يوضح هذا المستند كيفية اتصال Identity Service Engine (ISE) و Active Directory (AD)، والبروتوكولات المستخدمة، وعوامل تصفية AD، والتدفقات.
توصي Cisco بأن تكون لديك معرفة أساسية ب:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
يتكون الرؤساء الثلاثة ل Kerberos من مركز توزيع المفاتيح (KDC) ومستخدم العميل والخادم الذي يجب الوصول إليه. يتم تثبيت KDC كجزء من وحدة التحكم بالمجال (DC) ويقوم بوظيفتين للخدمات: خدمة المصادقة (AS) وخدمة منح التذاكر (TGS).
يتم تضمين ثلاث عمليات تبادل عندما يقوم العميل بالوصول في البداية إلى مورد خادم:

عند تسجيل الدخول مبدئيا إلى شبكة ما، يجب على المستخدمين التفاوض بشأن الوصول وتوفير اسم تسجيل الدخول وكلمة المرور للتحقق منهما بواسطة جزء AS من KDC داخل مجالهم. لدى KDC إمكانية الوصول إلى معلومات حساب مستخدم Active Directory. وبمجرد مصادقته، يتم منح المستخدم تذكرة منح (TGT) صالحة للمجال المحلي. يبلغ عمر TGT الافتراضي 10 ساعات ويتم تجديده خلال جلسة عمل تسجيل دخول المستخدم بدون الحاجة إلى إعادة إدخال كلمة المرور. يتم تخزين TGT مؤقتا على الجهاز المحلي في مساحة ذاكرة متطايرة ويتم إستخدامه لطلب جلسات العمل مع الخدمات عبر الشبكة.
يقدم المستخدم TGT إلى جزء TGS من KDC عند الحاجة إلى الوصول إلى خدمة الخادم. يقوم TGS الموجود على KDC بمصادقة TGT للمستخدم وإنشاء تذكرة ومفتاح جلسة عمل لكل من العميل والخادم البعيد. يتم بعد ذلك تخزين هذه المعلومات (بطاقة الخدمة) مؤقتا محليا على جهاز العميل. يتلقى TGS العميل TGT ويقرأ بمفتاحه الخاص. إذا وافق TGS على طلب العميل، يتم إنشاء تذكرة خدمة لكل من العميل والخادم الهدف. يقرأ العميل نصيبه مع مفتاح جلسة TGS الذي تم إسترداده مسبقا من رد AS. يقوم العميل بتقديم جزء الخادم الخاص برد TGS على الخادم الهدف في عملية تبادل العميل/الخادم التالية.
مثال:

التقاط الحزمة من ISE لمستخدم تتم مصادقته:

تحتوي AS-REQ على اسم المستخدم. إذا كانت كلمة المرور صحيحة، فإن خدمة AS توفر TGT مشفرا باستخدام كلمة مرور المستخدمين. وبعد ذلك يتم توفير خدمة TGT لتلقي تذكرة جلسة عمل. تكون المصادقة ناجحة عند إستلام تذكرة جلسة عمل.
هذا مثال حيث كلمة المرور المقدمة من العميل غير صحيحة:

