Strata Cloud Manager
Focus
Focus
Advanced Threat Prevention Powered by Precision AI®

Strata Cloud Manager

Table of Contents


Strata Cloud Manager

Enable and configure Advanced Forwarding on an NGFW managed by Strata Cloud Manager.
  1. Log in to Strata Cloud Manager.
  2. Navigate to the Content-ID settings.
    Select ConfigurationNGFW and Prisma AccessNetwork & DeviceDevice Setup, select the Content-ID tab, and edit the Cloud Content Settings.
  3. Enable Advanced Forwarding.
    If you manage Prisma Access through Strata Cloud Manager, you must contact Palo Alto Networks Support to enable a tenant-level feature flag before Advanced Forwarding becomes active. Enabling the setting in the Content Cloud Settings UI alone does not activate Advanced Forwarding for Prisma Access. This requirement does not apply to NGFWs.
    Switching from the legacy transport mode to Advanced Forwarding causes a momentary disruption to the cloud connection. It is recommended to commit this change during a maintenance window.
  4. Configure the Advanced Forwarding settings.
    • Discovery Service Address—The address for the discovery service that dynamically assigns advanced service addresses to the NGFW based on its serial number, PAN-OS version, and geographic location (default: pae-discovery.hawkeye.services-edge.paloaltonetworks.com). By default, the discovery service address resolves to the closest regional IP address.
      Ensure the discovery service address is reachable from your network. If your network restricts outbound access, allow traffic to this address so the NGFW can query for its assigned advanced service addresses.
      • Discovery Service Address per Region
        • United States (Central)usc1.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • United States (East)use4.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • United States (West)usw1.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Canadaca.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Brazilbr.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Germanyde.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • United Kingdomuk.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Netherlandsnl.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Switzerlandch.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Francefr.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Polandpl.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Spaines.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Italyit.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Israelil.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Qatarqa.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Saudi Arabiasa.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Singaporesg.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Japanjp.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Koreakr.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Taiwantw.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Indonesiaid.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Indiain.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • Australiaau.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
        • South Africaza.pae-discovery.hawkeye.services-edge.paloaltonetworks.com
    • Discovery Service Interval (seconds)—The interval, in seconds, between discovery service queries. The NGFW periodically queries the discovery service to refresh its assigned advanced service addresses (default is 14400 seconds).
    • Max Discovery Retry Count—The maximum number of times the NGFW retries a failed discovery service query.
      The NGFW retries failed discovery queries every 60 seconds up to the configured maximum retry count. Once exhausted, retries continue at 5 minute intervals until discovery is successful.
    • Enable Multi-FQDN Support—Enable the NGFW to use multiple advanced service address FQDNs simultaneously. When enabled, the discovery service can assign different FQDNs for different cloud analysis services, allowing the NGFW to distribute connections across multiple endpoints. Reserved for future use.
    • Override Discovered CHS Address—Enable this option to manually override the Config Hub Service (CHS) address assigned by the discovery service. When enabled, the NGFW uses the address specified in Config Hub Service (CHS) Address instead of the discovery-assigned endpoint. Reserved for future use.
    • Config Hub Service (CHS) Address—The address for the Config Hub Service (CHS) that the NGFW uses to store and retrieve configuration. Only configurable when Override Discovered CHS Address is enabled. Reserved for
      • CHS Address per Region
        The Configuration Hub Service is reserved for future use. These addresses are provided as a reference for proxy allowlist configuration.
