Este documento descreve a integração do CSSM On-Prem com o Cisco Identity Service Engine (ISE) e Cisco Smart Account, garantindo uma configuração perfeita.
ISE 3.X
Cisco Smart Software Manager(CSSM) Versão 8 Versão 202304 +
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Topologia geral
2. Carregue o ISO no VMWARE ESXi.
Navegue até Storage > Datastore Browser.
Seção do navegador de dados
3. Clique em Criar Diretório para criar uma nova pasta (opcional).
Criação de diretório
Neste exemplo, a pasta CSSM foi criada:
Criação de pastas
4. Clique em Carregar e escolha o arquivo ISO.
Carregando ISO
Agora o arquivo ISO está na pasta CSSM:
O carregamento de ISO foi concluído
5. Crie a máquina virtual. navegue até Virtual Machine > Create / Register VM.
Criando uma nova VM etapa 01
6. Escolha Create a new virtual machine e clique em next.
Criando uma nova VM etapa 02
7. Em seguida, configure os próximos parâmetros:
Clique em Next.
Nome da VM e IOS
8. Selecione seu armazenamento e clique em Avançar.
Lista de armazenamento
9. Configure os próximos parâmetros:
Note: A quantidade de núcleos por soquete precisa ser definida como 1, independentemente do número de soquetes virtuais selecionados. Por exemplo, uma configuração de 4 vCPUs precisa ser configurada como 4 soquetes e 1 núcleo por soquete.
Configuração dos núcleos
Configuração do disco
Definição de configurações de rede
imagem ISO
Você pode verificar o resumo das configurações depois de concluir as etapas anteriores.
Resumo da configuração da VM 01
Clique em Next.
10. Clique em Finalizar.
Resumo da configuração da VM 02
Opção Ligar
Opções para gerenciar a VM
Note: É importante configurar o endereço IP do servidor DNS que resolve o FQDN do CSSM.
Definição das configurações de rede CSSM
Clique em Ok para configurar sua nova senha CLI.
Configuração inicial do CSSM concluída
página de login do CSSM
Usar as credenciais padrão:
Nome de usuário: admin
Senha: CiscoAdmin!2345
Nesse caso, o cssm.testlab.local foi configurado como Host Common Name.
Configuração de nome comum do host
Configurações iniciais de CSSM concluídas.
Você precisa associar sua Smart Account ao seu CSSM no servidor local.
Opção Gerenciar licenças
|
página Software Cisco
Menu principal do CSSM.
Contas.
Criação de conta CSSM.
Registro de conta.
Clique em Submit.
Você pode ver a solicitação feita na etapa anterior nesta seção.
Solicitação de conta.
opção Ações.
Você tem três opções:
Opção Aprovar.
Em seguida, clique em avançar para aceitar o registro da conta.
Registro de conta.
Para confirmar o status do registro, navegue até Conta e o status da conta deve ser como ativo.
Status da conta.
Agora abra sua Conta inteligente (https://software.cisco.com/). Em seguida, selecione a opção On-Prem Accounts para ver o novo registro.
Na Conta Local.
Se você escolher Manual Registration, clique em Generate Registration File. Isso cria uma solicitação de registro que será baixada para o seu computador.
Registro manual.
Em seguida, abra sua Conta inteligente (https://software.cisco.com/) e navegue até Contas locais.
Clique em Novo no local
Adicionando novo Local.
Em seguida, configure os próximos parâmetros:
Arquivo de autorização.
E clique em Gerar arquivo de autorização.
Em seguida, faça o download do arquivo de autorização.
Baixando arquivo de autorização.
Abra a GUI do CSSM para carregar o arquivo de autorização. Clique em Procurar, escolha o arquivo e clique em Carregar.
Carregando arquivo de autorização.
Em seguida, navegue até Sincronização e clique em Ações > Sincronização manual > Sincronização completa.
Manual Sync (Sincronização manual).
Baixe o arquivo de solicitação de sincronização.
Baixando a Sincronização de Arquivos.
