Este documento descreve como configurar o Cisco ISE Workload Connector for VMware vCenter para importar o contexto da carga de trabalho e aplicar a segmentação baseada em grupos.
A Cisco recomenda que você tenha conhecimento destes tópicos:
Antes de adicionar uma conexão de carga de trabalho do vCenter, confirme se essas condições foram atendidas.
As informações neste documento são baseadas nestas versões de software e hardware:
Note: O painel Workload Connector Endpoints em Visibilidade de contexto requer o Cisco ISE 3.5 Patch 3 ou posterior, portanto, as duas imagens dessa seção foram capturadas nessa versão. Todos os outros procedimentos e imagens neste documento são provenientes do Cisco ISE 3.4.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Os data centers modernos são dinâmicos. As máquinas virtuais (VMs) são criadas, movidas e desativadas continuamente, e seus endereços IP mudam com elas. As políticas de segurança que dependem de endereços IP estáticos ou sub-redes não podem acompanhar essa taxa de alteração, o que deixa lacunas na aplicação e na visibilidade.
O Cisco ISE resolve esse problema por meio da estrutura de política comum e seus conectores de carga de trabalho. Um conector de carga de trabalho estabelece uma conexão segura com um data center ou uma plataforma de nuvem, importa o contexto das cargas de trabalho de aplicativos que são executadas lá, normaliza esse contexto em SGTs e compartilha o resultado com o restante da rede para que a política possa ser escrita contra ele.
O vCenter já descreve cada máquina virtual por meio de um conjunto de atributos, como o sistema operacional convidado, o grupo de portas ao qual ela se conecta e seu estado de energia. Os administradores do VMware ampliam essa descrição com tags personalizadas que transportam metadados como ambiente, camada de aplicativos, proprietário ou unidade de negócios. O vCenter Workload Connector importa ambos e os converte em SGTs. Isso gera três resultados:
Este documento usa um único exemplo de execução em todo o documento. O atributo do sistema operacional relatado pelo vCenter para cada máquina virtual, que neste laboratório lê CentOS 4/5 (64 bits), é importado para o Cisco ISE e combinado com uma condição de endereço IP, para que as cargas de trabalho correspondentes sejam colocadas automaticamente em um grupo de segurança Production_Servers. Essas cargas de trabalho são segmentadas por associação de grupo, em vez de endereços IP rastreados manualmente. O mesmo procedimento se aplica a qualquer outro atributo ou marca personalizada que o vCenter expõe.
Note: O VMware ESXi não oferece suporte a marcas. Por esse motivo, somente o vCenter pode ser configurado como um conector de carga de trabalho. Os hosts ESXi autônomos não podem.
| Termo | Definição |
|---|---|
| TrustSec | Tecnologia Cisco para segmentação baseada em grupos, na qual a política é escrita contra grupos em vez de endereços IP. |
| SGT (marcação de grupo de segurança) | Uma marca que representa um grupo, como Cargas de trabalho de produção, e serve como base para a aplicação de políticas. |
| SXP (SGT Exchange Protocol, Protocolo de troca de SGT) | O protocolo usado para distribuir associações IP-para-SGT para dispositivos de imposição. |
| pxGrid | A plataforma da Cisco usada para compartilhar contexto, como sessões e SGTs, entre o Cisco ISE e outros sistemas. |
| Política comum | A estrutura do Cisco ISE que se conecta a data centers e nuvens, normaliza seu contexto em SGTs e o compartilha entre domínios. |
| Conector da carga de trabalho | O componente Cisco ISE que se conecta ao vCenter, AWS, Azure, GCP ou ACI e importa o contexto da carga de trabalho. |
Os valores entre colchetes são espaços reservados. Substitua-os pelos valores que se aplicam ao seu ambiente.
