Sua primeira opção não funcionará porque o comando failover lan state primary/secondary
é usado apenas para designar qual ASA será o principal / secundário no caso de ambos inicializarem ao mesmo tempo. Sua segunda opção funcionará, tudo o que você precisa fazer é logar no dispositivo secundário e emitir:
failover active
e você deve fazer o failover.
Quando sua manutenção for concluída, execute o mesmo comando na outra unidade (agora primária) e ela deverá retornar. Espero que isso ajude.