Palo Alto Prisma AccessをSASE Health(ベータ版)向けのSecure Edgeコネクタとして統合

Palo Alto Prisma Accessアカウントをジュニパー Mist™ WAN Assuranceと統合して、Mistポータルから直接一元的なトラブルシューティングを行うことができます。

Palo Alto Prisma Accessアカウントをジュニパー Mist™ WAN Assuranceと統合することで、トラブルシューティングやデバッグのための一元的なビューを取得できます。この統合により、Mistポータルから直接Prisma Accessイベントとトンネル統計をリアルタイムで表示できるため、トラブルシューティング中にプラットフォーム間を移動する必要がありません。

Palo Alto Prisma Accessは、ユーザーがどこにいてもアプリケーションやデータに安全かつ迅速にアクセスできるようにするクラウドベースのセキュリティプラットフォームです。Prisma AccessとMist WAN Assuranceの両方を使用する場合、IPsecトンネルは両者間のエンドツーエンド通信に使用されます。スタンドアロンのWANエッジデバイスは、このトンネルを使用して特定のアプリケーションに安全にアクセスできます。

MistはこれらのIPsecトンネルを自動的にプロビジョニングするため、必要となる手動設定が大幅に削減されるだけでなく、ヒューマンエラーのリスクも低減されます。この自動トンネルプロビジョニングは、Mistで行う設定がStrata Cloud Managerに複製されるため、両側で設定する必要がないことを意味します。

この統合により、WANエッジデバイス、Prisma Access、アプリケーションに関する重要なインサイトがリアルタイムで提供されます。これらのインサイトを使用して、サイトの問題を迅速かつ効率的に診断および解決できます。

図1:ジュニパー Secure EdgeTraffic Inspection by Juniper Secure Edgeによるトラフィック検査

利点と要件

表1:メリットと要件
利点
  • ジュニパー Mist™ WAN Assuranceをご利用のお客様向け:
    • 追加費用は不要
    • 追加のサブスクリプションは不要
    • 自動IPsecトンネルプロビジョニングに必要な最小限の設定

    • MistのIPsecトンネル設定は、Strata Cloud Managerに自動的に複製されます

  • トラブルシューティングのための一元管理:
    • Prisma Accessによって生成されたアラートを表示する
    • トンネル統計情報の表示
    • 根本原因の分析
  • ネットワークの健全性に関するMarvis Insights
要件
  • ジュニパー Mist™ SD-WANデバイス
  • ジュニパー Mist™ WAN Assuranceサブスクリプション
  • Strata Cloud Manager(SCM)によって管理されるPalo Alto Prisma Access
  • Palo Alto Prisma Accessライセンス
  • Palo Altoから生成されたAPIキー

Prisma Access アカウントを Mist WAN Assurance と統合するには、以下の手順を完了する必要があります。

Prisma Strata Cloud Managerでユーザーアクセスロールを設定し、Mistの認証情報を取得します

アプリケーションとサービスへのアクセスを制御するには、Prismaでユーザーアクセスロールを設定します。ロールは、Strata Cloud Managerを通じて設定します。次に、ユーザーの認証情報を保存して、 アカウントをリンクするためにジュニパー Mistポータルに入力できるようにします。

  1. Strata Cloud Manager で、[Identity & Access] に移動します。
    ヘルプについては、 paloaltonetworks.com に関するStrata Cloudドキュメントの「IDとアクセス」のヘルプトピックを参照してください。
  2. Strata Cloudのドキュメントで説明されているように、新しいIDを追加します。
    • IDを追加し、IDタイプとしてサービスアカウントを選択すると、クライアントIDとクライアントシークレットが資格情報画面に表示されます。
  3. クライアント資格情報が画面に表示されたら、以下の値をコピーし、この情報を安全な場所に保存します。
    • クライアントID

