PDF(279.4 KB) Ver no Adobe Reader em vários dispositivos
Atualizado:24 de setembro de 2026
ID do documento:224732
Linguagem imparcial
O conjunto de documentação deste produto faz o possível para usar uma linguagem imparcial. Para os fins deste conjunto de documentação, a imparcialidade é definida como uma linguagem que não implica em discriminação baseada em idade, deficiência, gênero, identidade racial, identidade étnica, orientação sexual, status socioeconômico e interseccionalidade. Pode haver exceções na documentação devido à linguagem codificada nas interfaces de usuário do software do produto, linguagem usada com base na documentação de RFP ou linguagem usada por um produto de terceiros referenciado. Saiba mais sobre como a Cisco está usando a linguagem inclusiva.
Sobre esta tradução
A Cisco traduziu este documento com a ajuda de tecnologias de tradução automática e humana para oferecer conteúdo de suporte aos seus usuários no seu próprio idioma, independentemente da localização.
Observe que mesmo a melhor tradução automática não será tão precisa quanto as realizadas por um tradutor profissional.
A Cisco Systems, Inc. não se responsabiliza pela precisão destas traduções e recomenda que o documento original em inglês (link fornecido) seja sempre consultado.
Este documento descreve a solução de problemas de erros de guarda-chuva para o Ative Diretory e dispositivos virtuais.
Problema
Este documento descreve mensagens comuns de erro, aviso e informativas na página Sites e Ative Diretory e fornece etapas de resolução.
Uma ou mais mensagens de erro, aviso ou informativas aparecem na página Configurações do Umbrella > Sites e AD para Dispositivos Virtuais, Conectores do Ative Diretory (AD) ou Controladores de Domínio (DCs).
Ambiente
A página "Umbrella Sites and Ative Diretory" está localizada em Settings > Sites and AD.
Os componentes afetados incluem dispositivos virtuais (VAs), conectores AD e DCs.
O suporte ao DNSCrypt está disponível na versão 1.5.x ou posterior do VA.
Se o conector for implantado no Windows Server (WS) 2012 ou posterior e a sincronização com o Umbrella tiver sido interrompida, verifique se o conector está executando a versão 1.6.31 ou posterior.
Os conectores versão 1.6.31 ou posterior funcionam no WS 2008/2008 R2 se estiverem executando o .NET 4.5.2 ou posterior, mas a reimplantação em um servidor com suporte é recomendada.
A Cisco anunciou o fim da vida útil (EOL) do Transport Layer Security (TLS) 1.0/1.1. As versões não suportadas do Windows (Windows Server 2008, 2008 R2 ou Windows 7) não suportam o TLS 1.2 por padrão. Reinstale o conector em uma versão de servidor com suporte (Windows Server 2012 ou superior).
Para enviar informações de eventos de logon a um Virtual Appliance, o Controlador de Domínio (DC) deve ter um Conector instalado no mesmo local.
Os sites devem conter pelo menos um de cada tipo de componente onde for observado pela mensagem.
O serviço Umbrella Connector foi testado para oferecer suporte a 10 ativos (controladores de domínio e dispositivos virtuais) por CPU.
O serviço Umbrella Connector foi testado para suportar aproximadamente 850 eventos contínuos (sem limite rígido) por segundo em todos os controladores de domínio em um site de guarda-chuva.
Resolução
Use a seção que corresponde ao tipo de componente mostrado em Configurações > Sites e AD e selecione o texto exato da mensagem.
Dispositivos virtuais: Status de registro/sincronização de VA, associação de conector, DNSCrypt, domínios locais, redundância e mensagens de falha de consulta de DNS.
Conectores AD: Status de registro/sincronização do conector, conectividade DC/VA, tempos limite, processamento paralelo e mensagens de queda de evento.
Controladores de domínio: Mensagens de associação do conector e conectividade WMI.
Dispositivos virtuais
"Este VA foi registrado, mas nunca foi sincronizado"
Aguarde até 10 minutos para que a sincronização seja concluída.
"As consultas DNS encaminhadas por este VA para o Umbrella não estão criptografadas"
O DNSCrypt criptografa pacotes DNS encaminhados do Virtual Appliance (VA) para os resolvedores DNS públicos Umbrella e é habilitado por padrão.
Confirme se o VA está executando a versão 1.5.x ou posterior. O suporte ao DNSCrypt está disponível na versão 1.5.x ou posterior. Se houver apenas um VA e ele não estiver atualizado, atualize-o: Atualizar aplicativos virtuais.
Reveja as políticas de firewall e inspeção para garantir que a sonda DNSCrypt na porta 53 (UDP/TCP) não seja bloqueada ou alterada. Se um sistema de prevenção de intrusão (IPS - Intrusion Prevention System) ou um sistema de detecção de intrusão (IDS - Intrusion Detection System) executar uma inspeção profunda de pacotes e esperar apenas tráfego DNS, a sonda poderá falhar.