| Espaço reservado | Descrição |
|---|---|
| [VCENTER_FQDN] | Nome de domínio totalmente qualificado do servidor vCenter. |
| [ENDEREÇO_IP_DO_VCENTER] | Endereço IP do servidor vCenter. |
| [NOME DO USUÁRIO] | Nome de usuário da conta somente leitura do vCenter. |
| [SENHA] | Senha da conta somente leitura do vCenter. |
| [SGT_NAME] | Nome da Tag de Grupo de Segurança atribuída por uma regra de classificação. |
| [NOME_VM] | Nome de uma máquina virtual no vCenter. |
| [UUID_VM] | UUID de uma máquina virtual no vCenter. |
| [ID_VM] | Referência de objeto gerenciado do vCenter de uma máquina virtual. |
| [ID_DO_HOST] | Referência de objeto gerenciado do vCenter de um host ESXi. |
| [NOME_DA_REDE] | Nome do grupo de portas ou da rede do vCenter. |
As imagens neste documento vêm de um laboratório que usa o nome de conexão da carga de trabalho LAB_VCenter, o endereço do vCenter 192.168.1.50 e a sub-rede da carga de trabalho 192.168.10.0/24. Substitua a nomeação e o endereçamento que se aplicam ao seu ambiente.
A integração transforma os metadados do vCenter em uma política aplicável em cinco etapas:
O fluxo de dados do Cisco ISE vCenter Workload Connector passa por três domínios. O vCenter fornece atributos de carga de trabalho (IP, SO, VMID, VM-Name); O Cisco ISE os armazena no Dicionário de Atributos, aplica as Regras de Classificação de Carga de Trabalho para atribuir SGTs primários e secundários e deriva associações IP-SGT; as vinculações são compartilhadas por meio do pxGrid e do SXP com o Enforcement Point
Página Conexões da Carga de Trabalho sem conexões configuradas, mostrando o botão Adicionar Conexão
Página Bem-vindo do assistente para conexão de carga de trabalho, mostrando os estágios Bem-vindo, Plataforma de Carga de Trabalho, Configuração e Resumo do assistente
Selecione a página Plataforma de carga de trabalho com a opção vCenter selecionada entre as plataformas ACI, AWS, Azure e GCP
Se os serviços ainda não estiverem em execução, a página informará que os Serviços do Conector de Carga de Trabalho não estão em execução.
Criar Conexão de Carga de Trabalho relatando que os serviços do Conector de Carga de Trabalho não estão em execução
Em seguida, o Cisco ISE inicia os serviços automaticamente e exibe o progresso.
Página Criar Conexão da Carga de Trabalho mostrando os serviços do Conector da Carga de Trabalho sendo iniciados
Aguarde até que a página informe que os Serviços do Conector de Carga de Trabalho estão em execução. Os campos de detalhes da conexão podem ser preenchidos somente após essa verificação ser bem-sucedida.
Criar Conexão da Carga de Trabalho confirmando que os serviços do Conector da Carga de Trabalho estão em execução
| Campo | Descrição |
|---|---|
| Nome da Conexão da Carga de Trabalho | Um nome exclusivo que usa letras, números e sublinhados. Máximo de 32 caracteres, sem espaços. Este exemplo usa LAB_VCenter. |
| Descrição | Uma descrição da conexão. |
| Intervalo de Sincronização | Com que frequência o Cisco ISE atualiza dados do vCenter. O intervalo válido é de 60 segundos a 7 dias. O padrão é 15 minutos. Intervalos menores atualizam os dados com mais frequência, mas podem afetar o desempenho. |
| FQDN ou endereço IP | O nome do host ou endereço IP do vCenter, como [VCENTER_FQDN] ou [VCENTER_IP_ADDRESS]. Esse valor deve corresponder ao Nome Alternativo do Requerente do certificado do ponto de extremidade do vCenter. |
| Usuário | O nome de usuário da conta do vCenter, [USERNAME]. |
| Senha | A senha da conta do vCenter, [PASSWORD]. |
| Validar certificado do vCenter | Opcional. Valida o certificado e importa o certificado raiz do vCenter para o armazenamento de certificados confiáveis do Cisco ISE. Durante a importação, verifique também Trust para autenticação dos serviços Cisco. A validação de certificado é recomendada para ambientes de produção. |
Página Criar conexão de carga de trabalho com os campos de detalhes de conexão do vCenter preenchidos e a caixa de seleção Validar certificado do vCenter marcada
Nesta imagem, o campo Usuário exibe um espaço reservado. Insira as credenciais que se aplicam ao seu ambiente.
Note: O Cisco ISE valida as informações inseridas. Se algum detalhe estiver incorreto, o Cisco ISE retorna o erro Test connection failed.
