Guia de operações do Cisco IQ Virtual Appliance v1.2.4

 
Updated 20 de agosto de 2026
PDF
Is this helpful? Feedback

Introdução

O Cisco IQTM oferece aos clientes recursos projetados para melhorar a visibilidade de ativos e fornecer insights mais inteligentes em seus ambientes. Além disso, os recursos de IA, como o AI Assistant, otimizam os resultados operacionais e a experiência do usuário do Cisco IQ, fornecendo entendimento contextual que capacita os usuários a tomar decisões proativas e informadas e simplifica os processos para o envolvimento e o sucesso do cliente.

O Cisco IQ On-Prem Air-Gapped é o modo de implantação do Cisco IQ criado para ambientes que não podem se conectar à nuvem. Ele é fornecido como uma máquina virtual (VM) autônoma, conhecida como Cisco IQ Virtual Appliance (VA), que é executado inteiramente nas instalações do cliente em total isolamento de redes externas, com atualizações de software e pacotes de manutenção obtidos do Cisco IQ SaaS e transferidos para o VA através de um processo aprovado e manual.

Para empresas que operam em ambientes regulamentados, de alta segurança e soberanos, o VA elimina o dilema entre insight e controle. Os clientes implantam recursos de recursos e avaliações do Cisco IQ em sua própria rede e mantêm a propriedade total de seus dados, enquanto obtêm as informações e recomendações que esperam do Cisco IQ. O modo de implantação Air-Gapped estende os recursos do Cisco IQ SaaS para ambientes isolados, permitindo que equipes de missão crítica operem com a velocidade e a inteligência de diagnóstico das empresas conectadas em nuvem.

Este guia fornece instruções para operar, monitorar e manter o VA, incluindo procedimentos para gerenciar o ambiente de rede e a administração contínua do sistema.

Gerenciamento de Conexões (Coleta de Dados) 

O Cisco IQ VA é uma solução local para coleta de dados de rede para fornecer visibilidade profunda em sua infraestrutura. Ele coleta dados através do Catalyst Center e do Direct Connection. Ele simplifica o gerenciamento da autenticação de rede e da descoberta de dispositivos. A configuração da coleta de dados consiste em:

  • Criando conjuntos de credenciais: Estabeleça os protocolos de autenticação (por exemplo, SNMP (Simple Network Management Protocol) v1/v2c/v3) para se comunicar com seus dispositivos de rede. A centralização de credenciais por zona de segurança ou local (por exemplo, "SanJose-SNMPv3") permite que você atualize senhas em um local, com alterações que se propagam automaticamente para todos os dispositivos associados.
  • Mapeando credenciais para Inventário: Mapeie seus Conjuntos de credenciais com os Ativos de inventário para automatizar o processo de autenticação. Criando regras que vinculam intervalos de IP específicos a Conjuntos de Credenciais definidos, o sistema aplica automaticamente a autenticação correta durante a coleta de dados. Isso elimina erros de entrada manual e garante que sua configuração permaneça precisa à medida que a rede cresce.

Note: O SNMPv2c/SNMPv3 e o SSH são necessários para a descoberta de dispositivos, e as credenciais HTTP/HTTPS devem ser fornecidas antes da configuração do Catalyst Center.

Tipos de Credencial por Método de Conexão

Exemplo de Seleção de Credencial

Método de conexão

Protocolo/Credenciais

Dados coletados

Centro Catalyst

HTTP/HTTPS (função do administrador)

Inventário completo via APIs do Catalyst Center

Direcionar para dispositivo (SNMP + SSH)

SNMPv2c/v3 (somente leitura) + SSH

Full (Cheio): Dados da base de informações de gerenciamento (MIB) + saída CLI

Direcionar para dispositivo (somente SNMP)

SNMPv2c/v3 (somente leitura)

Parcial: Somente dados MIB

Note: O SNMP (v2c ou v3) é necessário para a descoberta de dispositivos ao usar a Conexão Direta; sem o SNMP, os dispositivos são considerados não gerenciados independentemente da disponibilidade do SSH.

Conexão do Catalyst Center

Quando o Cisco IQ VA coleta dados através do Catalyst Center, ele se comunica com o Catalyst Center usando credenciais HTTPS. O VA não se conecta diretamente aos dispositivos gerenciados pelo Catalyst Center usando SSH ou SNMP; em vez disso, o Catalyst Center atua como um intermediário e fornece ao VA dados de inventário de dispositivos por meio de suas APIs.

  • Credencial necessária: HTTP/HTTPS com privilégios de administrador no Catalyst Center. O acesso de nível administrativo é necessário para que o VA consulte as APIs do Catalyst Center e recupere dados completos de inventário de dispositivos

  • Não exigido: Credenciais SSH ou SNMP para dispositivos gerenciados pelo Catalyst Center

Note: Os privilégios de observador (somente leitura) não são suficientes para a coleta de dados. O VA requer credenciais de Admin para que o Catalyst Center acesse as APIs do Catalyst Center usadas para recuperação de inventário.

Adicionando Credenciais HTTP/HTTPS e Configurações para o Catalyst Center

  1. Em Configurações do Sistema, escolha Gerenciamento de Conexões.

  2. Clique na guia Credenciais.

  3. Clique em Adicionar credenciais.

  4. Insira um Nome (por exemplo, "CatC-HTTPS-SiteA").

  5. Marque a caixa de seleção HTTP/HTTPS protocol.

  6. Clique em Next.

  7. Insira os detalhes de login do Catalyst Center (nome de usuário e senha com função Admin).

  8. Clique em Next.

  9. Insira o endereço IP do Catalyst Center ou o FQDN (Fully Qualified Domain Name, Nome de domínio totalmente qualificado) em IPs incluídos.

  10. Click Save.

  11. Configure a conexão do Catalyst Center:

    1. Em Connection Management, clique na guia Catalyst Center.

    2. Clique em Add Catalyst Center.

    3. Insira o endereço IP ou o FQDN.

    4. Selecione a credencial HTTP/HTTPS criada na lista suspensa Selecionar credencial.

    5. Clique em Submit.

Note: Depois de adicionar o Catalyst Center, aguarde até 75 minutos para que a sincronização de dados inicial seja concluída.

Conexão direta de dados (nível do dispositivo)

Quando o VA se conecta diretamente a dispositivos sem o Catalyst Center, ele usa SNMP e SSH. A combinação de credenciais determina o escopo da descoberta e das coletas:

Exemplo de Seleção de Credencial
Credenciais Fornecidas Resultado
SNMP + SSH Sucesso — descoberta completa: Coleção de MIB e CLI
SNMP + SSH (SSH falha) Parcial — somente coleção MIB
Somente SNMP (sem SSH) Parcial — somente coleção MIB
SSH apenas (sem SNMP) Falhas — O dispositivo não é gerenciado
Nem Falhas — O dispositivo não é gerenciado

Note: O SNMP é obrigatório para a descoberta direta de dispositivos. Se as credenciais do SNMP estiverem ausentes ou falharem, o dispositivo não será descoberto, independentemente da disponibilidade do SSH.

Adicionando credenciais SNMP

  1. Em Configurações do Sistema, escolha Gerenciamento de Conexões.

  2. Clique na guia Credenciais.
  3. Clique em Adicionar credenciais.
  4. Insira um Nome (por exemplo, "Direct-SNMPv3-Core").
  5. Marque a caixa de seleção SNMPv2c ou SNMPv3 protocol.
  6. Clique em Next.
  7. Digite a sequência de comunidade SNMP (v2c) ou os detalhes de autenticação/criptografia (v3).

Note: Use strings de comunidade de somente leitura (RO). O acesso de "gravação" não é necessário e não é recomendado.

8. Clique em Próximo.

9. Insira os IPs Incluídos (isto é, os endereços IP ou intervalos de dispositivos onde esta credencial se aplica).

10. Clique em Salvar.

Adicionando credenciais SSH

  1. Em Configurações do Sistema, escolha Gerenciamento de Conexões.

  2. Clique na guia Credenciais.

  3. Clique em Adicionar credenciais.

  4. Insira um Nome (por exemplo, "Direct-SSH-Core").

  5. Marque a caixa de seleção SSH protocol.

Note: Você pode combinar o SNMP e o SSH em um único conjunto de credenciais marcando as duas caixas de seleção de protocolo. Isso simplifica o gerenciamento quando ambas as credenciais se aplicam aos mesmos intervalos de IP.

6. Clique em Próximo.

7. Informe o nome de usuário e a senha SSH (ou credenciais baseadas em chave).

8. Clique em Próximo.

9. Insira os IPs incluídos que correspondam aos mesmos dispositivos que o seu conjunto de credenciais SNMP.

10. Clique em Salvar.

Seleção de Credencial e Lógica de Correspondência

O mecanismo de telemetria emprega uma lógica de correspondência baseada em prioridade para determinar quais credenciais aplicar durante a descoberta e a coleta. Entender essa hierarquia garante que as credenciais corretas sejam usadas para os dispositivos pretendidos.

  • Classificação de prioridade: Quando vários conjuntos de credenciais se aplicam a um dispositivo, o Cisco IQ os avalia com base em como eles correspondem especificamente ao dispositivo; o sistema aplica a seguinte prioridade, com correspondências mais específicas tendo precedência:

    • Correspondência de IP exata: Prioridade mais alta

    • Correspondência Curinga à Direita: A prioridade depende do número de estrelas à direita; menos estrelas indicam uma correspondência mais específica e, portanto, maior prioridade

  • Regras de Formatação Curinga: Caracteres curinga (*) são suportados apenas como caracteres à direita em um endereço IP; elas devem ser aplicadas da direita para a esquerda.
    • Formatos suportados:
      • 1.2.3.* (prioridade máxima)
      • 1.2.*.*
      • 1.**.*
      • *.*.*.* (prioridade mais baixa)
    • Formatos sem suporte:
      • Curingas à esquerda (por exemplo, *.1.2.3)
      • Curingas entre octetos (por exemplo, 10.10.*.20)
      • Uso de traços ou outros delimitadores não padrão
Exemplo de Seleção de Credencial
IP do dispositivo

Conjuntos de credenciais disponíveis

Conjunto de Credenciais Selecionado

10.10.1.5 10.10.1.5, 10.10.1., 10.10..*

10.10.1.5 (Correspondência exata)

10.10.2.15 10.10.2., 10.10..*

10.10.2.* (Mais específico)

10.10.5.50 10.10..., ...

10.10.. (Mais específico)

Note: Se um dispositivo se enquadra em várias categorias sobrepostas, o sistema sempre seleciona o conjunto de credenciais com a especificidade mais alta (em outras palavras, o menor número de curingas à direita).

Coleta de dados usando o Catalyst Center

Você pode conectar até 20 Centros Catalyst (não cluster) para cada instância do Cisco IQ VA.

Para coleta de dados usando o Catalyst Center:

  1. Em Configurações do Sistema, escolha Gerenciamento de Conexões. A página Gerenciamento de conexões é exibida.

Connection ManagementGerenciamento de conexões

  1. Clique na opção Catalyst Center.

Add Catalyst CenterAdicionar Catalyst Center

  1. Insira o endereço IP ou o FQDN.
  2. Escolha uma credencial HTTP/HTTPS configurada na lista suspensa Selecionar credencial.
  3. Clique em Submit. Uma confirmação é exibida (pode levar até 75 minutos). Você pode exibir o Catalyst Center recém-adicionado em Conexões Configuradas.
  4. Programar uma coleta. Consulte Agendamento para obter mais detalhes.
note-icon

Note: Note: O Cisco IQ VA é pré-configurado com uma configuração de programação automatizada e o sistema inicia uma programação de coleta automatizada padrão. É altamente recomendável que você edite a programação para alinhar-se com os requisitos e janelas de manutenção da sua organização.

Coleta manual de dados

Para adicionar dispositivos para conexão direta de dados:

  1. Em Configurações do Sistema, escolha Gerenciamento de Conexões. A página Gerenciamento de conexões é exibida.

Connection ManagementGerenciamento de conexões

  1. Clique em Manual IP Address. A página Conexão direta é exibida com duas (2) opções para coletar dados.

Upload FileCarregar arquivo

  1. Clique na opção preferida em Escolher um método de entrada e forneça as informações do dispositivo usando um dos seguintes métodos:
  • Carregar um arquivo: Clique ou arraste e solte o arquivo

Specify individual devicesEspecificar dispositivos individuais

  •  Especifique dispositivos individuais: Insira um único nome de host, endereço IP ou uma lista separada por vírgulas de nomes de host e/ou endereços IP
  1. Clique em Submit. Você será redirecionado para a guia Ativos após o envio bem-sucedido.
  2. Programar uma coleta. Consulte Agendamento para obter mais detalhes.
note-icon

Note: O Cisco IQ VA é pré-configurado com uma configuração de programação automatizada e o sistema inicia uma programação de coleta automatizada padrão. É altamente recomendável que você edite o agendamento para alinhá-lo aos requisitos e janelas de manutenção da sua organização.

Verificação de rede

  1. Em Configurações do Sistema, escolha Gerenciamento de Conexões. A página Gerenciamento de conexões é exibida.

Network ScanVerificação de rede

  1. Clique em Network Scan (Verificação em rede). A página Connect Assets by Network Scan é exibida com três (3) opções.

Connect Assets by Network Scan Using IP RangeConectar recursos por verificação de rede usando intervalo de IPs

  • Especificar intervalo de IPs: Definir um intervalo de endereços IP para dispositivos de destino dentro desse intervalo para tarefas de descoberta ou gerenciamento de rede
  • Especificar o protocolo de descoberta (CDP/LLDP): Escolher o protocolo de descoberta de rede a ser usado
  • Upload de arquivo: Carregar um arquivo, como arquivos de configuração ou dados
  1. Insira Name.
  2. Insira IP Start e IP End.
  3. Em Schedule Scan, escolha Frequency and Time.
  4. Clique em Connect assets.

Programação

O agendamento permite definir quando o Cisco IQ VA executa a coleta automatizada de dados. Para agendar a coleta:

  1. Na seção Programação da página Gerenciamento de conexões, clique em Editar para a programação que você deseja modificar. A página Editar Programação é exibida.

Edit ScheduleEditar Agenda

  1. Na seção Schedule Discovery, escolha sua Frequência e Dia preferidos nas listas suspensas e digite sua Hora de início desejada.
  2. Na seção Agendar coleta de inventário, escolha sua frequência preferida nas listas suspensas e digite a hora de início desejada.
  3. Clique em Submit.
note-icon

Note: Aguarde de 5 a 10 minutos para que qualquer alteração feita nas programações de descoberta ou coleta seja sincronizada e refletida com precisão no VA.

Instalando pacotes (módulos, regras e direitos)

Você pode gerenciar o ciclo de vida do software (isto é, instalação e configuração) de módulos operacionais, regras, direitos e recursos especializados com IA dentro do VA. Você pode instalá-los fazendo o download das versões mais recentes do Cisco IQ (SaaS) navegando até o Catálogo de pacotes. O Catálogo de Pacotes exibe as instâncias de software disponíveis para você. Ele permite que você monitore e gerencie atualizações sem interrupções, garantindo o controle e o gerenciamento eficientes das instâncias do sistema.

Adicionando módulos

Um módulo é um pacote de software autônomo que fornece funcionalidade central dentro do VA. É um serviço independente com seu próprio ciclo de vida, permitindo instalação, manutenção e redimensionamento. O consumo de recursos, incluindo CPU, Unidade de processamento gráfico (GPU) e RAM, é atribuído dinamicamente com base no tamanho da implantação (Pequeno, Médio ou Grande) selecionado durante a instalação inicial. O módulo Ativos é implantado por padrão.

note-icon

Note: Há dois métodos de implantação de módulos: upload de arquivo por meio do servidor local e download do protocolo SCP (Secure Copy Protocol). Consulte Adição de Servidor SCP para obter detalhes.

  1. Faça login no Cisco IQ (SaaS).
  2. Navegue até Home > Configurações do sistema > Catálogo de pacotes.

Package CatalogCatálogo de Pacotes

  1. Na placa de módulo desejada, clique em Download options > Installation packages. A janela Download é aberta.
note-icon

Note: O módulo Avaliação é usado para as imagens de exemplo.

DownloadDownload

  1. Escolha uma Versão do sistema na lista suspensa.
  2. Clique em Download para salvar o arquivo localmente.
note-icon

Note: Verifique se você tem espaço em disco suficiente antes de fazer o download.

  1. Navegue até Cisco IQ VA.
  2. Navegue até Home > System Settings > Package Management. A página Gerenciamento de Package é exibida com as seguintes guias:
  • Módulos
  • Regras
  • Direitos

ModulesMódulos

  1. Clique em Add module.

Add ModuleAdicionar módulo

  1. Escolha sua opção preferida de seleção de arquivo:
  • Servidor SCP: Insira o nome exato do arquivo do pacote de instalação (recomendado para arquivos grandes)
  • Carregamento de arquivo local: Arraste e solte o arquivo de instalação baixado (não recomendado para arquivos de 30 GB ou mais devido ao tempo de carregamento)
  1. Clique em Next.

Select Deployment SizeSelecionar Tamanho da Implantação

11. Escolha o Tamanho da Disponibilização (por exemplo, Pequeno, Médio ou Grande). Esses tamanhos são predefinidos e determinam os requisitos de recursos.

12. Clique em Adicionar Módulo. O módulo recém-instalado é exibido na guia Modules no Package Management. Depois de concluído, o status do módulo muda para "Em execução" e o botão Abrir se torna disponível.

Atualizando um módulo

Os módulos mais recentes estão sendo continuamente atualizados no Catálogo de Pacotes (no Cisco IQ). Para atualizar para a versão mais recente:

  1. Faça login no Cisco IQ (SaaS).
  2. Navegue para Início > Configurações do sistema > Catálogo de pacotes.

Package CatalogCatálogo de Pacotes

  1. Na placa de módulo desejada, clique em Download options > Upgrade packages. A janela Download é aberta.
note-icon

Note: O módulo de infra interferência AI é usado como exemplo para as imagens.

UpgradeAtualização

  1. Escolha uma versão do sistema na lista suspensa.
  2. Escolha uma versão do módulo Atual na lista suspensa
  3. Clique em Download para salvar o arquivo localmente.
  4. Navegue para VA e conclua a instalação do arquivo baixado.

Gerenciamento de módulos

Após adicionar um módulo, você pode modificá-lo na página Gerenciamento de Package clicando em Gerenciar. As opções de modificação disponíveis incluem o redimensionamento e a atualização para uma versão superior. Para gerenciar um módulo:

Update TypeTipo de atualização

  1. Na página Gerenciamento de pacotes, clique em Gerenciar > Atualizar para obter o módulo desejado.
  2. Escolha o Tipo de atualização:
  • Alterar somente o tamanho da implantação
  • Atualizar versão
  1. Se Alterar tamanho da implantação estiver selecionado, clique em Próximo e escolha o novo tamanho da implantação na página seguinte.

OU

Se Atualizar versão estiver selecionado, a opção Seleção de arquivo será exibida. Escolha SCP Server e insira o nome de arquivo exato do pacote de instalação ou escolha Carregamento de arquivo local e arraste e solte o arquivo de instalação baixado.

  1. Clique em Next. A página Selecionar Programação de Atualização é exibida.
  2. Escolha entre as seguintes opções do botão de opção para atualizar a programação:
  • Atualizar agora
  • Atualizar Depois
note-icon

Note: Alguns módulos suportam atualizações sem nenhum tempo de inatividade. Se for necessário tempo de inatividade, um banner exibirá os detalhes.

  1. Se Atualizar mais tarde estiver selecionado, insira a Data e a Hora.
  2. Clique em Next. O Resumo da atualização é exibido.
note-icon

Note: Você pode acessar as Notas de versão a partir do Resumo da atualização.

