Introduction
Ce document décrit les méthodes d'installation des correctifs ISE et des FAQ pendant l'installation.
Conditions préalables
Exigences
Connaissances de base sur Identity Service Engine (ISE).
Composants utilisés
Les informations contenues dans ce document sont basées sur les versions de matériel et de logiciel suivantes :
- Moteur du service Cisco Identity 2.X
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Informations générales
Cisco publie des correctifs ISE sur une base semi-régulière. Ces correctifs contiennent des corrections de bogues et, si nécessaire, des correctifs de sécurité (par exemple, les vulnérabilités Heartbleed et Poodle découvertes avec SSL). Cela garantit l'application des correctifs de bogues, le branchement des vulnérabilités de sécurité et le fonctionnement transparent de la solution.
Lorsque vous installez un correctif sur un noeud ISE, le noeud est redémarré. Redémarrez les services une fois l'installation terminée. Patientez quelques minutes avant de pouvoir vous reconnecter.
Vous pouvez planifier l’installation des correctifs pendant une période de maintenance pour éviter une panne temporaire.
Installez uniquement les correctifs applicables à la version Cisco déployée sur votre réseau. Cisco signale toute incompatibilité de version ainsi que toute erreur dans le fichier du correctif.
Vous ne pouvez pas installer un correctif d'une version inférieure à celle actuellement installée sur Cisco. De même, vous ne pouvez pas restaurer les modifications effectuées par un correctif de version antérieure si une version ultérieure est actuellement installée sur Cisco.
Lorsque vous installez un correctif à partir du Primary Administration Node (PAN)
qui fait partie d'un déploiement distribué, Cisco ISE installe le correctif sur le noeud principal, puis sur tous les noeuds secondaires du déploiement. Si l'installation du correctif réussit sur le PAN, Cisco ISE poursuit l'installation du correctif sur les noeuds secondaires. Si le PAN échoue, l'installation ne se poursuit pas jusqu'aux noeuds secondaires. Toutefois, si l’installation échoue sur l’un des nœuds secondaires pour une raison quelconque, elle se poursuit avec le nœud secondaire suivant dans votre déploiement.
Lorsque vous installez un correctif à partir du PAN qui fait partie d'un déploiement à deux noeuds, Cisco installe le correctif sur le noeud principal, puis sur le noeud secondaire.
Si l'installation du correctif réussit sur le PAN, Cisco poursuit l'installation du correctif sur le noeud secondaire. Si le PAN échoue, l'installation ne se poursuit pas jusqu'au noeud secondaire.
Vous devez avoir le rôle de super administrateur ou d’administrateur système pour installer ou restaurer les correctifs. Collectez la sauvegarde de la configuration et la sauvegarde opérationnelle avant le démarrage de l'installation du correctif.
Installation des correctifs avec interface graphique utilisateur
Pour télécharger les correctifs ISE depuis Cisco.com, accédez à Downloads > Products > Security > Access Control and Policy > Identity Services Engine > Identity Services Engine Software
(ici).
Remarque : les correctifs Cisco ISE sont généralement cumulatifs, ce qui signifie que l'installation du correctif 11 inclut tous les correctifs, du correctif 1 au correctif 10. L’installation des correctifs nécessite un redémarrage du serveur ISE.
Remarque : vérifiez la somme de contrôle MD5/SHA512 après le téléchargement du fichier de correctif.
Afin d'appliquer le correctif sur ISE, connectez-vous à l'interface utilisateur graphique ISE Primary Administration Node (PAN)
et exécutez ces instructions :
Étape 1. Naviguez jusqu'à Administration > System > Maintenance > Patch Management > Install.
Étape 2. Cliquez Browse
sur et sélectionnez le fichier de correctif téléchargé à partir de Cisco.com.
Étape 3. Cliquez sur Install
pour installer le correctif.
