Cómo identificar y reincorporar recopiladores de registros dedicados que utilizan certificados heredados antes de la actualización 11.1
3213
Created On 06/05/25 14:58 PM - Last Modified 07/11/25 19:54 PM
Objective
Identificar los recopiladores de registros dedicados que utilizan certificados heredados para la comunicación con Panorama y reincorporarlos. Este es un requisito previo para actualizar Panorama y los recopiladores de registros a PAN-OS 11.1 y versiones posteriores.
- Identifique los recopiladores de registros dedicados que se incorporaron a Panorama en la versión 10.0 o anterior y que actualmente utilizan certificados heredados para la comunicación de Panorama.
- Vuelva a incorporar los recopiladores de registros dedicados afectados mediante una clave de autorización para migrar a los certificados actuales.
- Verificar que la reincorporación sea exitosa.
Environment
- Panorama
- 11.0 o inferior
- Planificación de la actualización a 11.1 o superior
- Recolector de registros
- 11.0 o inferior
- Incorporado a Panorama en la versión 10.0 o anterior
Procedure
- Identify the Log Collectors using legacy certificates for securing Panorama communication
- On Panorama, issue the command:
> show log-collector all - Under each Log Collector entry, check the "Certificate subject Name" for one of three possible formats:
- Serial number of LC
- Format: Decimal number
XXXXXXXXXXXX - Example output:
012345678901 2 log-collector1 yes In Sync 10.2.10-h9 10.1.1.1 - unknown Certificate subject Name: 012345678910Result: Legacy certificate in use. Debe volver a embarcarse.
- Format: Decimal number
- UUID
- Format: Hexadecimal number
XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX Example output:012345678901 2 log-collector1 yes In Sync 10.2.10-h9 10.1.1.1 - unknown Certificate subject Name: 01234567-89ab-cdef-0123-456789abcdefResult: New certificate in use. No se requiere ninguna acción
- Format: Hexadecimal number
- Blank
- Example output:
012345678901 2 log-collector1 yes In Sync 10.2.10-h9 10.1.1.1 - unknown Certificate subject Name:Result: This is the local log collector. No se requiere ninguna acción
- Example output:
- Serial number of LC
- On Panorama, issue the command:
- Re-onboard Log Collectors that have been identified as using legacy certificate
- En Panorama generar una nueva clave de autorización
- Vaya a: Panorama -> Clave de autorización de registro del dispositivo
- Haga clic en Agregar
- Introduzca un nombre
- Establezca la "Duración" en un valor mayor que el valor valor predeterminado de 1 minuto, p. ej. 1 día.
- Establezca el "Conteo" en la cantidad de recopiladores de registros que desea volver a incorporar.
- Establezca el "Tipo de dispositivo" en Recopilador de registros
- Ingrese los números de serie de los recolectores de registros para volver a incorporarlos
- Haga clic en DE OK
- Haga clic en Copiar clave de autorización
- On each Log Collector to re-onboarded
- Set the new Auth Key
> request authkey set <authkey> - Restart the Management Server
> debug software restart process management-server
- Set the new Auth Key
- En Panorama generar una nueva clave de autorización
- Verify that Log Collectors have re-onboarded successfully
- For each log collector that has been re-onboarded, on Panorama issue the command:
> show log-collector <serial_number_of_log_collector> - Check the "Certificate subject Name" is now in UUID format
- Format: Hexadecimal number
XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX Example output:012345678901 2 log-collector1 yes In Sync 10.2.10-h9 10.1.1.1 - unknown Certificate subject Name: 01234567-89ab-cdef-0123-456789abcdef
- Format: Hexadecimal number
- For each log collector that has been re-onboarded, on Panorama issue the command:
Additional Information
Este procedimiento es un requisito previo para actualizar Panorama y Log Collectors a 11.1 según el documento Consideraciones de actualización/degradación .