    • クライアントシークレット

    • TSG-ID—テナント/サービスグループID(TSG-ID)は、クライアントIDの @ 記号のすぐ後の一連の数字です。TSG-IDは、Strata Cloud Managerの左側パネルから表示することもできます。

      以下の例を参照してくださいが、最新情報については Strata Cloud のドキュメントを参照してください。

      Configuration screen for adding a new identity in Juniper. Displays Client ID Mist-Integration with numeric ID 1785313269 and domain iam.panserviceaccount.com. Client Secret field is hidden and cannot be copied after saving. Includes Download CSV File button, navigation tabs for Identity Information, Client Credentials, Assign Roles, and action buttons Remove, Back, Next. Highlights TSG-ID with arrow pointing to numeric ID.

    後で、これらの値をMistポータルに入力して、 Prisma Accessアカウントをリンクします。
  4. Strata Cloudで、以下の情報で事前定義されたロールを割り当てます。
    • アプリとサービス— PrismaアクセスとNGFW設定を選択します。

    • ロール— ネットワーク管理者を選択します。

      注:ネットワーク管理者ロールは、MistとPrisma API間のリンクを有効にするために必要最小限のアクセスロールです。この役割を持つことで、MistはIPsecトンネルオーケストレーション用のPrisma APIにアクセスし、トンネルステータス、アラート、インシデント通知を可視化できます。このロールが割り当てられていない場合は、2つの別々のダッシュボード(Mist WAN Edgeデバイスのトラブルシューティング用のMistポータルと、Prismaトンネルのトラブルシューティング用のStrata Cloud Manager)を使用する必要があります。

      以下の例を参照してくださいが、最新情報については Strata Cloud のドキュメントを参照してください。

      Add New Identity interface showing Assign Roles section. Roles are being assigned for Apps and Services. Selected role is Network Administrator for Prisma Access and NGFW Configuration. Buttons for Back and Submit are at the bottom right.

Prisma Access アカウントを Secure Edge コネクタとして追加する

以下の手順に従って、Prisma AccessアカウントをMist組織に追加します。
  1. ジュニパー Mistポータルの左側のメニューから、組織>管理>設定を選択します。
  2. セキュアWANエッジ統合セクションで、資格情報の追加をクリックします。
  3. Prisma Strata Cloud Managerからコピーした認証情報を入力します。
    1. プロバイダー—Prisma Accessを選択します。
    2. サービスアカウントIDアドレス、クライアントシークレット、TSG-IDを追加します。
    3. トンネルプローブの追加 送信元 IP アドレス範囲—指定した範囲からランダムに選択された IP アドレスを使用して、トンネル内でプローブを実行し、主要パフォーマンス指標(KPI)を測定します。プローブが正常に通過できるように、このIPがPrisma Accessのホワイトリストに登録されていることを確認してください。
    4. 同意するチェックボックスを選択して、条件に同意します。
    5. 「保存」をクリックします。

      Configuration interface to integrate with a network provider, showing fields for provider selection, account credentials, and consent to grant Juniper access for insights. Save and Cancel options available. Selected provider: Prisma Access Beta.

      注:

      入力した資格情報のいずれかが間違っているか、期限切れになっている場合、エラーメッセージが表示され、設定を保存することはできません。

      Prismaアクセスプロバイダーとユーザー名が[Secure WAN Edge統合]タイルに表示されます。

IPsecトンネルの自動プロビジョニング

MistのPrismaトンネルの自動プロビジョニングに必要な設定は最小限です。Mistで設定するだけで、その設定はStrata Cloud Managerに自動的に複製されます。

構成のほとんどの側面が自動的に設定されます。トンネルを設定するために必要なのは、名前、プロバイダー、WANインターフェイスを入力することだけです。自動的に設定されるフィールドには、Prismaテナント情報に基づいてトンネルのリージョンを自動的に検索する地域Mistデータセンターや、サービス接続に最も近い地理的に最も近いポイントオブプレゼンス(POP)を自動的に検索するデータセンター Mistがあります。ただし、必要に応じて、これらのフィールドを他の値で設定できます。