Notificação de êxito confirmando que a conexão de teste com o vCenter foi bem-sucedida
Notificação de êxito confirmando que a conexão de teste com o vCenter foi bem-sucedida
Gerenciar atributos com a alternância Incluir tudo no dicionário ativada e os atributos vCenter aprendidos listados
Role a lista para examinar cada atributo que a conexão aprendeu do vCenter, como vmid, uuid, os, network, macAddress, VM-Name, host, Power e guest.guestFullName.
Página Gerenciar atributos rolada para mostrar a lista completa de atributos vCenter aprendidos e a contagem de registros
Página de resumo mostrando a plataforma de carga de trabalho do V-CENTER selecionada e os atributos que estão incluídos no dicionário
Notificação de êxito confirmando que a conexão da carga de trabalho foi criada
O novo conector vCenter é exibido na página Conexões de carga de trabalho. O status é Connecting enquanto o Cisco ISE estabelece a sessão com o vCenter.
Página Conexões de carga de trabalho listando o novo conector do vCenter no estado Conectando
Conclua esta etapa apenas se desejar adicionar um atributo personalizado. Os atributos que você escolhe durante a etapa Manage Attributes são adicionados ao dicionário do vCenter automaticamente, de modo que a integração funciona sem nenhuma ação aqui. Os atributos de dicionário também podem ser gerenciados a qualquer momento após a criação da conexão:
Observe este comportamento do dicionário:
As regras de classificação de carga de trabalho avaliam os atributos da carga de trabalho, incluindo as marcas do vCenter que foram importadas e atribuem SGTs. Esta etapa fornece o valor de segmentação da integração.
A atribuição de SGT se comporta conforme descrito nestes itens:
Para criar uma regra de classificação para este exemplo:
Caution: O operador Equals requer o valor de atributo completo. O vCenter relata o sistema operacional convidado como uma sequência descritiva completa, como CentOS 4/5 (64 bits), não como um nome curto, como CentOS. Uma regra que testa Equals CentOS em relação a esse valor nunca corresponde e falha silenciosamente: o conector continua importando cargas de trabalho, mas nenhum SGT é atribuído. Confirme o valor exato em Visibilidade do Contexto antes de criar a regra, conforme descrito na seção Verificar, ou use um operador como Contém se quiser corresponder a uma família de sistemas operacionais convidados.
Página Adicionar regra de classificação atribuindo o SGT primário Production_Servers quando o atributo do sistema operacional vCenter for igual a CentOS 4/5 (64 bits) e o endereço IP for igual a 192.168.10.33/32
Repita essas etapas para cada grupo adicional de cargas de trabalho que deseja classificar e atribua um SGT principal diferente a cada regra.
Observe este comportamento de regra:
Os domínios SGT controlam quais partes da rede recebem ligações SGT específicas. Se nenhuma regra de entrada for definida, as associações recebidas dos conectores de carga de trabalho serão enviadas ao domínio SGT padrão.
Adicionar uma regra de domínio SGT de entrada:
Adicionar uma regra de domínio SGT de saída:
Use a opção Preview para revisar as vinculações IP-SGT correspondentes enquanto adiciona ou edita regras de entrada e saída.
Use esta seção para confirmar se a sua configuração funciona corretamente.
Escolha Work Centers > TrustSec > Integrations > Workload Connectors > Workload Connections e confirme se a conexão do vCenter está listada com o status Connected. Nessa página, você também pode reconectar, suspender ou excluir uma conexão.
Página Conexões de Carga de Trabalho mostrando o conector do vCenter com um status Conectado, a contagem de vinculações SGT recebidas, o intervalo de sincronização e a hora da última atualização
A coluna Ligações SGT Recebidas lê 0 nesta imagem porque a captura foi feita antes que qualquer regra de classificação correspondesse a uma carga de trabalho. Um status Connected junto com uma contagem de ligação zero significa que o Cisco ISE alcançou o vCenter com sucesso, mas ainda não atribuiu um SGT a nada. Após a correspondência de uma regra, essa coluna relata o número de vinculações derivadas do Cisco ISE.
Escolha Work Centers > TrustSec > Components > Security Groups e confirme se os SGTs esperados existem. Para este exemplo, confirme se o SGT Production_Servers existe.
Escolha Work Centers > TrustSec > SXP > SGT Bindings e confirme se os endereços IP da carga de trabalho estão vinculados aos SGTs corretos, com a origem correta e a regra de classificação aplicada.