  1. Clique em Atualizar módulo e navegue até a guia Módulo. O módulo exibe um status de "atualização agendada".

Edição de Agendamentos

Você também pode exibir, editar ou cancelar atualizações agendadas. Para editar ou cancelar uma atualização agendada:

Editing ScheduleEditando Agenda

  1. Na página Gerenciamento de Package, clique em Gerenciar > Exibir atualização programada do módulo desejado. A janela View Scheduled Updates é exibida.

Schedule UpdatesAgendar Atualizações

  1. Clique em Cancelar atualização ou Reprogramar atualização conforme necessário.
  2. Siga as instruções na tela para concluir as operações.
note-icon

Note: Se uma operação de módulo (por exemplo, instalação, upgrade ou redimensionamento) falhar, escolha uma das seguintes opções:
Repetir: A interface do usuário exibe um botão Repetir, permitindo que você tente a operação novamente.
Logs: Se um erro persistir, clique em Logs para exibir informações de diagnóstico detalhadas. Esse é o principal método para identificar a causa de falhas na instalação ou no tempo de execução.

Instalando regras

Uma regra é um componente especializado ou "complemento" que estende ou modifica a funcionalidade de um módulo existente. As regras não são projetadas para serem executadas como programas autônomos; eles são "conectados" a um módulo para fornecer regras, lógica ou recursos específicos. As regras estão vinculadas a módulos específicos. Quando uma regra é instalada, ela é vinculada ao módulo que ela suporta. As regras permitem que o sistema seja atualizado ou personalizado sem exigir uma atualização completa do módulo principal. Se um novo conjunto de regras ou recursos for necessário, basta adicionar uma nova regra ao módulo existente. As regras definem atualizações de segurança críticas, e os clientes devem planejar atualizá-las proativamente para manter a consistência com as recomendações de segurança. Novos pacotes de regras geralmente estão disponíveis a cada duas (2) semanas no portal SaaS.

Para fazer download de uma regra:

  1. Faça login no Cisco IQ (SaaS).
  2. Navegue até Configurações do sistema > Catálogo de pacotes.
  3. No cartão de regras desejado, clique em Download.
note-icon

Note: A imagem de exemplo a seguir é para uma regra de Ativos.

DownloadDownload

  1. Escolha uma versão do aplicativo de destino na lista suspensa.
  2. Clique em Download para salvar o arquivo localmente.
  3. Navegue até Cisco IQ VA.
  4. Navegue até Home > System Settings > Package Management. A página Package Management é exibida com as seguintes guias.
  • Módulos
  • Regras
  • Direitos

8. Clique na guia Regras.

Package ManagementGerenciamento de pacotes

9. Clique em Adicionar regra.

Add RuleAdicionar regra

10. Escolha sua opção preferida de Seleção de Arquivo:

  • Servidor SCP (Secure Copy Protocol, protocolo de cópia segura): Insira o nome exato do arquivo do pacote de instalação. Este método é recomendado para arquivos grandes.
  • Carregamento de arquivo local: Arraste e solte o arquivo de instalação baixado.

11. Clique em Adicionar. A regra adicionada é exibida em Gerenciamento de Pacotes.

Atualizando regras

Para atualizar regras:

  1. Navegue para Configurações do sistema > Gerenciamento de pacote em VA.

UpgradeAtualização

  1. Na regra desejada, clique em Atualizar. A janela Atualizar regra é aberta.

Upgrade RuleRegra de atualização

  1. Escolha sua opção preferida de seleção de arquivo:
  • Servidor SCP (Secure Copy Protocol, protocolo de cópia segura): Insira o nome exato do arquivo do pacote de instalação. Este método é recomendado para arquivos grandes.
  • Carregamento de arquivo local: Arraste e solte o arquivo de instalação baixado.
  1. Clique em Add.
note-icon

Note: Essas regras são aplicadas na coleta de telemetria de dispositivo agendada recorrente. Para aplicação imediata, você pode iniciar manualmente a coleta de telemetria do dispositivo.

Instalando direitos

Uma habilitação fornece validação do direito da sua organização de usar recursos, módulos ou serviços de software específicos, permitindo os níveis de suporte corretos para seus ativos, bem como desbloqueando recursos e insights. Sem um direito associado, um ativo é exibido em "Sem suporte" e tem recursos limitados.

Para instalar um direito:

  1. Faça login no Cisco IQ (SaaS).
  2. Navegue até Configurações do sistema > Catálogo de pacotes.
  3. No cartão de direito, clique em Criar registro. A janela Criar pacote de direitos é aberta.

Create Entitlement BundleCriar pacote de direitos

  1. Digite uma senha. Consulte as regras de criação de senha exibidas na tela.
  2. Insira a mesma senha novamente em Confirmar senha.
  3. Escolha o botão de opção Escopo do ativo preferido.
  • Todos os ativos: Inclui todos os ativos vinculados a você
  • Ativos selecionados: Permite selecionar dispositivos específicos alinhados ao seu ambiente; se essa opção estiver selecionada, marque as caixas de seleção de todos os ativos aplicáveis
  1. Clique em Criar registro para salvar o arquivo localmente.
note-icon

Note: Depois de criar o pacote de direitos, não saia da tela atual. Se você navegar para outra página, o pacote será invalidado e você deverá gerá-lo novamente para habilitar a opção de download.

  1. Faça login no Cisco IQ VA.
  2. Navegue até Home > System Settings > Package Management. A página Gerenciamento de Package contém as seguintes tabs:
  • Módulos
  • Regras
  • Direitos
  1. Clique na guia Entitlements.

Entitlement TabGuia Qualificação

  1. Clique em Add Entitlement.

Add EntitlementAdicionar Direito

  1. Escolha sua opção preferida Seleção de arquivo.
  • Servidor SCP (Secure Copy Protocol, protocolo de cópia segura): Insira o nome exato do arquivo do pacote de instalação; este método é recomendado para arquivos grandes
  • Carregamento de arquivo local: Arraste e solte o arquivo de instalação baixado
  1. Digite uma senha.
  2. Clique em Add. O direito recém-instalado é exibido na guia Entitlement no Package Management.
  3. Para habilitar direitos, aguarde de 5 a 10 minutos após adicioná-los e inicie a coleta de telemetria do dispositivo.
note-icon

Note: Adicionar um contrato de serviço no processo de qualificação adiciona todos os dispositivos vinculados a esse contrato ao inventário de ativos de dispositivos no local. Você tem opções para filtrar dispositivos por número de série, usar várias IDs de conta ou selecionar dispositivos específicos para gerenciar direitos.

Atualizando direitos

Para atualizar um direito:

Entitlement UpgradeAtualização de qualificação

  1. Na Qualificação desejada, clique em Atualizar.

Upgrade EntitlementQualificação para atualização

  1. Escolha sua opção preferida de seleção de arquivo:
  • Servidor SCP (Secure Copy Protocol, protocolo de cópia segura): Insira o nome exato do arquivo do pacote de instalação; este método é recomendado para arquivos grandes
  • Carregamento de arquivo local: Arraste e solte o arquivo de instalação baixado
  1. Digite uma senha.
  2. Clique em Add.
note-icon

Note: Os direitos dependem da versão; uma mensagem de erro será exibida se você tentar carregar a mesma revisão ou uma revisão mais antiga de um direito.

Recursos acionados por IA

O módulo de infraestrutura de interferência de IA no local permite recursos de IA no local em VA. Ele executa um Small Language Model (SLM) localmente, permitindo que o sistema responda aos prompts acionados por IA. Uma vez instalado, você pode interagir com ele diretamente na interface VA.

Há suporte para os seguintes tipos de consulta:

  • Ativos: Identificar ativos em risco devido ao status de fim da vida útil, moeda ou não conformidade do software, vulnerabilidades de segurança e falhas na cobertura do contrato
  • Inventário: Solicite análise orientada por IA sobre os ativos em seu inventário

O pacote de instalação da infraestrutura de interferência de IA no local está disponível no Catálogo de pacotes do Cisco IQ e é distribuído da mesma forma que outros módulos, como Ativos.

note-icon

Note: A instalação leva aproximadamente de 40 a 45 minutos para ser concluída. Os arquivos de instalação são grandes (aproximadamente 30 GB); verifique se você tem espaço em disco suficiente antes de fazer o download. Consulte Recursos comuns para módulos para obter mais informações sobre os recursos do módulo.

Pré-requisitos para infraestrutura de interferência de IA no local

Antes de instalar a infraestrutura de interferência de IA no local, as seguintes condições devem ser atendidas:

  • O VA deve incluir uma VM com acesso à GPU; o SLM requer uma GPU e não pode ser executado sem uma
  • A VM da GPU deve ter 80 GB ou mais de VRAM da GPU disponível

Instalando o módulo de infraestrutura de interferência de IA no local

Para instalar a infraestrutura de interferência de IA local no VA, faça o download do módulo Infraestrutura de interferência de IA local do Cisco IQ SaaS:

note-icon

Note: Consulte o Guia de Introdução do Cisco IQ VA para obter detalhes sobre os requisitos da GPU.

  1. Faça login no Cisco IQ (SaaS).
  2. Navegue até Configurações do sistema > Catálogo de pacotes.

Install PackagePacote de instalação

  1. Na placa On-Prem AI Inference Infrastructure, clique em Download options > Installation packages. A janela Download Application é aberta.

Download AI Inference InfrastructureFaça o download da infraestrutura de inferência de IA

  1. Escolha uma versão do sistema na lista suspensa.
  2. Escolha um Tipo de construção na lista suspensa.
  3. Clique em Download.
  4. Navegue para VA.

Package ManagementGerenciamento de pacotes

  1. Navegue até Home > System Settings > Package Management. A página Gerenciamento de Package é exibida com as seguintes tabs:
  • Módulos
  • Regras
  • Direitos
  1. Na guia Modules, clique em Add modules.

Select ModuleSelecionar módulo

  1. Escolha sua opção preferida de seleção de arquivo:
  • Servidor SCP: Insira o nome exato do arquivo do pacote de instalação (recomendado para arquivos grandes).
  • Carregamento de arquivo local: Arraste e solte o arquivo de instalação baixado (não recomendado para arquivos de 30 GB ou mais devido ao tempo de carregamento).
note-icon

Note: O método de carregamento de arquivo local tem um limite de 20 minutos. Se o processo de carregamento exceder essa duração, a instalação falhará. Usar um servidor SCP é o método preferido para garantir uma instalação bem-sucedida e estável.

  1. Clique em Next. O sistema começa a carregar o arquivo.
  2. Escolha um Tamanho da Implantação (por exemplo, Pequeno, Médio ou Grande).
  3. Clique em Add Module. A instalação é iniciada e leva aproximadamente de 40 a 45 minutos para ser concluída.

Uma vez concluída a instalação, a infraestrutura de interferência de IA local é exibida na guia Module no Package Management.

note-icon

Note: Somente um (1) módulo de infraestrutura de interferência de IA local pode ser executado por GPU.

Gerenciamento do módulo de infraestrutura de interferência de IA local

Uma vez instalado, o módulo de infraestrutura de interferência de IA no local pode ser gerenciado na guia Aplicativos em Gerenciamento de pacotes.

Editing AI Inference InfrastructureEdição da infraestrutura de interferência de IA

Para gerenciar o módulo, clique em Gerenciar ao lado do módulo Infraestrutura de interferência de IA local. Consulte Gerenciamento de módulos para obter mais detalhes.

Usando recursos acionados por IA

Após a instalação bem-sucedida do módulo de infraestrutura de interferência de IA local, o botão Ask AI fica disponível na interface VA.

Pergunte à IA em Ativos

note-icon

Note: Pergunte à IA é compatível com os módulos Ativos e Avaliações. As etapas a seguir usam o módulo Ativos como exemplo.

Para usar Perguntar IA em Ativos:

  1. Escolha o menu Início > Ativos. A página Ativos é exibida.

Assets PagePágina Ativos

  1. Clique em Ask AI. A infraestrutura de interferência de IA local é lançada.
  2. Clique em Procurar prompts para exibir os prompts disponíveis ou insira uma pergunta personalizada no campo Fazer uma pergunta ao Assistente do AI.
  3. Clique no prompt desejado ou pressione Enter. O SLM local gera uma resposta.

Análise de IA

note-icon

Note: A análise de AI é suportada em todas as guias do módulo Ativos e avaliações. O exemplo a seguir usa a guia Inventário do módulo Ativos. 

O módulo Infraestrutura de interferência de IA no local fornece análise automatizada orientada por IA na seção Inventário. Os resultados da análise são exibidos automaticamente assim que os dados de inventário são preenchidos.

Para exibir a análise do AI no Inventário:

  1. Escolha o menu Home > Inventory. A página Inventário é exibida.

InventoryInventário

2. Visualize a análise gerada por IA. Os resultados são exibidos na exibição de inventário quando os dados estão disponíveis.

note-icon

Note: Clique em Análise Completa para visualizar gráficos, painéis e gráficos que fornecem informações adicionais.

Recursos comuns para módulos

Esta seção detalha as principais funcionalidades compartilhadas em todos os módulos. Esses recursos oferecem uma experiência de usuário consistente, otimizam o desempenho do sistema e simplificam os fluxos de trabalho administrativos

Analisando Dados

O painel Insights oferece uma análise dos dados nessa página orientada por IA, fornecendo insights práticos para melhorar a segurança e a integridade do seu ambiente de rede.

note-icon

Note: O recurso Análise só está disponível em páginas selecionadas.

Insights PanelPainel de Insights

As seguintes opções estão disponíveis no painel Insights:

  • Clique no ícone Expandir para expandir o painel e exibir informações adicionais
  • Clique no ícone Thumbs Up ou Thumbs Down para fornecer feedback sobre as informações geradas pelo AI
  • Clique em Exibir para exibir detalhes adicionais sobre um insight específico
  • Clique em Análise Completa para exibir informações adicionais, análise mais profunda e visualizações como gráficos, painéis e gráficos

Full AnalysisAnálise completa

As seguintes opções estão disponíveis em uma análise completa:

  • Clique em Download do PDF para salvar uma cópia offline da análise para seu registro ou para colaboração
note-icon

Note: Esse recurso está disponível apenas para implantações com IA em que a GPU está habilitada no Cisco IQ VA.

Exportando informações

O recurso de exportação permite exportar modos de exibição personalizados de informações de ativos e segurança no formato .xls ou .csv.

note-icon

Note: O recurso de exportação está disponível apenas para páginas selecionadas.

Para exportar informações de uma página:

  1. Navegue até a página.

Exporting Inventory in the Assets ModuleExportação de Inventário no Módulo Ativos

  1. Clique em Exportar. As Opções de exportação são exibidas.

Export OptionsOpções de exportação

  1. Escolha um tipo de arquivo.
  2. Marque as caixas de seleção nas colunas desejadas.
  3. Clique em Exportar. O arquivo é baixado para a pasta de download local do navegador.

Configurações da tabela

Você pode definir as configurações da tabela para criar exibições personalizadas e refinadas para diferentes recursos do módulo.

Table SettingsConfigurações da tabela

Para alterar as colunas exibidas nas páginas selecionadas, clique no ícone Configurações da tabela. As configurações da tabela são exibidas.

Table Setting OptionsOpções de Configuração de Tabela

Alterando a exibição da tabela

Para alterar a exibição da tabela:

  1. Escolha uma das seguintes opções de Densidade da tabela:
  • Condensado: Minimiza elementos visuais e espaçamento para exibir mais informações
  • Compacto: Reduz o espaço em branco e reduz o espaçamento entre os elementos da UI
  • Comfy: Utiliza mais espaço em branco e maior espaçamento entre os elementos
  • Espaçoso: Enfatiza espaços em branco abundantes e elementos de interface do usuário maiores
  1. Clique em Apply.

Adição e remoção de colunas

Para adicionar ou remover colunas:

  1. Marque ou desmarque as caixas de seleção Configurações da coluna.
  2. Clique em Apply.
note-icon

Note: A coluna Nome não pode ser removida da exibição de tabela.

Alteração da Ordem das Colunas

Para alterar a ordem das colunas:

  1. Arraste e solte o nome da coluna para organizar os itens na ordem desejada.
  2. Clique em Apply.

Personalização de painéis

O recurso Painel personalizado permite personalizar painéis padrão por meio de uma variedade de opções de personalização intuitivas:

  • Reorganizar os widgets ou painéis do painel usando a funcionalidade arrastar e soltar
  • Remova todos os componentes que não sejam relevantes para o fluxo de trabalho
  • O layout personalizado do painel é armazenado com segurança no seu perfil de usuário e aplicado automaticamente em todas as sessões e dispositivos
  • Restaure o layout original do painel com uma simples opção de redefinição

Para personalizar um painel de controle:

  1. Navegue até o painel.

CustomizePersonalizar

  1. Clique em Personalizar.

Edit DashboardEditar painel

  1. Altere o painel conforme desejado:
  • Reorganizar: Arraste e solte os widgets no layout desejado
  • Remover: Clique no ícone Excluir para remover um widget
  • Reinicialização: Clique em Redefinir para o padrão para redefinir o painel para seu layout original
  1. Click Save. Uma mensagem Painel salvo é exibida.

O layout do painel é aplicado automaticamente em todas as sessões e dispositivos.

Personalização de filtros

Você pode salvar configurações de filtro personalizadas para qualquer exibição de painel, permitindo que você retorne facilmente às suas configurações preferenciais conforme necessário. Todas as preferências de filtro são armazenadas com segurança por usuário e por conta, garantindo uma experiência personalizada e consistente sempre que você acessa o Cisco IQ.

Criação de um filtro

Para criar um filtro personalizado:

  1. Navegue até o painel.
  2. Clique em Filtros.

FiltersFiltros

  1. Escolha os filtros desejados nas listas suspensas.
  2. Clique em Salvar filtro. A janela Filtro de nome salvo é aberta.

Filter NameNome do filtro

  1. Insira um nome de Filtro.
  2. Clique em Save Filter para confirmar.

Edição de um nome de filtro

Para editar um filtro personalizado:

  1. Clique em Filtros.

Manage Saved FiltersGerenciar filtros salvos

  1. Clique no ícone Gerenciar filtros salvos.
  2. Navegue até o filtro.

Edit FilterEditar filtro

  1. Clique no ícone Edit. A janela Filtro de nome salvo é aberta.
  2. Edite o nome do filtro.
  3. Clique em Save Filter para confirmar.

Exclusão de um filtro

Para excluir um filtro personalizado:

  1. Clique em Filtros.
  2. Clique no ícone Filtros salvos gerenciados
  3. Navegue até o filtro.

Delete Saved FilterExcluir filtro salvo

  1. Clique no ícone Delete (Excluir). A janela Excluir filtro salvo é aberta.

Delete Saved Filter ConfirmationExcluir confirmação de filtro salvo

  1. Clique em Sim, excluir para confirmar.

Módulo Ativos

O módulo Ativos oferece visibilidade abrangente e recursos de gerenciamento para ativos da Cisco e serve como base do Cisco IQ, fornecendo uma lista centralizada de todos os dispositivos em uma organização. Coletando informações de várias fontes, ele atua como uma única fonte verdadeira para o inventário de dispositivos. Manter uma lista de ativos completa e precisa é essencial, já que outros módulos do Cisco IQ, como o módulo Avaliações, dependem desses dados para avaliar a integridade e a segurança de seus dispositivos.