Abra sua Smart Account, selecione On-Prem Account, procure seu nome CSSM On-Prem na lista e clique em Ações > Sincronização de arquivos
Carregando sincronização de arquivos.
Em seguida, carregue o arquivo de solicitação de sincronização e clique em Gerar arquivo de resposta.
Gerar um arquivo de resposta.
Em seguida, clique em Download Synch Response File
Sincronizar arquivo.
Por fim, carregue o Synch Response File no CSSM no local.
Sincronização concluída.
Menu principal do CSSM.
Note: É importante ter o nome do host + domínio configurado no Nome comum do host , pois o ISE usa esse parâmetro para estabelecer uma conexão com o CSSM. Você pode usar um endereço IP em vez do nome do host + domínio, entretanto a recomendação é usar o nome do host + domínio
Note: As próximas etapas descrevem o procedimento para instalar o certificado da GUI no CSSM. Se você quiser proteger a conexão de gerenciamento ao seu CSSM de GUI usando um certificado assinado por sua CA (Autoridade de Certificação) pessoal, você precisará verificar as próximas etapas. Caso contrário, verifique diretamente a etapa 9.
opção de CSR.
Detalhes de CSR.
Carregando CA raiz.
Clique em Continuar.
Opção Prosseguir.
Descrição da CA raiz.
Carregando o certificado de identidade CSSM.
Note: NOTE: Em nosso caso, o certificado intermediário não existe em nossa CA. No entanto, se você usar um certificado intermediário em sua arquitetura, o certificado intermediário será obrigatório.
8. Em seguida, confirme se ambos os certificados foram instalados.
Validação de certificados.
Página do Workspace.
Página de licenciamento do CSSM Smart
Nova opção de token.
Criação de novo token.
Detalhes do token.
Registro de licenças.
Configurações de CSSM e ISE.
Note: É importante ter o nome do host + domínio configurado no Nome comum do host, pois o ISE usa esse parâmetro para estabelecer uma conexão com o CSSM. Você pode usar um endereço IP em vez do nome do host + domínio, entretanto a recomendação é usar o nome do host + domínio
Registro concluído.
Se você for o administrador da Autoridade de certificação, deverá fazer o seguinte:
Solicitar certificado.
Solicitação avançada de certificado.
Enviar certificado.
Após clicar em Enviar, o download do certificado é feito automaticamente.
Baixar CA raiz.
Opção de base 64.
Se você for o administrador, adicione os FQDNs do ISE e do CSSM.
opção DNS.
gerenciador DNS.
Adicionando registro.
Clique em "Add Host"
Configurações de gravação.
Erro alcançável.
Solução 1: Verifique e corrija a configuração DNS no nó ISE.
No próximo exemplo, podemos ver que cssm.testlab.local não foi resolvido no nó ISE.
Falha na resolução CSSM.
A resolução correta seria:
Resolução CSSM com êxito.
Plano de ação:
Solução 2: Abra a GUI do CSSM para confirmar se o nome comum do host e o certificado do navegador são os mesmos que o parâmetro host do servidor local CSSM no lado do ISE.
Cenário errado:
A resolução CSSM e a configuração ISE estão incorretas.
Cenário correto:
A resolução CSSM e a configuração ISE estão corretas.
Plano de ação: Consulte "Configuração do ISE e do CSSM" neste guia para obter mais informações.
Falha no registro da conta.
Solução: Verifique sua conectividade com a Internet.
Plano de ação:
Configuração de proxy.
Erro de CSR.
Solução: Verifique e corrija a resolução DNS no servidor CSSM.
No próximo exemplo, podemos ver que cssm.testlab.local não foi resolvido no servidor CSSM.
O servidor DNS não está acessível.
A saída correta seria a seguinte:
O servidor DNS está acessível.
Plano de ação:
Verifique as configurações DNS no CSSM Local.
O DNS primário ou alternativo precisa ser o mesmo que o endereço IP do servidor DNS.
Configurações DNS.
| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
25-Jul-2024
|
Versão inicial |