Este documento descreve o processo para integrar o Identity Services Engine com o Firewall Management Center usando as conexões Platform Exchange Grid.
A Cisco recomenda conhecimento sobre estes tópicos:
As informações neste documento são baseadas nestas versões de software e hardware:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Esta documentação fornece uma solução para integrar o FMC e o ISE usando o pxGrid Versão 2. O Cisco Firepower Management Center (FMC) é uma plataforma centralizada para o firewall de próxima geração e o sistema de prevenção de intrusões, oferecendo gerenciamento de políticas, detecção de ameaças e resposta a incidentes. O Cisco Identity Services Engine é uma solução abrangente que fornece acesso seguro a endpoints fornecendo serviços de autenticação, autorização e responsabilidade (AAA) e aplicação de políticas.
O Platform Exchange Grid (pxGrid) permite que você troque informações entre vários fornecedores e a rede entre plataformas. Essa integração oferece monitoramento seguro, detecção de ameaças e definição de políticas de rede com base nas informações compartilhadas. A estrutura do PxGrid tem duas versões; uma a ser usada (depende da versão do ISE) e patch; você deve revisar.
A partir da versão ISE 3.1, todas as conexões pxGrid do ISE são baseadas na versão pxGrid 2.
A primeira versão dessa estrutura (pxGrid v1) caracteriza-se pela facilidade de manutenção vista através do comando show application status ise conforme exibido na saída. Quando o recurso pxGrid estiver habilitado no nó, você poderá ver os recursos do pxGrid em um status de execução:
Manutenção do PxGrid versão 1.
Nesta versão da plataforma, há apenas um nó pxGrid com o status de execução do processo pxGrid, enquanto os outros nós pxGrid estão em um status de standby. Esses nós monitoram continuamente o nó pxGrid e seus serviços associados para garantir que eles estejam sendo executados corretamente. O nó pxGrid secundário foi promovido para primário e o outro nó habilitou seus serviços pxGrid. No entanto, isso representou um tempo de inatividade quando o failover ocorreu.
A primeira versão do pxGrid foi baseada em comunicação no Extensible Messaging and Presence Protocol (XMPP), que é um conjunto de tecnologias usadas na infraestrutura de colaboração e voz.
Os tópicos compartilhados em uma conexão pxGrid v1 são:
Este documento aborda o uso do pxGrid v2. Esta plataforma opera usando operações REST em protocolos ISE e WebSocket que trazem aprimoramentos, melhor escalabilidade, desempenho e flexibilidade em modelos de dados. Nesta versão, você não vê os recursos do pxGrid sendo executados como versões anteriores com o comando show application status ise.
Consulte a seção de validação do ISE neste documento para entender quais mecanismos devem ser revisados com as funcionalidades do pxGrid.
Nesta versão, você tem nós pxGrid para configurar como nós pxGrid ativos. Estão prontos para participar no intercâmbio de informações a qualquer momento. Com o v1, apenas um nó manteve a capacidade de serviço do pxGrid como em execução.
Os tópicos compartilhados em uma conexão pxGrid v2 são:
Controlador pxGrid (ISE): Cada um dos participantes que usam pxGrid deve ser confiável.
Cliente: Pode ser um assinante e editor de diferentes tópicos.
Editor: Cliente que compartilha informações com o controlador.
Assinante: Cliente que consome as informações de um tópico.
Essa integração permite criar políticas de conteúdo no FMC com base nas informações compartilhadas pelo ISE e nos tópicos publicados (relacionados à atividade de endpoint).
Etapa 1. Configure o nó ISE para executar o pxGrid persona no menu Administração > Sistema > Implantação.
Etapa 2. Selecione os nós e ative o recurso pxGrid.
Habilitando serviços pxGrid do ISE em um nó.
Etapa 3. Depois de ativar os nós com o recurso pxGrid, revise o status dos Websockets relacionados aos clientes internos conectados.
Etapa 4. Navegue até Administration > pxGrid Services > Websocket - Observe os clientes que apontam para os serviços do ISE diretamente através do endereço IP 127.0.0.1.
WebSockets internos do ISE.