Conceitos principais

O módulo Ativos baseia-se nos seguintes conceitos principais:

  • Ativo: Qualquer dispositivo físico, hardware ou software inventariado e gerenciado como parte da prestação de serviços da Cisco com rastreamento detalhado de sua identidade, função, cobertura de serviço e ciclo de vida
  • Ativos de Origem em Contrato: Os ativos são incluídos no inventário diretamente dos dados do contrato de serviço vinculado, e não por telemetria. O Cisco IQ absorve os seguintes tipos de equipamentos dos dados do contrato: Chassi, módulos, fontes de alimentação e ventiladores. Esses ativos estarão visíveis no Inventário mesmo se nenhuma conexão de telemetria estiver presente
  • Última data de suporte (LDOS): Rastreamento de marcos de fim da vida útil e fim do suporte para produtos da Cisco
  • Cobertura do serviço: Contratos de suporte ativos, garantias e níveis de qualificação associados a uma parte específica de hardware ou software
  • Marca do ativo: Um rótulo definido pelo usuário atribuído a um ativo para organização, filtragem e fluxos de trabalho operacionais
  • Sinal do dispositivo: Refere-se à última vez que a Cisco observou um dispositivo (por seu número de série) com base na telemetria do dispositivo, casos de suporte e renovações de contrato; Os dados de telemetria de ativos são incluídos e aprimorados por meio de um pipeline de dados multicamada

Módulo Acessando ativos

Para acessar os recursos de gerenciamento de ativos no Cisco IQ, escolha o menu Início > Ativos ou clique em Ativos na seção Aplicativo da guia Página inicial > Launchpad. A página Visão geral é exibida.

Visão geral dos ativos

A página Visão geral exibe um painel que permite avaliar rapidamente a integridade e o status dos dispositivos.

Assets OverviewVisão geral dos ativos

O painel exibe as seguintes informações:

  • Total de ativos: O número total de ativos na conta do Cisco IQ
  • Principais métricas de ativos: Principais métricas adicionais, como status de telemetria, avisos de segurança críticos e informações de LDOS
  • Ativos cobertos: Número total e percentagem de ativos abrangidos por contratos de serviços
  • Ativos não cobertos: Número total e percentagem de ativos não cobertos por contratos de serviços
  • Ativos cobertos por contratos de serviço: Uma divisão do número de ativos (hardware ou software) cobertos pelos contratos de serviço, categorizados por nível de direito
  • Último Instantâneo de Data de Suporte: Repartição do número de ativos que passaram pelo LDOS ou que atingiram o LDOS
  • Ativos com telemetria ativada: Número total e percentual de ativos com telemetria habilitada
  • Ativos sem Telemetria Habilitada: Número total e percentual de ativos sem telemetria habilitada
  • Ativos com avisos de segurança críticos ou altos: Percentual do total de ativos com telemetria habilitada e que têm recomendações de segurança críticas ou altas
  • Ativos por importância: Uma divisão da prioridade atribuída a um dispositivo em relação a outros dispositivos na rede.
  • Desagregação dos ativos: Uma exibição detalhada de informações de ativos, como famílias de produtos, locais de instalação, versões de software e funções de ativos

Filtrando exibições de ativos

Você pode filtrar a exibição de painel escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis.

note-icon

Note: Alguns filtros podem ficar ocultos, dependendo das configurações de zoom da tela. Há filtros diferentes disponíveis, dependendo de suas funções e permissões

Exibindo Detalhes de Ativos

Ao clicar em Exibir detalhes, a página é redirecionada para a página Inventário. Consulte Inventário para obter mais informações.

Insights sobre a importância dos ativos

O Cisco IQ inclui o Asset Criticality Insights, um novo recurso no módulo Ativos que prevê a função funcional e a importância comercial dos dispositivos de rede. Analisando as configurações de dispositivos e os recursos ativados, os Asset Criticality Insights ajudam a identificar quais ativos têm o maior impacto na rede, para que você possa priorizá-los para correção de segurança, atualizações de software, planejamento de EOL (End-of-Life, fim da vida útil) e decisões de cobertura.

Note: Os Insights de Criticidade de Ativos estão disponíveis exclusivamente para ativos com níveis Padrão ou Assinatura que tenham conexões de telemetria ativas. Certifique-se de que seus ativos atendam aos requisitos de configuração para preencher esses insights no painel.

Os Insights de Criticidade de Ativos estão disponíveis no aplicativo Ativos nas seguintes áreas:

  • Visão geral dos ativos: Filtrar e exibir detalhamentos de resumo por atributos do Asset Criticality Insights
  • Inventário de ativos: Exibir, pesquisar, filtrar e classificar dispositivos por Função e Importância
  • Detalhes do ativo: Exibir função e importância de dispositivos individuais, com dicas informativas explicando cada valor

Substituição de Funções e Classificações de Importância

O Cisco IQ prevê automaticamente a função e a importância de cada ativo com base nos dados de telemetria. Os administradores de conta podem corrigir manualmente essas classificações quando a previsão automatizada não reflete com precisão a função ou a importância do ativo na rede.

note-icon

Note: Os controles de substituição estão disponíveis somente para Administradores de Conta. Os valores de Função e Importância são somente leitura para todas as outras funções de usuário.

Sobrepondo Classificações da Tabela de Inventário

Para sobrepor Função ou Importância para um ou mais ativos:

  1. Navegue até Ativos > Inventário.
  2. Clique na caixa de seleção da linha de ativos desejada. Para atualizar vários ativos simultaneamente, marque várias caixas de seleção.

Role and ImportanceFunção e importância

  1. Na coluna Função ou Importância, escolha o valor correto na lista suspensa da linha do ativo.
  2. Clique em Aplicar para confirmar a substituição.

Ativos com valores substituídos manualmente exibem um indicador visual na coluna Função ou Importância.

Note: Para remover uma substituição configurada anteriormente e retornar à previsão automatizada, selecione a opção de traço (—) na lista suspensa Função ou Importância.

Sobrepondo Classificações dos Detalhes do Ativo

Para sobrepor Função ou Importância da view detalhada do ativo:

  1. Navegue até Ativos > Inventário e clique em um ativo.
  2. No painel de detalhes de ativos, localize os campos Função e Importância.
  3. Clique na lista suspensa do campo que deseja atualizar e selecione o valor correto.
  4. Clique em Apply para confirmar.

Uma exibição detalhada do ativo também exibe uma explicação dos atributos de telemetria que informaram a previsão automatizada original, para ajudar a determinar se uma substituição é apropriada.

Exibindo a Trilha de Auditoria de Sobreposição

Todas as substituições de Função e Importância são registradas em uma trilha de auditoria no nível da conta. Para acessar a trilha de auditoria:

  1. Escolha Início > Configurações do sistema > Atividade e registros.
  2. Escolha Filtros > Tipo de ação > substituir para exibir somente eventos de substituição.

A trilha de auditoria exibe o nome do ativo, os valores novos e anteriores, o usuário que fez a alteração e a data e a hora da alteração. A trilha de auditoria pode ser exportada usando a opção Export.

note-icon

Note: A trilha de auditoria pode ser filtrada por intervalo de datas, usuário e nome do ativo.

Inventário

A página Inventário fornece uma lista de todos os ativos da Cisco na conta do Cisco IQ.

InventoryInventário

Pesquisando e filtrando exibições do Inventário de ativos

Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode procurar ativos inserindo o nome do ativo no campo Pesquisar.

note-icon

Note: Alguns filtros podem ficar ocultos, dependendo das configurações de zoom da tela. Há filtros diferentes disponíveis, dependendo de suas funções e permissões.

Análise de inventário

O painel Insights na página Inventory exibe uma análise orientada por IA que fornece um resumo de ativos com foco na cobertura de suporte, conectividade e marcos. Clique em Análise Completa para obter visualizações como gráficos, painéis e gráficos que fornecem informações adicionais. Consulte Analisando Dados em Recursos Comuns do Módulo para obter mais detalhes.

Exportando inventário

Clique em Exportar para salvar uma lista de inventário filtrada no formato .xls ou .csv. Consulte Exportando informações em Recursos comuns de módulo para obter mais detalhes.

Exibindo Detalhes do Ativo

Clique em um ativo para exibir os detalhes do ativo. Uma exibição de detalhes do ativo é exibida com as seguintes guias:

  • Detalhes: Exibe detalhes do ativo, como informações sobre o produto, dados de sinal, identidade, local, garantia e cobertura

Asset DetailsDetalhes do ativo

  • Alertas do produto: Exibe alertas de produtos relacionados, como avisos de segurança e avisos de campo
  • Hardware: Fornece uma visão detalhada do cronograma do EOL do hardware (por exemplo, Fim das vendas, Última remessa e Data do último suporte datas)
  • Software: Fornece uma visão detalhada do cronograma para o EOL do software

Tags de ativos

As etiquetas de inventário são etiquetas personalizadas que você atribui aos ativos de inventário no Cisco IQ. Uma marca é um par key:value—por exemplo, Environment:Prod ou Label:Campus—que você define. Você pode atribuir etiquetas a ativos individuais ou a vários ativos de uma só vez e pode filtrar seu inventário por etiqueta para localizar rapidamente os ativos importantes para você.

note-icon

Note: Depois que uma etiqueta é criada por um administrador de conta, os usuários podem atribuir uma etiqueta a um ativo.

Atribuição de marcas

A atribuição de etiquetas aos ativos selecionados na exibição Inventário permite a organização e a categorização de ativos para filtragem, geração de relatórios e gerenciamento avançados.

Para atribuir uma etiqueta a um ativo:

  1. Navegue até Ativos > Inventário.

Tagging AssetsMarcação de ativos

2. Marque as caixas de seleção dos ativos desejados.

3. Clique em Gerenciar Tags. A janela Gerenciar marcas é aberta.

Assigning TagsAtribuição de marcas

  1. No campo de texto, insira ou selecione o nome da tag nas opções existentes e pressione Enter.
note-icon

Note: As marcas estão no formato chave:valor (por exemplo, Cidade:NYC).

  1. Clique em Apply.

Remoção de tags de ativos

Para remover uma tag de um ou mais ativos:

  1. Navegue até Ativos > Inventário.
  2. Marque a caixa de seleção ao lado de um ou mais ativos.
  3. Clique em Gerenciar tags. A janela Gerenciar marcas é aberta.

Removing TagsRemoção de marcas

4. Clique no X em qualquer tag para removê-la da seleção.

5. Clique em Aplicar.

Uso de tags de ativos como filtros

Depois de criar uma marca, você pode usá-la como um filtro.

Para usar uma tag como filtro:

  1. Navegue até a página Inventário.

 Using Tag as FilterUso da marca como filtro

2. Clique em Filtros. A janela Filtros é aberta.

3. Na lista suspensa Tags, marque as caixas de seleção das tags desejadas. Depois de selecionar a etiqueta, a visualização na página Inventário é atualizada para a visualização filtrada.

Contratos de serviço

A página Contratos de serviço agiliza a supervisão do contrato de suporte fornecendo resumos e informações detalhadas do contrato, oferecendo suporte a estratégias eficazes de planejamento e cobertura de renovação.

Service ContractsContratos de serviço

Pesquisando e filtrando exibições para contratos de serviço

Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas. Você também pode procurar contratos de serviço inserindo o número do contrato no campo Pesquisar.

Exportação de contratos de serviço

Clique em Exportar para salvar uma lista filtrada de contratos no formato .xls ou .csv. Consulte Exportando informações em Recursos comuns de módulo para obter mais detalhes.

Resumo do EA de serviços

A página Resumo do Services Enterprise Agreement (EA) oferece uma visão consolidada do crescimento da base instalada em todo o portfólio de ativos. Os dados são originados diretamente dos registros da base instalada da Cisco, proporcionando a você e às equipes de contas uma visão consistente das alterações de portfólio ao longo do tempo.

A página Resumo do EA de Serviços exibe as seguintes informações:

  • Ativos adicionados: Novos ativos adicionados à base instalada durante o período de geração de relatórios
  • Alteração líquida: A alteração geral no tamanho da Base Instalada para o período de geração de relatórios
note-icon

Note: O acesso à página Resumo do EA de Serviços pode estar sujeito aos requisitos de função e permissão. Entre em contato com o administrador da conta se essa página não estiver visível na sua navegação.

Fim da vida útil

As páginas Fim da vida útil do hardware e Fim da vida útil do software fornecem informações detalhadas sobre o EOL, proporcionando aos usuários o suporte necessário para gerenciar de forma proativa os ciclos de atualização do produto e a cobertura de suporte. Clicar em um ativo nas páginas Fim da vida útil o redireciona para o ativo relevante na página Inventário.

Software End of LifeFim da vida útil do software

Análise do fim da vida útil

O painel Insights na página End of Life exibe uma visão geral dos ativos acionada pela IA com um Último dia de suporte definido. Clique em Análise Completa para obter visualizações como gráficos, painéis e gráficos que fornecem informações adicionais. Consulte Analisando Dados em Recursos Comuns do Módulo para obter mais detalhes.

Exportando fim da vida útil

Clique em Exportar para salvar uma lista filtrada de ativos EOL no formato .xls ou .csv. Consulte Exportando informações em Recursos comuns de módulo para obter mais detalhes.

Módulo de avaliações

O módulo de Avaliações fornece uma estrutura de avaliação que permite que você investigue e reduza proativamente os riscos relacionados à segurança, estabilidade, capacidade, conformidade e envelhecimento, mantendo as redes seguras, estáveis e confiáveis.

Conceitos principais

O módulo de avaliações se baseia nos seguintes conceitos principais:

  • Avaliação: Uma avaliação sistemática das entidades de infraestrutura em função de critérios predefinidos para medir o desempenho, a conformidade, a segurança ou a capacidade operacional; As avaliações são acionadas sob demanda, em uma programação ou por um evento
  • Execução da avaliação: Uma instância ou uma única execução de uma avaliação; Cada execução cria um novo registro de execução que rastreia o escopo, o mecanismo de acionamento, o timestamp e os dados resultantes produzidos pela avaliação
  • Localizando: Uma observação validada e acionável que identifica uma lacuna, um risco, um problema ou um estado digno de nota. Os resultados representam os dados de nível básico durante uma avaliação
  • Informações: Uma conclusão analítica de nível superior derivada de padrões ou tendências em vários achados. Os insights interpretam o que as descobertas significam em um contexto operacional ou de negócios mais amplo
  • Recomendação: Uma receita específica e acionável vinculada a descobertas ou insights; As recomendações fornecem orientações claras sobre as etapas necessárias para resolver problemas identificados ou capitalizar oportunidades
  • Relatório: Um documento estruturado que agrega descobertas, percepções e recomendações para um público-alvo; Os relatórios são o principal produto final para a comunicação dos resultados da avaliação a clientes, executivos e equipes técnicas

Acessando o módulo Avaliações

Para acessar os recursos de segurança e avaliação no Virtual Appliance, escolha o menu Início > Avaliações ou clique em Avaliações na seção Aplicativo da guia Página inicial > Launchpad. A página Assessment Overview (Visão geral das avaliações) é exibida.

note-icon

Note: O módulo de avaliação também pode ser iniciado em Configuração do sistema > Gerenciamento de pacotes.

Visão geral das avaliações

A página Assessment Overview exibe o seguinte painel:

Assessments OverviewVisão geral das avaliações

O painel exibe as seguintes informações:

  • Avaliações de consultoria de segurança: Exibe avaliações de avisos de segurança, categorizadas por Gravidade crítica e alta
  • Avaliações de fortalecimento da segurança: Exibe ativos que falham nas regras de proteção de segurança, categorizados por severidade Alta, Média, Baixa e Informativa
  • Avaliações de configuração: Exibe ativos que falham nas regras de conformidade de configuração, categorizados por gravidade crítica, alta, média, baixa e informativa
  • Avaliações de notificação de campo: Exibe avaliações de avisos de campo, categorizados por Gravidade Crítica, Alta e Não aplicável
note-icon

Note: Você só pode exibir os ativos aos quais tem direito de acesso.

Descobertas por ativo

A página Descobertas por ativo fornece uma lista de ativos que foram avaliados usando pelo menos uma das seguintes avaliações: Avisos de segurança, Fortalecimento da segurança, Configuração e Avisos de campo.

Findings By AssetsConstatações por ativos

Pesquisando e filtrando exibições de descobertas por ativo

Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode pesquisar descobertas por ativo no campo Pesquisar.

note-icon

Note: Alguns filtros podem ficar ocultos, dependendo das configurações de zoom da tela. Há filtros diferentes disponíveis, dependendo de suas funções e permissões.

Exportando Descobertas por Ativo

Para exportar a exibição de lista Descobertas por ativo, clique em Exportar. Consulte Exportando informações para obter mais informações.

Exibição de Descobertas por Detalhes do Ativo

Para exibir os detalhes de Descobertas por ativo, clique em um Ativo. As guias a seguir exibem detalhes do ativo selecionado:

  • Resumo: Fornece informações detalhadas de ativos, incluindo o número de Avisos de Segurança, Fortalecimento da Segurança, Configuração e Avisos de Campo
  • Avisos de segurança: Fornece uma lista de avaliações relacionadas do Security Advisory
  • Fortalecimento da segurança: Fornece uma lista de ativos que falham nas regras de Proteção de Segurança (somente ativos das camadas Padrão e de Assinatura)
  • Configuração: Fornece uma lista de ativos que falham nas regras de Práticas Recomendadas de Configuração (somente ativos das camadas Padrão e de Assinatura)
  • Notas de campo: Fornece uma lista de avaliações de Field Notice relacionadas

Findings by Asset DetailsDescobertas por detalhes do ativo

Ao clicar em Exibir Detalhes em um bloco, a página redireciona para a página relevante dentro do módulo.

Ao clicar em Exibir detalhes completos do ativo, a página de exibição de detalhes do ativo é exibida.

Orientações de Segurança

As avaliações do Security Advisory identificam vulnerabilidades e as priorizam com base em seu risco, gravidade e criticidade, aprimorando, assim, os recursos de gerenciamento de riscos da empresa. As Consultorias de segurança fornecem insights granulares sobre vulnerabilidades, ajudam a acelerar a mitigação de ameaças críticas e garantem o alinhamento com a conformidade e os objetivos de negócios. Isso fortalece a postura de segurança, otimiza a alocação de recursos e promove a resiliência contra ameaças em evolução em toda a empresa. Os avisos de segurança são atualizados automaticamente no Cisco IQ assim que são lançados.

A página Recomendações de Segurança fornece uma lista de todas as Recomendações de Segurança com vulnerabilidades detectadas na organização. Clicar em uma recomendação na lista de avaliações da Recomendação de Segurança navega para a view detalhada correspondente.

Security AdvisoriesOrientações de Segurança

Pesquisando e Filtrando Views para Recomendações de Segurança

Você pode filtrar a exibição de lista escolhendo um filtro na lista suspensa. Você também pode procurar avaliações de Consultoria de segurança inserindo o nome da avaliação no campo Pesquisar.

note-icon

Note: Alguns filtros podem ficar ocultos, dependendo das configurações de zoom da tela. Há filtros diferentes disponíveis, dependendo de suas funções e permissões. Os valores de gravidade ausentes são exibidos como "-" com uma dica de ferramenta descritiva.

Exportando Avisos de Segurança

Para exportar as avaliações do Security Advisory, clique em Exportar. Consulte Exportando informações para obter mais informações.

Exibindo Detalhes da Avaliação da Consultoria de Segurança

Clique em uma avaliação para visualizar detalhes adicionais sobre ela. A página de detalhes fornece informações como Common Vulnerability Scoring System (CVSS) Score, Common Vulnerabilities and Exposures (CVE), Severity e um link para o Cisco Security Advisory mencionado.

Você pode exibir os seguintes tipos de resultados na tabela Resultado da avaliação:

  • Afetado: Indica que o ativo ou componente tem uma vulnerabilidade confirmada que pode ser explorada por um invasor, exigindo correção
  • Potencialmente afetado: Indica que o ativo ou componente apresenta sinais que podem conduzir a vulnerabilidade, mas não está definitivamente confirmado; pode ser necessária uma investigação adicional

Security Advisories DetailsDetalhes das recomendações de segurança

Pesquisando e filtrando exibições para resultados da avaliação de ativos

Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode procurar ativos inserindo o nome do ativo no campo Pesquisar.

note-icon

Note: Alguns filtros podem ficar ocultos, dependendo das configurações de zoom da tela. Há filtros diferentes disponíveis, dependendo de suas funções e permissões.