إذا كانت كلمة المرور غير صحيحة، يفشل طلب AS ولا يتم تلقي TGT:
في هذا المثال التالي، تكون هذه السجلات موجودة في ملف ad_agent.log عندما تكون كلمة المرور غير صحيحة:
2020-01-14 13:36:05،442 تصحيح الأخطاء، 140574072981248،krb5: تم إرسال طلب (276 بايت) إلى RALMAAIT.COM،LwKrb5TraceCallback()،lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05،444 تصحيح الأخطاء، 140574072981248،krb5: تم تلقي خطأ من KDC: -1765328360/فشلت مصادقة مسبقة،LwKrb5TraceCallback()،lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05،444 تصحيح الأخطاء، 140574072981248،krb5: أنواع إدخال محاولة ما قبل التشغيل مرة أخرى: 16 و 14 و 19 و 2 و LwKrb5TraceCallback() و lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05،444 تحذير، 140574072981248،[LwKrb5GetTgtImpl ../../lwadvapi/threaded/krbtgt.c:329] KRB5 خطأ رمز: -1765328360 (الرسالة: فشلت عملية ما قبل المصادقة)،LwTranslateKrb5Error()،lwadvapi/threaded/lwkrb5.c:892
2020-01-14 13:36:05،444 تصحيح الأخطاء، 140574072981248،[LwKrb5InitializeUserLoginCredentials()] رمز الخطأ: 40022 (الرمز: LW_ERROR_PASSWORD_MISMATCH)،LwKrb5InitializeUserLoginCredentials()،lwadvapi/threaded/lwkrb5.c:1453
يستخدم ISE MS-RPC عبر SMB، وتقوم SMB بتوفير المصادقة ولا تتطلب جلسة منفصلة للعثور على موقع خدمة RPC معينة. وهو يستخدم آلية تسمى "ممر البيانات المسمى" للاتصال بين العميل والخادم.