注:自動トンネル作成のすべての構成要素は、上級ユーザーが必要に応じて手動で上書きできます。
  1. WANエッジテンプレート(組織>WANエッジテンプレート)に移動します。[SECURE EDGE CONNECTOR AUTO PROVISION SETTINGS] タイルで、作成した Prisma Access アカウントを選択します。

    Secure Edge Connector Auto Provision Settings interface with dropdown for selecting Prisma Access Account labeled BETA and information icon for details.

  2. WANエッジデバイスからPrisma AccessクラウドへのIPsecトンネルを設定します。これを行うには、まずプロバイダーを追加する必要があります。
    1. WANエッジテンプレートのSecure Edge Connectorsタイルから、プロバイダーの追加ボタンを選択します。
    2. プロバイダの追加ウィンドウで、 表2 を使用して、トンネルプロビジョニング用に次の情報を入力します。
      表2:プロバイダ設定を追加する
      フィールド 値
      名前 サービスの名前を入力します。
      プロバイダー Prisma Accessを選択します。
      リモートネットワーク 既存のネットワークを選択するか、新しいネットワークを作成します。
      プローブIP 宛先プローブのIPアドレスを入力します。任意の既知のIP(例:8.8.8.8)を使用できます。プローブは、ジッター、遅延、往復時間などの情報をPrismaに送信し、WANエッジインサイトページに表示されるプローブ統計を構築するために使用されます。
      WAN インターフェイス プライマリおよびセカンダリトンネルのプロビジョニングにWANインターフェイスを割り当てます。複数のWANインターフェイスを追加でき、リストの最初のインターフェイスが優先されます。最初のインターフェイスがダウンしている場合、2番目のインターフェイスを使用してトンネルが確立されます。

      自動プロビジョニングオプションのオーバーライドセクションでは、この自動プロバイダー設定プロセスの一環として、デフォルトパラメーターが自動的に設定されます。 このセクションのフィールドは、自動的に選択されるパラメーターを変更する必要がある場合に使用します。

      表3:プロバイダ設定を追加 - 自動プロビジョニングオプションを上書きする
      フィールド 説明
      地域 これは、Secure Edgeインスタンスの地理的な地域を示しています。デフォルトの「自動」が選択されている場合、最も近いPrismaクラウドリージョンが自動的に選択されます。
      IKE v2 の提案 インターネット鍵交換セキュリティアソシエーションに使用する暗号化と認証の設定
      DHグループ トンネルを確立するために IKE ネゴシエーションで使用するキーのサイズ。
      IPsecの提案 IPsecトンネルに使用する暗号化と認証の設定
      データセンター これはデフォルトでは「なし」に設定されています。自動プロビジョニングの一環として、Mistはアプリケーションに最も近いポイントオブプレゼンス(POP)の場所を自動的に選択します。

    3. 最後に、[追加] を選択します。
      Prisma Accessプロバイダが Secure Edgeコネクタ セクションにリストされます。
    注:

    設定したプロバイダ情報は、WAN Edgeテンプレートが更新されると自動的にPrismaに引き継がれるため、Prisma側で手動で設定する必要はありません。これは、 アカウントリンク のステップにより可能です。