Exibindo Resultados da Avaliação de Ativo

Para exibir detalhes de um resultado de avaliação, clique em um ativo na tabela Assessment Outcome . A página de detalhes Avaliação Resultado do ativo é exibida.

Result DetailsDetalhes do resultado

Exportando Resultados de Ativo para Avisos de Segurança

Para exportar resultados de ativos, clique em Exportar. Consulte Exportando informações para obter mais informações.

Fortalecimento da segurança

O Security Hardening fornece visibilidade automatizada e quase em tempo real da postura de segurança da sua infraestrutura de rede, avaliando continuamente roteadores, switches e firewalls em relação aos padrões do setor. Ele identifica falhas de configuração e fornece orientação prática de remediação, permitindo que os administradores de contas reduzam efetivamente a superfície de ataque e mantenham um alinhamento consistente com as rigorosas práticas recomendadas de segurança da Cisco. Ao centralizar o monitoramento de conformidade e simplificar o processo de fortalecimento, o módulo transforma o gerenciamento de segurança de uma tarefa reativa em uma estratégia proativa orientada por dados, garantindo uma rede corporativa resiliente e segura.

note-icon

Note: As avaliações de proteção de segurança estão disponíveis exclusivamente para ativos com níveis de suporte padrão.

Exibindo Avaliações de Proteção de Segurança

A página Avaliação de Fortalecimento da Segurança exibe as seguintes informações:  

Security HardeningFortalecimento da segurança

  • Sobre a avaliação: Fornece detalhes adicionais resumindo a finalidade da avaliação
  • Resultado da Execução: Fornece um resumo dos resultados da avaliação de ativos, incluindo o número total de avaliações de regras e ativos incluídos
  • Avaliações de regra: Fornece informações detalhadas sobre a regra, incluindo Severidade, Ativos Avaliados, Não Aprovados, Aprovados, Inconclusivos, Não Aplicáveis e Tipo de software
  • Severity: Fornece o nível de importância ou impacto da avaliação da regra
  • Ativos avaliados: Fornece o número total de ativos que foram avaliados de acordo com os critérios da regra
  • Não aprovado: Fornece os ativos que não atenderam aos critérios da regra durante a avaliação
  • Aprovado: Fornece os ativos que atenderam aos critérios da regra durante a avaliação
  • Inconclusivo: Fornece os ativos para os quais a avaliação não pôde determinar a falha
  • Não aplicável: Indica os ativos ou cenários em que a regra não se aplica ou não é relevante
  • Tipo de software: Fornece o tipo de software dos ativos

Pesquisando e Filtrando Views para Regras

Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode procurar uma regra inserindo o nome da regra no campo Pesquisar.

note-icon

Note: Alguns filtros podem ficar ocultos, dependendo das configurações de zoom da tela. Há filtros diferentes disponíveis, dependendo de suas funções e permissões.

Exibição de Detalhes de Avaliação de Regra

Para exibir detalhes adicionais sobre uma avaliação de regra, clique em uma regra. A página de detalhes da avaliação da regra é exibida com as seguintes informações:

Rule ViewExibição de Regra

  • Sobre a regra: Fornece detalhes sobre a regra, como Severidade, Tipo de software, Versão e Ativos avaliados e inclui links rotulados descritivos para documentação de origem relevante
  • Resumo dos resultados: Fornece um resumo dos resultados de ativos relacionados à regra, como Aprovado, Não aprovado, Inconclusivo e Não aplicável
  • Resultados dos ativos: Fornece uma lista de ativos com detalhes como Ativo, Resultado, ID do produto, Número de série, Endereço IP e Camada de suporte

Note: O Cisco IQ fornece orientação clara quando uma descoberta de avaliação é "Inconclusiva", explicando a causa (por exemplo, falta de telemetria ou SO não suportado) e recomendando etapas como verificação da coleta de dados, atualização de credenciais ou atualização de dados. Também são fornecidos links rotulados para a documentação relevante para ajudar a resolver problemas.

Pesquisando e filtrando exibições de regras de ativo

Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode procurar resultados da avaliação de ativos inserindo o nome do ativo no campo Pesquisar.

Notas:

  • Alguns filtros podem ficar ocultos, dependendo das configurações de zoom da tela.
  • Há filtros diferentes disponíveis, dependendo de suas funções e permissões.

Exportação de Resultados de Ativo

Para exportar os resultados de avaliação das regras, clique em Exportar. Consulte Exportando informações para obter mais informações.

Pesquisando e filtrando exibições para resultados de ativos

Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode procurar resultados de ativos inserindo o nome do ativo no campo Pesquisar.

Notas:

  • Alguns filtros podem ficar ocultos, dependendo das configurações de zoom da tela.
  • Há filtros diferentes disponíveis, dependendo de suas funções e permissões.

Exibindo Resultados de Ativo para Proteção de Segurança

Clique em um ativo em Resultados de ativos para exibir seus detalhes. A página de detalhes do resultado do ativo exibe informações de acordo com seu nível ou nível de direito.

Security Hardening Standard TierNível Padrão de Fortalecimento da Segurança 

  • Camada Padrão
  • Localizando detalhes: Fornece informações sobre os desvios de configuração identificados durante a avaliação, juntamente com registros de evidências
  • Recomendações: Fornece orientação para abordar as descobertas e garantir a consistência da configuração

Exibindo Informações de Ativo e Regra para Proteção de Segurança

Para exibir os detalhes de um ativo e suas regras, clique na guia Informações do ativo e da regra. A página Informações sobre ativos e regras é exibida.

 Sobre o ativo: Fornece os detalhes do ativo, como ID do produto, tipo de produto, endereço IP, número de série, versão do software, Localização e Camada de suporte

  • Sobre a regra: Fornece detalhes da regra (incluindo severidade e tipo de software) e a importância dessa verificação de proteção específica

Configuração

As avaliações de configuração avaliam seus ativos em relação às práticas recomendadas com base na experiência comprovada da Cisco para detectar desvios de configuração que possam afetar a disponibilidade, a segurança ou o desempenho em sua infraestrutura. Cada regra de prática recomendada é avaliada em todos os ativos cobertos, e as descobertas são priorizadas por gravidade para garantir a consistência da configuração, a maior resiliência e o reduzido risco operacional.

Note: As avaliações de configuração estão disponíveis exclusivamente para ativos com níveis de suporte Padrão.

Exibindo avaliações de configuração

A página Avaliação da configuração exibe as seguintes informações:

Configuration AssessmentAvaliação da configuração 

  • Sobre a avaliação: Fornece detalhes adicionais resumindo a finalidade da avaliação
  • Resumo: Fornece um resumo da execução da configuração como Regras avaliadas e Ativos avaliados
  • Informações: Fornece insights sobre as falhas de configuração identificadas geradas através da análise de padrões e uma correlação de descobertas; eles são exibidos como cartões-chave agrupados de forma inteligente para destacar as áreas mais críticas que exigem atenção
  • Avaliações de regra: Fornece informações detalhadas sobre a regra, incluindo Severidade, Ativos Avaliados, Não Aprovados, Aprovados, Inconclusivos, Não Aplicáveis, Categoria e tipo de Software
  • Severity: Fornece o nível de importância ou impacto da avaliação da regra
  • Ativos avaliados: Fornece o número total de ativos que foram avaliados de acordo com os critérios da regra
  • Não aprovado: Fornece o número total de ativos que não atenderam aos critérios da regra durante a avaliação
  • Inconclusivo: Fornece o número total de ativos para os quais a avaliação não pôde ser executada
  • Aprovado: Fornece os ativos que atenderam aos critérios da regra durante a avaliação
  • Não aplicável: Indica os ativos ou cenários em que a regra não se aplica ou não é relevante
  • Categoria: Fornece a área de domínio à qual a regra pertence 
  • Tipo de software: Indica o tipo de ativos de software aos quais a regra se aplica

Pesquisando e Filtrando Views para Regras

Rule EvaluationsAvaliações de regra 

Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode procurar uma regra inserindo o nome da regra no campo Pesquisar.

Notas:

  • Alguns filtros podem ficar ocultos, dependendo das configurações de zoom da tela.
  • Há filtros diferentes disponíveis, dependendo de suas funções e permissões.

Exibição de Detalhes de Avaliação de Regra

Para exibir detalhes adicionais sobre uma avaliação de regra, clique em qualquer regra. A página de detalhes da avaliação da regra é exibida com as seguintes informações:

EvaluationAvaliação 

  • Sobre a regra: Fornece detalhes sobre uma regra como Severidade, Categoria, Tipo de software e Ativos avaliados e inclui links rotulados descritivos para documentação de origem relevante
  • Resumo dos resultados: Fornece resultados gerais de ativos exibindo o número de ativos nos status Aprovado, Não aprovado, Inconclusivo e Não aplicável
  • Resultados do ativo: Fornece uma lista de ativos afetados pela regra selecionada com status do resultado

Notas:

  • O Cisco IQ fornece orientação clara quando uma descoberta de avaliação é "Inconclusiva", explicando a causa (por exemplo, falta de telemetria ou SO não suportado) e recomendando etapas como verificação da coleta de dados, atualização de credenciais ou atualização de dados. Também são fornecidos links rotulados para a documentação relevante para ajudar a resolver problemas.
  • O módulo Avaliação suporta a seleção de várias categorias para regras, permitindo o processamento simultâneo e a avaliação em várias categorias de regras.

Exportação de Resultados de Ativo

Para exportar resultados de ativos para regras, clique em Exportar. Consulte Exportando informações para obter mais informações.

Pesquisando e filtrando exibições para resultados de ativos

Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode procurar resultados de ativos inserindo o nome do ativo no campo Pesquisar.

Notas:

  • Alguns filtros podem ficar ocultos, dependendo das configurações de zoom da tela
  • Há filtros diferentes disponíveis, dependendo de suas funções e permissões

Exibindo resultados de ativos para avaliações de configuração

Para exibir detalhes dos resultados de ativos, clique em um ativo nos resultados de ativos.

A página de detalhes do resultado do ativo exibe informações de acordo com seu nível ou nível de direito.

Configuration Standard TierCamada Padrão de Configuração

  • Camada Padrão
  • Localizando detalhes: Fornece informações sobre os desvios de configuração identificados durante a avaliação, juntamente com registros de evidências
  • Recomendações: Fornece orientação para abordar as descobertas e garantir a consistência da configuração

Exibindo Informações de Ativo e Regra para Avaliações de Configuração

Para exibir detalhes de informações de ativos e regras, clique na guia Informações de ativos e regras.

Asset and Rule InfoInformações sobre ativos e regras

A página Informações sobre ativos e regras é exibida com as seguintes informações:

  • Sobre o ativo: Fornece os detalhes de um ativo, como ID do produto, tipo de produto, endereço IP, número de série, versão do software, Local e camada de suporte
  • Sobre a regra: Fornece detalhes de uma regra, como Severidade, Categoria e Tipo de software

Exibindo Insights

Os insights são gerados por IA e servem como um painel inteligente que sintetiza dados de avaliação em cartões-chave priorizados, destacando as disparidades de configuração críticas em várias descobertas. Ele permite que você enfrente com eficiência os riscos de infraestrutura mais impactantes, concentrando-se nessas áreas urgentes. Ele também destaca os pontos fortes ao identificar áreas onde sua infraestrutura está tendo um bom desempenho, de acordo com as práticas recomendadas. 

InsightsPercepções

Para exibir detalhes do Insights:

  1. No painel Insights, clique em View all. A página Insights exibe todos os insights.

Insights PagePágina Insights

2. Clique em Exibir detalhes ou clique em qualquer cartão. A página de detalhes Insights é exibida com as seguintes informações:

Insights DetailDetalhes dos Insights

  • Informações: Fornece um resumo que destaca os padrões recorrentes de desvios de configuração identificados através de uma análise abrangente em várias descobertas, bem como áreas de excelência em sua infraestrutura onde as configurações se alinham com as práticas recomendadas
  • Recomendação: Fornece etapas acionáveis para remediar as falhas de configuração identificadas
  • Ativos afetados: Fornece uma lista de dispositivos específicos onde o desvio de configuração foi identificado conforme definido na seção Insight

3. Clique em Descobertas da Origem. A página Descobertas da Origem exibe as descobertas individuais detalhadas que suportam suas percepções.

Source FindingsDescobertas da fonte

Você pode filtrar a exibição de tabela escolhendo um filtro nas listas suspensas Severidade e Resultado.

Note: Recomendações e ativos afetados são opcionais, dependendo do resultado de cada insight.

Field Notices

Os avisos de campo identificam problemas significativos de produtos não relacionados à segurança e os organizam com base na gravidade do impacto e na criticidade, melhorando a capacidade da organização de gerenciar riscos de produtos. Os avisos de campo oferecem percepções acionáveis sobre defeitos do produto, aceleram a mitigação por meio de atualizações ou soluções recomendadas e garantem o alinhamento com objetivos operacionais e comerciais. Isso reforça a confiabilidade do produto, otimiza a alocação de recursos e promove a resiliência contra os desafios cada vez maiores dos produtos em toda a empresa.

Field NoticesField Notices

Pesquisando e Filtrando Views para Avisos de Campo

Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas. Você também pode procurar avaliações de avisos de campo inserindo o nome da avaliação no campo Pesquisar.

Exibindo Avaliações para Avisos de Campo

Para exibir detalhes adicionais sobre um aviso de campo, clique em uma Avaliação. Os seguintes detalhes da avaliação são exibidos:

  • Sobre as avaliações: Fornece detalhes adicionais resumindo a finalidade da avaliação
  • Avaliações de notificação de campo: Exibe uma lista de ativos afetados pelo aviso de campo selecionado, incluindo ativos com vulnerabilidades detectadas

Viewing Assessments for Field NoticesExibindo Avaliações para Avisos de Campo

Pesquisando e filtrando exibições para resultados de ativos para avisos de campo

Você pode filtrar a exibição de lista escolhendo um filtro nas listas suspensas ou clicando em Filtros e escolhendo uma opção na lista de filtros disponíveis. Você também pode procurar resultados de ativos inserindo o nome do ativo no campo Pesquisar.

Notas:

  • Alguns filtros podem ficar ocultos, dependendo das configurações de zoom da tela.
  • Há filtros diferentes disponíveis, dependendo de suas funções e permissões.

Exportação de Resultados de Ativo para Avisos de Campo

Para exportar resultados de ativos de avaliação para avisos de campo, clique em Exportar. Consulte Exportando informações para obter mais informações.

Exibindo Resultados da Avaliação de Ativo para Avisos de Campo

Para exibir os detalhes do resultado da avaliação de um ativo, clique em um ativo em Resultados da avaliação de ativos. A página de detalhes do resultado da avaliação do ativo é exibida.

Você pode exibir os seguintes tipos de resultados:

  • Afetado: Indica ativos que atendem a todos os critérios automaticamente verificados quanto a um Field Notice e não exigem verificação manual adicional para confirmar que eles foram afetados
  • Potencialmente afetado: Indica ativos que atendem a todos os critérios verificados automaticamente para um Field Notice, mas exigem verificação manual adicional para confirmar se eles foram realmente afetados

Os prompts a seguir estão disponíveis na guia Assessments - Security Hardening:

  • Quais são as práticas recomendadas de fortalecimento da segurança da Cisco para dispositivos de rede?
  • Como fortalecer meus dispositivos Cisco IOS XE?
  • Liste as principais etapas de proteção de segurança para roteadores e switches.
  • Quais são as configurações de proteção de linha de base recomendadas para dispositivos Cisco?
  • Quantos ativos violam as práticas recomendadas de fortalecimento da segurança?

Autenticação Local

Os administradores de conta devem usar as seguintes credenciais para fazer logon no VA com êxito:

  • Nome de usuário padrão: admin
  • Senha Default: A senha que é definida durante o processo de instalação do VA; consulte o Guia de introdução para obter mais informações
  • Contexto de Conta Padrão: Cliente padrão

Após o login, o usuário padrão, "admin", e o nome da conta, "Default-Customer" são exibidos na página inicial.

Definindo a segurança do administrador local

Você pode alterar sua senha e configurar as perguntas de segurança por meio do menu Perfil de usuário na página inicial.

Configurações de Bloqueio

As seguintes configurações de bloqueio de conta são configuráveis durante a implantação:

  • Status do Bloqueio: Ativa ou desativa o recurso de bloqueio de conta.
  • Máximo de Tentativas de Login: Define o número máximo de tentativas consecutivas com falha permitido antes que uma conta seja bloqueada (Padrão: 3; Faixa: 0–10).
  • Janela Tempo de Rolagem: Define o período de tempo para rastreamento de tentativas com falha (Default: 15 minutos; Faixa: 0-60 minutos).
  • Duração: Define a duração pela qual uma conta permanece bloqueada após o número máximo de tentativas ser atingido (Padrão: 30 minutos; Faixa: 0-60 minutos).

Notas:

Você tem três (3) tentativas para inserir a senha correta em um período de 15 minutos. Se todas as três (3) tentativas forem malsucedidas, sua conta será temporariamente bloqueada por 30 minutos para proteger sua segurança.

Não é possível tentar fazer logon durante o período de bloqueio. O sistema exibe a mensagem: "Conta bloqueada devido a muitas tentativas com falha. Tente novamente mais tarde.", incluindo a hora em que o bloqueio expira.

Sua conta é desbloqueada automaticamente após 30 minutos. Nesse momento, você poderá tentar fazer logon ou redefinir sua senha.

Configurando perguntas e respostas de segurança

Perguntas de segurança ajudam a verificar sua identidade se você esquecer sua senha. Os administradores de conta devem configurar respostas para cinco (5) perguntas de segurança para ativar o recurso de redefinição de senha. Essa é uma configuração única.

Para configurar perguntas de segurança:

  1. Na Home page, clique no ícone User Profile. O menu suspenso é aberto.

Use SecurityUsar segurança

  1. Clique em Gerenciar em Segurança do usuário. A página Segurança do usuário é exibida.

Security QuestionsPerguntas de segurança

  1. Clique em Perguntas de segurança para abrir a guia.

Security Questions TabGuia Perguntas de segurança

  1. Clique em Configure security questions.

Configure Security QuestionsConfigurar perguntas de segurança

  1. Escolha qualquer uma das cinco (5) perguntas de segurança nas listas suspensas.
  2. Digite sua resposta para cada pergunta.
  3. Click Save.

Notas:

  • As respostas não diferenciam maiúsculas de minúsculas, por exemplo, "SMITH" e "smith" são considerados iguais
  • Espaços extras são ignorados, significando que "Smith" e "Smith" são tratados de maneira idêntica
  • Lembre-se de como você digitou sua resposta (por exemplo, nomes completos versus apelidos)
  • Use respostas diretas das quais você se lembrará anos mais tarde
  • Escolha perguntas com respostas que não serão alteradas com o tempo

Note: Você pode atualizar suas respostas mais tarde, se necessário. Quando você atualiza suas respostas, todas as respostas anteriores são substituídas, portanto, você deve fornecer respostas para todas as cinco (5) perguntas novamente e não apenas aquelas que deseja alterar.

Gerenciamento de senhas

Os administradores de conta e os usuários locais podem gerenciar a senha do Cisco IQ.

Para garantir a segurança de sua conta, as seguintes políticas de senha são aplicadas:

  • Restrição de reutilização: sua nova senha não pode corresponder a nenhuma das cinco (5) senhas anteriores. Essa política se aplica aos fluxos Inscrever-se, Esqueci a senha e Alterar a senha.
  • Variação de caracteres: ao alterar sua senha enquanto estiver autenticado, pelo menos oito (8) caracteres da senha atual devem ser diferentes da nova senha.
  • Intervalo mínimo de alteração: Por padrão, você deve aguardar 24 horas antes de alterar sua senha novamente. Se um intervalo diferente for configurado, você não poderá atualizar sua senha até que esse tempo tenha decorrido.
  • Expiração da senha: As senhas expiram a cada 60 dias. Após o primeiro login após a data de expiração, você será solicitado a definir uma nova senha antes de acessar o sistema (se configurado como 0, a expiração da senha será desativada).