Installation des correctifs avec CLI
Étape 1. Configurez un référentiel ISE et placez le correctif ISE requis dans le référentiel. Pour configurer le référentiel ISE, consultez la procédure de configuration du référentiel sur ISE
Étape 2. Connectez-vous à ISE CLI avec SSH.
Étape 3. Assurez-vous que l’ISE CLI peut répertorier le contenu du référentiel.
ISE/admin# show repository FTP_repository
ise-patchbundle-10.2.0.7-Patch6-19021923.SPA.x86_64.tar.gz
ise-patchbundle-10.2.0.7-Patch9-19062923.SPA.x86_64.tar.gz
ise-patchbundle-10.1.0.0-Ptach3-19110111.SPA.x86_64.tar.gz
Étape 4. Afin d'installer un correctif sur un noeud ISE spécifique à partir de l'interface de ligne de commande, exécutez la patch install
commande en mode EXEC.
Patch install
Connectez-vous au CLI du nœud ISE avec SSH et exécutez ces commandes :
ISE/admin#patch install ise-patchbundle-10.1.0.0-Ptach3-19110111.SPA.x86_64.tar.gz FTP_repository
% Warning: Patch installs only on this node. Install with Primary Administration node GUI to install on all nodes in deployment. Continue? (yes/no) [yes] ? yes
Save the current ADE-OS run configuration? (yes/no) [yes] ? yes
Generating configuration...
Saved the ADE-OS run Configuration to startup successfully
Initiating Application Patch installation...
Getting bundle to local machine...
Unbundling Application Package...
Verifying Application Signature...
patch successfully installed
% This application Install or Upgrade requires reboot, rebooting now...
Broadcast message from root@ISE (pts/1) (Fri Feb 14 01:06:21 2020):
Trying to stop processes gracefully. Reload lasts approximately 3 mins
Broadcast message from root@ISE (pts/1) (Fri Feb 14 01:06:21 2020):
Trying to stop processes gracefully. Reload takes approximately 3 mins
Broadcast message from root@ISE (pts/1) (Fri Feb 14 01:06:41 2020):
The system is going down for reboot NOW
Broadcast message from root@ISE (pts/1) (Fri Feb 14 01:06:41 2020):
The system is going down for reboot NOW
Comment installer le correctif sur tous les nœuds ISE du déploiement
Lorsque vous installez un correctif à partir du PAN qui fait partie d'un déploiement distribué, Cisco ISE installe le correctif sur le noeud principal, puis sur tous les noeuds secondaires du déploiement. Si l’installation du correctif est réussie sur le PAN principal, Cisco ISE poursuit l’installation du correctif sur les nœuds secondaires. Si le PAN échoue, l'installation ne se poursuit pas jusqu'aux noeuds secondaires.
Toutefois, si l’installation échoue sur l’un des nœuds secondaires pour une raison quelconque, elle se poursuit avec le nœud secondaire suivant dans votre déploiement.
Comment restaurer le correctif sur tous les nœuds ISE du déploiement
Pour restaurer un correctif à partir de nœuds Cisco ISE dans un déploiement, vous devez d’abord restaurer la modification à partir du PAN. Si cela réussit, le correctif est ensuite restauré à partir des nœuds secondaires. Si le processus de restauration échoue sur le PAN, les correctifs ne sont pas annulés à partir des nœuds secondaires. Toutefois, si la restauration du correctif échoue sur un nœud secondaire, la restauration du correctif se poursuit à partir du nœud secondaire suivant dans votre déploiement.
Pendant que Cisco ISE restaure le correctif à partir des nœuds secondaires, vous pouvez continuer à effectuer d’autres tâches à partir du GUI du PAN. Les noeuds secondaires redémarrent après la restauration.
Pour restaurer les correctifs ISE, connectez ISE GUI
-vous à, accédez à, Administration > System > Maintenance > Patch Management
sélectionnez le correctif requis et Rollback,
cliquez sur comme indiqué :
Comment restaurer le correctif à partir de CLI ISE
Étape 1. Connectez-vous en SSH au nœud ISE pour lequel vous souhaitez supprimer le correctif.