    プロバイダの設定に加えて、以下の手順を実行してIPsecトンネルを設定する必要があります。

トラフィックステアリングとアプリケーションポリシーを設定する

  1. WANエッジテンプレート(組織>WAN>WANエッジテンプレート)に移動します。
  2. トラフィックステアリングセクションまで下にスクロールし、トラフィックステアリングを追加をクリックします。
    後で、このトラフィックステアリングプロファイルをアプリケーションポリシーに追加して、トラフィックが宛先に到達できるパスを指定します。
    1. トラフィックステアリングパスの表4に示すように詳細を入力します。
      表4:トラフィックステアリング設定
      フィールド 値
      名前 トラフィックステアリングプロファイルの名前を入力します。
      戦略 戦略を選択します。トラフィックステアリングプロファイルは、トポロジーと設定に基づいて、任意の戦略(順序付き、 重み付け、 またはECMP)で設定できます。
      パス パスを追加をクリックし、以下の詳細を入力します。
      1. タイプ— Secure Edge Connectorを選択します。
      2. プロバイダー— Prisma Accessを選択します。
      3. 名前—ステップ2で作成したPrismaプロバイダーの名前を選択します。
    2. パス の追加タイトルバーにある青いチェックマークを選択して、変更を保存します。
    3. 追加を選択します。

      Configuration interface for adding traffic steering in a network management system with fields for rule name, strategy selection, path configuration, and buttons to add or cancel.

      トラフィックステアリングルールの作成方法については、「 トラフィックステアリングルール」を参照してください。

  3. 次に、アプリケーションポリシーセクションまでスクロールダウンし、アプリケーションポリシーの追加をクリックします。アプリケーションポリシーは、アプリケーションにアクセスできるネットワークとユーザー、およびトラフィックが宛先に到達するまでにたどることができるパスを定義します。

    アプリケーションポリシーの 表5 に示すように詳細を入力します。

    表5:アプリケーションポリシー設定
    フィールド 値
    名前 アプリケーションポリシーの名前を入力します。
    ネットワーク/ユーザー これは、Prismaクラウドを介してアプリケーションに安全にアクセスする必要があるLANユーザーのことです。
    アクション トラフィックに対して 許可 のアクションを選択します。
    アプリケーション/宛先 ネットワーク/ユーザーにアクセス権を付与するアプリケーションを選択します。
    トラフィックステアリング ステップ2で作成したトラフィックステアリングプロファイルを選択します。トラフィックが宛先に到達するまでに通過できるパスを指定します。

    アプリケーションポリシーの作成方法については、「 アプリケーションポリシーの設定」を参照してください。

トンネルの検証

IPsec設定は、WAN Edgeテンプレートが割り当てられているサイトに属するすべてのWAN Edgeデバイスにプッシュされ、デバイスから最も近いPrisma クラウドへのトンネルが表示されます。

IPsecステータスを確認するには、左側のメニューから WAN エッジ >WAN エッジを選択し、WANエッジデバイスをクリックします。最後に、[ WAN Edge Insights]をクリックします。

確立されたトンネルの詳細は、デバイスのWAN Edge Insightsページで、WAN Edge Eventsの下にWAN Edgeトンネル自動プロビジョニング成功イベントが表示されたら確認できます。

WAN monitoring dashboard for SRX320New under CTC-PROD-20 system showing data usage graph, timestamps, 48 events categorized as 33 Good, 0 Neutral, 11 Bad, and highlighted event at 2:58:04 PM August 11 2025 indicating successful tunnel update for Prisma_WAN1.

MistポータルでのPrismaアクセスイベント

Prisma Accessイベントは、Prisma AccessクラウドへのIPsecトンネルが設定されているデバイスのMistポータルで表示できます。左側のメニューから、[ WAN Edges ] > [WAN Edges]を選択し、WAN Edge デバイスをクリックします。最後に、[ WAN Edge Insights ]をクリックし、[ WAN Edge Events]まで下にスクロールします。
注:Prisma Accessイベントを有効にするには、アカウントチームに連絡する必要があります。これらのイベントは、Prisma Accessの通知プロファイルの問題により、デフォルトで無効になっています。

