再利用可能オブジェクトの概要
柔軟性と Web インターフェイスの使いやすさを向上させるために、Firepower システムでは、名前を値に関連付ける再利用可能な構成である名前付きオブジェクトを使用します。その値を使用する場合は、代わりに名前付きオブジェクトを使用します。多くのポリシーとルール、イベント検索、レポート、ダッシュボードなど、Web インターフェイスのさまざまな場所でのオブジェクトの使用がサポートされています。よく使用される構成を表す多くの事前定義されたオブジェクトが提供されています。
オブジェクトを作成および管理するには、オブジェクト マネージャを使用します。オブジェクトを使用する多くの構成では、必要に応じて、その場でオブジェクトを作成することもできます。オブジェクト マネージャを使用して、次の操作も実行できます。
-
ネットワーク、ポート、VLAN、または URL オブジェクトが使用されているポリシー、設定、およびその他のオブジェクトを表示します。オブジェクトとその使用状況の表示を参照してください。
-
単一の構成で複数のオブジェクトを参照するための、オブジェクトのグループ化。オブジェクト グループを参照してください。
-
選択したデバイス、またはマルチドメイン展開の場合は選択したドメインのオブジェクト値のオーバーライド。オブジェクトのオーバーライドを参照してください。
アクティブなポリシーで使用されるオブジェクトを編集した後に、変更を有効にするには、変更した構成を再展開する必要があります。アクティブなポリシーで使用されているオブジェクトは削除できません。
(注) |
オブジェクトは、そのデバイスに割り当てられているポリシーでオブジェクトが使用される場合のみ、管理対象デバイスで設定されます。特定のデバイスに割り当てられているすべてのポリシーからオブジェクトを削除する場合、オブジェクトは、次の導入時にデバイス設定からも削除され、オブジェクトに対する後続の変更はデバイス設定に反映されません。 |
オブジェクト タイプ
次の表に、Firepower システムで作成できるオブジェクト、各オブジェクト タイプがグループ化可能かどうか、およびオーバーライドを許可するように構成できるかどうかを示します。
オブジェクト タイプ |
グループ化可能 |
オーバーライドを許可 |
---|---|---|
ネットワーク |
はい |
はい |
ポート |
はい |
はい |
インターフェイス:
|
いいえ |
いいえ |
トンネル ゾーン |
いいえ |
いいえ |
アプリケーション フィルタ |
いいえ |
いいえ |
VLAN タグ |
はい |
はい |
セキュリティグループタグ(SGT)(Security Group Tag (SGT)) |
いいえ |
いいえ |
URL |
はい |
はい |
位置情報(GeoLocation) |
いいえ |
いいえ |
時間範囲 |
いいえ |
いいえ |
変数セット |
いいえ |
いいえ |
セキュリティ インテリジェンス:ネットワーク、DNS、URL のリストとフィード |
いいえ |
いいえ |
シンクホール |
いいえ |
いいえ |
ファイル リスト |
いいえ |
いいえ |
暗号スイート リスト |
いいえ |
いいえ |
識別名(Distinguished Name) |
はい |
いいえ |
公開キー インフラストラクチャ(PKI):
|
はい |
いいえ |
Key Chain | いいえ | はい |
DNS サーバー グループ |
いいえ |
いいえ |
SLA モニタ |
いいえ |
いいえ |
プレフィックス リスト:IPv4 および IPv6 |
いいえ |
はい |
ルート マップ |
いいえ |
はい |
アクセス リスト:標準および拡張 |
いいえ |
はい |
AS パス |
いいえ |
はい |
コミュニティ リスト(Community List) |
いいえ |
はい |
ポリシー リスト |
いいえ |
はい |
FlexConfig:テキストおよび FlexConfig オブジェクト |
いいえ |
はい |
オブジェクトおよびマルチテナンシー
マルチドメイン展開では、グローバルおよび子孫ドメインでオブジェクトを作成できます。ただし、グローバル ドメインでのみ作成できるセキュリティ グループ タグ(SGT)オブジェクトを除きます。現在のドメインで作成されたオブジェクトが表示されます。このオブジェクトは編集できます。また、編集できない先祖ドメインで作成されたオブジェクトも表示されますが、セキュリティ ゾーンとインターフェイス グループを除きます。
(注) |
セキュリティ ゾーンとインターフェイス グループは、リーフ レベルで設定したデバイス インターフェイスに関連するため、子孫ドメイン内の管理者は、先祖ドメインで作成されたゾーンとグループを表示および編集できます。サブドメインのユーザーは、先祖ゾーンとグループからインターフェイスを追加および削除できますが、ゾーン/グループを削除または名前変更することはできません。 |
オブジェクト名は、ドメイン階層内で一意である必要があります。システムは、現在のドメインでは表示できないオブジェクトの名前との競合を特定することができます。
グループ化をサポートするオブジェクトの場合、現在のドメインのオブジェクトを先祖ドメインから継承されたオブジェクトとグループ化できます。
オブジェクトのオーバーライドにより、ネットワーク、ポート、VLAN タグ、URL などの特定のオブジェクト タイプのデバイス固有またはドメイン固有の値を定義できます。マルチドメイン展開では、先祖ドメイン内のオブジェクトのデフォルト値を定義できますが、子孫ドメイン内の管理者は、そのオブジェクトのオーバーライドの値を追加できます。