Étape 2. Vérifiez les correctifs installés sur le noeud ISE à l'aide de la commande Show Version
ISE/admin# show version
Cisco Application Deployment Engine OS Release: 3.0
ADE-OS Build Version: 3.0.5.144
ADE-OS System Architecture: x86_64
Copyright (c) 2005-2019 by Cisco Systems, Inc.
All rights reserved.
Hostname: ISE
Version information of installed applications
---------------------------------------------
Cisco Identity Services Engine
---------------------------------------------
Version : 10.1.0.0
Build Date : Tue Feb 12 00:45:06 2019
Install Date : Mon Sep 30 12:17:29 2019
Cisco Identity Services Engine Patch
---------------------------------------------
Version : 1
Install Date : Tue Oct 01 01:30:12 2019
Cisco Identity Services Engine Patch
---------------------------------------------
Version : 3
Install Date : Tue Mar 24 05:35:19 2020
Étape 3. Exécutez la commande patch remove
<nom de l’application> <numéro du fichier de correctif à supprimer>
Par exemple : - patch remove ise 2
ISE/admin# patch remove ise 3
Continue with application patch uninstall? [y/n] y
% Warning: Patch is removed only from this node. Remove patch with Primary Administration node GUI to remove from all nodes in deployment.
Patch successfully uninstalled
% This application Install or Upgrade requires reboot, rebooting now...
Broadcast message from root@ISE (pts/1) (Sun Mar 8 03:16:29 2020):
Trying to stop processes gracefully. Reload takes approximately 3 mins
Broadcast message from root@ISE (pts/1) (Sun Mar 8 03:16:29 2020):
Trying to stop processes gracefully. Reload takes approximately 3 mins
Broadcast message from root@ISE (pts/1) (Sun Mar 8 03:17:41 2020):
The system is going down for reboot NOW
Broadcast message from root@ISE (pts/1) (Sun Mar 8 03:17:41 2020):
The system is going down for reboot NOW
Remarque : les correctifs ISE sont cumulatifs par nature et ne peuvent pas être restaurés tant qu'une version plus récente existe. La version la plus récente nécessite d'abord une restauration.
Pour désinstaller le correctif précédent, désinstallez d'abord le dernier correctif, puis la version précédente.
ISE/admin#patch remove ise 1
Continue with application patch uninstall? [y/n] y
% Warning: Patch is removed only from this node. Remove patch with Primary Administration node GUI to remove from all nodes in deployment.
Continue? (yes/no) [yes] ? yes
% Patch cannot be rolled back while a newer version exists, which needs to rolled back first.
Vérifier
Afin de voir la progression de l'installation du correctif ISE, accédez à, Administration > System > Maintenance > Patch Management > Show Node Status
comme indiqué dans l'image :
Vérifiez l'état d'installation des correctifs depuis le noeud ISE. Connectez-vous au même serveur ISE et exécutez la commande Show Version
ISE1/admin# show version
Cisco Application Deployment Engine OS Release: 3.0
ADE-OS Build Version: 3.0.5.144
ADE-OS System Architecture: x86_64
Copyright (c) 2005-2019 by Cisco Systems, Inc.
All rights reserved.