ジュニパー Mistは、以下のPrismaアクセスイベントをサポートしています。

表6:タイプ別Prismaアクセスイベント
イベントタイプ Prisma Accessイベント
リモートネットワーク Prisma RN ECMP BGPダウン
Prisma RN ECMP BGPフラップ
Prisma RN ECMPプロキシトンネルダウン
Prisma RN ECMPプロキシトンネルフラップ
Prisma RNプライマリWAN BGPダウン
Prisma RNプライマリWAN BGPフラップ
Prisma RNプライマリWAN BGPアップ
Prisma RNプライマリWANプロキシトンネルダウン
Prisma RNプライマリWANプロキシトンネルフラップ
Prisma RNプライマリWANトンネルダウン
Prisma RNプライマリWANトンネルフラップ
Prisma RNプライマリWANトンネルアップ
Prisma RNセカンダリWAN BGPダウン
Prisma RNセカンダリWAN BGPフラップ
Prisma RNセカンダリWAN BGPアップ
Prisma RNセカンダリWANプロキシトンネルダウン
Prisma RNセカンダリWANプロキシトンネルフラップ
Prisma RNセカンダリWANトンネルダウン
Prisma RNセカンダリWANトンネルフラップ
Prisma RNセカンダリWANトンネルアップ
サービス接続 Prismaサービス接続プライマリWAN BGPダウン
Prismaサービス接続プライマリWAN BGPフラップ
Prismaサービス接続プライマリWANプロキシトンネルダウン
Prisma サービス接続プライマリ WAN プロキシ トンネル フラップ
Prismaサービス接続のプライマリWANトンネルダウン
Prismaサービス接続プライマリWANトンネルフラップ
Prismaサービス接続セカンダリWANプロキシトンネルダウン
Prisma サービス接続セカンダリ WAN プロキシ トンネル フラップ
Prisma サービス接続セカンダリ WAN トンネルダウン
Prisma サービス接続セカンダリ WAN トンネル フラップ
Prisma サービス接続 WAN BGP ダウン
Prisma サービス接続 WAN BGP フラップ
注:

Prisma Access アイコンは、Strata Cloud Manager から受信した Prisma Access イベントの横に表示されます。Prisma Accessイベントの情報は、Strata Cloud Managerから直接取得されます。

Prisma Accessイベントを選択すると、 Prisma SCMインシデントを表示 ボタンが表示されます。Prisma SCMからのPrismaインシデントの詳細を表示する必要がある場合は、このボタンを選択します。

Network monitoring dashboard showing WAN Edge events for device US_Prod_3, including a traffic graph with spikes, 13 events categorized as 5 good, 1 neutral, and 7 bad, and configuration issues like Prisma IKE and IPSEC mismatches.

構成の不一致

Marvisは、Mistのサイト構成とPrismaの構成を常に比較しています。逸脱が検出されると、Prisma Accessイベントが生成され、WANエッジイベントに表示されます。

WAN Edge network monitoring interface for vSRX-Spoke-SAAS1 showing a traffic graph with port errors at 3 PM, events like Prisma IPSEC config mismatch and certificate regeneration, event details including remote network name AUSSIE_POP_RN1 and tunnel name AUS_TUN1, and filter options for event type and port.

構成相違アラート:

  • Prisma IKE構成の不一致

  • Prisma IPsec構成の不一致

トンネル統計情報

セッションスマートルーター(SSR)とSRXシリーズファイアウォールの両方のPrismaトンネル統計情報は、WANエッジインサイトページのプローブ統計で表示できます。

トンネル統計は、ノースバウンドリソースへのインテリジェントなプローブを使用して、ほぼリアルタイムの主要業績評価指標(KPI)を生成します。トンネルを介してアプリケーションにアクセスする際の顧客のエクスペリエンスをほぼリアルタイムで確認できます。

注:データがグラフに確実に入力されるように、 プロバイダ設定で適切なプローブIPアドレスと送信元IPアドレスが設定されていることを確認してください。

プローブ統計チャートにカーソルを合わせると、表示される文字列内のパスに関する情報が表示されます。文字列は次のように解読できます。

egress device interface <--> Prisma tunnel name.