ACC informe se rompió después de actualizar Panorama a las 10.0

ACC informe se rompió después de actualizar Panorama a las 10.0

15599
Created On 04/07/21 03:39 AM - Last Modified 06/03/25 03:00 AM


Symptom


  • CASE 1:
Panorama la administración se actualiza a la versión 10.0.x mientras que el recopilador de registros todavía se ejecuta en el <10.0.x version.
ACC informe muestra "No hay datos para mostrar" bajo cualquier widget disponible por ejemplo: Uso de la aplicación, Actividad del usuario, Actividad de origen, IP etc. aunque se muestran algunos gráficos.

Imagen de usuario añadido
  • CASE 2:
Panorama es la actualización a la versión 10.0.x mientras que los firewalls PanOS se ejecutan en el <10.0.x version AND
origen de datos seleccionado bajo pestaña ACC en Panorama es "Datos de dispositivo remoto"
 
 
Imagen de usuario añadido

 
En ambos casos, el debug de WebUI muestra que cuando Panorama en 10.0.x es el informe de sondeo ACC de Log Collector o en No of Source Firewall <10.0.x, it uses a new report field:  Profile
<entry name="custom-dynamic-report">
    <start-time>2021/04/06 19:45:00</start-time>
    <end-time>2021/04/06 19:45:00</end-time>
    <no-resolve>yes</no-resolve>
    <widgetName>ACC_Application_Usage</widgetName>
    <widgetType>graph_ext-comp-5460</widgetType>
    <topn>500</topn>
    <type>
      <trsum>
        <aggregate-by>
          <member>category-of-app</member>
          <member>subcategory-of-app</member>
          <member>app</member>
          <member>risk-of-app</member>
        </aggregate-by>
        <values>
          <member>bytes</member>
          <member>sessions</member>
          <member>nthreats</member>
          <member>ncontent</member>
          <member>nurlcount</member>
          <member>nunique-of-users</member>
          <member>nunique-of-src_profile</member>   <<<<<<<<<<<<<<
        </values>
        <sortby>bytes</sortby>
      </trsum>
    </type>
  </entry>
Firewall ms.log muestra:
2021-04-06 19:45:00.418 -0800 report job mgr: spawning report thread for 725...2021-04-06 19:45:00.418 -0800 debug: pan_report_handle_generate(pan_report_handler.c:1490): buffer returned is:
<result>
    <msg>
      <line>Report job enqueued with jobid 725</line>
    </msg>
    <job>725</job>
  </result>
2021-04-06 19:45:00.418 -0800 Report 725 is processed by thread 3240417024
2021-04-06 19:45:00.418 -0800 Report 725 timeout(725) added for 86400 sec
2021-04-06 19:45:00.418 -0800 debug: pan_reportjobmgr_process_reportjob(pan_report_mgr.c:5842): 2021-04-06 19:45:00.418 -0800 debug: pan_reportjobmgr_thread(pan_report_mgr.c:7474): Reportjob manager processing a request from cms
Consumer:list is empty, waiting for reportjobs
2021-04-06 19:45:00.418 -0800 report generation started for 'custom-dynamic-report'
2021-04-06 19:45:00.418 -0800 debug: pan_report_engine_ctxt_destruct(pan_report_mgr.c:11836): pan_report_engine_ctxt_destruct: [In thread: 8510] - The nrefs of rectxt: 0x7fb3eda9e800 is 1
2021-04-06 19:45:00.418 -0800 Error:  _pan_report_results_construct(pan_reports.c:5496): Invalid field name nunique-of-src_profile for aggregation value       <<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<<
2021-04-06 19:45:00.419 -0800 Error:  __pan_report_query(pan_reports.c:9516): Unable to construct a report result structure
2021-04-06 19:45:00.419 -0800 Error:  pan_reportjobmgr_process_cms_request_on_device(pan_report_mgr.c:1403): failed to compute results
2021-04-06 19:45:00.419 -0800 debug: pan_reportmgr_send_jobid_to_cms(pan_report_mgr.c:1542): Sending report jobid 725 to cms
2021-04-06 19:45:00.419 -0800 BATCH: killing non-batch job 725
2021-04-06 19:45:00.419 -0800 BATCH: received request to kill a report 725
2021-04-06 19:45:00.419 -0800 BATCH: schedule to kill report 725, current result_state 0


 


Environment


  • Panorama está en 10.0. X y los firewalls PanOS y/o los recopiladores de registros están en <10.0.X


Cause


  • A partir de las 10.0.x, ACC los informes tienen un montón de campo nuevo para ex: "No. del perfil de la fuente", "No. de Perfil de destino", etc.
Imagen de usuario añadido
  • Puesto que estos campos no están disponibles en versiones 9.1.x e inferiores, el ACC informe se interrumpe si se utiliza cualquiera de los nuevos campos en el informe de sondeo.


Resolution


  • Para el caso 1:actualice el recopilador de registros a la misma versión principal que Panorama el servidor de administración o rebaje el servidor de administración a la misma versión principal que el Panorama recopilador de registros.
  • Para el caso 2:Evite usar "Datos de dispositivos remotos" como origen de datos para ACC los firewalls de informes o actualizaciones a versiones 10.0.x.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000001V4eCAE&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language