagem de CA autoassinada (consulte Solução alternativa da CRL para problemas de acessibilidade para obter mais detalhes). Certificado não solicitado O certificado não está no conjunto de chaves, a autoridade de certificação não é confiável no cliente ou o CBA não está ativado Verifique se o certificado do usuário é importado no MacOS Keychain Access (consulte Importação do certificado do usuário na máquina do cliente (MacOS) para obter mais detalhes), o CBA é habilitado no Entra ID com as configurações necessárias (consulte Habilitação do CBA nos métodos de autenticação do Entra ID para obter mais detalhes) e o Chrome é reiniciado para aplicar as alterações. Asserção SAML expirada Desvio de relógio entre sistemas Aumentar clock_skew_seconds na configuração do plugin (o padrão é 300; use 30000 para o laboratório). Status "Incompleto" no dispositivo virtual Mapeamento de função ainda não configurado Conclua o mapeamento de funções (consulte Configuração do Mapeamento de Funções para obter mais detalhes). Solução alternativa de CRL para problemas de acessibilidade
Se o Ponto de Distribuição de CRL de sua CA não estiver acessível pela Internet (comum em configurações de laboratório), use uma CA autoassinada sem requisitos de CRL:
powershell # Create self-signed CA $rootCA = New-SelfSignedCertificate ` -Subject “CN=CIQ-Test-CA” ` -CertStoreLocation “Cert:” ` -KeyUsage CertSign, CRLSign ` -KeyLength 2048 ` -NotAfter (Get-Date).AddYears(5) ` -TextExtension @(“2.5.29.19={text}ca=TRUE”) # Create user cert signed by the CA $userCert = New-SelfSignedCertificate ` -Subject “CN=” ` -CertStoreLocation “Cert:” ` -Signer $rootCA ` -KeyUsage DigitalSignature ` -KeyLength 2048 ` -NotAfter (Get-Date).AddYears(2) ` -TextExtension @( “2.5.29.37={text}1.3.6.1.5.5.7.3.2”, “2.5.29.17={text}upn= &email= ” ) Carregue somente o certificado CA raiz para a ID do Entra. Como é autoassinado sem o Cisco Discovery Protocol (CDP), o Entra ID não tenta a validação de CRL.
Lista de verificação de instalação completa
Esta seção descreve uma lista de verificação de configuração completa para configurar o VA com o Microsoft Entra ID SAML Application e o CBA opcional.
Configuração do Aplicativo SAML do Entra ID
Criar um Aplicativo Empresarial (sem galeria) na ID do Entra
Configurar uma configuração SAML básica inserindo manualmente os metadados SP
Configurar atributos e reivindicações (incluindo email, nome e grupos com user.assignedroles)
Criar Funções de Aplicativo no Registro do Aplicativo
Atribuir usuários a funções de aplicativo
Baixar o XML de Metadados de Federação
Configuração do Cisco IQ
Adicione um IDP no Cisco IQ carregando metadados de ID do Entra
Configure o Mapeamento de Função para mapear valores de Função de Aplicativo para funções do sistema Cisco IQ
Verificar se o login baseado em senha funciona de ponta a ponta
Verificar se os grupos foram extraídos corretamente nos logs
Autenticação Baseada em Certificado (opcional)
Criar modelo de certificado no AD CS com EKU de Autenticação de Cliente
Emitir um certificado de usuário com um UPN correspondente ao usuário da ID Entra
Exportar um certificado do usuário como um arquivo PFX e instalá-lo no computador cliente
Confiar no certificado CA no computador cliente
Carregue o certificado raiz de CA para o ID da Entra em Protection > Certificate authorities
Ativar o CBA em métodos de autenticação
Configurar associação de nome de usuário (PrincipalName e userPrincipalName)
Verificar se o login do CBA funciona de ponta a ponta
Adicionando Servidor SCP
Um servidor SCP é um pré-requisito para importar arquivos de atualização que são essenciais para adicionar, atualizar ou corrigir a instalação do Cisco IQ.