Escolha Operations > Workloads > Live Session, que abrirá a página Workload Live Sessions. As sessões ao vivo podem ser exibidas apenas no Policy Administration Node (PAN) principal. Nesta página, as sessões podem ser filtradas por tipo de conector, colunas podem ser mostradas, ocultas e reorganizadas, resultados podem ser classificados, filtros podem ser salvos e dados podem ser exportados em formato CSV ou PDF.
Tabela Sessões ao Vivo de Carga de Trabalho listando uma linha por carga de trabalho aprendida, com o carimbo de data/hora Iniciado, o endereço IP das Ligações SGT, as colunas Nome SGT vazio, SGTs Secundários e Destinos, o nome da conexão de Origem LAB_VCenter e os links Regras de Domínio SGT de Entrada e Domínios SGT que leem o Filtro Padrão e o padrão
Note: Essa captura é cortada nas colunas que transportam dados neste exemplo. As colunas Outbound SGT Domain Rules e Workload Classification Rules continuam à direita da área visível e estão vazias em todas as linhas, assim como as colunas específicas da ACI além delas. Esta página foi capturada em uma sessão de laboratório posterior às páginas de configuração do conector, portanto seus timestamps Iniciados não correspondem ao Horário da Última Atualização mostrado anteriormente na página Conexões de Carga de Trabalho.
Cada linha representa uma carga de trabalho que o Cisco ISE aprendeu de um conector. Use estas colunas para confirmar a integração:
| Coluna | O que ele confirma |
|---|---|
| Iniciado | A hora em que o Cisco ISE aprendeu a sessão. Carimbos de data/hora recentes confirmam que o conector está fazendo polling. |
| Ligações SGT | O endereço IP da carga de trabalho que o Cisco ISE recebeu do vCenter. |
| Fonte | A conexão de carga de trabalho que relatou a sessão. Confirma de qual conector os dados vieram. |
| Regras de domínio SGT de entrada e domínios SGT | A regra de domínio e o domínio SGT que foram aplicados à sessão. Selecione um link para exibir a regra correspondente. |
| Nome SGT, SGTs secundários e regras de classificação de carga de trabalho | Os SGTs atribuídos à carga de trabalho e à regra que os atribuiu. Essas colunas permanecem vazias para cargas de trabalho que não correspondem a regras de classificação. |
Use os controles Refresh, Show e Within no canto superior direito da página, à direita da área cortada, para definir o intervalo de atualização, a contagem de registros e a janela de tempo.
Nesta imagem, a coluna Ligações SGT é totalmente preenchida enquanto Nome SGT e SGTs Secundários estão vazios em cada linha, porque a captura foi feita antes de uma regra de classificação corresponder. A coluna Regras de Classificação de Carga de Trabalho, que fica fora da área cortada, está vazia pelo mesmo motivo. Esta combinação é um diagnóstico útil por si só: ele confirma que o conector está recuperando cargas de trabalho do vCenter corretamente e que o problema está nas condições da regra, e não na conexão. Ao vê-la, retorne à Etapa 3 e verifique os valores de correspondência em relação aos valores de atributo que a Visibilidade de Contexto relata, conforme descrito em Cuidado nessa etapa.
O Cisco ISE oferece um painel dedicado de endpoints do conector de carga de trabalho dentro da visibilidade de contexto. Ele coleta, analisa e relata os dados de atributos de endpoint coletados dos conectores de carga de trabalho em uma única exibição filtrável.
Para abrir a view:
A janela lista os dados de atributo de ponto final que são buscados dos conectores de carga de trabalho. Cada linha identifica um ponto final por Endereço IP, sourceType e Nome do Conector.
A exibição Pontos finais do conector de carga de trabalho em Visibilidade de contexto, listando os pontos finais da carga de trabalho do vCenter por endereço IP, tipo de origem e nome do conector, com a lista suspensa Conector definida como LAB_VCenter, a opção Exportar, os controles de Linhas/Página e paginação e uma contagem total de 23 linhas
Nessa exibição, você pode:
O painel Detalhes lista todos os atributos que o Cisco ISE mantém para o endpoint selecionado. Clique em Download para salvar os detalhes do atributo ou clique em Cancelar para fechar o painel.