Hostname: ISE1
Version information of installed applications
---------------------------------------------
Cisco Identity Services Engine
---------------------------------------------
Version : 10.1.0.0
Build Date : Tue Feb 12 06:15:06 2019
Install Date : Thu Nov 21 16:39:02 2019
Cisco Identity Services Engine Patch
---------------------------------------------
Version : 1
Install Date : Thu Apr 02 11:00:08 2020
ISE1/admin#
Vérifiez les messages de correctif réussis et échoués dans les alarmes ISE :
Référence du journal d’installation réussie des correctifs
isea/admin# sh log system ade/ADE.log tail
2020-04-19T15:38:01.634794+05:30 isea ADEOSJAVAAPI[26999]: ADEAUDIT 2030, type=PATCH INSTALL, name=PATCH INSTALL STARTED, username=kopriadm, cause=Application patch install has been inititated, adminipaddress=10.65.80.116, interface=GUI,
detail=Patch Install initiated with bundle - ise-patchbundle-10.1.0.0-Patch3-19110111.SPA.x86_64.tar.gz, repo - tmplocalpatchinstallrepo
2020-04-19T15:38:01.635194+05:30 isea ADE-SERVICE[1158]: [26999]:[info] application:install cars_install.c[796] [test]: Install initiated with bundle - ise-patchbundle-10.1.0.0-Patch3-19110111.SPA.x86_64.tar.gz, repo - tmplocalpatchinsta
llrepo
2020-04-19T15:38:01.784100+05:30 isea ADE-SERVICE[1158]: [26999]:[info] application:install cars_install.c[913] [test]: Stage area - /storeddata/Install/.1587290881
2020-04-19T15:38:01.827925+05:30 isea ADE-SERVICE[1158]: [26999]:[info] application:install cars_install.c[918] [test]: Getting bundle to local machine
2020-04-19T15:38:01.829562+05:30 isea ADE-SERVICE[1158]: [26999]:[error] config:repository: rm_repos_cfg.c[552] [test]: server not found in url
2020-04-19T15:38:01.830656+05:30 isea ADE-SERVICE[1158]: [26999]:[info] transfer: cars_xfer.c[66] [test]: local copy in of ise-patchbundle-10.1.0.0-Patch3-19110111.SPA.x86_64.tar.gz requested
2020-04-19T15:38:02.873630+05:30 isea ADE-SERVICE[1158]: [26999]:[info] transfer: cars_xfer_util.c[2293] [test]: Properties file /tmp/.cars_repodownload.props exists need to cleanup after a SIGNAL or download complete
2020-04-19T15:38:03.247065+05:30 isea ADE-SERVICE[1158]: [26999]:[info] application:install cars_install.c[954] [test]: Got bundle at - /storeddata/Install/.1587290881/ise-patchbundle-10.1.0.0-Patch3-19110111.SPA.x86_64.tar.gz
2020-04-19T15:38:03.247424+05:30 isea ADE-SERVICE[1158]: [26999]:[info] application:install cars_install.c[1002] [test]: Unbundling package ise-patchbundle-10.1.0.0-Patch3-19110111.SPA.x86_64.tar.gz
2020-04-19T15:38:09.066295+05:30 isea ADE-SERVICE[1158]: [26999]:[info] application:install cars_install.c[1064] [test]: Verifying signature for package ise-patchbundle-10.1.0.0-Patch3-19110111.SPA.x86_64.tar.gz
2020-04-19T15:38:13.171615+05:30 isea ADE-SERVICE[1158]: [26999]:[info] application:install cars_install.c[1073] [test]: Signed bundle /storeddata/Install/.1587290881/ise-patchbundle-10.1.0.0-Patch3-19110111.SPA.x86_64.tar.gz confirme
d with release key
2020-04-19T15:38:18.816986+05:30 isea ADE-SERVICE[1158]: [26999]:[info] application:install cars_install.c[1166] [test]: Unbundling done. Verifying input parameters...