Etapa 5. Navegue pelo menu, Administration > pxGrid Services > Settings e selecione a opção para Aprovar automaticamente novas contas base de certificado. Esta etapa é opcional, no entanto, para a conexão pxGrid, é recomendável habilitar esta caixa de seleção. Você pode aceitar o FMC como assinante manualmente depois.
Habilitando a aprovação automática para contas baseadas em certificado pxGrid.
Etapa 6. Revise os certificados relacionados à funcionalidade pxGrid de seu ambiente em Administração > Sistema > Certificados do Sistema. É recomendável que você tenha certificados pxGrid homogêneos em todos os nós de sua implantação assinados pela mesma CA raiz. Neste exemplo, os certificados internos do ISE são gerados e a CA raiz corresponde ao nó PAN.
Certificados internos do diagrama no ISE.
Note: Para obter mais informações sobre a estrutura interna de certificados gerados no ISE, consulte Compreender os serviços de autoridade de certificação interna do ISE.
Certificados PxGrid em uma implantação distribuída.
Etapa 7. Verifique o status dos certificados pxGrid. No menu anterior, marque a caixa de seleção do certificado pxGrid do nó e, em seguida, selecione a opção View. A saída se parece com a exibida nos certificados pxGrid.
Verificação do certificado pxGrid.
Etapa 1. Confirmar se o horário interno do FMC está atualizado em nNavegando para System > Configuration > Time.
Verificação da atualização do CVP.
Se a hora do FMC não estiver atualizada, verifique se o NTP está configurado corretamente e em sincronia. O NTP pode ser configurado em System > Configuration > Time > + Add.
Time Synchronization on FMC (Sincronização de horário no FMC).
Etapa 2. Navegue até Sistema > Configuração > Interface de gerenciamento > Configurações compartilhadas e verifique se o campo Servidor DNS primário contém um IP de servidor DNS válido.
Configuração DNS no FMC.
Etapa 3. Confirme se o nome de host FMC está configurado. Navegue até System > Configuration > Management Interface > Shared Settings e verifique se o campo Hostname contém o nome de host FMC. Verifique esta etapa ao revisar a etapa anterior nesta seção.
Etapa 1. Navegue até o menu Administration > pxGrid Services > Client Management > Certificates. Na primeira opção, selecione I want to Generate a single certificate (without a certificate signing request).
Etapa 2. Na seção Nome comum (CN), introduzir o FQDN do CVP em que o ISE emite um certificado e fornecer uma descrição.
Etapa 3. Na seção Nome alternativo do assunto (SAN), insira o FQDN e o endereço IP do FMC a serem conectados.
Etapa 4. Na parte inferior do Formato de Download do Certificado, selecione o menu suspenso e escolha Certificado no formato Privacy Enhanced Electronic Mail (PEM). Insira o formato PKCSS PEM (incluindo a cadeia de certificados).
Etapa 5. Insira e armazene uma senha em Certificate Password (esta senha é usada posteriormente no FMC.) Confirme a senha e selecione Create.
Exemplo de geração de certificado pxGrid.
Etapa 6. É feito o download de um arquivo zip em seu computador. Descompacte o arquivo e confirme se você tem estes arquivos em seu ambiente:
Certificados PxGrid gerados pelo ISE.
Etapa 7. No FMC, navegue até o menu Objetos > Gerenciamento de objetos > PKI > Certificados internos. Selecione a opção Add Internal Cert.
Acrescentar o certificado FMC como certificado interno.
Etapa 8. Nomeie o certificado alocado no FMC. Procure o certificado criado para o FMC no ISE na seção Dados do certificado.
Etapa 9. Procure o arquivo com a extensão .key para preencher o próximo campo.
Etapa 10. Selecione a opção Encrypted e insira a senha que você usou quando criou o certificado no ISE. Salve a configuração.
Exportando o certificado FMC gerado pelo ISE.
Certificado FMC.
Etapa 5. Navegue até o menu Objetos > Gerenciamento de objetos > PKI > CAs confiáveis, Selecione Adicionar CAs confiáveis.
Adicionando a rootCA do ISE como certificado confiável.