Pré-requisitos

Para gerenciar senhas, as seguintes condições devem ser atendidas:

  • Você é um administrador ou usuário de conta local
  • Você está usando uma conta local (e não SSO (Single Sign-On, login único) ou autenticação externa)
  • Você está conectado ao Cisco IQ
  • Você conhece a senha atual

Alteração de Senhas

Para alterar a senha:

  1. Na página inicial, clique no ícone Perfil de usuário. O menu suspenso é aberto.

Manage User SecurityGerenciar Segurança do Usuário

  1. Clique em Gerenciar em Segurança do usuário. A página Segurança do usuário é exibida.

Change PasswordAlterar senha

  1. Insira a senha atual.
  2. Insira a Nova senha.
  3. Digite a nova senha novamente para confirmá-la.
  4. Click Save.

A senha é atualizada no sistema Cisco IQ, incluindo o Cisco IQ VM.

Redefinição de uma senha esquecida

Você pode redefinir uma senha usando o processo de verificação de pergunta de segurança.

Para redefinir uma senha esquecida:

  1. Navegue até a página de login do Cisco IQ VA.
  2. Clique em Esqueci a senha.

Forgot PasswordEsqueci a senha

  1. Insira o nome de usuário.
  2. Clique em Continuar. A página Verificar Identidade exibe três (3) perguntas de segurança aleatórias entre as cinco (5) perguntas que foram configuradas anteriormente.

Verify IdentityVerificar identidade

  1. Insira as respostas para todas as três (3) perguntas exibidas.
  2. Clique em Verificar e continuar. Se a resposta enviada corresponder às respostas salvas anteriormente, você será solicitado a digitar uma nova senha.

Reset PasswordRedefinir senha

note-icon

Note: Você tem três (3) tentativas para responder corretamente às perguntas de segurança em um período de 15 minutos. Se todas as três (3) tentativas forem malsucedidas, sua conta será temporariamente bloqueada por 30 minutos para proteger sua segurança. Você não pode redefinir sua senha durante o período de bloqueio. O sistema exibe a mensagem: "Conta bloqueada devido a muitas tentativas de verificação com falha. Tente novamente mais tarde.", incluindo a hora em que o bloqueio expira.
Sua conta é desbloqueada automaticamente após 30 minutos. Nesse momento, você poderá tentar fazer logon ou redefinir sua senha.

  1. Digite a nova senha.
  2. Digite a senha novamente para confirmá-la.
  3. Clique em Submit.

Adicionando usuários locais

Os administradores de conta podem adicionar usuários à conta do Cisco IQ. Para adicionar um novo usuário:

  1. Navegue até Configurações do sistema > Identidade local e acesso > Usuários. A página Usuários é exibida. Ela lista todos os usuários locais existentes, juntamente com seus status.

Users PagePágina Usuários

note-icon

Note: O ícone Mais Opções não é exibido para Administradores de Contas.

2. Clique em Adicionar usuários. A página Adicionar usuário é exibida.

Add UserAdicionar usuário

3. Informe o endereço de e-mail.

4. Informe o código de Ativação.

note-icon

Note: O código de ativação é exibido por padrão. Compartilhe o código de ativação exibido com o usuário, conforme necessário para o registro.

5. Em Acesso de usuário, escolha o grupo de usuários na lista suspensa Selecionar grupos de usuários.

note-icon

Note: Os usuários herdam o acesso do grupo selecionado.

6. Em Atribuir acesso direto, escolha a função na lista drop-down Função. Há duas (2) funções disponíveis:

  • Visualizador: Exibir e acessar aplicativos
  • Administrador da conta: Acesse módulos e gerencie configurações do sistema, exceto Gerenciamento do sistema e Provedor de identidade (IDP)

7. Clique em Salvar. O novo usuário é criado e exibido na lista de usuários no estado Pendente. Pendente indica que o usuário ainda não concluiu a autoativação.

8. Localize o usuário recém-criado na lista e confirme se a coluna Status exibe Pendente.

9. Clique no Ícone Mais Opções ao lado do usuário recém-criado.

Copy Activation CodeCopiar Código de Ativação

10. Selecione o Código de ativação de cópia na lista suspensa. O código de ativação é copiado para a área de transferência.

11. Compartilhe esse código com o usuário de forma segura (por exemplo, através de um canal interno seguro). O código de ativação é para uso único e é necessário para concluir o registro.

note-icon

Note: Não compartilhe o código de ativação em canais não seguros. Se o código for perdido ou comprometido, use o ícone Menu para gerar novamente um novo código de ativação, que invalida o anterior. Os códigos de ativação são válidos por 48 horas. Se o código expirar, entre em contato com o administrador da conta para solicitar um novo código.

12. Para fazer logout, clique no ícone User Profile no canto superior direito e selecione Logout. Você retornará à página de login do Cisco IQ.

Registrando novas contas de usuário

Para registrar a nova conta de usuário:

  1. Na página de login, clique no link Registrar uma nova conta de usuário.

New User AccountNova conta de usuário

  1. Insira o Nome de usuário ou o endereço de e-mail usado quando o usuário foi criado (por exemplo, user1@abc.com).
  2. Insira o código de ativação compartilhado pelo administrador da conta.
  3. Clique em Registrar conta. A janela Set New Password é exibida.

New User Account PasswordSenha da nova conta de usuário

  1. Insira uma Nova senha.
  2. Digite a senha novamente em Confirmar senha.
  3. No primeiro login bem-sucedido, o usuário é solicitado a configurar cinco (5) perguntas de segurança. (Consulte Configurando perguntas de segurança e respostas para obter mais informações).

Gerenciamento de grupos de usuários locais

Os grupos de usuários permitem que o administrador de contas gerencie funções para vários usuários locais de uma só vez. Em vez de atribuir uma função a cada usuário individualmente, você pode criar um grupo, anexar uma função e um conjunto de usuários a ele e atualizar a função ou a associação em um local. O gerenciamento de todos os grupos de usuários é executado a partir da página Identidade local e acesso.

note-icon

Note: Somente um administrador de conta pode criar, editar ou excluir grupos de usuários. Os grupos são compostos por usuários locais existentes; os usuários devem ser criados antes de serem adicionados a um grupo. Consulte Adição de Usuários Locais para obter mais informações.

Criando um grupo de usuários

Para criar um grupo de usuários:

  1. Em Configurações do sistema, escolha Identidade e acesso local > Grupos de usuários. A página Grupos de usuários é exibida.

User Groups Grupos de usuários

  1. Clique em Criar grupo de usuários. A página Criar grupo de usuários é exibida.

Create User GroupCriar grupo de usuários

  1. Preencha as seguintes seções:
  • Detalhes
  • Nome: Informe um nome exclusivo para o grupo (por exemplo, Operadores Somente Leitura)
  • Descrição (opcional): Breve descrição do grupo (máximo 50 caracteres; alfanumérico e + = @ - _ caracteres são permitidos)
  • Atribuir usuários: Procure e selecione um ou mais usuários locais existentes para adicionar ao grupo.
note-icon

Note: Para adicionar usuários que ainda não estão listados, clique em Gerenciar usuários.

  • Atribuir acesso
  • Função: Escolha a função do sistema a ser atribuída a todos os membros deste grupo. As seguintes funções estão disponíveis:
  • Visualizador: Exibir e acessar módulos (somente leitura)
  • Administrador: Acessar módulos e gerenciar configurações do sistema
  1. Click Save.

O novo grupo de usuários é exibido na lista Grupos de usuários junto com sua função atribuída e contagem de membros.

Edição de um grupo de usuários

Para editar um grupo de usuários:

  1. Na lista Grupos de usuários, localize o grupo que deseja modificar.
  2. Escolha o ícone Mais Opções > Editar do grupo desejado. A página Editar grupo de usuários é exibida.

Edit User GroupEditar grupo de usuários

  1. Faça as alterações desejadas.
  2. Click Save.

O grupo atualizado é exibido na lista Grupos de usuários. A nova função entra em vigor para todos os membros do grupo.

Exclusão de um grupo de usuários

Para excluir um grupo de usuários:

  1. Na lista Grupos de usuários, localize o grupo que deseja excluir.
  2. Clique no ícone Mais Opções ao lado do grupo e selecione Excluir.

Delete User GroupExcluir grupo de usuários 

  1. Confirme a exclusão quando solicitado.

O grupo é removido da lista Grupos de usuários.

note-icon

Note: A exclusão de um grupo de usuários remove a atribuição de função baseada em grupo de todos os membros. As contas de usuário individuais não são excluídas.

Configurando o provedor de identidade

Depois de fazer logon no VA, os administradores de conta podem definir várias configurações. Os administradores de conta podem fazer login usando a administração local ou a configuração do IDP.

Configuração SAML do Okta IDP para SSO  

Pré-requisitos para Configurar SAML IDP

  • Acesso de administrador local ao Cisco IQ
  • Acesso ao portal do IDP

Configuração SAML de IDP para SSO

Para configurar a SAML (Security Assertion Markup Language) do IDP para SSO:

  1. Navegue até o portal do IDP.
  2. Defina os seguintes atributos para a instância do Cisco IQ.

 Atributos do Cisco IQ

Campo

Valor

Nome do aplicativo

<Nome do aplicativo>

Ambiente

aplicativo empresarial ESP

Grupos de Proprietários de Aplicativos

Proprietário das configurações de IDP

Correio de Equipe

Mala direta para a equipe

Público-alvo

Não-força de trabalho

Categoria de integração

Selecione "Nova integração"

Parâmetros de configuração SAML

Parâmetro

Configuração

Exemplo

Audiência (ID da Entidade)

FQDN

mymanagementhost.mydomain.com

URL de Logon Único

Ponto de extremidade de Serviço de Cliente de Asserção (ACS - Assertion Customer Service) SAML

https://mymanagementhost.mydomain.com /saml/acs

Formato de ID do Nome

Endereço de e-mail

NA

Nome de usuário do aplicativo

Nome de usuário

NA

  1. Configure as instruções de atributo.

Note: As alterações de atributo de IDP dependem do provedor e da configuração específicos. O Cisco IDP e seus atributos são compartilhados abaixo como um exemplo.

  • Primeira entrada
  • Nome: Nome de usuário
  • Valor: user.login
  • Segunda entrada
  • Nome: Email principal
  • Valor: usuário.email
  • Declarações de Atributos do Grupo
  • Nome: grupos
  • Filtro: REGEX
  • Valor: .*
  1. Defina as configurações de Logout único (SLO) no aplicativo.
  •  Definições de configuração do SLO
Definições de configuração do SLO

Campo

Valor

Certificado de assinatura

Para o Okta, esse certificado será necessário apenas se você optar por habilitar o SLO. Faça o download do certificado de assinatura usando Download SP Certificate em Identity Providers. Salve o arquivo como sp-public-key.crt. Consulte Configuração de logoff único para obter mais detalhes.

metadados SP

Os metadados do SP (Provedor de Serviços) são necessários somente para o IDP do AD FS (e não para o Okta).

Deseja habilitar o Logoff Único?

Sim ou Não

URL de logoff único

https://mymanagementhost.mydomain.com/saml/logout

Emissor SP (ID do público/entidade ou URL ACS)

https://mymanagementhost.mydomain.com

  1. Clique no ícone Download para fazer o download do arquivo "IDP Metadata XML".
  2. Provisione ou crie o aplicativo conforme exigido pelo provedor.

Adicionando o Okta IDP

Para adicionar um IDP no Cisco IQ:

  1. Em Configurações do sistema, escolha Configuração do sistema > Provedores de identidade. A página Provedores de identidade é exibida.

IDP Home PagePágina inicial do IDP

note-icon

Note: Apenas um (1) IDP pode ser adicionado em um determinado momento.

  1. Clique em Adicionar provedor de identidade. A página Adicionar Provedor de Identidade é exibida.

Add Identity ProviderAdicionar provedor de identidade

  1. Insira o nome do provedor de identidade.
  2. Clique em Add para adicionar um nome de domínio configurado do Cisco IQ ao campo Domain(s).
  3. Arraste e solte ou carregue o arquivo de metadados SAML obtido do aplicativo IDP no campo Metadados IDP da organização. Esse arquivo contém detalhes do certificado e da entidade SP.
  4. (Opcionalmente) ative o botão de alternância Ativar logoff único. Você também pode ativar o SLO posteriormente.
  5. Click Save.

Configuração do mapeamento de função

  1. No IDP adicionado, escolha o ícone Mais Opções > Mapear Funções. A página Mapear funções de usuário é exibida.

Map User RolesMapear Funções de Usuário

  1. Insira uma função IDP para a função Sistema selecionada. As seguintes funções do sistema são suportadas:
  • Administrador geral da conta: O Administrador da Conta Geral tem permissões totais para executar todas as ações no produto
  • Visualizador de Contas Gerais: O Visualizador de Contas Gerais tem acesso somente leitura
note-icon

Note: A função IDP é um campo de texto aberto. Ele deve corresponder exatamente ao nome do grupo ou função configurado no IDP da sua organização. Um exemplo de grupos Okta é compartilhado abaixo.

Role Mapping ReferenceReferência de Mapeamento de Função

  1. Mapeie funções adicionais conforme necessário clicando em Adicionar função do provedor de identidade.
  2. Click Save. Uma vez configurada, a página de login exibe uma opção para efetuar login com o SSO (via IDP).

Configuração de logoff único

Se você optar por habilitar o SLO, deverá carregar metadados que incluam o URL do SLO. Você pode configurar isso editando suas configurações do Provedor de identidade e ativando a opção para Habilitar logoff único. Para concluir a configuração do SLO:

  1. Na página inicial dos Provedores de identidade, clique em Download SP public certificate.

SP Public CertificateCertificado público SP

  1. Salve o arquivo baixado como sp-public-key.crt.
  2. Navegue até o portal do IDP.
  3. Carregue o arquivo de certificado de assinatura gerado na Configuração SAML IDP para SSO.
  4. Insira o URL do SLO (por exemplo, https://<fqdn-of-the-appliance>/saml/logout).
  5. Digite o emissor da controladora (por exemplo, <fqdn-of-the-appliance>).
  6. Clique em Submit.
  7. Baixe o arquivo de metadados IDP novamente.
  8. Na página Provedores de identidade, escolha o ícone Mais opções do IDP adicionado > Editar.
  9. Ative o botão de alternância Ativar logoff único (SLO).
  10. Carregue o arquivo de metadados recém-baixado.
  11. Use a seguinte lista de verificação para verificar a funcionalidade SSO e SLO:

Lista de verificação:

  • O login do administrador local foi bem-sucedido
  • O portal do IDP está configurado e provisionado
  • O IDP é adicionado ao Cisco IQ com status de "Êxito"
  • Os mapeamentos de função são configurados e testados
  • Os metadados da controladora são baixados e o certificado é extraído
  • Se o SLO estiver habilitado, a configuração do SLO será concluída com o certificado de assinatura real
  • O fluxo de SSO e SLO de ponta a ponta foi testado com êxito

Solução de problemas de IDP

As tabelas a seguir listam problemas comuns e possíveis soluções para ajudar a identificar e resolver rapidamente problemas relacionados a status de IDP, erros de certificado, falhas de login de SSO e configuração de SLO:

Troubleshooting

Problema

Solução

O status de IDP é mostrado como "Incompleto"

Verificar as configurações de mapeamento de função

Erros de certificado

Verificar o formato e a validade do certificado

Falhas de login de SSO

Validar mapeamento de atributo e atribuições de grupo

O SLO não está funcionando conforme esperado

Verifique se o certificado foi carregado corretamente e se as URLs do SLO estão configuradas

Configuração SAML de IDP do ADFS para SSO

Esta seção fornece orientação para configurar o Microsoft Ative Diretory Federation Services (ADFS) como o SAML IDP para o Cisco IQ, suportando autenticação baseada em senha e Public Key Infrastructure (PKI) ou baseada em certificado.

Pré-requisitos para Configurar ADFS IDP SAML para SSO

  • O ADFS 6.0+ é recomendado
  • Windows Server 2022 e posteriores
  • Integração do AD configurada com contas de usuário
  • Certificados SSL/TLS no servidor ADFS
  • Acesso de administrador ao Cisco IQ
  • Acesso administrativo ao servidor ADFS (Windows Server)
  • Acesso do PowerShell no servidor ADFS
  • Conectividade de rede entre ADFS e Cisco IQ        
  • Autoridade de Certificação Corporativa (CA) (instalada ou acessível)
  • Privilégios de Administrador de Domínio ou Administrador Corporativo (necessário apenas para PKI)
  • Detalhes de configuração do servidor ADFS (conforme listado na tabela abaixo)
Visão geral do fluxo de autenticação

Item

Descrição

Exemplo

FQDN do Cisco IQ

Nome de host de implantação de usuário

<Seu-CIQ-FQDN>

Por exemplo, dev35-23.cx-xxx-xxx.cisco.com

URL do Servidor ADFS

Endereço do servidor ADFS do usuário

https://<Your-ADFS-HOSTNAME>

Por exemplo, https://ad-fs.dev.local

 Domínio da empresa

Domínio de e-mail

<Seu-Domínio>

Grupos do AD

Nomes de Domínio (DN) do grupo do Ative Diretory

CN=Função - Desenvolvedores do CXIQ
OU=Groups, DC=dev, DC=local

Nome da autoridade de certificação (PKI)

Nome da autoridade de certificação corporativa

<Seu-Nome-da-CA>

Porta de autenticação de certificado (PKI)

Porta TLS alternativa do ADFS

49443

Impressão Digital de Certificado SSL

Certificado SSL do servidor ADFS

<Sua IMPRESSÃO DIGITAL COM CERTIFICAÇÃO SSL>

Configurando SAML de ADFS Base

Para configurar o ADFS:

  1. Em Configurações do sistema, escolha Configuração do sistema > Provedores de identidade. A página Provedores de identidade é exibida.

Download OptionsOpções de download

  1. Clique em Download SP public certificate e Download SP metadata para fazer download desses arquivos.
  2. Copie e salve os arquivos service-provider-metadata.xml e service-provider-certificate.crt no servidor ADFS (por exemplo, C:\certs\).
  3.  Faça logon no servidor ADFS.
  4. No menu Gerenciamento ADFS, clique em Confiança da Terceira Parte Confiável.
  5. No menu Trusts da Terceira Parte Confiável, clique em Adicionar Trusts da Terceira Parte Confiável. O novo assistente é aberto.
  6. Clique no botão de opção Claims Aware.
  7. Clique em Iniciar para continuar com a configuração.
  8. Clique em Importar dados sobre a terceira parte confiável de um arquivo para obter detalhes do arquivo salvo como parte da etapa 3.
  9. Clique em Procurar para selecionar o arquivo de metadados do provedor de serviços e concluir o upload do arquivo.
  10. Clique em Next.
  11. Insira um nome de exibição (por exemplo, "Cisco IQ"), adicione as notas relevantes e clique em Avançar.
  12. Na página Escolher política de controle de acesso, clique em Permitir todos (ou na política exigida pela configuração de segurança da sua organização).
  13. Clique em Avançar nas telas restantes.
  14. Clique em Fechar para concluir a configuração da Confiança da Terceira Parte Confiável.
note-icon

Note: Não selecione "Permitir Todos com MFA", a menos que o servidor ADFS tenha um adaptador de Autenticação Multifator (MFA) registrado (por exemplo, Azure MFA, Senha de Uma Vez Baseada em Tempo (TOTP)) configurado. Se esta política estiver habilitada sem um provedor MFA configurado, o ADFS autenticará o usuário, mas negará a solicitação com o status urn:oasis:names:tc:SAML:2.0:status:RequestDenied. Como a resposta SAML não contém nenhuma asserção, o plug-in falha e relata um erro de "e-mail ausente".

