
Contexto y objetivo de la configuración
En entornos corporativos donde la seguridad de los endpoints es clave, Fortinet ofrece FortiClient EMS (Endpoint Management Server) como herramienta centralizada para administrar y gestionar los clientes FortiClient desplegados en la red. El objetivo principal de la configuración que se aborda es la asignación eficiente de licencias dentro del ecosistema Fortinet Fabric, permitiendo a los administradores controlar el uso de agentes Fabric bajo un sitio EMS específico, facilitando la optimización y la administración de los recursos de seguridad.
Arquitectura y flujo de tráfico
FortiClient EMS se integra dentro de la arquitectura Fortinet Fabric, donde el EMS actúa como el centro neurálgico para la administración de endpoints. Los agentes FortiClient instalados en los equipos finales reportan a este servidor para recibir políticas, actualizaciones y para enviar telemetría. Cuando un sitio EMS está configurado y se le asignan licencias de agentes Fabric, esos agentes autorizados se comunican continuamente con EMS para la sincronización y control. Este flujo de tráfico es principalmente seguro, con comunicaciones TLS cifradas, y la arquitectura garantiza que sólo los endpoints licenciados y autorizados acceden a los servicios y la protección en red configurados en el firewall FortiGate.
Campos principales y parámetros críticos
- Name: Identificador único para el sitio EMS dentro del portal Fortinet Fabric. Es fundamental que el nombre sea claro y descriptivo para facilitar la administración.
- Assign Fabric Agent Licenses: Opción que permite asignar un número específico de licencias de agente Fabric al sitio EMS. Fundamental para controlar cuántos endpoints pueden ser gestionados bajo ese sitio.
- Number of Licenses: Especifica la cantidad de licencias que se asignan al sitio. Es importante no exceder las licencias disponibles para evitar errores en la inscripción de endpoints.
- Assign Sandbox Cloud Licenses: Permite asignar licencias adicionales para funcionalidades sandbox en la nube, usado en análisis avanzado de amenazas (opcional).
- Assign Chromebook Licenses: Para entorno específico de dispositivos Chromebook gestionados con FortiClient.
- Assign FortiSASE SIA Licenses: Licencias para dispositivos con FortiSASE Secure Internet Access, para acceso seguro en ubicaciones remotas o móviles.
Compatibilidad de versiones y modelos
La gestión de licencias FortiClient EMS se mantiene compatible con las versiones de FortiOS recientes a partir de 7.4.x,7.6.x y superiores, siendo importante mantener el firmware actualizado para evitar incompatibilidades. También es compatible con FortiClient EMS en versiones actuales de FortiClient en endpoints (versión 7.x y superiores). En cuanto a modelos, esta configuración se aplica a todos los FortiGate que integran Fabric y la administración de endpoints, independientemente del modelo, siempre que estén soportando la integración con EMS.
Escenarios de uso recomendados
- Implementación centralizada de seguridad en endpoints distribuidos en varios sitios o sucursales mediante Fortinet Fabric.
- Optimización del uso de licencias asignando exactamente la cantidad necesaria a cada sitio EMS para evitar desperdiciar recursos.
- Administración diferida en organizaciones que separan la gestión de endpoints por ubicación geográfica, con restricciones o políticas específicas.
- Integración con la gestión avanzada de amenazas donde se planee usar sandbox cloud o FortiSASE en conjunción con los endpoints gestionados.
Riesgos, errores frecuentes y cómo evitarlos
- Asignación excesiva de licencias: Puede generar conflicto cuando se alcanzan o superan los límites físicos adquiridos. Se recomienda monitorizar el uso de licencias y ajustar oportunamente.
- No actualizar versiones: Usar EMS o FortiGate con versiones incompatibles puede provocar errores en la inscripción o comunicación con agentes.
- Configuración incompleta: No asignar la licencia correcta para el tipo de dispositivo (Chromebook, SIA) puede impedir la gestión o acceso adecuado.
- Confusión de nombres de sitios: Nombres poco claros pueden dificultar el diagnóstico y la trazabilidad.
- Falta de comunicación segura: Asegurar que la conexión entre FortiClient EMS y endpoints esté cifrada para evitar interceptación y compromisos de seguridad.
Comandos de CLI útiles para diagnóstico
config endpoint-control fctems
edit "Site A"
set assign-fabric-agent-licenses enable
set fabric-agent-licenses 25
unset assign-sandbox-cloud-licenses
unset assign-chromebook-licenses
unset assign-fortisase-sia-licenses
next
end
diagnose endpoint-control fctems list
diagnose endpoint-control device list | grep -fctems
diagnose debug application fctems 255
Estos comandos permiten configurar o visualizar la asignación de licencias a un sitio EMS específico y realizar diagnósticos detallados sobre el estado de la comunicación y gestión de endpoints. Por ejemplo, el comando diagnose endpoint-control fctems list muestra todos los sitios EMS configurados y sus parámetros, facilitando una comprobación rápida. El debug permite rastrear cualquier fallo en la inscripción o sincronización de agentes con EMS, mostrando logs y errores en tiempo real para análisis.
Buenas prácticas y checklist final
- Asignar licencias según la cantidad real de dispositivos a gestionar para evitar agotamiento o desperdicio.
- Nombrar sitios EMS con convenciones claras y consistentes.
- Verificar compatibilidad de versiones entre FortiClient, FortiClient EMS y FortiGate.
- Monitorizar el uso de licencias periódicamente desde el portal Fortinet Fabric.
- Habilitar conexiones seguras y certificados válidos para la comunicación EMS-endpoints.
- Documentar cambios realizados en la asignación de licencias y configuración de sitios EMS.
- Realizar tests de inscripción y sincronización tras cualquier cambio.
- Evitar asignar licencias a sitios que no estén activos para optimizar recursos.