Etapa 11. Nomeie a Autoridade de Certificação.
Etapa 12. Navegue e selecione o rootCA do ISE que foi baixado do arquivo do ISE. Salve sua configuração.
Exportando o rootCA do ISE.
Etapa 13. Navegue até o menu Integração > Outras integrações > Origens de Identidade. Selecione o Tipo de Serviço: Identity Services Engine,
Etapa 14. Insira o endereço IP ou o FQDN do nó pxGrid, ele se tornará o nó primário. Repita o procedimento para o nó pxGrid secundário.
Etapa 15. Selecione, no menu suspenso, o certificado pxGrid gerado pelo ISE para a seção pxGrid Client Certificate.
Etapa 16. Na seção MNT Server CA e pxGrid Server CA, selecione a rootCA do ISE que você exportou na última etapa.
Note: A CA do servidor pxGrid corresponde à Autoridade de certificação raiz do certificado que está sendo usado pelo pxGrid nos nós pxGrid.
A CA do servidor MNT corresponde à Autoridade de certificação do certificado que está sendo usado pelo pxGrid nos nós MNT.
Etapa 17. Opcional: Você pode assinar o Diretório de sessão e o tópico SXP do ISE. Salve a configuração.
Configuração do ISE como fonte de identidade no FMC.
Etapa 1. No menu, navegue até Integração > Outras integrações > Origens de identidade > Identity Services Engine. Antes de salvar sua configuração, você pode testar as configurações para o link pxGrid.
Comunicação bem-sucedida do PxGrid.
Primary host:
[INFO]: PXGrid v2 is enabled
[INFO]: pxgrid 2.0: account activate succeeded
[INFO]: Successful connection to ssptise02.ssptsec.mex:8910
[INFO]: Successful connection to ssptise01.ssptsec.mex:8910
[INFO]: These ISE Services are up: SessionDirectory, SXP, EndpointProfile, SecurityGroups, AdaptiveNetworkControl
[INFO]: All requested ISE Services are online.
Secondary host:
[INFO]: PXGrid v2 is enabled
[INFO]: pxgrid 2.0: account activate succeeded
[INFO]: Successful connection to ssptise02.ssptsec.mex:8910
[INFO]: Successful connection to ssptise01.ssptsec.mex:8910
[INFO]: These ISE Services are up: SessionDirectory, SXP, EndpointProfile, SecurityGroups, AdaptiveNetworkControl
[INFO]: All requested ISE Services are online.
Etapa 1. Quando o cliente pxGrid do FMC tiver sido integrado com êxito no ISE, você poderá ver no menu Administration > pxGrid Services > Client Management > Clients , os clientes com o nome fmc são incluídos e habilitados.
Clientes PxGrid disponíveis e ativados.
Note: Os clientes pxGrid com o prefixo "t-fmc" são usados pelo botão de teste FMC.
Etapa 2. Se navegar até o menu Administration > pxGrid Services > Diagnostics > WebSocket, você verá as conexões em direção ao FMC. Neste cenário, você tem o FMC em alta disponibilidade (HA). As unidades principal e secundária são exibidas como este exemplo:
WebSockets disponíveis no ISE.
Etapa 3. Na próxima guia, em Tópicos, verifique se os assinantes do FMC foram adicionados aos tópicos pxGrid publicados pelo ISE.Por exemplo, o tópico relacionado ao grupo de segurança onde você vê que ambos os FMCs são assinados e recebem informações relacionadas ao SGT postadas pelo ISE.
Tópicos por assinante do pxGrid.
Etapa 4. No menu Administration > pxGrid Services > Diagnostics > Log, eventos importantes relacionados à comunicação do pxGrid (para os nós com o recurso habilitado) são exibidos. Eles retratam as informações relacionadas à integração.
Logs ao vivo do PxGrid.
Confirme se o FMC pode resolver seu próprio nome de host e nós do ISE por nomes de host. Por exemplo:
> expert
admin@sspt_fmc01_lab:~$ ping sspt_fmc01_lab
PING sspt_fmc01_lab (10.4.49.51) 56(84) bytes of data.