Problema: A opção "Permitir todos com MFA" está selecionada.

Solução: No PowerShell, verifique a política atual executando o seguinte comando.

Get-AdfsRelyingPartyTrust -Name "<NOME_DO_SEU-RP>").AccessControlPolicyName

Para definir "Permitir todos" (sem requisito de MFA), execute o seguinte comando:

Set-AdfsRelyingPartyTrust -TargetName "<NOME_DO_SEU-RP>" -AccessControlPolicyName "Permitir todos"

Você também pode criar a relação de confiança por meio do PowerShell:

Add-AdfsRelyingPartyTrust

  -Name "<YOUR-RP-NAME>" `

  -Identificador "<YOUR-SP-ENTITY-ID>" `

  -SamlEndpoint (New-AdfsSamlEndpoint -Binding POST -Protocol SAMLAssertionConsumer -Uri "<YOUR-ACS-URL>") `

  -AccessControlPolicyName "Permitir todos" `

  -IssuanceAuthorizationRules '=> edição(Tipo = "http://schemas.microsoft.com/authorization/claims/permit", Valor = "verdadeiro");

Configurando Regras de Declaração do ADFS

Para configurar as regras de Declaração do ADFS, execute as etapas listadas nas seções a seguir.

Reivindicações obrigatórias

Consulte a tabela a seguir para obter as reivindicações necessárias.

Reivindicações obrigatórias

Reivindicação

Propósito

Fonte

E-mail

Identificador do usuário

E-mail do AD

Nome de exibição

Nome completo do usuário

Nome para Exibição do AD

UPN

Autenticação de PKI/certificado

O ADFS mapeia o certificado de cliente para um usuário do AD via UPN

NameID

assunto SAML

Transformado a partir de email

Grupos

Acesso baseado em função

Associação ao Grupo do AD (memberOf)

Aplicando regras de reivindicação
  1. Defina o nome do Objeto de Confiança de Terceira Parte Confiável (por exemplo, "Cisco IQ - Produção").

 $relyingPartyName = "Seu-nome-RP"

  1. Defina regras de reivindicação para enviar informações de usuário e associação de grupo ao Cisco IQ.

$claimRules = @'

@RuleTemplate = "LdapClaims"

@RuleName = "Enviar e-mail e nome"

c:[Digite == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Emitente == "AUTORIDADE AD"]
=> issue(store = "Ative Diretory", tipos = ("http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress", "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"), consulta = ";mail,displayName;{0}", param = c.Value);

@RuleTemplate = "LdapClaims"

@RuleName = "Enviar UPN"

c:[Digite == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Emitente == "AUTORIDADE AD"]

 => issue(store = "Ative Diretory",

    tipos = ("http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn"),

    query = ";userPrincipalName;{0}", param = c.Value);


@RuleName = "Transformar e-mail em NameID"

c:[Digite == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"]

 => issue(Tipo = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",

    Emissor = c.Emissor, OriginalEmissor = c.OriginalIssuer, Valor = c.Value, ValueType = c.ValueType,

    Propriedades["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] = "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress");

@RuleName = "Send Group Membership" (Enviar associação a grupo)

c:[Digite == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Emitente == "AUTORIDADE AD"]

 => issue(store = "Ative Diretory",

    tipos = ("http://schemas.xmlsoap.org/claims/Group"),

    query = ";memberOf;{0}", param = c.Value);

'@

  1. Aplique as regras de reivindicação executando o seguinte comando:

Set-AdfsRelyingPartyTrust -TargetName $relyingPartyName -IssuanceTransformRules $claimRules

Write-Host "Regras de reivindicação configuradas com êxito!" -Cor de primeiro plano verde

warning-icon

aviso: Cada conta de usuário do AD deve ter o atributo de email preenchido. Se este atributo estiver ausente, a asserção SAML não conterá uma declaração de email, resultando em uma rejeição de autenticação.

Para atualizar o endereço de email de um usuário, execute o seguinte comando do PowerShell:

Set-ADUser -Identity "<NOME_USUÁRIO>" -EmailAddress "<EMAIL_USUÁRIO>"

Verificando grupos de usuários
  1. Defina o nome de usuário para verificar a associação do grupo do usuário executando o seguinte comando:

$username = "username"

  1. Execute os seguintes comandos para localizar a conta do usuário:

$searcher = [adsisearcher]"(samaccountname=$username)"

$user = $searcher.FindOne()

  1. Exiba os grupos aos quais o usuário pertence usando o seguinte comando:

$usuário.Propriedades.membro

Saída de exemplo:

CN=Função - Desenvolvedores CXIQ,OU=Grupos de funções,DC=dev,DC=local

Configurando o ADFS para confiar no certificado de assinatura da controladora

  1. No servidor ADFS, importe o certificado SP para o armazenamento TrustedPeople:

Import-Certificate -FilePath "C:\certs\service-provider-certificate.crt" -CertStoreLocation "Cert:\LocalMachine\TrustedPeople"

  1. Escolha uma das seguintes opções:
note-icon

Note: O certificado SP é emitido por uma CA interna que o ADFS não pode validar por meio da cadeia de confiança padrão.

  • Desabilitar validação de cadeia globalmente para esta terceira parte confiável

Definir-AdfsRelyingPartyTrust`

    -TargetIdentifier "<Your_sp_entity_id>" `

    -SigningCertificateRevocationCheck Nenhum `

    -EncryptionCertificateRevocationCheck Nenhum

  • Se o certificado da controladora de armazenamento for emitido por uma CA (não autoassinada), importe o certificado da CA emissora para o armazenamento de certificados Raiz

Import-Certificate -FilePath "C:\certs\issuing-ca.cer" -CertStoreLocation "Cert:\LocalMachine\Root"

  1. Aplicar as alterações reiniciando o serviço ADFS.

Restart-Service adfssrv

Configurando a autenticação de PKI/certificado

Esta seção descreve como adicionar autenticação baseada em certificado (ou seja, cartão inteligente ou certificado de software) ao lado de senhas. Esta seção poderá ser ignorada se a autenticação somente por senha for suficiente.

Instalando a Função de AC do AD CS

Para instalar a função de CA do CS (Serviços de Certificados) do AD:

  1. Verifique se já existe uma autoridade de certificação empresarial no seu domínio executando o seguinte comando:

certutil -config - -ping

Se o comando retornar uma resposta válida, você poderá ignorar o restante desta seção. Seu ambiente já está configurado. Se o comando indicar que nenhuma CA foi encontrada, continue na etapa 2.

  1. Instale a função de CA executando o seguinte comando:

install-WindowsFeature AD-Certificate -IncludeManagementTools

  1. Configure a função de CA executando o seguinte comando:

Install-AdcsCertificationAuthority

    -CAType EnterpriseRootCA `

    -CACommonName "<NOME-DA-SUA-CA>" `

    -KeyLength 2048 `

    -HashAlgorithmName SHA256 `

    -CryptoProviderName "Provedor de armazenamento de chave de software RSA#Microsoft" `

    -ValidadePeríodo Anos `

    -ValidityPeriodUnits 10 `

    -Força

  1. Verifique a instalação executando o seguinte comando:

certutil -ca

  1. Confirme se o serviço está ativo e acessível executando o seguinte comando:

certutil -config - -ping

Configurando um modelo de certificado

Para configurar um modelo de certificado com EKU (Uso Avançado de Chave) de Autenticação de Cliente:

  1. Abra certsrv.msc e expanda o nó CA.
  2. Clique com o botão direito do mouse em Modelos de certificado > Gerenciar.
  3. Duplicar o modelo do usuário.
note-icon

Note: O modelo de Usuário interno será funcional ou válido somente se o certificado emitido a partir dele incluir o EKU de Autenticação de Cliente.

  1. Defina as configurações nas seguintes guias:
  • General: Digite "CIQ User Authentication" no campo Name com um período de validade de um (1) ano
  • Tratamento de Solicitações: Selecione Signature and encryption na lista suspensa Purpose e marque a caixa de seleção Allow private key to be export
  • Nome do assunto: Selecione Build from Ative Diretory Information e inclua um email nos campos Subject e SAN

aviso: Os campos Assunto e SAN devem conter um nome UPN do usuário ou um email que corresponda a uma conta do AD. O ADFS mapeia o certificado para um usuário do AD usando esses campos.

  • Extensões: Certifique-se de que as políticas de aplicativos incluam "autenticação de cliente (1.3.6.1.5.5.7.3.2)"
  • Segurança: Adicione usuários de domínio e conceda a eles permissões de Leitura e Registro
  1. Publique o modelo usando o seguinte comando:

Add-CATemplate -Name "CIQUserAuthentication" -Force

Registrando um certificado do usuário

  1. Efetue login como o usuário de destino.
  2. Registre o certificado executando o seguinte comando:

certreq -enroll -user "CIQUserAuthentication"

  1. Verifique a instalação do certificado executando o seguinte comando:

Certificado Get-ChildItem:\CurrentUser\My | Objeto Onde {

    $_.EnhancedKeyUsageList.ObjectId - contém "1.3.6.1.5.5.7.3.2"

} | Assunto da tabela de formato, impressão digital, NotAfter -AutoSize

Exportação de um certificado de usuário do Windows e instalação no cliente (Mac)

Para exportar um certificado do usuário do Windows para o Mac:

  1. Exporte o certificado do Windows como um arquivo PFX executando os seguintes comandos:

$cert = Get-ChildItem Cert:\CurrentUser\My | Where-Object { $_.Subject -like "*<USERNAME>*" }

$password = ConvertTo-SecureString -String "<EXPORT-PASSWORD>" -Force -AsPlainText

Export-PfxCertificate -Cert $cert -FilePath "C:\temp\user-cert.pfx" -Password $password

  1. Transfira o arquivo user-cert.pfx para seu dispositivo Mac.
  2. Importe o certificado para o Mac Keychain executando o seguinte comando:

security import user-cert.pfx -k ~/Library/Keychains/login.keychain-db -P "<EXPORT-PASSWORD>"

note-icon

Note: Depois de importar o certificado, o navegador deve ser fechado e reaberto para que seja reconhecido.

  1. Confie na autoridade de certificação no Mac executando:

sudo security add-trusted-cert -d -r trustRoot \

    -k /Library/Keychains/System.keychain ca-certificate.cer

Habilitando Pontos de Extremidade de Autenticação de Certificado ADFS

Para habilitar pontos de extremidade de autenticação de certificado ADFS:

  1. Habilite os pontos de extremidade de certificado ADFS necessários executando os seguintes comandos:

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificate

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/2005/certificatetransport

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificate

Enable-AdfsEndpoint -TargetAddressPath /adfs/services/trust/13/certificatetransport

  1. Verifique se todos os pontos de extremidade estão habilitados executando o seguinte comando:

Get-AdfsEndpoint | Objeto Onde { $_.AddressPath -like "*cert*" } |

    Format-Table AddressPath, Enabled, Proxy -AutoSize

Como habilitar a autenticação de certificado como principal

Para ativar a autenticação de certificado como principal:

  1. Configure os provedores de autenticação primária para acesso à intranet e à extranet usando o seguinte comando:

Definir-AdfsGlobalAuthenticationPolicy`

  -PrimaryIntranetAuthenticationProvider @("CertificateAuthentication", "WindowsAuthentication", "FormsAuthentication", "MicrosoftPassportAuthentication") `

  -PrimaryExtranetAuthenticationProvider @("CertificateAuthentication", "FormsAuthentication", "MicrosoftPassportAuthentication")

  1. Verifique se ambas as listas incluem CertificateAuthentication e FormsAuthentication usando os seguintes comandos:

(Get-AdfsGlobalAuthenticationPolicy).PrimaryIntranetAuthenticationProvider

(Get-AdfsGlobalAuthenticationPolicy).PrimaryExtranetAuthenticationProvider

  1. Verifique a configuração atual da porta do cliente TLS usando o seguinte comando:

Get-AdfsProperties | HostName, HttpsPort, TlsClientPort de objeto selecionado

  1. Se TlsClientPort não estiver 49443, atualize a porta e reinicie o serviço ADFS usando os seguintes comandos:

Set-AdfsProperties -TlsClientPort 49443

Restart-Service adfssrv

Correções SChannel/TLS (CRÍTICAS para PKI)

As etapas nas seções a seguir resolvem erros de CERT_E_UNTRUSTEDROOT (0x800B0109) que impedem o funcionamento da autenticação de certificado.

Vinculando certificados SSL na porta 49443

Para vincular certificados SSL na Porta 49443:

  1. Remova qualquer associação de certificado SSL existente na porta 49443 usando o seguinte comando:

netsh http delete sslcert hostnameport=<YOUR-ADFS-HOSTNAME>:49443

  1. Crie uma nova associação com negociação de certificado de cliente habilitada usando o seguinte comando:

netsh http add sslcert hostnameport=<YOUR-ADFS-HOSTNAME>:49443 `

    certhash=<YOUR-SSL-CERT-THUMBPRINT> `

    appid="{5d89a20c-beab-4389-9447-324788eb944a}" `

    certstorename=MY `

    clientcertnegotiation=enable `

    verifyclientcertrevocation=disable

  1. Verifique se a negociação de certificado de cliente está habilitada usando o seguinte comando:

netsh http show sslcert hostnameport=<YOUR-ADFS-HOSTNAME>:49443

Limpando o Repositório de Certificados (CRÍTICO)

Para limpar o armazenamento de certificados:

warning-icon

aviso: O Windows SChannel rejeitará todos os certificados de cliente se houver certificados não autoassinados no repositório Raiz Confiável. Essa é a principal causa de falhas de PKI.

  1. Identifique certificados não autoassinados no repositório Raiz Confiável executando o seguinte comando:

$bad = Certificado Get-ChildItem:\LocalMachine\Root | Objeto Onde { $_.Issuer -ne $_.Subject }

$bad | ForEach-Object { Write-Host "PROBLEM: $($_.Assunto) | Emitente: $($_.Issuer)" -CorDoPrimeiroPlano Vermelho }

  1. Mova esses certificados para o armazenamento intermediário de CA executando o seguinte comando:

$bad | Move-Item - Certificado de Destino:\LocalMachine\CA

Write-Host "Certificado(s) $($bad.Count) movido(s) do repositório de CA raiz para intermediário" -ForegroundColor Green

  1. Verifique se nenhum certificado não autoassinado permanece no repositório Raiz Confiável executando o seguinte comando:

Certificado Get-ChildItem:\LocalMachine\Root | Objeto Onde { $_.Issuer -ne $_.Subject }

Correções de registro de canal SC (CRÍTICO)

Para definir as configurações do Registro SChannel para garantir a autenticação de certificado adequada:

  1. Defina a variável de caminho do Registro usando o seguinte comando:

$regPath = "HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL"

  1. Aplique as configurações de registro definidas na tabela abaixo usando os seguintes comandos:

Set-ItemProperty -Path $regPath -Name "ClientAuthTrustMode" -Value 2 -Type DWord

Set-ItemProperty -Path $regPath -Name "SendTrustedIssuerList" -Value 0 -Type DWord

Configurações do Registro SChannel

Configuração

Valor

Propósito

ClientAuthTrustMode

2

Habilita a confiança exclusiva de CA para corrigir o caminho de validação padrão.

EnviarListaDeEmissoresConfiáveis

0

Impede que o servidor envie a lista completa de emissores confiáveis durante o handshake TLS.

Verificando o Armazenamento de Certificados de Autoridade de Certificação

Para verificar o armazenamento de certificados da autoridade de certificação:

Note: O certificado CA que emite certificados de usuário deve estar no repositório SystemCertificates\Root para garantir que seja reconhecido corretamente.

  1. Defina a impressão digital do seu certificado CA usando o seguinte comando:

$caThumbprint = "<YOUR-CA-CERT-THUMBPRINT>"

  1. Verifique se o certificado CA já está presente no repositório LocalMachine\Root usando o seguinte comando:

$exists = Test-Path "HKLM:\SOFTWARE\Microsoft\SystemCertificates\Root\Certificates\$caThumbprint"

Se o certificado não for encontrado, importe-o para o armazenamento LocalMachine\Root:

if (-not $exists) {

    Import-Certificate -FilePath "C:\certs\<YOUR-CA-CERT>.cer" `

        -CertStoreLocation "Certificado:\LocalMachine\Raiz"

}

Reinicializando o Servidor ADFS (OBRIGATÓRIO)

Reinicie o servidor ADFS usando o seguinte comando:

Restart-Computer -Force

note-icon

Note: A alteração do Registro de ClientAuthTrustMode somente entrará em vigor depois que o servidor for reiniciado.

Exportando Metadados do ADFS

Você pode baixar os metadados do ADFS usando o PowerShell ou o navegador da Web.

PowerShell

Para exportar metadados do ADFS usando o PowerShell:

  1. Abra o PowerShell no servidor ADFS.
  2. Execute os comandos a seguir para fazer download do arquivo de metadados.

$metadataUrl = (Get-AdfsEndpoint) | Where-Object {$_.Protocol -eq "Metadados de Federação"}).FullUrl

Invoke-WebRequest -Uri $metadataUrl.AbsoluteUri -OutFile "C:\temp\adfs-metadata.xml"

Write-Host "Metadados ADFS exportados para C:\temp\adfs-metadata.xml" -ForegroundColor Green

Depois de executar os comandos, o arquivo de metadados é salvo em C:\temp\adfs-metadata.xml.

Navegador da Web

Para exportar metadados do ADFS usando um navegador da Web:

  1. Navegue até https://<seu-adfs-server>/FederationMetadata/2007-06/FederationMetadata.xml, substituindo "<seu-adfs-server>" pelo nome de host do seu servidor ADFS.
  2. Salve o arquivo XML de metadados no computador quando solicitado.

Configuração no Cisco IQ

Para configurar no Cisco IQ:

  1. Transfira o adfs-metadata.xml para sua estação de trabalho.
  2. No Cisco IQ, navegue para Configurações do sistema > Configuração do sistema > Provedores de identidade.
  3. Carregue o arquivo de metadados do ADFS para extrair automaticamente o certificado IDP, a ID da entidade e a URL do SSO.
  4. Salve a configuração.
note-icon

Note: Se o ADFS executar uma substituição automática de certificado de assinatura de token, você deverá exportar novamente o arquivo de metadados e carregá-lo no Cisco IQ para garantir a autenticação contínua.

Adicionando ADFS IDP

  1. Na página Provedores de identidade, clique em Adicionar provedor de identidade.
  2. Insira o nome do provedor de identidade. 
  3. Insira o(s) domínio(s) (por exemplo, company.com).
  4. (Opcionalmente) ative o botão de alternância Ativar logoff único, se necessário.
  5. Arraste e solte ou carregue o arquivo de metadados SAML obtido do aplicativo IDP no campo Carregar metadados IDP.
  6. Click Save.
note-icon

Note: O status é exibido como "Incompleto" até que o mapeamento de funções seja concluído; este é um comportamento esperado.

Configurando o Mapeamento de Funções para Funções do Sistema

Antes de continuar a configurar o mapeamento de função, verifique se você pode localizar grupos do AD para usar no mapeamento. Para localizar grupos do AD, execute o seguinte comando do PowerShell:

$searcher = New-Object DiretoryServices.DiretorySearcher

$searcher.Filter = "(&(objectClass=group)(cn=Role - CXIQ*))"

$searcher.PropertiesToLoad.Add("distinguishedName") | Out-Null

$searcher.PropertiesToLoad.Add("cn") | Out-Null

$searcher.FindAll() | ParaCada-Objeto { $_.Properties["distinguishedname"] }

O sistema consulta o AD diretamente via LDAP (Lightweight Diretory Access Protocol), não exigindo módulos adicionais. As informações do grupo são retornadas em formato de Nome Distinto completo, por exemplo:

CN=Função - Desenvolvedores CXIQ, OU=Grupos, DC=dev, DC=exemplo, DC=com CN=Função - Visualizadores CXIQ, OU=Grupos, DC=dev, DC=exemplo, DC=com

Se os grupos necessários não estiverem listados, eles deverão ser criados no AD por um Administrador de Conta para que você possa concluir o mapeamento de função do ADFS.

