Comment identifier et réintégrer les collecteurs de journaux dédiés qui utilisent des certificats hérités avant la mise à niveau vers la version 11.1
3143
Created On 06/05/25 14:58 PM - Last Modified 07/11/25 19:54 PM
Objective
Identifier les collecteurs de journaux dédiés utilisant des certificats hérités pour la communication Panorama et les réintégrer. Ceci est un prérequis pour la mise à niveau de Panorama et des collecteurs de journaux vers PAN-OS 11.1 et versions ultérieures.
- Identifiez les collecteurs de journaux dédiés qui ont été intégrés à Panorama sur la version 10.0 ou une version antérieure et qui utilisent actuellement des certificats hérités pour la communication Panorama.
- Réintégrez les collecteurs de journaux dédiés concernés à l'aide d'une clé d'authentification pour migrer vers les certificats actuels.
- Vérifiez que la réintégration est réussie.
Environment
- Panorama
- 11.0 ou inférieur
- Planification de la mise à niveau vers la version 11.1 ou supérieure
- Collecteur de journaux
- 11.0 ou inférieur
- Intégré à Panorama sur 10.0 ou une version antérieure
Procedure
- Identify the Log Collectors using legacy certificates for securing Panorama communication
- On Panorama, issue the command:
> show log-collector all - Under each Log Collector entry, check the "Certificate subject Name" for one of three possible formats:
- Serial number of LC
- Format: Decimal number
XXXXXXXXXXXX - Example output:
012345678901 2 log-collector1 yes In Sync 10.2.10-h9 10.1.1.1 - unknown Certificate subject Name: 012345678910Result: Legacy certificate in use. Il faut remonter à bord.
- Format: Decimal number
- UUID
- Format: Hexadecimal number
XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX Example output:012345678901 2 log-collector1 yes In Sync 10.2.10-h9 10.1.1.1 - unknown Certificate subject Name: 01234567-89ab-cdef-0123-456789abcdefResult: New certificate in use. Aucune action requise.
- Format: Hexadecimal number
- Blank
- Example output:
012345678901 2 log-collector1 yes In Sync 10.2.10-h9 10.1.1.1 - unknown Certificate subject Name:Result: This is the local log collector. Aucune action requise.
- Example output:
- Serial number of LC
- On Panorama, issue the command:
- Re-onboard Log Collectors that have been identified as using legacy certificate
- Sur Panorama, générez une nouvelle clé d'authentification
- Accédez à : Panorama -> Clé d'authentification d'enregistrement de l'appareil
- Cliquez sur Ajouter
- Entrez un nom
- Définissez la « Durée de vie » sur une valeur supérieure à la valeur par défaut de 1 minute. Par exemple, 1 jour
- Définissez le « Compte » sur le nombre de collecteurs de journaux à réintégrer
- Définissez le « Type de périphérique » sur Collecteur de journaux
- Saisissez les numéros de série des collecteurs de journaux à réembarquer
- Cliquez sur OK
- Cliquez sur Copier la clé d'authentification
- On each Log Collector to re-onboarded
- Set the new Auth Key
> request authkey set <authkey> - Restart the Management Server
> debug software restart process management-server
- Set the new Auth Key
- Sur Panorama, générez une nouvelle clé d'authentification
- Verify that Log Collectors have re-onboarded successfully
- For each log collector that has been re-onboarded, on Panorama issue the command:
> show log-collector <serial_number_of_log_collector> - Check the "Certificate subject Name" is now in UUID format
- Format: Hexadecimal number
XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX Example output:012345678901 2 log-collector1 yes In Sync 10.2.10-h9 10.1.1.1 - unknown Certificate subject Name: 01234567-89ab-cdef-0123-456789abcdef
- Format: Hexadecimal number
- For each log collector that has been re-onboarded, on Panorama issue the command:
Additional Information
Cette procédure est une condition préalable à la mise à niveau de Panorama et Log Collectors vers la version 11.1 conformément au document Considérations relatives à la mise à niveau/rétrogradation .