Strata Cloud Manager

Contenido complementario

Este tema no está en las notas de tus cursos que tengo (la lección de Strata Cloud Manager del curso Network Security Engineering está pendiente de ver); está completado con conocimiento general. Strata Cloud Manager cambia con frecuencia (nombres de menús, pasos de alta, licencias): usa esta nota como mapa conceptual y confirma los pasos exactos en la documentación vigente. Compáralo con lo que veas en la lección y corrígelo si difiere.

Resumen

Strata Cloud Manager (SCM) es la consola de gestión en la nube de Palo Alto Networks. Hace un trabajo parecido al de Panorama (administrar la configuración de muchos firewalls y de Prisma Access desde un solo lugar) pero sin instalar ni mantener un servidor propio: la consola vive en la nube de Palo Alto, se accede con el navegador y recibe actualizaciones sin que tú las apliques. Además de configurar, SCM reúne monitoreo, reportes y AIOps (análisis de salud, recomendaciones de mejores prácticas y alertas) en una misma interfaz.
La diferencia práctica con Panorama: en lugar de Templates y Device Groups, SCM organiza la configuración en Folders (carpetas jerárquicas que heredan configuración, como los grupos de Panorama) y Snippets (bloques reutilizables de configuración que se pueden asociar a varias carpetas o dispositivos). Los firewalls se incorporan (onboard) a SCM desde el hub de Palo Alto y, para algunas funciones, se conectan a la nube de Palo Alto mediante una conexión segura. Esta nota explica qué es, cómo se compara con Panorama, el modelo de configuración (Folders, Snippets, Variables), el flujo básico de incorporar un firewall y empujar configuración, y qué revisar si algo falla.

Requisitos previos

  • Una cuenta en el hub de Palo Alto Networks (Customer Support Portal) con una suscripción o licencia que incluya Strata Cloud Manager, y los permisos para administrarla
  • Una Tenant Service Group (TSG) o equivalente (el contenedor de tu entorno en la nube de Palo Alto)
  • Firewalls con una versión de PAN-OS compatible con SCM para gestión desde la nube (revisa la matriz de compatibilidad vigente)
  • Los firewalls con salida a Internet hacia los servicios de nube de Palo Alto (DNS, hora correcta y certificados válidos; revisa la lista de dominios y puertos requeridos en la documentación vigente)
  • Una definición de la estructura: qué carpetas necesitas y qué se hereda (ver el modelo más abajo)
  • Haber entendido el modelo de Panorama (ver Panorama Fundamentals, Templates y Template Stacks, Device Groups), para compararlo

Panorama frente a Strata Cloud Manager

AspectoPanoramaStrata Cloud Manager
Dónde viveEquipo propio (virtual o físico) que mantienesServicio en la nube de Palo Alto
MantenimientoTú actualizas y respaldasLo gestiona Palo Alto
Organización de la configuraciónTemplates y Template Stacks (Network/Device) + Device Groups (Policies/Objects)Folders con herencia y Snippets reutilizables
Valores por firewallVariables de templateVariables de SCM por carpeta o dispositivo
Distribución de la configuraciónCommit en Panorama y PushPush Config a los dispositivos
LogsLog Collectors propiosAlmacenamiento en la nube (Strata Logging Service, licencia aparte)
Monitoreo y recomendacionesReportes y ACCDashboards, AIOps (salud, mejores prácticas)
AccesoInterfaz de PanoramaNavegador, desde el hub
graph TD
    SCM["Strata Cloud Manager<br/>(nube de Palo Alto)"]
    SCM --> AF["Folder: All Firewalls<br/>(configuración global)"]
    AF --> FS["Folder: Sucursales"]
    AF --> FD["Folder: Datacenter"]
    FS --> FW1["Firewall sucursal 1"]
    FS --> FW2["Firewall sucursal 2"]
    FD --> FW3["Firewall datacenter"]
    SN["Snippet: Perfiles de seguridad estándar"] -. "se asocia a" .-> FS
    SN -. "se asocia a" .-> FD

Conceptos clave

ConceptoQué es
FolderContenedor jerárquico de configuración; los hijos heredan del padre
SnippetBloque de configuración reutilizable (por ejemplo, un conjunto de perfiles) que se asocia a carpetas o dispositivos
VariableValor que cambia por carpeta o firewall (IP, hostname) para reutilizar configuración
OnboardingProceso de incorporar un firewall a SCM
Push ConfigAcción que envía la configuración a los dispositivos
Config ScopeNivel (global, carpeta, dispositivo) en el que se define un valor
AIOpsAnálisis y recomendaciones basados en la telemetría de los firewalls

Flujo general (sin pasos de GUI exactos)

Confirma los pasos en la documentación vigente

La interfaz y el proceso de alta de SCM cambian con las versiones. Los pasos siguientes describen qué se hace y en qué orden, no los nombres exactos de cada botón.