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=1 ttl=64 time=0.029 ms
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=2 ttl=64 time=0.071 ms
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=3 ttl=64 time=0.055 ms
^C
--- sspt_fmc01_lab ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 27ms
admin@sspt_fmc01_lab:~$ ping ssptise01
PING ssptise01.ssptsec.mex (10.4.49.41) 56(84) bytes of data.
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=1 ttl=64 time=0.586 ms
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=2 ttl=64 time=0.646 ms
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=3 ttl=64 time=0.743 ms
^C
--- ssptise01.ssptsec.mex ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 82ms
rtt min/avg/max/mdev = 0.586/0.658/0.743/0.068 ms
admin@sspt_fmc01_lab:~$
admin@sspt_fmc01_lab:~$ ping ssptise02
PING ssptise02.ssptsec.mex (10.4.49.42) 56(84) bytes of data.
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=1 ttl=64 time=0.588 ms
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=2 ttl=64 time=0.609 ms
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=3 ttl=64 time=0.628 ms
^C
--- ssptise02.ssptsec.mex ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 45ms
rtt min/avg/max/mdev = 0.588/0.608/0.628/0.025 ms
Verifique se o processo ADI está ativo e em execução:
> expert
sudo suadmin@sspt_fmc01_lab:~$ sudo su
root@sspt_fmc01_lab:/Volume/home/admin# pmtool status | grep adi
adi (normal) - Running 7911
Verifique se a comunicação do FMC com o ISE na porta TCPP 8910 é permitida. No FMC CLI você pode configurar uma captura de pacote tcpudump para confirmar a comunicação bidirecional:
> expert
sudo suadmin@sspt_fmc01_lab:~$ sudo su
root@sspt_fmc01_lab:/Volume/home/admin# tcpdump -i any tcp and port 8910
22:34:08.415370 IP sspt_fmc01_lab.46248 > ssptise01.ssptsec.mex.8910: Flags [S], seq 3033526171, win 29200, options [mss 1460,sackOK,TS val 2701166399 ecr 0,nop,wscale 7], length 0
22:34:08.415840 IP ssptise01.ssptsec.mex.8910 > sspt_fmc01_lab.46248: Flags [S.], seq 3024877968, ack 3033526172, win 28960, options [mss 1460,sackOK,TS val 2268665064 ecr 2701166399,nop,wscale 7], length 0
22:34:08.415894 IP sspt_fmc01_lab.46248 > ssptise01.ssptsec.mex.8910: Flags [.], ack 1, win 229, options [nop,nop,TS val 2701166400 ecr 2268665064], length 0
[...]
Etapa 1. Verifique se a comunicação na porta 8910 está operacional. Essa é a porta usada pelos clientes pxGrid para se comunicar com os nós pxGrid e os nós MnT para o download em massa de informações.
Interação do PxGrid no ambiente ISE.
Note: O cliente pxGrid (nesse caso), o FMC se comunica com os nós pxGrid e o nó MNT secundário (SMNT) recebe o download em massa das informações. Se ocorrer uma falha no SMNT, ele procurará as informações por meio do MNT principal.
Nos nós do ISE onde a comunicação com o cliente pxGrid é mantida, você pode verificar se a porta está aberta ou se há soquetes conectados a essa porta.
#show ports | include 8910
tcp: (output omitted), :::8910,
Etapa 2. Há dois testes disponíveis no ISE que diagnosticam o status geral das implementações do pxGrid. Eles podem ser encontrados no menu Administration > pxGrid Services > Diagnostics > Test. Os testes exibidos nesta seção são executados internamente no ISE.
Etapa 3. A Teste de Monitoramento de Integridade analisa a pesquisa de serviço pxGrid, que avalia se um cliente pode acessar o Diretório de sessão, o serviço e os tópicos publicados pelo controlador pxGrid.
Etapa 4. Selecione a opção Start Test e aguarde até que os logs sejam coletados.
PxGrid Health Monitoring Test (Teste de monitoramento de integridade do PxGrid).