يفاوض سطر طلب/إستجابة بروتوكول التفاوض لهجة SMB ويقوم طلب/إستجابة إعداد جلسة العمل بتنفيذ المصادقة. اتصال طلب اتصال الشجرة والاستجابة بالمورد المطلوب. أنت متصل بمشاركة خاصة IPC$. وتوفر هذه المشاركة في الاتصال بين العمليات وسائل الاتصال بين الأجهزة المضيفة وكذلك كوسيلة نقل لوظائف MSRPC.
الحزمة 77 هي إنشاء ملف طلب واسم الملف هو اسم الخدمة المتصلة (خدمة تسجيل الدخول إلى الشبكة في هذا المثال).
الحزم 83 و 86 هي طلب NetrlogonSamLogonEX، وهو المكان الذي تقوم فيه بإرسال اسم المستخدم لمصادقة العميل على ISE إلى AD في الحقل network_info. تقوم حزمة إستجابة NetrlogonSamLogonEX بالرد مع النتائج.
بعض قيم العلامات لاستجابة NetrlogonSamLogonEX:
0xc00006a status_wrong_password
0x000000 هو status_success
0x0000103 هو status_pending
يستخدم ISE بروتوكول LDAP و KRB و MSRBC للاتصال بالإعلان أثناء عملية الانضمام/المغادرة والمصادقة. توفر الأقسام التالية البروتوكولات وتنسيق البحث والآليات المستخدمة للاتصال ب DC محدد في AD ومصادقة المستخدم مقابل DC هذا. وفي حالة عدم اتصال وحدة التحكم بالمجال (DC) لأي سبب من الأسباب، يفشل ISE في الوصول إلى وحدة التحكم بالمجال (DC) التالية المتاحة ولا تتأثر عملية المصادقة.
خادم الكتالوج العمومي (GC) هو وحدة تحكم بالمجال تقوم بتخزين نسخ من كافة كائنات Active Directory في الغابة. يقوم بتخزين نسخة كاملة من كافة الكائنات الموجودة في دليل مجالك ونسخة جزئية من كل الكائنات الموجودة في كافة مجالات الغابات الأخرى. يسمح "الكتالوج العمومي" للمستخدمين والتطبيقات بالبحث عن كائنات في أي مجال من مجالات الغابة الحالية مع البحث عن سمات مضمنة في "GC". يحتوي "الكتالوج العمومي" على مجموعة أساسية (غير كاملة) من السمات لكل كائن غابة في كل مجال (مجموعة سمات جزئية، PAT).
يستقبل GC بيانات من كافة أقسام دليل المجالات في الغابة ويتم نسخها باستخدام الخدمة القياسية للنسخ المتماثل ل AD.
المتطلبات الأساسية لعمليات تكامل Active Directory و ISE.
يطبق ISE اكتشاف المجال للحصول على معلومات حول مجال الانضمام في ثلاث مراحل:
وبالإضافة إلى ذلك، يكتشف Cisco ISE أسماء مجالات DNS (لاحقات UPN)، ولاحقات UPN البديلة، وأسماء مجال NTLM.
يطبق ISE اكتشاف DC للحصول على جميع المعلومات حول DCs و GCs المتوفرة.
يتمثل أحد العوامل المستخدمة لحساب أولوية وحدة التحكم بالمجال المباشر في الوقت الذي يستغرقه وحدة التحكم بالمجال للاستجابة لأدوات تجميع البيانات (CLDAP)؛ وتتلقى الاستجابة الأسرع أولوية أعلى.
ملاحظة: CLDAP هي الآلية التي يستخدمها ISE لإنشاء اتصال مع وحدات التحكم في الوصول (DCs) والحفاظ عليه. يقيس وقت الاستجابة حتى أول رد ل DC. فهو يفشل إذا لم تر جوابا من DC. حذر إذا كان وقت الاستجابة أكبر من 2.5 ثانية. يقوم CLDAP بتجميع كافة DCs في الموقع (إذا لم يكن هناك موقع، فعندئذ يتم تجميع كافة DCs في المجال). تحتوي إستجابة CLDAP على موقع DC وموقع العميل (الموقع الذي يتم فيه تعيين جهاز ISE.)
عندما يغادر ISE، يجب ان يأخذ الاعلان بعين الاعتبار:
عند اتصال وحدة التحكم بالمجال (DC) ب ISE يصبح غير متصل أو يتعذر الوصول إليه لأي سبب من الأسباب، يتم تشغيل تجاوز فشل وحدة التحكم بالمجال DC تلقائيا على ISE. يمكن تشغيل تجاوز فشل التيار المستمر بواسطة الشروط التالية:
في مثل هذه الحالات، يقوم موصل AD بتهيئة تحديد DC بقائمة محظورة ( يتم وضع DC "سيئ" في القائمة المحظورة) ويحاول الاتصال ب DC المحدد. لم يتم تخزين وحدة التحكم بالمجال (DC) المحددة في القائمة المحظورة مؤقتا.
يجب أن يكمل موصل AD عملية تجاوز الفشل خلال فترة زمنية معقولة (أو يتعطل إن لم يكن ذلك ممكنا). ولهذا السبب، يحاول موصل AD تجربة عدد محدود من وحدات DC أثناء تجاوز الفشل. يقوم ISE بحظر وحدات التحكم بالمجال إذا كان هناك خطأ غير قابل للاسترداد في الشبكة أو الخادم لمنع ISE من إستخدام DC تالف. لا تتم إضافة DC إلى القائمة المحظورة إذا لم يستجب إلى إختبارات اتصال CLDAP. تعمل خدمة ISE على تقليل أولوية وحدة التحكم بالمجال DC فقط في حالة عدم إستجابتها.
يبحث ISE عن جهاز أو مستخدم في AD بإحدى تنسيقات البحث هذه. إذا كان البحث عن جهاز، فإن ISE يضيف "$" في نهاية اسم الجهاز. هذه قائمة بأنواع الهوية التي تستخدم لتعريف مستخدم في AD:
يتم إستخدام عوامل التصفية لتعريف كيان للاتصال بالإعلان. تبحث ISE دائما عن كيان في مجموعة المستخدمين والآلات. أمثلة على عوامل تصفية البحث:




| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
3.0 |
04-Aug-2026
|
مقدمة محدثة، العنوان، التدقيق الإملائي، النحوي، أسطر أفقية مدرجة لفصل المقاطع/إمكانية القراءة، نص بديل محدث. |
2.0 |
03-Aug-2022
|
القواعد، البنية، الترجمة الآلية، النمط، التنسيق |
1.0 |
06-Feb-2020
|
الإصدار الأولي |