A configuração de alta disponibilidade (HA) falha entre dois dispositivos Firepower 1150 gerenciados pelo Gerenciador de dispositivos de firewall (FDM). O processo de configuração não é concluído com êxito, impedindo o estabelecimento de um par HA.
A interface do usuário do FDM na unidade principal mostra:

A unidade secundária de FTD mostra:

CLI do FTD principal:
> show app-sync-history
================================APP SYNC HISTORY================================
--------------------------------------------------------------------------------
App Sync Time: 10:11:10 UTC Aug 07 2026
Role: Active Unit
App Sync Status: FAILURE
Failed Phase: WaitRemoteConfigApply
Failure Reason: Cluster App Un Archive failure on Standby/Slave Unit Node Id: 1 FDM validation failure - Active and Standby Nodes cannot have different cloud regions. Need to do App/Sensor Configuration Rollback App/Sensor config apply fails on following slave nodes:1 App sync application failed on standby with reason=FDM validation failure - Active and Standby Nodes cannot have different cloud regions.
CLI do FTD secundário:
device# show failover
Failover Off (pseudo-Standby)
Failover unit Secondary
Failover LAN Interface: failover-link Ethernet1/1 (up)
Reconnect timeout 0:00:00
Unit Poll frequency 1 seconds, holdtime 15 seconds
Interface Poll frequency 5 seconds, holdtime 25 seconds
Interface Policy 1
Monitored Interfaces 2 of 1288 maximum
MAC Address Move Notification Interval not set
failover replication http
> show app-sync-history
================================APP SYNC HISTORY================================
--------------------------------------------------------------------------------
App Sync Time: 10:11:06 UTC Aug 07 2026
Role: Standby Unit
App Sync Status: FAILURE
Failed Phase: OnBoxValidators
Failure Reason: FDM validation failure - Active and Standby Nodes cannot have different cloud regions.
--------------------------------------------------------------------------------
device# show failover history
==========================================================================
From State To State Reason
==========================================================================
08:45:29 UTC Aug 7 2026
Not Detected Disabled No Error
10:10:49 UTC Aug 7 2026
Disabled Negotiation Set by the config command
(failover)
10:10:50 UTC Aug 7 2026
Negotiation Cold Standby Detected an Active peer
10:10:52 UTC Aug 7 2026
Cold Standby App Sync Detected an Active peer
10:11:39 UTC Aug 7 2026
App Sync Disabled CD App Sync error
FDM validation failure - Active and Standby Nodes cannot have different cloud regions.. Check app-sync-history CLI for details
==========================================================================
Dois dispositivos Firepower 1150 FTD. Outras plataformas de hardware também são afetadas.
Software FTD versão 7.2.8. Outras versões de software também são afetadas.
As duas unidades de FTD são gerenciadas pelo FDM e estão inscritas no Cisco Cloud Services.
A resolução envolve o alinhamento do status de inscrição dos serviços de nuvem entre os dois firewalls.
Os principais serviços em nuvem estão registrados na região dos EUA:

Os serviços em nuvem secundários estão registrados na região da UE:

Nesse caso, o usuário decide registrar o firewall secundário (FW2) para corresponder ao firewall primário (FW1).
Inscreva o FW2 nos Cisco Cloud Services usando a mesma região da nuvem que o FW1 (região dos EUA).
Na interface do FDM do FW2, navegue para Device > System Settings > Cloud Services e cancele o registro dos serviços de nuvem:

Em seguida, inscreva o FW2 na mesma região usada pelo FW1:

Depois que os dois dispositivos mostrarem o mesmo estado de registro em nuvem, retome a configuração de HA:

Na CLI do dispositivo secundário, você verá:
>
Detected an Active mate
Secondary: Switching to Ok for reason Detected an Active peer.
e alguns minutos mais tarde:
device# show failover state
State Last Failure Reason Date/Time
This host - Secondary
Standby Ready None
Other host - Primary
Active None
====Configuration State===
Sync Done - STANDBY
====Communication State===
Mac set
Em geral, ambos os dispositivos devem ser registrados na mesma região do Cisco Cloud Services ou não devem ser registrados.
A causa principal é uma incompatibilidade de status de inscrição dos Serviços em nuvem da Cisco entre os dois dispositivos Firepower 1150. O FDM bloqueia a Sincronização de Aplicativos HA quando um nó está inscrito na nuvem e o outro não está inscrito ou está inscrito em uma região diferente. Essa validação garante que ambos os dispositivos em um par HA mantenham conectividade de nuvem e disponibilidade de recursos consistentes.
A causa técnica específica é que o FW1 foi inscrito na região dos EUA do Cisco Cloud Services, enquanto o FW2 foi inscrito na região da UE, resultando em um estado incompatível para a formação de pares de HA.
Guia de configuração de alta disponibilidade do Cisco Firepower Threat Defense
Configuração das configurações do sistema do gerenciador de dispositivos Cisco Firepower
| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
07-Aug-2026
|
Versão inicial |