Para configurar o mapeamento de função:

Role MappingMapeamento de função

  1. No IDP adicionado, escolha o ícone Mais Opções > Mapear Funções. A página Mapear funções de usuário é exibida.

Role MappingMapeamento de função

  1. Insira uma função IDP para a função do sistema selecionada. As seguintes funções do sistema são suportadas:
  • Administrador geral da conta: O Administrador da Conta Geral tem permissões totais para executar todas as ações no produto. A função IDP (nome analisado) é Administradores CXIQ.
  • Visualizador de Contas Gerais: O Visualizador de Contas Gerais tem acesso somente leitura. A função IDP (nome analisado) é Desenvolvedores e Visualizadores CXIQ.

Note: Use nomes analisados (por exemplo, Desenvolvedores CXIQ) e não DNs completos.

  1. Click Save. O status é atualizado para Sucesso.

Teste de Certificação de Cliente SChannel

Para verificar se o SChannel está configurado corretamente para aceitar certificados de cliente, abra uma nova janela do PowerShell e execute o seguinte comando:

curl.exe — insecure `

  —cert "CurrentUser\My\<SEU-USUÁRIO-CERT-THUMBPRINT>" `

  -v "https://<YOUR-ADFS-HOSTNAME>:49443/adfs/ls/"

A saída esperada é uma resposta HTTP (por exemplo, um redirecionamento ou a página ADFS). Se ocorrer um erro de handshake TLS, a conexão falhou.

Teste completo do navegador para o fluxo de PKI

Antes de começar a testar o fluxo de PKI do navegador de ponta a ponta, verifique se o certificado do usuário está instalado no MacOS Keychain (consulte Importação do certificado do usuário na máquina cliente (MacOS)). Para testar:

  1. Navegue até a URL de login SAML do aplicativo. O ADFS apresenta opções de certificado e senha.
  2. Escolha Autenticação de certificado.  O navegador solicita o certificado.
  3. Carregue o certificado. O ADFS autentica o usuário, redireciona a solicitação com uma resposta SAML e estabelece uma nova sessão.
Teste de Navegador de Ponta a Ponta para Fluxo de Senha

Antes de começar o teste de navegador de ponta a ponta para o fluxo de senha:

  1. Navegue até a URL de login SAML do aplicativo. O ADFS apresenta opções de certificado e senha.
  2. Selecione Autenticação de Senha/Formulários.  
  3. Digite Username.
  4. Digite a senha.
  5. Verifique o login bem-sucedido.

Note: Ambos os fluxos devem funcionar simultaneamente.

Solução de Problemas do ADFS

A lista a seguir descreve problemas comuns e possíveis soluções para ajudar a identificar e resolver rapidamente problemas relacionados ao status do ADFS, erros de certificado, falhas de login do SSO e configuração do SLO.

 Problemas do ADFS

Problema

Sintomas/Descrição

Causas / Verificações / Soluções e Correções

Grupos não extraídos

Nenhuma função após o logon

Regra de declaração ausente: Execute novamente as instruções em Configuração de Regras de Declaração do ADFS

Falha na descriptografia

"Falha ao descriptografar a asserção" nos logs

Verificar configuração na configuração de certificado ADFS

Loop de login

Preso na autenticação ou loop de login

URL ACS inválida: Verifique: https://your-fqdn/saml/acs

Incompatibilidade de cookies: Verificar cookies do navegador para o domínio correto

Comandos de Diagnóstico para Solução de Problemas

Para garantir uma integração bem-sucedida entre o ambiente ADFS e o Cisco IQ, use os seguintes comandos de diagnóstico. Esses comandos ajudam a verificar a acessibilidade de metadados, configurações de certificado e configurações de endpoint.

  • Verifique a acessibilidade dos metadados do ADFS: Confirma que os Metadados da Federação ADFS são acessíveis ao público e acessíveis ao público; essa é uma etapa crítica para estabelecer a confiança inicial

curl -k https://<your-adfs-domain>/FederationMetadata/2007-06/FederationMetadata.xml

  • Validar o certificado de criptografia: Garante que o certificado de criptografia correto esteja associado ao Cisco IQ Relying Party Trust

Get-AdfsRelyingPartyTrust -Name "Cisco IQ - Produção" | Certificado de Criptografia de Objeto Selecionado | Formatar-lista

  • Revisar Configuração de Ponto de Extremidade SAML: Verifica se os pontos de extremidade SAML para a confiança do Cisco IQ estão configurados corretamente e se as solicitações e asserções de autenticação são roteadas para as URLs esperadas

Get-AdfsRelyingPartyTrust -Name "Cisco IQ - Produção" Pontos de Extremidade Saml do Objeto de Seleção |

Configuração de SAML do Microsoft Entra ID para SSO

Esta seção fornece orientação para configurar o Microsoft Entra ID (Entra ID) como o SAML IDP para o Cisco IQ, suportando PKI e Autenticação Baseada em Senha ou Autenticação Baseada em Certificado (CBA).

Pré-requisitos para Configurar o Entra ID SAML para SSO

  • Locatário da ID da Entra (por exemplo, "ciqtestdev.onmicrosoft.com")
  • Acesso à função de Administrador global ou Administrador de aplicativos do Cisco IQ
  • Conectividade entre Entra ID (nuvem) e Cisco IQ
  • Autoridade de certificação corporativa instalada ou acessível (necessário somente para PKI)
  • Ponto de Distribuição de Lista de Revogação de Certificados (CRL) acessível da Internet (necessário somente para PKI)
Configuração do servidor de ID Entra

Item

Descrição

Exemplo

ID do Locatário

Identificador de locatário do Entra ID

37352d8f-0ebe-4762-8161-8775ffe897cb

FQDN do Cisco IQ

Nome de host de implantação

<SEU-CIQ-FQDN>

 ID da entidade IDP

URL do emissor da ID de entrada

https://sts.windows.net/<TENANT-ID>/

URL SSO IDP

Ponto de extremidade de logon SAML

https://login.microsoftonline.com/<TENANT-ID>/saml2

Domínio da empresa

Domínio de e-mail para usuários

<SEU-DOMÍNIO>

Configurando o aplicativo Entra ID SAML

Criando uma aplicação empresarial
  1. Entre no centro de administração do Microsoft Entra.
  2. Navegue até Identity > Applications > Enterprise applications.
  3. Clique em Novo aplicativo > Criar seu próprio aplicativo.
  4. Insira o nome (por exemplo, "Cisco IQ") .
  5. Escolha Integrar qualquer outro aplicativo que não esteja na galeria (que não seja da galeria).
  6. Clique em Criar.
Configurando o Logon Único do SAML

Para configurar o logon único SAML, você deve carregar o arquivo de metadados SP. Você pode obtê-lo executando as seguintes etapas de VA:

  1. Em Configurações do sistema, escolha Configuração do sistema > Provedores de identidade. A página Provedores de identidade é exibida.

Download OptionsOpções de download

  1. Clique em Download SP metadata para fazer o download. Este arquivo de metadados SP baixado é carregado para concluir a configuração de logon único SAML.
  2. Clique no botão Upload Metadata file para carregar o arquivo de metadados SP. Os dados do arquivo de metadados SP serão preenchidos automaticamente na tela Logon único baseado em SAML após o upload bem-sucedido.

Você também pode optar por inserir manualmente esses detalhes para definir as configurações de logon único. Para configurar manualmente o Logon único SAML:

  1. No aplicativo empresarial, navegue para Logon único e escolha SAML.
  2. Na seção Configuração SAML Básica, clique em Editar e insira o seguinte:
  • Identificador (ID da entidade): <SEU-CIQ-FQDN>
  • URL de resposta (URL do ACS): https://<YOUR-CIQ-FQDN>/saml/acs
  • URL de Logon: https://<YOUR-CIQ-FQDN>/saml/login
  • URL de logoff :https://<YOUR-CIQ-FQDN>/saml/logout
  1. Click Save.
note-icon

Note: A ID da entidade deve corresponder exatamente ao que o Cisco IQ usa como sua ID de entidade SP. Normalmente, é o FQDN da implantação.

  1. Para configurar Atributos SAML e declarações, clique em Editar na seção Atributos e declarações.
  2. Configure as seguintes declarações:

Reivindicações SAML necessárias

Reivindicação

Atributo de Origem

Espaço de nomes

Identificador de Usuário Exclusivo (NameID)

user.userprincipalname

*(padrão)*

endereço de e-mail

user.mail

http://schemas.xmlsoap.org/ws/2005/05/identity/claims

nome dado

user.givenname

http://schemas.xmlsoap.org/ws/2005/05/identity/claims

sobrenome

user.surname

http://schemas.xmlsoap.org/ws/2005/05/identity/claims

nome

user.userprincipalname

http://schemas.xmlsoap.org/ws/2005/05/identity/claims

grupos

user.assignedroles

(VAZIO — limpar o namespace)

 

note-icon

Note: Para os grupos, alegam: Use user.assignedroles como origem — não user.groups O campo Namespace deve estar vazio. Isso garante que o nome do atributo na asserção SAML seja simplesmente grupos, em vez de um Uniform Resource Identifier (URI) completo. Não adicione uma declaração de grupo duplicada com user.groups, pois isso causa conflitos

Configurando funções de aplicativo

As funções de aplicativo são configuradas no registro de aplicativo (não no aplicativo empresarial); para configurar Funções de Aplicativo:

  1. Navegue até Identidade > Aplicativos > Registros do aplicativo.
  2. Localize e escolha seu aplicativo.
  3. Vá para Funções de aplicativo > Criar função de aplicativo.
  4. Para cada função necessária, configure o seguinte:
  • Nome de exibição: Por exemplo, Cisco IQ Admins
  • Tipos de membro permitidos: Usuários/Grupos
  • Valor: Por exemplo, Cisco IQ Admins
  • Descrição: Por exemplo, Cisco IQ Administrators

5. Clique em Aplicar.

note-icon

Note: Crie funções que correspondam aos seus requisitos de mapeamento de funções do Cisco IQ (por exemplo, Administradores CXIQ, Desenvolvedores CXIQ ou Visualizadores CXIQ).

As funções de aplicativo são usadas em vez de declarações de grupo pelos seguintes motivos:

  • Os locatários somente em nuvem não podem enviar nomes para exibição de grupo sem uma licença P1 ou P2
  • sAMAccountName funciona somente para grupos sincronizados do AD local
  • A origem da ID de grupo envia Universally Unique Identifier (UUIDs), que são difíceis de mapear
  • As funções de aplicativo enviam valores de string exatos que correspondem às expectativas da função do Cisco IQ
Atribuição de Usuários a Funções de Aplicativo

Para atribuir usuários a funções de aplicativo:

  1. Volte para Aplicativo Empresarial > Usuários e grupos.
  2. Clique em Adicionar usuário/grupo.
  3. Escolha o(s) usuário(s) e atribua a Função de Aplicativo apropriada.
  4. Clique em Atribuir. Os valores de função são exibidos como strings legíveis no atributo de grupos de asserção SAML.
Download de metadados e certificados IDP

Para fazer download de metadados e certificados IDP:

  1. No aplicativo empresarial, escolha Single Sign-On > SAML Signing Certificate.
  2. Faça download do XML de Metadados de Federação (salve como entra-id-metadata.xml).

Ou

Fazer download de certificado (Base64) para entrada de certificado manual.

  1. Anote os seguintes valores da seção Configuração:
  • URL de logon (URL SSO do IDP)
  • Identificador do Azure AD (ID da Entidade do IDP)
  • URL de logoff (URL do SLO do IDP)
note-icon

Note: Como a ID Entra gira certificados de assinatura periodicamente, você deve baixar novamente os metadados e carregá-los no VA sempre que o certificado ativo for alterado para garantir serviço SSO ininterrupto.

Adicionando ID do Entra IDP

note-icon

Note: As rotas APISIX para SAML são criadas automaticamente quando um IDP é adicionado ao Cisco IQ, eliminando a necessidade de configuração de rota manual.

Para adicionar Entra ID IDP:

  1. Faça login no VA como um administrador de conta.
  2. Navegue até Configurações do sistema > Configuração do sistema > Provedores de identidade.
  3. Clique em Adicionar provedor de identidade.
  4. Insira o Nome do IDP (por exemplo, "ID Entra").
  5. Insira o(s) Domínio(s) (por exemplo, "ciqtestdev.onmicrosoft.com" ou o domínio da sua empresa).
  6. (Opcionalmente) ative o botão de alternância Habilitar logoff único, se necessário.
  7. Arraste e solte ou carregue o arquivo entra-id-metadata.xml obtido do Entra ID no campo Upload IDP Metadata.
  8. Click Save.
note-icon

Note: O status permanece "Incompleto" até que o mapeamento de funções seja concluído; este é o comportamento esperado.

Configurando o mapeamento de função

Para configurar o Mapeamento de função:

  1. No IDP adicionado, escolha o ícone Mais Opções > Mapear Funções. A página Mapear funções de usuário é exibida.
  2. Insira uma função de IDP para cada função do sistema. As seguintes funções do sistema são suportadas:
  •  Funções do sistema

Função do sistema

Função IDP (Valor da Função do Aplicativo)

 Descrição

general_account_administrator

Administradores do CXIQ

Permissões totais para todas as ações

general_account_viewer

Desenvolvedores do CXIQ

Acesso somente leitura

general_account_viewer

Visualizadores CXIQ

Acesso somente leitura

note-icon

Note: Use as cadeias de caracteres do Valor da Função de Aplicativo exatamente como configuradas na ID do aplicativo (consulte Configuração de Funções de Aplicativo para obter mais detalhes).

  1. Click Save. O status é atualizado para Sucesso.

Verificando o fluxo SAML (autenticação de senha)

Para verificar o fluxo SAML:

  1. Abra um navegador no modo Incognito ou Privado.
  2. Navegue até https://<YOUR-CIQ-FQDN>/saml/login.
  3. Verifique se você foi redirecionado para a página de login da Microsoft.
  4. Autentique com suas credenciais (e MFA, se configurado).
  5. Após a autenticação, verifique se você foi redirecionado de volta para /saml/acs e se o aplicativo Cisco IQ é exibido.
  6. Verifique a extração do grupo executando o seguinte comando:

kubectl -ncxue logs deployment/apisix — desde=5 m | grep -E "autenticação bem-sucedida|Grupo extraído|Total de grupos"

Saída esperada

Autenticação compatível com SAML 2.0 bem-sucedida para o usuário: user@domain.com com o nome completo: Grupos N/A e 1

Grupo extraído: Administradores CXIQ (original: Administradores do CXIQ)

Total de grupos extraídos: 1

Configurando a autenticação baseada em certificado

Esta seção descreve como adicionar CBA ao lado de senhas. Esta seção poderá ser ignorada se a autenticação somente por senha for suficiente.

Pré-requisitos para CBA
  • Windows Server com AD CS com CA empresarial configurada (por exemplo, "DEV-ADCS-CA")
  •  Acesso de administrador do PowerShell no servidor de autoridade de certificação
  • O certificado UPN deve corresponder à ID de entrada userPrincipalName
  • O Ponto de Distribuição de CRL deve estar acessível na Internet
Criando um Modelo de Certificado no AD CS
  1. Abra certtmpl.msc no servidor de autoridade de certificação.
  2. Duplicar o modelo do usuário e nomeá-lo como "EntraUserCert".
  3. Configure o modelo:
  • General: Nome para exibição EntraUserCert, validade de 1 a 2 anos
  • Tratamento de Solicitações: Finalidade = Assinatura e criptografia
  • Nome do assunto: Selecionar Suprimento na solicitação
  • Extensões: As políticas de aplicativos devem incluir a autenticação do cliente (1.3.6.1.5.5.7.3.2)
  • Segurança: Conceder permissões de leitura e registro a usuários autenticados
  1. Publique o modelo usando o seguinte comando:

Add-CATemplate -Nome "EntraUserCert" -Force

Solicitando e emitindo um certificado do usuário

  1. Crie um arquivo de Configuração de Certificado (INF) (por exemplo, C:\entra-cert.inf) usando o seguinte script do PowerShell:

@"

[Versão]

Assinatura = "`$Windows NT`$"

[NovaSolicitação]

Assunto = "CN=<USER-UPN>"

KeyLength = 2048

KeySpec = 1

Uso de chave = 0xa0

MachineKeySet = FALSE

ProviderName = "Provedor criptográfico do canal RSA da Microsoft"

Tipo de solicitação = PKCS10

[SolicitarAtributos]

CertificateTemplate = EntraUserCert

[ExtensãoDeUsoDeChaveAprimorada]

OID = 1.3.6.1.5.5.7.3.2

OID = 1.3.6.1.4.1.311.20.2.2

[Extensões]

2.5.29.17 = "{text}"

_continue_ = "upn=<USER-UPN>&"

_continue_ = "email=<USER-UPN>"

"@ | Out-File -FilePath C:\entra-cert.inf -Codificação ASCII

  1. Substitua <USER-UPN> pela sua Entra ID UPN (por exemplo, user@ciqtestdev.onmicrosoft.com).
  2. Para gerar o certificado, execute os seguintes comandos:

certreq -new C:\entra-cert.inf C:\entra-cert.csr

  1. Para enviar a solicitação à CA, execute o seguinte comando:

certreq -submit -config "<CA-SERVER>\<CA-NAME>" C:\entra-cert.csr C:\entra-cert.cer

  1. Para instalar o certificado na CA, execute o seguinte comando:

certreq -accept C:\entra-cert.cer

Exportando certificados

Para exportar o certificado do usuário como um arquivo PFX (para o cliente), execute o seguinte script:

$cert = Get-ChildItem Cert:\CurrentUser\My | Where-Object { $_.Subject -like "*<USER-UPN>*" }

$password = ConvertTo-SecureString -String "<EXPORT-PASSWORD>" -Force -AsPlainText

Export-PfxCertificate -Cert $cert -FilePath C:\entra-cert.pfx -Password $password

Para exportar o certificado CA Root (para Entra ID), execute o seguinte script:

Certificado Get-ChildItem:\LocalMachine\Root | Where-Object { $_.Subject -like "*<CA-NAME>*" } |

  Select-Object -First 1 | Export-Certificate -FilePath C:\ca-root.cer -Type CERT

Importando o certificado do usuário na máquina cliente (MacOS)

Para importar o certificado do usuário (PFX), execute o seguinte comando:

security import /path/to/entra-cert.pfx -k ~/Library/Keychains/login.keychain-db -P "<EXPORT-PASSWORD>"

Para importar o certificado raiz da CA, execute o seguinte comando:

security import /path/to/ca-root.cer -k ~/Library/Keychains/login.keychain-db

Para definir o certificado CA como Sempre Confiar no Acesso ao Conjunto de Chaves:

  1. Abra o Keychain Access (Acesso ao conjunto de chaves).
  2. Localize o certificado CA e clique em Get Info.
  3. Em Trust, defina como "Always Trust".
note-icon

Note: Após importar, saia e reabra o navegador para que o certificado seja reconhecido.

Carregando o Certificado Raiz da CA para a ID do Entra
  1. Entre no centro de administração do Microsoft Entra.
  2. Navegue até Proteção > Segurança > Autoridades de certificação.
  3. Clique em Upload e selecione o arquivo ca-root.cer.
  4. Marcá-lo como um certificado CA raiz.
  5. Insira a URL do Ponto de Distribuição da Lista de Certificados Revogados (deve estar publicamente acessível).
Ativando o CBA nos métodos de autenticação da Entra ID
  1. Navegue até Protection > Authentication methods > Policies.
  2. Clique em Autenticação baseada em certificado para configurar.
  3. Ative o CBA e adicione os usuários ou grupos de destino.
  4. Em Configure, defina o nível de proteção como Single-fator authentication.
Configurando a vinculação de nome de usuário

Na configuração do CBA, vá até a guia Associação de nome de usuário e defina a seguinte associação:

  • Campo do certificado: NomePrincipal
  • Atributo do usuário: userPrincipalName

Isso mapeia o UPN no SAN (Nome Alternativo do Assunto) do certificado para o usuário da ID Entra.