Etapa 5. Quando o teste estiver concluído, selecione a opção View Log. Neste exemplo, o conteúdo do log é:
Revisão do teste de monitoramento de integridade.
22-Aug-2023 17:03:13 [INFO] ************** pxGrid Session Directory Test ***************
22-Aug-2023 17:03:13 [INFO] ----------------- Starting Connection Test -----------------
22-Aug-2023 17:03:14 [INFO] pxGrid Node: ssptise01.ssptsec.mex
22-Aug-2023 17:03:14 [INFO] wsPubsubServiceName=com.cisco.ise.pubsub
22-Aug-2023 17:03:14 [INFO] sessionTopic=/topic/com.cisco.ise.session
22-Aug-2023 17:03:14 [INFO] sessionRestBaseUrl=https://ssptise01.ssptsec.mex:8910/pxgrid/mnt/sd
22-Aug-2023 17:03:14 [INFO] wsUrl=wss://ssptise02.ssptsec.mex:8910/pxgrid/ise/pubsub
22-Aug-2023 17:03:15 [INFO] ---------------- Connection Test Completed -----------------
22-Aug-2023 17:03:15 [INFO] ------------------ Starting Download Test ------------------
22-Aug-2023 17:03:15 [INFO] Downloading sessions since 2023-08-21T17:03:15.273-06:00
22-Aug-2023 17:03:15 [INFO] Response status=200
22-Aug-2023 17:03:15 [INFO] Number of sessions read: 0
22-Aug-2023 17:03:15 [INFO] ----------------- Download Test Completed ------------------
22-Aug-2023 17:03:15 [INFO] ----------------- Starting Subscribe Test ------------------
22-Aug-2023 17:03:16 [INFO] STOMP CONNECT host=ssptise02.ssptsec.mex
22-Aug-2023 17:03:16 [INFO] STOMP SUBSCRIBE topic=/topic/com.cisco.ise.session
22-Aug-2023 17:03:16 [INFO] STOMP CONNECTED version=1.2
22-Aug-2023 17:07:16 [INFO] A total of 0 notifications were received.
22-Aug-2023 17:07:16 [INFO] STOMP RECEIPT id=77
22-Aug-2023 17:07:19 [INFO] ----------------- Subscribe Test Completed -----------------
22-Aug-2023 17:07:19 [INFO] ********** pxGrid Session Directory Test Complete **********
O Teste de Sincronização de Banco de Dados PxGrid verifica se as informações nos bancos de dados estão corretas entre os nós PAN e pxGrid e se eles estão sincronizados.Portanto, as informações enviadas aos assinantes do pxGrid são precisas.
Etapa 6. Selecione a opção Start Test e aguardar que os resultados sejam avaliados.
Teste de sincronização de bancos de dados PxGrid.
Etapa 7. A partir dos logs gerados, essa saída foi obtida.
ssptise01.ssptsec.mex : In Sync
ssptise02.ssptsec.mex : In Sync
Primary PAN : ssptise01.ssptsec.mex
pxGrid Nodes : ssptise01.ssptsec.mex ssptise02.ssptsec.mex
Etapa 8. Obtenha uma captura dos nós pxGrid apontando em direção ao nó FMC principal.
Etapa 9. Navegue até o menu Operations > Troubleshoot > Diagnostic Tools > TCP Dump.
Etapa 10. Selecione a opção para Adicionar uma nova captura.
Gerando uma captura de pacote no ISE.
Etapa 11. Configure os parâmetros para a captura.
Etapa 12. No HostName, selecione o nó pxGrid primário selecionado no FMC.
Etapa 13. Filtrar o tráfego com esta sintaxe ip host <FMC IP>
Etapa 14. Nomeie a captura e prossiga para Salvar e Executar.
Exemplo de configuração de captura de pacotes.
Etapa 15. Em outra janela, no menu do FMC, selecione Integration > Other Integrations > Identity Sources. E teste a conexão com o ISE através do canal pxGrid. Quando você receber o resultado do teste, continue a Parar a captura no ISE.
Interrompendo uma captura de pacote no ISE.
Etapa 16. Faça o download da captura e inicie a análise. Este cenário exibe uma captura de uma conexão em funcionamento que pode servir como referência.