Para adicionar um Servidor SCP:
- Em Configurações do sistema, escolha Configuração do sistema > Servidor SCP. A página Servidor SCP é exibida.
Home page do Servidor SCP
- Clique em Configurar servidor SCP. A página Configurar Servidor SCP é exibida.
Configurar Servidor SCP
Insira um endereço IP/nome de host.
Insira uma Porta.
Insira um Diretório remoto.
Digite um nome de usuário.
Digite uma senha.
Click Save. Uma confirmação é exibida.
Edição de um servidor SCP existente
Para editar um servidor SCP existente:
- Navegue até a página Servidor SCP.
Servidor SCP adicionado
- Clique em Editar do servidor SCP existente desejado.
Editando o Servidor SCP
Modifique os detalhes conforme necessário.
Click Save.
Gerenciamento do sistema
Você pode atualizar para a versão mais recente do Cisco IQ VA através da interface do usuário. Você também pode verificar na página Cisco IQ Data Connectors.
Reagendando a atualização do sistema
Para reprogramar a atualização do sistema:
Gerenciamento do sistema
- Em Configurações do sistema, escolha Configuração do sistema > Gerenciamento do sistema. A página Gerenciamento do sistema é exibida. Esta página exibe a versão do sistema que está em execução no momento; se nenhuma atualização tiver sido configurada, a seção Update History estará vazia.
Atualização do sistema
- Clique em Configure update. A página Configurar atualização é exibida.
Configurar atualização
Escolha o Agendamento de atualização para agendar outro horário.
Aguarde até que o upload do arquivo seja concluído; a duração depende do tamanho do pacote e da velocidade da rede.
Confirme a atualização bem-sucedida verificando o ícone de marca de seleção exibido na coluna Atualizar status.
Editando Programações de Atualização do Sistema
Você pode criar um agendamento personalizado para atualizações do sistema. Se um agendamento personalizado for configurado, as atualizações ocorrerão em datas definidas pelo usuário, desde que elas permaneçam dentro do período de cortesia máximo. Para criar um agendamento de atualização do sistema:
Editar Manutenção
- Na seção Sistema Atual da página Gerenciamento do Sistema, clique em Editar janela de manutenção.
Editar janela de manutenção
Escolha uma opção nas listas suspensas Dia e Hora.
Clique em Salvar. A janela de manutenção foi programada com êxito. A atualização é acionada de acordo com a programação exibida.
Gerenciamento de nó
- Navegue até System Configuration > System Management > Node Management para exibir e gerenciar os nós no seu cluster.
Gerenciamento de nó
- A lista de nós exibe o status, o nome do host, o tipo de nó, o endereço IP, a máscara de rede, o gateway e o horário da última sincronização de cada nó.
Atualizando manualmente o sistema
Em cenários onde a distribuição automática do Cisco IQ SaaS está indisponível ou atrasada, você pode executar manualmente uma atualização do sistema fazendo o download do pacote de atualização diretamente do Cisco IQ SaaS. Para atualizar manualmente o sistema:
Faça login no Cisco IQ SaaS.
Navegue até Home > System Settings > Package Catalog.
Catálogo de software
- Na placa Cisco IQ Virtual Appliance, clique em Download options > Upgrade packages.
Pacote de atualização
Escolha a Versão atual na lista suspensa.
Escolha o Tipo de construção na lista suspensa.
Escolha a versão de Destino na lista suspensa.
Clique em Download. O pacote de atualização é baixado.
Navegue até Cisco IQ VA.
Em Configurações do sistema, escolha Configuração do sistema > Gerenciamento do sistema.
Configurar atualização
- Clique em Configure update.
Carregamento de arquivo local
Clique no botão de opção Local file upload.
Selecione ou arraste o arquivo do pacote de atualização baixado para o campo de carregamento.
Aguarde até que o upload do arquivo seja concluído; a duração depende do tamanho do pacote e da velocidade da rede.
Configuração de Certificados SSL
Um certificado autoassinado padrão é pré-instalado e habilitado no Cisco IQ, mas você pode, opcionalmente, carregar certificados SSL personalizados. Quando um certificado SSL personalizado é habilitado, ele é usado para conexões HTTPS; se o certificado for desativado ou excluído, o sistema reverterá automaticamente para o certificado padrão. O certificado SSL padrão não pode ser editado ou excluído.