1. Acceder a SCM

  1. Entra al hub de Palo Alto con tu cuenta y abre Strata Cloud Manager desde las aplicaciones de tu tenant.
  2. Revisa que tu tenant tiene las suscripciones activas (Strata Cloud Manager y, si lo necesitas, Strata Logging Service).

2. Definir la estructura de carpetas

  1. Crea carpetas bajo la carpeta global (por ejemplo Sucursales y Datacenter).
  2. La configuración puesta en la carpeta padre la heredan los hijos; úsala para lo común.
  3. Crea Snippets con bloques reutilizables (por ejemplo perfiles de seguridad y objetos estándar) y asócialos a las carpetas que los necesitan.

3. Incorporar un firewall (onboarding)

  1. Desde SCM, inicia el proceso de agregar un firewall nuevo y sigue los pasos (el flujo usa el número de serie y un código o token de registro que se genera para el dispositivo).
  2. En el firewall, aplica el registro y confirma que el equipo tiene salida a Internet y hora correcta.
  3. El firewall aparece en SCM y lo asignas a una carpeta.

4. Configurar con herencia y variables

  1. Define reglas, objetos, perfiles y red en la carpeta apropiada (global, tipo de sitio, o específico).
  2. Usa variables para valores propios de cada firewall y asigna su valor al incorporarlo o después.

5. Empujar la configuración

  1. Revisa los cambios pendientes.
  2. Usa Push Config y selecciona los firewalls o carpetas.
  3. Sigue el estado del job hasta que termine.

6. Monitorear

  1. Revisa los dashboards de salud y de seguridad de los dispositivos.
  2. Mira las recomendaciones de AIOps (mejores prácticas, problemas detectados) y corrige lo que aplique.

Verificación

DóndeQué debes verSi no lo ves
SCM: inventario de dispositivosEl firewall Connected o Online, con su versiónSi aparece desconectado, revisa Internet, DNS, hora y certificados del firewall
SCM: estado del job de pushSuccess / CompletedSi falla, el detalle del job indica el error (por ejemplo una variable sin valor)
Firewall: configuración después del pushLos objetos, reglas y ajustes esperados, marcados como gestionados desde la nubeSi faltan, confirma carpeta, snippets asociados y que el push terminó
SCM: dashboardsDatos de salud y de tráfico recientesSi están vacíos, revisa la conectividad del firewall y las licencias de logging/telemetría
Firewall: show system info y horaVersión compatible y hora correctaSi la hora difiere, arregla NTP (ver Initial Setup y Management Plane)
Firewall: logs de sistemaMensajes de conexión con la nubeÚtil para ver errores de conexión

Errores comunes

El firewall no aparece conectado en SCM

  • Causa: sin salida a Internet hacia los servicios de nube, DNS roto, hora incorrecta, certificado no válido o una versión no compatible.
  • Revisa: DNS, hora, reglas de salida desde la interfaz de gestión y la matriz de compatibilidad.
  • Solución: corrige la conectividad y la hora; actualiza el firewall si la versión no es compatible (ver Updates y Upgrades).

El push falla

  • Causa: una variable sin valor, una referencia a un objeto que no existe, o conflictos de herencia.
  • Solución: revisa el detalle del job y completa la variable o corrige la referencia.

Un valor no se aplica como esperaba

  • Causa: otra carpeta o un snippet con mayor precedencia define el mismo valor.
  • Solución: revisa el alcance (global, carpeta, dispositivo) y el orden de asociación de snippets.

No encuentro mi tenant o no tengo permisos

  • Causa: el usuario no tiene el rol necesario en el hub o la suscripción no está activa.
  • Solución: pide a un administrador del hub que asigne el rol y verifica la suscripción.

Los logs no aparecen en la nube

  • Causa: falta la licencia de logging o la conexión del firewall al servicio.
  • Solución: activa Strata Logging Service para ese dispositivo y verifica la conectividad.

Confundo los conceptos de Panorama con los de SCM

  • Causa: son equivalentes pero no iguales.
  • Solución: recuerda la equivalencia aproximada: Device Group y Template Stack equivalen a Folders y Snippets, y Commit más Push equivale a Push Config.