Comunicação PxGrid entre ISE e FMC.
Etapa 17. No ISE, você pode coletar depurações relacionadas ao processamento do pxGrid. Navegue pelo menu para Operations > Troubleshoot > Debug Wizard > Debug Log Configuration. Selecione o nó ISE correspondente para analisar e então Edit.
Selecionando um nó para depurar no ISE.
Etapa 18. Filtre os componentes exibidos e altere o Nível de Log para DEBUG. Isso depura o componente pxGrid para continuar com uma análise.Salve a configuração.
Alterando o componente pxGrid para o nível de depuração.
Reproduza o comportamento a ser analisado e continue a analisar os logs coletados no arquivo pxgrid-server.log. Outros registros que você pode examinar no nó ISE para solucionar problemas são:
#show logging application | include pxgrid
ise-pxgriddirect.log
pxgrid/pxgrid-server.log
pxgrid/pxgrid-test.log
pxgrid/pxgrid_dbsync_summary.log
pxgrid/pxgrid_internal_dbsync_summary.log
pxgriddirect.log
Tip: Para obter mais recomendações de coleta de logs, reveja o vídeo Como habilitar depurações em versões do ISE 3.x.
Neste caso de uso, a saída relacionada ao botão pxGrid de teste do FMC exibe este comportamento:
Falha na conexão do FMC pxGrid.
Primary host:
[INFO]: PXGrid v2 is enabled
[ERROR]: pxgrid 2.0: failed account activation. accountState=PENDING
[ERROR]: Failed to contact pxGrid node at '10.4.49.41': pxgrid2.0: Could not activate account
Secondary host:
[INFO]: PXGrid v2 is enabled
[ERROR]: Performing request failed with a timeout.
[ERROR]: Failed to contact pxGrid node at '10.4.19.42': Request failed with a timeout.
No ISE, observe o comportamento no menu, Administration > PxGrid Services > Client Management > Clients, que indica que o cliente pxGrid (FMC) está pendente para aprovação.
Etapa 1. Selecione o botão Aprovar e confirme a seleção na próxima janela e tente a integração novamente. Desta vez, a integração é bem-sucedida.
Cliente FMC com status pendente.
Confirmação da aprovação do cliente pxGrid.
Se você quiser habilitar a aprovação automática de clientes pxGrid baseados em certificado, poderá aprovar/recusar os clientes da página anterior, pois este alarme pode aparecer.
Erro relacionado à aprovação de clientes pxGrid.
Etapa 1. Neste cenário, se você navegar para o menu Administration > System > Certificate, selecione o certificado pxGrid e selecione a opção View. Se você tiver um problema com o certificado, estes erros podem ocorrer:
Erro relacionado à cadeia de certificados incompleto.
Etapa 2. Primeiro, verifique se a rootCA do ISE está concluída na opção View. Se um certificado estiver ausente na hierarquia, você poderá emitir o rootCA de implantação do ISE inteiro.
Etapa 3. Navegue até o menu Administration > System > Certificates > Certificate Management > Certificate Signing Request (CSR) e selecione o mesmo botão na imagem seguinte.
Geração de um CSR no ISE.
Etapa 4. Neste menu, selecione Uso da CA raiz do ISE e gere novamente a CA raiz do ISE para todos os nós. Continue com o botão Substituir cadeia de certificados da CA raiz do ISE.
Configurando a solicitação de assinatura de certificado.
Etapa 5. Aguarde até que os certificados sejam gerados em todos os nós da implementação.Após a conclusão, o ISE exibe a próxima notificação.
Confirmação de geração de certificados.
Etapa 6. Confirme se a cadeia de confiança do certificado pxGrid está concluída selecionando a opção View nos Certificados do Sistema.
| Revisão | Data de publicação | Comentários |
|---|---|---|
2.0 |
16-Jul-2026
|
Ortografia, gramática, estrutura de frases atualizadas, adição de linhas a seções separadas/legibilidade, alertas atualizados do CCW, texto alternativo atualizado. |
1.0 |
29-Aug-2023
|
Versão inicial |