Painel deslizante Detalhes de um endpoint de carga de trabalho selecionado, intitulado Detalhes acima do nome do conector e do endereço do endpoint, com a lista ATRIBUTOS de propriedades do vCenter coletadas pelo Cisco ISE para essa máquina virtual e os controles Cancelar e Download
O painel é identificado pelo nome da conexão da carga de trabalho e o endereço do ponto final, mostrado aqui como LAB_VCenter_192.168.10.1. Para um ponto final da carga de trabalho do vCenter, os atributos incluem as propriedades da máquina virtual aprendidas do vCenter, como Power, VM-Name, host, macAddress, network, os, uuid, vmid e vmtype, juntamente com os metadados do conector correlationId, source, ipAddress, connectorType e SourceType. Qualquer marca personalizada do vCenter que você adicionou ao dicionário também aparece aqui.
Este painel é a fonte oficial dos valores que as regras de classificação devem corresponder, e verificá-lo primeiro evita a falha mais comum neste fluxo de trabalho. Nesta imagem, o sistema operacional lê CentOS 4/5 (64 bits), que é a string completa que uma condição Equals deve reproduzir. Leia o valor aqui antes de escrever a regra na Etapa 3, em vez de assumir um formulário curto como CentOS.
Note: Um máximo de 50 atributos é exibido para cada endpoint.
Esta seção fornece informações que podem ser usadas para o troubleshooting da sua configuração.
| Sintoma | Causa provável | Ação |
|---|---|---|
| Falha no teste de conexão durante a configuração do conector | Um ou mais detalhes da conexão estão incorretos ou um pré-requisito não foi atendido | Verifique o FQDN ou o endereço IP e confirme se ele corresponde à SAN do certificado. Verifique o nome de usuário e a senha, revise a configuração de validação do certificado e confirme se os pré-requisitos de desvio de proxy e sincronização de tempo foram atendidos. |
| O conector é criado, mas nenhum dado é importado | O Cisco ISE não pode acessar public.ecr.aws | Confirme se o proxy ou firewall permite o tráfego HTTPS na porta TCP 443 para este URL. |
| As cargas de trabalho são importadas, mas nenhum SGT é atribuído, e as vinculações SGT recebidas permanecem em 0. | Uma condição da regra de classificação não corresponde ao valor real do atributo. Uma condição Equals testada em relação a um valor parcial, como CentOS em vez de CentOS 4/5 (64 bits), é a causa mais comum | Abra o painel Detalhes em Visibilidade de contexto, leia o valor exato do atributo e corrija a condição da regra ou altere o operador para Contém. Esta falha é silenciosa: nenhum alarme é acionado, pois o próprio conector está íntegro. |
| A conexão passa para um estado Suspenso | Todos os SGTs associados à conexão foram excluídos | Recrie os SGTs necessários e restabeleça a conexão. As associações SXP e os dados de sessão MnT relacionados são removidos enquanto a conexão é suspensa. |
| Detalhes da conexão estão faltando após uma reinicialização da PSN | Os dados da sessão não foram preenchidos novamente | Suspenda a conexão e reconecte-a. |
Defina a severidade do log de depuração para o componente Conector de Carga de Trabalho como DEBUG nos nós PAN, SXP e pxGrid de Operações > Solução de Problemas > Assistente de Depuração > Configuração do Perfil de Depuração.
Esses arquivos de log estão disponíveis em /opt/CSCOcpm/logs:
| Arquivo de log | Conteúdo |
|---|---|
| cargas de trabalho.log | Operações do conector de carga de trabalho. |
| workload-conn/*.log | Logs por conexão. |
| api-service.log | Atividade do serviço de API. |
| ise-psc.log | Atividade de serviço de política do Cisco ISE. |
| pxgriddirect-service.log | atividade de serviço do pxGrid Direct. |
| sxp_appserver/sxp.log | Distribuição de ligação SXP. |
O Cisco ISE gera estes alarmes para o vCenter e outros conectores de nuvem:
| Alarme | Gerado quando |
|---|---|
| Conexão da Carga de Trabalho - Criação/Conexão Malsucedida | A criação do conector falha após um evento, como uma restauração, uma promoção, um evento HA ou uma atualização. |
| Exclusão da Conexão da Carga de Trabalho Malsucedida | Falha na exclusão do conector. |
| Erro do Serviço de Conexão de Carga de Trabalho | Outra falha de serviço relacionada ocorre. |
| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
26-Aug-2026
|
Versão inicial |