2020-04-19T15:38:18.877267+05:30 isea ADE-SERVICE[1158]: [26999]:[info] application:install cars_install.c[1195] [test]: Manifest file is at - /storeddata/Install/.1587290881/manifest.xml
2020-04-19T15:38:18.877604+05:30 isea ADE-SERVICE[1158]: [26999]:[info] application:install cars_install.c[1234] [test]: Manifest file appname - ise
2020-04-19T15:38:18.878051+05:30 isea ADE-SERVICE[1158]: [26999]:[info] application:install cars_install.c[1286] [test]: Patch bundle contains patch(3) for app version(10.1.0.0)
2020-04-19T15:38:18.878254+05:30 isea ADE-SERVICE[1158]: [26999]:[info] application:install ci_util.c[305] [test]: Comparing installed app version:(10.1.0.0) and version of app the patch is meant for:(10.1.0.0)
2020-04-19T15:38:18.878517+05:30 isea ADE-SERVICE[1158]: [26999]:[info] application:install cars_install.c[1321] [test]: Manifest file pkgtype - CARS
2020-04-19T15:38:18.878712+05:30 isea ADE-SERVICE[1158]: [26999]:[info] application:install cars_install.c[1735] [test]: Verifying zip...
2020-04-19T15:38:27.006433+05:30 isea ADE-SERVICE[1158]: [26999]:[info] application:install cars_install.c[1796] [test]: Executing patch install script patchinstall.sh from patch.zip
2020-04-19T15:38:27.209692+05:30 isea test: info:[patchinstall.sh] START PATCH INSTALL SCRIPT. PATCHDIR: /storeddata/Install/.1587290881 INSTALLDIRS:
2020-04-19T15:38:27.211274+05:30 isea test: info:[patchinstall.sh] NEW PATCH VER: 3 PRIOR PATCH VER: 0
2020-04-19T15:38:27.213166+05:30 isea test: info:[patchinstall.sh] IRF-RABBITMQ-RUNTIME and IRF-CORE-ENGINE-RUNTIME Remove Begin
2020-04-19T15:38:27.214840+05:30 isea test: info:[patchinstall.sh] Remove IRF-Rabbitmq container
2020-04-19T15:38:27.753502+05:30 isea test: info:[patchinstall.sh] IRF-Rabbitmq container id -
2020-04-19T15:38:27.755172+05:30 isea test: info:[patchinstall.sh] No IRF-Rabbitmq container exist to remove.\n
2020-04-19T15:38:27.756631+05:30 isea test: info:[patchinstall.sh] Remove IRF-Core-Engine container
2020-04-19T15:38:27.781127+05:30 isea test: info:[patchinstall.sh] IRF-Core-Engine container id -
2020-04-19T15:38:27.783028+05:30 isea test: info:[patchinstall.sh] No IRF-Core-Engine container exist to remove.\n
2020-04-19T15:38:27.784724+05:30 isea test: info:[patchinstall.sh] IRF-RABBITMQ-RUNTIME and IRF-CORE-ENGINE-RUNTIME Remove Completed
2020-04-19T15:38:33.077501+05:30 isea test: info:[application:operation:cpmcontrol.sh] In Stop Monit
2020-04-19T15:38:33.197734+05:30 isea test: Monit daemon with pid [12796] killed
2020-04-19T15:38:34.289656+05:30 isea test: info:[application:operation:cpmcontrol.sh] Done Stop Monit
2020-04-19T15:38:34.671998+05:30 isea ADEOSShell[28278]: ADEAUDIT 2062, type=USER, name=M&T Log Processor, username=system, cause=M&T Log Processor Stopped, adminipaddress=127.0.0.1, interface=CLI, detail=Stopping M&T Log Processor
2020-04-19T15:38:43.621160+05:30 isea test: info:[application:operation:adprobe.sh] adprobe:Stopping wmi probe...
2020-04-19T15:38:43.657769+05:30 isea test: info:[application:operation:adprobe.sh] adprobe:wmi probe is disabled
2020-04-19T15:38:43.989085+05:30 isea test: info:[application:operation:syslogprobe.sh] syslogprobe:Stopping syslog probe...
2020-04-19T15:38:44.019674+05:30 isea test: info:[application:operation:syslogprobe.sh] syslogprobe:syslog probe is disabled
2020-04-19T15:38:44.367442+05:30 isea test: info:[application:operation:restprobe.sh] restprobe:Stopping rest probe...
