このプレイブックは、LDAPアクティブディレクトリとの予定された同期が失敗した際に問題を解決する手順を説明しています。
概要
アクティブディレクトリはユーザーをCMAに提供し、円滑なオンボーディングとリソースへのアクセスを確保するために不可欠です。 ADとの同期が失敗した場合、新しいユーザーが接続や必要なサービスを受けられず、セキュリティポリシーが適切に実施されない可能性があります。 このプロセスの重要性を認識し、アクティブディレクトリとCMAの間で同期失敗が発生するたびにXOPsストーリーが生成され、迅速な解決と潜在的な混乱の最小化を可能にします。
ネットワークXOpsストーリーに対応する際には、問題に体系的に取り組むことが重要です。 まず、問題が継続しているか確認し、次にトラブルシューティングを行い、最後に問題が解決されていることを確認します。
ステップ1 - スケジュールされた同期失敗の確認
以下は、Cato管理アプリケーションの管理者がスケジュールされた同期が失敗したことを確認するための異なる方法です。
ストーリードリルダウンを使用する
スケジュールされた同期が失敗すると、XOpsストーリーが生成されます。
ストーリー作業台ページに移動し、インジケーションを含むLDAPフィルタを使用したネットワーク運用プリセットを使用します。 必要に応じて時間枠を調整します。

ストーリーが生成されたかどうかを以下で確認してください。

ストーリーをクリックして詳細をドリルダウンします。 ストーリーステータス、インシデントタイムライン、およびより重要なのはスケジュールされた同期の状態に関する情報が提供されます。

ストーリードリルダウンをさらにスクロールすると、インシデントタイムラインが見つかります。 このタイムラインはスケジュールされた同期のステータスの変更を強調表示します。 右のペインでは、問題をトラブルシューティングする手順を示すプレイブックのワークフローが表示されます。

イベントを使用する
スケジュールされた同期失敗は、関連するイベントエントリを調べることで確認することもできます。
このイベントを表示するには、サブタイプをディレクトリサービス、ディレクトリ同期タイプをスケジュールに設定してイベントダッシュボードをフィルタリングします。 問題が発生したときに時間枠を必要に応じて調整します。

スケジュールされた同期失敗が検出されると、以下の例のようなイベントが表示されます。 イベントメッセージは同期失敗の理由を示します。 以下の例は接続エラーが原因です。

よく見られるイベントメッセージ
イベントメッセージ | 説明 |
LDAPデータのインポートに失敗しました。 エラーコード: 81 (サーバーダウン) | ドメインコントローラーがダウンしています。 サーバーへの接続を確認してください。 |
ドメインコントローラーに接続できません。 エラーコード: 91 (接続エラー) | ドメインコントローラーが起動しているが、正常に接続できません。 設定を確認してください。 |
無効な資格情報 | ログインDN用に間違った資格情報が設定されています |
ステップ2 - スケジュールされた同期の障害をトラブルシューティング
このセクションでは、このタイプのインシデントに対する構造化されたトラブルシューティングアプローチをCatoで利用可能なツールを示しています。 手順は通常順番に従うことを意図していますが、各チェックの結果はプロセスの次の段階に影響を与える可能性があります。
オンデマンド同期の実行
問題が一時的なものだったかどうかを判断するために、AD/DCとの手動同期を行います。アクセス > ディレクトリサービス > LDAP に移動し、今すぐ同期をクリックします。

手動同期が成功した場合、スケジュールされた同期失敗が孤立したインシデントであることを示しているかもしれません。 管理者は、スケジュールされた同期時間にネットワークの中断やサーバーメンテナンスアクティビティが重なっていたかどうかを確認すべきです。
手動同期も失敗した場合、問題が継続していることを示しており、AD/DCとの同期が正常に完了していないことを示しています。 この場合、問題の原因となった最近の設定変更を確認します。
監査証跡での変更の確認
監査証跡ページの変更を確認し、設定変更がこの問題の原因かどうかを判断します。 スケジュールされた同期が正常に機能していたが突然停止した場合、このステップは特に重要です。
ドメイン設定に行われた変更を表示するには、監査ダッシュボードをモデルタイプをドメインに設定してフィルタリングします。 問題が発生したときに時間枠を必要に応じて調整します。

例えば、以下のスクリーンショットは管理者がドメインに設定変更を行ったことを示しています。 このアクティビティのタイミングがスケジュールされた同期失敗と一致する場合、管理者は変更を元に戻して問題が変更によるものであるかを確認できます。

ドメインへの接続に影響を与える可能性のあるもう一つの要因は、ドメインが配置されているサイトで設定された静的ホスト予約です。
静的ホスト予約に変更が加えられたかを確認するために、監査ダッシュボードを開き、モデルタイプをサイトに、モデル名をドメインがあるサイト名に設定して結果をフィルタリングします。 以下の例では、ドメインは本社に位置しています。

ドメインコントローラーへの接続テストの実行
ドメインコントローラーへの接続性を確認するために、ドメインコントローラーがあるソケットのLANインターフェースからpingテストを行います。
CMAから、ソケットweb UIを開き、ツールに移動して、Pingタブを選択します。 経由地でLANを選択し、ドメインコントローラーのIPアドレスを入力し、実行をクリックしてテストを実行します。

ping テストが成功した場合、問題は DC と CMA 間の構成不一致であり、接続性の問題ではないことが示されるかもしれません。
ping テストが失敗した場合、ドメインコントローラー(DC)が正常に電源が入っているか、到達可能であることを確認します。 DCが稼働している場合、中間デバイス(ファイアウォールやルーター)が接続をブロックしていないか確認してください。
ステップ3 - スケジュールされた同期が機能しているかの確認
スケジュールされた同期の失敗を引き起こした問題を特定して解決した後、ストーリーで同期が解決済みと表示されることを確認します。
ストーリードリルダウンを使用する

注意:問題が解決すると、ストーリーのステータスが「オープン」から「モニタリング」に変更されます。 追加のインシデントがなければ、この状態は次の1時間維持されます。 詳細については、ストーリーの列の理解を参照してください。
インシデントタイムライン
インシデントタイムラインはスケジュールされた同期のステータス変化を表示します。 最も最近のステータスが"閉じる"に更新されたかを確認するために使用することができます

Catoサポートへのケース提出
このプレイブックに従っても問題が解決しない場合は、サポートチケットを提出してください。 リクエストに対する最も有益な応答を得るために、管理者は実施したトラブルシューティング手順の結果を提供するべきです。