Verificando o fluxo do CBA
  1. Abra um navegador no modo Incognito ou Privado.
  2. Navegue até https://<YOUR-CIQ-FQDN>/saml/login.
  3. Na página de login da Microsoft, digite o e-mail do usuário e clique em Avançar.
  4. Selecione Use a certificate or smart card (ou ele pode solicitar automaticamente).
  5. Escolha o certificado de usuário aplicável quando o navegador solicitar a seleção do certificado.
  6. Verifique se a ID da Entra valida o certificado, redireciona com uma resposta SAML e cria uma sessão.
note-icon

Note: Certifique-se de selecionar o certificado de cliente correto. A seleção de um certificado incorreto (por exemplo, um certificado de usuário diferente ou um certificado expirado) causa uma falha de autenticação.

Troubleshooting de Problemas de Entra ID

A lista a seguir descreve problemas comuns e possíveis soluções para ajudar a identificar e resolver rapidamente problemas relacionados à configuração do Entra ID SAML.

Troubleshooting

Problema

Causa

 Reparar

Resposta SAML inválida - email ausente

A asserção SAML não tem atributo NameID ou email

Verifique a configuração de declarações de ID Entra (consulte Configuração do Logon Único SAML para obter mais detalhes). Verifique se o usuário tem o atributo de e-mail preenchido.

Total de grupos extraídos: 0

Declaração de grupos não configurada ou origem incorreta

Use user.assignedroles como origem. Verifique se o usuário está atribuído a uma Função de Aplicativo (consulte Atribuição de Usuários a Funções de Aplicativo para obter mais detalhes).

Declarações de grupos duplicadas

user.groups e user.assignedroles ativos

Remova a declaração user.groups. Mantenha apenas user.assignedroles.

Grupos exibidos como UUIDs

O atributo de origem é "ID do grupo"

Use a abordagem Funções de aplicativo (consulte Configuração de funções de aplicativo para obter mais detalhes).

Nome do Atributo mostra URI longo

O campo Namespace não está vazio

Limpe o campo Namespace nas configurações de declaração de grupos.

Assinatura SAML inválida

Certificado IdP girado ou incompatível

Baixe novamente os metadados da ID do Entra e carregue novamente no Cisco IQ.

AADSTS500191

CRL não alcançável pela Internet

Publique a CRL em uma URL publicamente acessível ou use a abordagem de CA autoassinada (consulte Solução alternativa da CRL para problemas de acessibilidade para obter mais detalhes).

Certificado não solicitado

O certificado não está no conjunto de chaves, a autoridade de certificação não é confiável no cliente ou o CBA não está ativado

Verifique se o certificado do usuário é importado no MacOS Keychain Access (consulte Importação do certificado do usuário na máquina do cliente (MacOS) para obter mais detalhes), o CBA é habilitado no Entra ID com as configurações necessárias (consulte Habilitação do CBA nos métodos de autenticação do Entra ID para obter mais detalhes) e o Chrome é reiniciado para aplicar as alterações.

Asserção SAML expirada

Desvio de relógio entre sistemas

Aumentar clock_skew_seconds na configuração do plugin (o padrão é 300; use 30000 para o laboratório).

Status "Incompleto" no dispositivo virtual

Mapeamento de função ainda não configurado

Conclua o mapeamento de funções (consulte Configuração do Mapeamento de Funções para obter mais detalhes).

Solução alternativa de CRL para problemas de acessibilidade

Se o Ponto de Distribuição de CRL de sua CA não estiver acessível pela Internet (comum em configurações de laboratório), use uma CA autoassinada sem requisitos de CRL:

powershell

# Criar CA autoassinada

$rootCA = New-SelfSignedCertificate `

  -Assunto "CN=CIQ-Test-CA" `

  -CertStoreLocation "Certificado:\UsuárioAtual\Meu" `

  -KeyUsage, CertSign, CRLSign

  -KeyLength 2048 `

  -NotAfter (Get-Date).AddYears(5) `

  -TextExtension @("2.5.29.19={text}ca=TRUE")

# Criar certificado de usuário assinado pela autoridade de certificação

$userCert = New-SelfSignedCertificate `

  -Assunto "CN=<USER-UPN>" `

  -CertStoreLocation "Certificado:\UsuárioAtual\Meu" `

  -Signer $rootCA `

  -KeyUsage DigitalSignature

  -KeyLength 2048 `

  -NotAfter (Get-Date).AddYears(2) `

  -TextExtension @(

    "2.5.29.37={texto}1.3.6.1.5.5.7.3.2",

    "2.5.29.17={text}upn=<USUÁRIO-UPN>&email=<USUÁRIO-UPN>"

  )

Carregue somente o certificado CA raiz para a ID do Entra. Como é autoassinado sem o Cisco Discovery Protocol (CDP), o Entra ID não tenta a validação de CRL.

Lista de verificação de instalação completa

Esta seção descreve uma lista de verificação de configuração completa para configurar o VA com o Microsoft Entra ID SAML Application e o CBA opcional.

Configuração do Aplicativo SAML do Entra ID
  • Criar um Aplicativo Empresarial (sem galeria) na ID do Entra
  • Configurar uma configuração SAML básica inserindo manualmente os metadados SP
  • Configurar atributos e reivindicações (incluindo email, nome e grupos com user.assignedroles)
  • Criar Funções de Aplicativo no Registro do Aplicativo
  • Atribuir usuários a funções de aplicativo
  • Baixar o XML de Metadados de Federação
Configuração do Cisco IQ
  • Adicione um IDP no Cisco IQ carregando metadados de ID do Entra
  • Configure o Mapeamento de Função para mapear valores de Função de Aplicativo para funções do sistema Cisco IQ
  • Verificar se o login baseado em senha funciona de ponta a ponta
  • Verificar se os grupos foram extraídos corretamente nos logs
Autenticação Baseada em Certificado (opcional)
  • Criar modelo de certificado no AD CS com EKU de Autenticação de Cliente
  • Emitir um certificado de usuário com um UPN correspondente ao usuário da ID Entra
  • Exportar um certificado do usuário como um arquivo PFX e instalá-lo no computador cliente
  • Confiar no certificado CA no computador cliente
  • Carregue o certificado raiz de CA para o ID da Entra em Protection > Certificate authorities
  • Ativar o CBA em métodos de autenticação
  • Configurar associação de nome de usuário (PrincipalName e userPrincipalName)
  • Verificar se o login do CBA funciona de ponta a ponta

Adicionando Servidor SCP

Um servidor SCP é um pré-requisito para importar arquivos de atualização que são essenciais para adicionar, atualizar ou corrigir a instalação do Cisco IQ.

Para adicionar um Servidor SCP:

  1. Em Configurações do sistema, escolha Configuração do sistema > Servidor SCP. A página Servidor SCP é exibida.

SCP Server Home pageHome page do Servidor SCP

  1. Clique em Configurar servidor SCP. A página Configurar Servidor SCP é exibida.

Configure SCP ServerConfigurar Servidor SCP

  1. Insira um endereço IP/nome de host.
  2. Insira uma Porta.
  3. Insira um diretório Remoto.
  4. Insira um nome de usuário.
  5. Digite uma senha.
  6. Click Save. Uma confirmação é exibida.

Edição de um servidor SCP existente

Para editar um servidor SCP existente:

  1. Navegue até a página Servidor SCP.

Added SCP ServerServidor SCP adicionado

  1. Clique em Editar do servidor SCP existente desejado.

Editing SCP ServerEditando o Servidor SCP

  1. Modifique os detalhes conforme necessário.
  2. Click Save.

Gerenciamento do sistema

Você pode atualizar para a versão mais recente do Cisco IQ VA através da interface do usuário. Você também pode verificar na página Cisco IQ Data Connectors.

Reagendando a atualização do sistema

Para reprogramar a atualização do sistema:

  1.  Em Configurações do sistema, escolha Configuração do sistema > Gerenciamento do sistema. A página Gerenciamento do sistema é exibida. Esta página exibe a versão do sistema que está em execução no momento; se nenhuma atualização tiver sido configurada, a seção Update History estará vazia.
  1. Clique em Configure update. A página Configurar atualização é exibida.

 Configure UpdateConfigurar atualização

  1. Escolha o Agendamento de atualização para agendar outro horário.
  2. Aguarde até que o upload do arquivo seja concluído; a duração depende do tamanho do pacote e da velocidade da rede.

Confirme a atualização bem-sucedida verificando o ícone de marca de seleção exibido na coluna Atualizar status.

Editando Programações de Atualização do Sistema

Você pode criar um agendamento personalizado para atualizações do sistema. Se um agendamento personalizado for configurado, as atualizações ocorrerão em datas definidas pelo usuário, desde que elas permaneçam dentro do período de cortesia máximo. Para criar um agendamento de atualização do sistema:

Edit MaintenanceEditar Manutenção

  1. Na seção Sistema Atual da página Gerenciamento do Sistema, clique em Editar janela de manutenção.

Edit maintenance windowEditar janela de manutenção

  1. Escolha uma opção nas listas suspensas Dia e Hora.
  2. Clique em Salvar. A janela de manutenção foi programada com êxito. A atualização é acionada de acordo com a programação exibida.
note-icon

Note: Se nenhum agendamento de upgrade estiver configurado, o sistema assumirá como padrão períodos de carência de duas (2) semanas para upgrades sem reinicialização e de quatro (4) semanas para upgrades que exigem uma reinicialização. Após esses períodos de tolerância, as atualizações devem ser executadas manualmente. No caso de uma falha de atualização, o sistema executa até duas (2) tentativas automáticas. Uma terceira tentativa está agendada, mas requer iniciação manual.

Gerenciamento de nó

  1. Navegue até System Configuration > System Management > Node Management para exibir e gerenciar os nós no seu cluster.

Node ManagementGerenciamento de nó

  1. A lista de nós exibe o status, o nome do host, o tipo de nó, o endereço IP, a máscara de rede, o gateway e o horário da última sincronização de cada nó.
note-icon

Note: Uma marca de seleção azul na coluna Status indica que o nó está ativo.

Configuração de Certificados SSL

Um certificado autoassinado padrão é pré-instalado e habilitado no Cisco IQ, mas você pode, opcionalmente, carregar certificados SSL personalizados. Quando um certificado SSL personalizado é habilitado, ele é usado para conexões HTTPS; se o certificado for desativado ou excluído, o sistema reverterá automaticamente para o certificado padrão. O certificado SSL padrão não pode ser editado ou excluído.

note-icon

Note: O certificado deve ter pelo menos 90 dias de validade. Um certificado é considerado "prestes a expirar" quando tem menos de 90 dias até a expiração. Depois de adicionar, editar ou excluir um certificado SSL, você deve carregar o novo certificado SSL conforme descrito em Concluindo a configuração do SLO para o IDP do Okta ou o IDP do ADFS.

Adicionando certificado SSL personalizado

Para adicionar um certificado SSL personalizado:

  1. Em Configurações do sistema, escolha Configuração do sistema > Certificados SSL. A página Certificados SSL é exibida, listando todos os certificados SSL do seu sistema.
  1. Clique em Adicionar certificado SSL personalizado.
note-icon

Note: Carregue um arquivo .txt que inclua o certificado e a chave codificados para Privacy-Enhanced Mail como sequências de texto. Somente um arquivo .txt pode ser carregado por vez. O arquivo deve conter o certificado e a chave privada.

  1. Arraste e solte ou carregue o certificado SSL personalizado na seção Certificado SSL.
  2. Ative o botão de alternância Ativar certificado SSL personalizado.
note-icon

Note: Mantenha a tecla de alternância DESATIVADA se desejar carregar o certificado sem ativá-lo imediatamente.

  1. Clique em Ativar certificado.
  2. Click Save.

O certificado SSL personalizado está habilitado e ativo. O certificado padrão do sistema é desativado automaticamente.

Editando Certificado SSL Personalizado

Você pode editar o certificado SSL personalizado para carregar um novo certificado ou desabilitar o certificado habilitado no momento. Para editar:

  1. Navegue até o certificado SSL personalizado desejado.
  2. Escolha o ícone Mais Opções > Editar. A página Editar Certificado SSL é exibida.
  3. Edite os detalhes do certificado conforme necessário.
  4. Click Save.

Excluindo Certificado SSL Personalizado

warning-icon

aviso: Um certificado SSL personalizado pode ser excluído a qualquer momento, mas é uma ação irreversível; você pode carregar um novo certificado personalizado a qualquer momento após a exclusão. Para excluir:

  1. Navegue até o certificado SSL pessoal desejado.
  2. Escolha o ícone Mais Opções > Excluir.
  3. Clique em Excluir certificado. O certificado personalizado é excluído e o certificado padrão é reativado automaticamente.

Configuração do Servidor Syslog

Os usuários com a função Administrador de conta podem configurar servidores syslog externos para exportar logs do sistema. Até 2 (dois) servidores syslog podem ser configurados.

note-icon

Note: O servidor Syslog deve ser especificado como um endereço IP e não como um FQDN (Fully Qualified Domain Name, Nome de domínio totalmente qualificado).

Adicionando Servidor Syslog

Para adicionar um Servidor syslog:

  1. Em Configurações do sistema, escolha Configuração do sistema > Servidor Syslog. A página Servidor Syslog é exibida.

Add Syslog ServerAdicionar Servidor Syslog

  1. Clique em Add syslog server. A página Criar Servidor Syslog é exibida.

Create Syslog ServerCriar Servidor Syslog

  1. Insira o endereço IP/nome do host.
  2. Digite Port.
  3. Selecione o protocolo aplicável na lista suspensa Protocolo (por exemplo, UDP, TCP).
  4. Ative o botão de alternância Enable syslog server.
  5. Click Save. Uma confirmação é exibida e o Servidor syslog recém-adicionado é exibido na página inicial do Servidor Syslog.

Editando Servidor Syslog Configurado

Para editar um servidor syslog configurado:

  1. Navegue até o Servidor syslog desejado.
  2. Escolha o ícone Mais Opções > Editar. A página Edit Syslog Server é exibida.
  3. Edite os detalhes ou desative a alternância Enable syslog server, conforme necessário.
  4. Click Save.

Excluindo Servidor Syslog Configurado

Para excluir um servidor syslog configurado:

  1. Navegue até o Servidor syslog desejado.
  2. Escolha o ícone Mais Opções > Excluir. Uma confirmação é exibida.
  3. Clique em Excluir Servidor syslog.

Atividade e registros

Atividade e registros fornecem um registro detalhado das ações e alterações do usuário no Cisco IQ, permitindo que os administradores de conta controlem as atividades do usuário e mantenham a transparência.

Para exibir atividades e logs, selecione Activity & Logs no menu System Settings.

Atividade e logs:

  • Registra todas as operações de API no nível do gateway
  • Oferece suporte a filtros, paginação e recursos de pesquisa para ajudá-lo a localizar e gerenciar informações com facilidade

As seguintes opções de filtro estão disponíveis:

  • Última data registrada: Filtra logs para um intervalo de tempo específico
  • Nível de log: Filtra logs por gravidade (por exemplo, erro, aviso e informações)
  • Tipo de atividade: Filtra logs pelo tipo de atividade do sistema
  • Código de erro: Filtros para um código de erro específico

Banners

Os administradores de conta podem configurar banners de todo o sistema para atender aos padrões de segurança e conformidade.

  • Login obrigatório modal: Você deve confirmar o banner obrigatório antes de prosseguir para a tela de login.
  • Banner do aplicativo: São banners personalizados que são exibidos no aplicativo após a autenticação bem-sucedida.

Configurando banners modais de login obrigatórios

Para configurar um banner obrigatório:

  1. Em Configurações do sistema, escolha Configuração do sistema > Banners. A página Banners é exibida.

Configure Mandatory BannerConfigurar banner obrigatório

  1. Clique em Configurar no modal de login obrigatório. A página Editar modal de login obrigatório é exibida.
  1. Clique no botão de alternância para ativar ou desativar o banner.
  2. Insira o título Modal.
  3. Insira o conteúdo Modal.
  4. Click Save. O modal de login obrigatório é salvo.

Configurando banners de aplicativos

Para configurar um banner de aplicativo:

  1. Em Configurações do sistema, escolha Configuração do sistema > Banners. A página Banners é exibida.

Configure BannerConfigurar banner

  1. Clique em Configurar no banner do aplicativo. A página Editar banner do aplicativo é exibida.
  1. Clique no botão de alternância para ativar ou desativar o banner.
  2. Escolha uma cor de Banner.
  3. Insira o título do banner.
  4. Insira o conteúdo do banner.
  5. Selecione um local para o banner.
  6. Click Save. O banner é exibido no aplicativo.

Editando banners

Para editar um banner:

  1. Em Configurações do sistema, escolha Configuração do sistema > Banners. A página Banners é exibida.

Edit BannersEditar banners

  1. Clique em Editar. A página Editar banner do aplicativo é exibida.
  1. Edite os detalhes desejados.
  2. Clique no botão de alternância para ativar ou desativar o banner.
  3. Click Save.

Troubleshooting

Você pode coletar arquivos de diagnóstico e de log do sistema Cisco IQ e transferi-los com segurança para um servidor SCP. Esses arquivos podem ser compartilhados com a equipe de suporte ao relatar problemas para fornecer contexto valioso e ajudar na solução de problemas.

Para coletar arquivos de diagnóstico e de log:

  1. Faça login no Cisco IQ.
  1. No Cisco IQ Main Menu, digite "3" e pressione Enter para selecionar System Diagnostics.
  1. Insira o endereço do servidor SCP/SFTP.
  2. Insira a Porta do servidor SCP/SFTP.
  3. Insira o caminho do servidor SCP/SFTP.
  4. Selecione um protocolo.
  5. Insira o nome de usuário.
  6. Digite a senha.
  7. Digite "C" e pressione Enter para continuar com o diagnóstico do sistema.

O sistema inicia o processo de diagnóstico e executa as seguintes ações:

  • Verificando a acessibilidade
  • Coletando informações do sistema
  • Coletando informações do Kubernetes
  • Coletando logs
  • Preparando o pacote de diagnósticos do sistema
  • Carregando pacote de diagnóstico do sistema

Uma vez concluído, uma mensagem de confirmação é exibida indicando o nome do pacote gerado.

Módulo de suporte

Você pode criar casos de suporte específicos de módulo e VA a partir do Cisco IQ SaaS. O módulo de suporte está disponível no Cisco IQ SaaS e oferece uma visão consolidada de seus casos de suporte. Ele permite filtrar, classificar e personalizar a exibição da lista de casos, oferecendo visibilidade de casos abertos e fechados que você tem direito de acessar. Para obter informações mais detalhadas sobre o módulo de suporte no Cisco IQ SaaS, consulte o Guia de introdução do Cisco IQ SaaS.

note-icon

Note: Os clientes do Cisco IQ VA podem acessar a maioria dos recursos do módulo Cisco IQ SaaS Support, incluindo casos de abertura do Technical Assistance Center (TAC) relacionados ao Cisco IQ VA e seus módulos, bem como a criação e o gerenciamento de casos de produtos.

Criando um caso de suporte

Você pode criar casos de VA e específicos de módulo no Cisco IQ SaaS. Para criar um caso:

  1. Faça login no Cisco IQ (SaaS).
  2. Clique no ícone Help > Report an Issue. A janela Relatar um problema é aberta.

Report an IssueRelatar um problema

  1. Forneça os detalhes necessários.
  2. Clique em Submit.