11.1 アップグレード前にレガシー証明書を使用している専用ログコレクターを識別して再オンボードする方法
3153
Created On 06/05/25 14:58 PM - Last Modified 07/11/25 19:54 PM
Objective
Panorama 通信にレガシー証明書を使用している専用ログコレクターを特定し、再オンボードします。これは、Panorama とログコレクターを PAN-OS 11.1 以降にアップグレードするための前提条件です。
- 10.0 以前の Panorama にオンボードされ、現在 Panorama 通信に従来の証明書を使用している専用ログ コレクターを識別します。
- 認証キーを使用して影響を受ける専用ログ コレクターを再オンボードし、現在の証明書に移行します。
- 再オンボーディングが成功したことを確認します。
Environment
- パノラマ
- 11.0以下
- 11.1 以降へのアップグレードを計画中
- ログコレクター
- 11.0以下
- 10.0 以前の Panorama にオンボード
Procedure
- Identify the Log Collectors using legacy certificates for securing Panorama communication
- On Panorama, issue the command:
> show log-collector all - Under each Log Collector entry, check the "Certificate subject Name" for one of three possible formats:
- Serial number of LC
- Format: Decimal number
XXXXXXXXXXXX - Example output:
012345678901 2 log-collector1 yes In Sync 10.2.10-h9 10.1.1.1 - unknown Certificate subject Name: 012345678910Result: Legacy certificate in use. 再度搭乗する必要があります。
- Format: Decimal number
- UUID
- Format: Hexadecimal number
XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX Example output:012345678901 2 log-collector1 yes In Sync 10.2.10-h9 10.1.1.1 - unknown Certificate subject Name: 01234567-89ab-cdef-0123-456789abcdefResult: New certificate in use. 何もする必要はありません。
- Format: Hexadecimal number
- Blank
- Example output:
012345678901 2 log-collector1 yes In Sync 10.2.10-h9 10.1.1.1 - unknown Certificate subject Name:Result: This is the local log collector. 何もする必要はありません。
- Example output:
- Serial number of LC
- On Panorama, issue the command:
- Re-onboard Log Collectors that have been identified as using legacy certificate
- Panoramaで新しい認証キーを生成する
- Panorama -> デバイス登録認証キーに移動します
- 追加をクリック
- 名前を入力してください
- 「有効期間」をデフォルトの1分よりも大きい値に設定します。例:1日
- 「Count」を再オンボードするログコレクターの数に設定します
- 「デバイスタイプ」をログコレクターに設定します
- 再オンボードするログコレクターのシリアル番号を入力します
- [Ok]をクリックします
- 「認証キーのコピー」をクリック
- On each Log Collector to re-onboarded
- Set the new Auth Key
> request authkey set <authkey> - Restart the Management Server
> debug software restart process management-server
- Set the new Auth Key
- Panoramaで新しい認証キーを生成する
- Verify that Log Collectors have re-onboarded successfully
- For each log collector that has been re-onboarded, on Panorama issue the command:
> show log-collector <serial_number_of_log_collector> - Check the "Certificate subject Name" is now in UUID format
- Format: Hexadecimal number
XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX Example output:012345678901 2 log-collector1 yes In Sync 10.2.10-h9 10.1.1.1 - unknown Certificate subject Name: 01234567-89ab-cdef-0123-456789abcdef
- Format: Hexadecimal number
- For each log collector that has been re-onboarded, on Panorama issue the command:
Additional Information
この手順は、 「アップグレード/ダウングレードの考慮事項」ドキュメントに従って Panorama およびログ コレクターを 11.1 にアップグレードするための前提条件です。