Adicionando certificado SSL personalizado
Para adicionar um certificado SSL personalizado:
- Em Configurações do sistema, escolha Configuração do sistema > Certificados SSL. A página Certificados SSL é exibida, listando todos os certificados SSL do seu sistema.
Adicionando Certificado SSL
Clique em Adicionar certificado SSL personalizado.
Carregar Certificado SSL
Arraste e solte ou carregue o certificado SSL personalizado na seção Certificado SSL.
Ative o botão de alternância Ativar certificado SSL personalizado.
Habilitar certificado
Clique em Ativar certificado.
Click Save.
O certificado SSL personalizado está habilitado e ativo. O certificado padrão do sistema é desativado automaticamente.
Editando Certificado SSL Personalizado
Você pode editar o certificado SSL personalizado para carregar um novo certificado ou desabilitar o certificado habilitado no momento. Para editar:
Navegue até o certificado SSL personalizado desejado.
Escolha o ícone Mais Opções > Editar. A página Editar Certificado SSL é exibida.
Edite os detalhes do certificado conforme necessário.
Click Save.
Excluindo Certificado SSL Personalizado
Para excluir:
Navegue até o certificado SSL pessoal desejado.
Escolha o ícone Mais Opções > Excluir.
Clique em Excluir certificado. O certificado personalizado é excluído e o certificado padrão é reativado automaticamente.
Configuração do Servidor Syslog
Os usuários com a função Administrador de conta podem configurar servidores syslog externos para exportar logs do sistema. Até 2 (dois) servidores syslog podem ser configurados.
Adicionando Servidor Syslog
Para adicionar um Servidor syslog:
- Em Configurações do sistema, escolha Configuração do sistema > Servidor Syslog. A página Servidor Syslog é exibida.
Adicionar Servidor Syslog
- Clique em Add syslog server. A página Criar Servidor Syslog é exibida.
Criar Servidor Syslog
Insira o endereço IP/nome do host.
Digite Port.
Selecione o protocolo aplicável na lista suspensa Protocolo (por exemplo, UDP, TCP).
Ative o botão de alternância Enable syslog server.
Click Save. Uma confirmação é exibida e o Servidor syslog recém-adicionado é exibido na página inicial do Servidor Syslog.
Editando Servidor Syslog Configurado
Para editar um servidor syslog configurado:
Navegue até o Servidor syslog desejado.
Escolha o ícone Mais Opções > Editar. A página Edit Syslog Server é exibida.
Edite os detalhes ou desative a alternância Enable syslog server, conforme necessário.
Click Save.
Excluindo Servidor Syslog Configurado
Para excluir um servidor syslog configurado:
Navegue até o Servidor syslog desejado.
Escolha o ícone Mais Opções > Excluir. Uma confirmação é exibida.
Clique em Excluir Servidor syslog.
Atividade e registros
Atividade e registros fornecem um registro detalhado das ações e alterações do usuário no Cisco IQ, permitindo que os administradores de conta controlem as atividades do usuário e mantenham a transparência.
Atividade e registros
Para exibir atividades e logs, selecione Activity & Logs no menu System Settings.
Atividade e logs:
Registra todas as operações de API no nível do gateway
Oferece suporte a filtros, paginação e recursos de pesquisa para ajudá-lo a localizar e gerenciar informações com facilidade
As seguintes opções de filtro estão disponíveis:
Última data registrada: Filtra logs para um intervalo de tempo específico
Nível de log: Filtra logs por gravidade (por exemplo, erro, aviso e informações)
Tipo de atividade: Filtra logs pelo tipo de atividade do sistema
Código de erro: Filtros para um código de erro específico
Banners
Os administradores de conta podem configurar banners de todo o sistema para atender aos padrões de segurança e conformidade.
Login obrigatório modal: Você deve confirmar o banner obrigatório antes de prosseguir para a tela de login.