2020-04-19T15:38:44.400103+05:30 isea test: info:[application:operation:restprobe.sh] restprobe:rest probe is disabled
2020-04-19T15:38:44.713844+05:30 isea test: info:[application:operation:agentprobe.sh] agentprobe:Stopping agent probe...
2020-04-19T15:38:44.753547+05:30 isea test: info:[application:operation:agentprobe.sh] agentprobe:agent probe is disabled
2020-04-19T15:38:46.166418+05:30 isea test: info:[application:operation:appservercontrol.sh] Stopping ISE Application Server...
2020-04-19T15:38:46.168374+05:30 isea ADEOSShell[29231]: ADEAUDIT 2062, type=USER, name=Application server status, username=system, cause=Application server stopped, adminipaddress=127.0.0.1, interface=CLI, detail=Application server stopped
2020-04-19T15:41:37.224949+05:30 isea test: info:[patchinstall.sh] ISE 10.1.0.0 patch 3 installFileSystem() INVOKED
2020-04-19T15:41:37.245321+05:30 isea test: info:[patchinstall.sh] Updating patched file: /storeddata/Install/.1587290881/filesystem/opt/CSCOcpm/mnt/xde/xdeRuntime/packages/std/WorkflowsProject.xar
2020-04-19T15:41:37.251672+05:30 isea test: info:[patchinstall.sh] Updating patched file: /storeddata/Install/.1587290881/filesystem/opt/CSCOcpm/mnt/bin/ctl/radius_auth.ctl
2020-04-19T15:41:37.258874+05:30 isea test: info:[patchinstall.sh] Updating patched file: /storeddata/Install/.1587290881/filesystem/opt/CSCOcpm/mnt/report-definitionsV2/Audit/Internal-Administrator-Summary.xml
2020-04-19T15:41:37.265939+05:30 isea test: info:[patchinstall.sh] Updating patched file: /storeddata/Install/.1587290881/filesystem/opt/CSCOcpm/mnt/report-definitionsV2/Endpoints and Users/Posture-Assessment-by-Endpoint.xml
2020-04-19T15:41:37.273866+05:30 isea test: info:[patchinstall.sh] Updating patched file: /storeddata/Install/.1587290881/filesystem/opt/CSCOcpm/mnt/report-definitionsV2/Endpoints and Users/Posture-Assessment-by-Condition.xml
2020-04-19T15:41:37.280143+05:30 isea test: info:[patchinstall.sh] Updating patched file: /storeddata/Install/.1587290881/filesystem/opt/CSCOcpm/mnt/lib/mnt-collection.jar
2020-04-19T15:41:37.288008+05:30 isea test: info:[patchinstall.sh] Updating patched file: /storeddata/Install/.1587290881/filesystem/opt/CSCOcpm/mnt/lib/libJniCollector.so
2020-04-19T15:41:37.295128+05:30 isea test: info:[patchinstall.sh] Updating patched file: /storeddata/Install/.1587290881/filesystem/opt/CSCOcpm/appsrv/apache-tomcat-ca-8.5.32/apr/lib/libapr-1.a
2020-04-19T15:41:37.302031+05:30 isea test: info:[patchinstall.sh] Updating patched file: /storeddata/Install/.1587290881/filesystem/opt/CSCOcpm/appsrv/apache-tomcat-ca-8.5.32/apr/lib/libtcnative-1.a
2020-04-19T15:41:37.308615+05:30 isea test: info:[patchinstall.sh] Updating patched file: /storeddata/Install/.1587290881/filesystem/opt/CSCOcpm/appsrv/apache-tomcat-ca-8.5.32/webapps/ocsp-responder-webapp/WEB-INF/lib/import-export-2.6
.0-156.jar
Broadcast message from root@isea (Sun Apr 19 15:50:40 2020):
Trying to stop processes gracefully. Reload takes approximately 3 mins
Broadcast message from root@isea (Sun Apr 19 15:51:01 2020):
The system is going down for reboot NOW
Session terminated, killing shell... ...killed.