Para implantações do Adaptive Security Appliance (ASA), revise as orientações de inspeção de pacotes referenciadas pela documentação de implantação.
"Este VA não é redundante em seu local (são necessários mais de 2 VA por local)"
Instale um segundo VA para alta disponibilidade. Consulte a documentação de implantação do Umbrella Virtual Appliance para obter orientação sobre a execução de dois Virtual Appliances por local.
"Uma grande porcentagem de consultas DNS para este VA está falhando"
Colete os registros relevantes de VA e conector e abra um caso de suporte.
Verifique se a taxa de falha de consulta DNS retorna ao normal e se o erro é limpo em Settings > Sites and AD para o VA afetado.
Conectores AD
"Este Conector foi registrado, mas nunca foi sincronizado"
Use estas verificações para confirmar se a sincronização inicial foi concluída com êxito:
Aguarde até 10 minutos para que a sincronização seja concluída.
A Cisco anunciou o EOL do TLS 1.0/1.1. As versões do Windows sem suporte (Windows Server 2008, 2008 R2 ou Windows 7) não oferecem suporte ao TLS 1.2 por padrão. Reinstale o conector em uma versão de servidor com suporte (Windows Server 2012 ou superior).
Se o conector estiver implantado no WS 2012 ou posterior e a sincronização com o Umbrella tiver sido interrompida, verifique se o conector está executando a versão 1.6.31 ou posterior.
Os conectores versão 1.6.31 ou posterior funcionam no WS 2008/2008 R2 se estiverem executando o .NET 4.5.2 ou posterior, mas a reimplantação em um servidor com suporte é recomendada.
"Este conector não tem VA ou DC ao qual se conectar"
Verifique se o site contém pelo menos um de cada tipo de componente.
Revisar a documentação de configuração: Integrações de identidade: Pré-requisitos e Integração com o Ative Diretory > Etapa 2: Prepare seu ambiente do Ative Diretory.
"Este conector não tem um DC ao qual se conectar"
Verifique se o site contém pelo menos um de cada tipo de componente.
"O Conector está relatando quedas ao tentar enviar eventos para alguns VAs"
Use estas etapas para reduzir a perda de eventos e restaurar a entrega estável de eventos.
Verifique se a taxa total de eventos em todos os controladores de domínio no Umbrella Site excede a capacidade contínua testada de aproximadamente 850 eventos por segundo.
Se a taxa de eventos exceder essa capacidade testada, aumente os núcleos da CPU no host do conector para melhorar a taxa de transferência do processamento.
Se as quedas persistirem, habilite o balanceamento de carga com dois ou mais Conectores para compartilhar a carga do Controlador de Domínio. Este recurso avançado deve ser habilitado abrindo-se um caso de suporte com suporte Umbrella.
Controladores de domínio
"Estava em um ponto conectado a um ou mais conectores, mas agora não está conectado a nenhum"
Se o conector tiver sido removido, reimplante o conector ou remova o controlador de domínio.
Mensagens de aviso (VA) DNSCrypt: O DNSCrypt é habilitado por padrão para criptografar pacotes DNS encaminhados do Virtual Appliance (VA) para resolvedores DNS públicos Umbrella. Se as políticas de firewall ou inspeção bloquearem ou alterarem a prova DNSCrypt na porta 53 (UDP/TCP), a prova falhará. Se um sistema de prevenção de intrusão (IPS - Intrusion Prevention System) ou um sistema de detecção de intrusão (IDS - Intrusion Detection System) executar uma inspeção profunda de pacotes e esperar apenas tráfego DNS, a sonda falhará.
Mensagens de sincronização interrompida do conector (Conector AD): A Cisco anunciou o Fim da Vida Útil (EOL) do Transport Layer Security (TLS) 1.0/1.1. As versões não suportadas do Windows (Windows Server 2008, 2008 R2 ou Windows 7) não suportam o TLS 1.2 por padrão, o que faz com que a sincronização do conector seja interrompida.
Mensagens de desempenho do conector (Conector AD): O serviço Umbrella Connector foi testado para oferecer suporte a 10 ativos (controladores de domínio e dispositivos virtuais) por CPU. Quando esse tamanho é excedido, o processamento de eventos é mais lento do que o esperado.
Mensagens de aviso de queda de evento (Conector AD): O serviço Umbrella Connector foi testado para suportar aproximadamente 850 eventos contínuos (sem limite rígido) por segundo em todos os controladores de domínio em um site de guarda-chuva. Se a taxa geral exceder essa capacidade testada, o Conector descartará eventos.
Mensagens de erro de inatividade do WMI (Controlador de Domínio): O estado WMI é desativado quando o Controlador de Domínio está sob carga e não responde à conexão WMI do Conector.