Banner do aplicativo: São banners personalizados que são exibidos no aplicativo após a autenticação bem-sucedida.
Configurando banners modais de login obrigatórios
Para configurar um banner obrigatório:
- Em Configurações do sistema, escolha Configuração do sistema > Banners. A página Banners é exibida.
Configurar banner obrigatório
- Clique em Configurar no modal de login obrigatório. A página Editar modal de login obrigatório é exibida.
Editar banner modal de login obrigatório
Clique no botão de alternância para ativar ou desativar o banner.
Insira o título Modal.
Insira o conteúdo Modal.
Click Save. O modal de login obrigatório é salvo.
Configurando banners de aplicativos
Para configurar um banner de aplicativo:
- Em Configurações do sistema, escolha Configuração do sistema > Banners. A página Banners é exibida.
Configurar banner
- Clique em Configurar no banner do aplicativo. A página Editar banner do aplicativo é exibida.
Editar banner do aplicativo
Clique no botão de alternância para ativar ou desativar o banner.
Escolha uma cor de Banner.
Insira o título do banner.
Insira o conteúdo do banner.
Escolha um local de banner.
Click Save. O banner é exibido no aplicativo.
Editando banners
Para editar um banner:
- Em Configurações do sistema, escolha Configuração do sistema > Banners. A página Banners é exibida.
Editar banners
- Clique em Editar. A página Editar banner do aplicativo é exibida.
Editar banner do aplicativo
Edite os detalhes desejados.
Clique no botão de alternância para ativar ou desativar o banner.
Click Save.
Troubleshooting
Você pode coletar arquivos de diagnóstico e de log do sistema Cisco IQ e transferi-los com segurança para um servidor SCP. Esses arquivos podem ser compartilhados com a equipe de suporte ao relatar problemas para fornecer contexto valioso e ajudar na solução de problemas.
Para coletar arquivos de diagnóstico e de log:
- Faça login no Cisco IQ.
Menu principal
- No Cisco IQ Main Menu, digite "3" e pressione Enter para selecionar System Diagnostics.
Diagnóstico do sistema
Insira o endereço do servidor SCP/SFTP.
Insira a Porta do servidor SCP/SFTP.
Insira o caminho do servidor SCP/SFTP.
Selecione um protocolo.
Insira o nome de usuário.
Digite a senha.
Digite "C" e pressione Enter para continuar com o diagnóstico do sistema.
Operação de Diagnóstico do Sistema Concluída
O sistema inicia o processo de diagnóstico e executa as seguintes ações:
Verificando a acessibilidade
Coletando informações do sistema
Coletando informações do Kubernetes
Coletando logs
Preparando o pacote de diagnósticos do sistema
Carregando pacote de diagnóstico do sistema
Uma vez concluído, uma mensagem de confirmação é exibida indicando o nome do pacote gerado.
Módulo de suporte
Você pode criar casos de suporte específicos de módulo e VA a partir do Cisco IQ SaaS. O módulo de suporte está disponível no Cisco IQ SaaS e oferece uma visão consolidada de seus casos de suporte. Ele permite filtrar, classificar e personalizar a exibição da lista de casos, oferecendo visibilidade de casos abertos e fechados que você tem direito de acessar. Para obter informações mais detalhadas sobre o módulo de suporte no Cisco IQ SaaS, consulte o Guia de introdução do Cisco IQ SaaS.
Criando um caso de suporte
Você pode criar casos de VA e específicos de módulo no Cisco IQ SaaS. Para criar um caso:
Faça login no Cisco IQ (SaaS).
Clique no ícone Help > Report an Issue. A janela Relatar um problema é aberta.
Relatar um problema
Forneça os detalhes necessários.
Clique em Submit.
Histórico de revisões
| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
July 24, 2026
|
Versão inicial |





































































































































