يفشل تسجيل دخول لغة تمييز تأكيد أمان مسؤول محرك خدمات الهوية (ISE) باستخدام خطأ "رفض الوصول" بعد مصادقة Azure Entra الناجحة. وعلى الرغم من أن Azure Entra تعرض مصادقة SAML ناجحة، إلا أن ISE يرفض الوصول إلى مدخل الإدارة. بالإضافة إلى ذلك، يفشل إنشاء طلب توقيع الشهادة (CSR) مع الخطأ التالي:
cpm.admin.caservice.utils.CAUtil -::admin::addLocalCert:- Error occurred managing certificates :::-CSRFlow-:::- Error during TrustCertificate save: java.lang.StringIndexOutOfBoundsException: String index out of range: -1
تظهر سجلات ISE حالات فشل تحليل DNS لاستثناءات مصافحة FQDN و SSL للعقدة أثناء التحقق من صحة HTTPS الداخلية:
SSLHandshakeException: No subject alternative names matching IP address 10.X.X.X found
يعرض النظام أيضا تحذيرات متكررة حول الشهادات الافتراضية المنتهية الصلاحية الموقعة ذاتيا و RESTConf التي ترجع إلى HTTP بسبب عدم توفر الشهادة.
Cisco Identity Services Engine (ISE)، الإصدار 3.4 Patch 3
Azure Entra (المعروفة سابقا باسم Azure AD) التي تم تكوينها كموفر هوية SAML
تم الوصول إلى إدارة ISE عبر كل من عنوان IP وشبكة FQDN
تم ترقية البيئة من ISE 3.3 إلى 3.4
1. تحقق من تكوين عقدة ISE الحالية ودقة DNS من خلال تشغيل الأوامر التالية:
show running-config | include domain
nslookup xxxxxxxxxx.internal
ping xxxxxxxxxx.internal
ملاحظة: تظهر النتائج المتوقعة دقة DNS ناجحة لإرجاع عنوان IP الصحيح بدون أخطاء DNS.
2. إعادة إضافة اسم المجال إلى تكوين عقدة ISE باستخدام واجهة سطر أوامر ISE:
device# config t
device(config)# ip domain-name xxxxxxxxxx.internal
3. انتقل إلى الإدارة > النظام > الشهادات > الشهادات في واجهة المستخدم الرسومية (GUI) ISE وأعد إنشاء الشهادة الافتراضية الموقعة ذاتيا. تأكد من أن الشهادة الجديدة تتضمن FQDN وعنوان IP على حد سواء في حقل "الاسم البديل للموضوع" (SAN).
4. تأكد من أن الشهادة التي تم إعادة إنشاؤها تتضمن عنوان IP للعقدة في حقل SAN وأنها مرتبطة بشكل صحيح بكل من خدمات الإدارة والمدخل.
5. اختبر تسجيل دخول ISE Admin SAML. يجب أن تنجح المصادقة الآن دون خطأ "رفض الوصول".
يرجع سبب هذه المشكلة إلى CSCwm59777 لمعرف تصحيح الأخطاء من Cisco، والذي يتصل بمعالجة اسم مجال IP أثناء الترقية من ISE 3.3 إلى ISE 3.4. أثناء عملية الترقية، تتم إزالة تكوين اسم المجال ذي المستوى الأعلى للعقدة، مما يمنع ISE من حل FQDN الخاص بها بشكل صحيح. وهذا يسبب مشكلتين مرتبطتين:
فشل تحليل DNS: يتعذر على ISE حل اسم المضيف الخاص به، مما يتسبب في فشل التحقق من صحة اسم المضيف الداخلي لمكالمات HTTPS أثناء معالجة مصادقة SAML.
حالة عدم توافق شهادات شبكة التخزين (SAN): لا تتضمن شهادة المسؤول الافتراضية عنوان IP للعقدة في حقل SAN، مما يتسبب في فشل مصافحة SSL عندما يحاول ISE التحقق من صحة HTTPS الداخلية باستخدام عنوان IP كقيمة إحتياطية.
ينتج عن مجموعة هذه المشاكل مصادقة Azure Entra SAML ناجحة يتبعها رفض وصول ISE بسبب فشل التحقق من صحة الشهادة الداخلية.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
12-Aug-2026
|
الإصدار الأولي |