        • United States (Central)usc1.chs.hawkeye.services-edge.paloaltonetworks.com
        • United States (East)use4.chs.hawkeye.services-edge.paloaltonetworks.com
        • United States (West)usw1.chs.hawkeye.services-edge.paloaltonetworks.com
        • Canadaca.chs.hawkeye.services-edge.paloaltonetworks.com
        • Brazilbr.chs.hawkeye.services-edge.paloaltonetworks.com
        • Germanyde.chs.hawkeye.services-edge.paloaltonetworks.com
        • United Kingdomuk.chs.hawkeye.services-edge.paloaltonetworks.com
        • Netherlandsnl.chs.hawkeye.services-edge.paloaltonetworks.com
        • Switzerlandch.chs.hawkeye.services-edge.paloaltonetworks.com
        • Francefr.chs.hawkeye.services-edge.paloaltonetworks.com
        • Polandpl.chs.hawkeye.services-edge.paloaltonetworks.com
        • Spaines.chs.hawkeye.services-edge.paloaltonetworks.com
        • Italyit.chs.hawkeye.services-edge.paloaltonetworks.com
        • Israelil.chs.hawkeye.services-edge.paloaltonetworks.com
        • Qatarqa.chs.hawkeye.services-edge.paloaltonetworks.com
        • Saudi Arabiasa.chs.hawkeye.services-edge.paloaltonetworks.com
        • Singaporesg.chs.hawkeye.services-edge.paloaltonetworks.com
        • Japanjp.chs.hawkeye.services-edge.paloaltonetworks.com
        • Koreakr.chs.hawkeye.services-edge.paloaltonetworks.com
        • Taiwantw.chs.hawkeye.services-edge.paloaltonetworks.com
        • Indonesiaid.chs.hawkeye.services-edge.paloaltonetworks.com
        • Indiain.chs.hawkeye.services-edge.paloaltonetworks.com
        • Australiaau.chs.hawkeye.services-edge.paloaltonetworks.com
        • South Africaza.chs.hawkeye.services-edge.paloaltonetworks.com
      future use.
    • Override Discovered Advanced Address—Enable this option to manually override the Advanced Forwarding service address assigned by the discovery service. When enabled, the NGFW uses the address specified in Advanced Service Address instead of the discovery-assigned endpoint.
    • Advanced Service Address—The address for the Advanced Forwarding service used for inline cloud analysis payload exchange. Only configurable when Override Discovered Advanced Address is enabled.
      Ensure the advanced service address assigned by the discovery service is reachable from your network. If your network restricts outbound access, allow traffic to this address.
      • Advanced Service Address per Region
        • United States (Central)usc1.pae.hawkeye.services-edge.paloaltonetworks.com
        • United States (East)use4.pae.hawkeye.services-edge.paloaltonetworks.com
        • United States (West)usw1.pae.hawkeye.services-edge.paloaltonetworks.com
        • Canadaca.pae.hawkeye.services-edge.paloaltonetworks.com
        • Brazilbr.pae.hawkeye.services-edge.paloaltonetworks.com
        • Germanyde.pae.hawkeye.services-edge.paloaltonetworks.com
        • United Kingdomuk.pae.hawkeye.services-edge.paloaltonetworks.com
        • Netherlandsnl.pae.hawkeye.services-edge.paloaltonetworks.com
        • Switzerlandch.pae.hawkeye.services-edge.paloaltonetworks.com
        • Francefr.pae.hawkeye.services-edge.paloaltonetworks.com
        • Polandpl.pae.hawkeye.services-edge.paloaltonetworks.com
        • Spaines.pae.hawkeye.services-edge.paloaltonetworks.com
        • Italyit.pae.hawkeye.services-edge.paloaltonetworks.com
        • Israelil.pae.hawkeye.services-edge.paloaltonetworks.com
        • Qatarqa.pae.hawkeye.services-edge.paloaltonetworks.com
        • Saudi Arabiasa.pae.hawkeye.services-edge.paloaltonetworks.com
        • Singaporesg.pae.hawkeye.services-edge.paloaltonetworks.com
        • Japanjp.pae.hawkeye.services-edge.paloaltonetworks.com
        • Koreakr.pae.hawkeye.services-edge.paloaltonetworks.com
        • Taiwantw.pae.hawkeye.services-edge.paloaltonetworks.com
        • Indonesiaid.pae.hawkeye.services-edge.paloaltonetworks.com
        • Indiain.pae.hawkeye.services-edge.paloaltonetworks.com
        • Australiaau.pae.hawkeye.services-edge.paloaltonetworks.com
        • South Africaza.pae.hawkeye.services-edge.paloaltonetworks.com
  5. Click OK.
  6. (Required for external proxy deployments only) If the firewall reaches the internet through an external proxy, configure the proxy server to forward Advanced Forwarding traffic.
    Select ConfigurationNGFW and Prisma AccessNetwork & DeviceDevice Setup, select the Management tab, and edit the Services settings. Specify the Proxy Server settings and enable Enable proxy for Inline Cloud Services.
    All Advanced Forwarding components (discovery service, Advanced Service health checks, Configuration Hub Service (reserved for future use), and Advanced Service TLS connections) use this proxy setting.
  7. Push the configuration.