In diesem Dokument wird die Kommunikation zwischen Identity Service Engine (ISE) und Active Directory (AD), den verwendeten Protokollen, AD-Filtern und Datenflüssen beschrieben.
Cisco empfiehlt, dass Sie über Grundkenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Die drei Kerberos-Chefs umfassen das Key Distribution Center (KDC), den Client-Benutzer und den Server für den Zugriff. Der KDC wird als Teil des Domänencontrollers (DC) installiert und führt zwei Dienstfunktionen aus: Der Authentifizierungsdienst (AS) und der Ticket-Granting-Dienst (TGS).
Beim ersten Zugriff des Clients auf eine Serverressource sind drei Austauschvorgänge erforderlich:

Bei der erstmaligen Anmeldung bei einem Netzwerk müssen die Benutzer den Zugriff aushandeln und einen Anmeldenamen und ein Kennwort angeben, die vom AS-Teil eines KDC in ihrer Domäne überprüft werden müssen. Der KDC hat Zugriff auf die Active Directory-Benutzerkontoinformationen. Nach der Authentifizierung erhält der Benutzer ein Ticket Granting Ticket (TGT), das für die lokale Domäne gültig ist. Das TGT hat eine standardmäßige Lebensdauer von 10 Stunden und wird während der Benutzeranmeldesitzung verlängert, ohne dass der Benutzer das Kennwort erneut eingeben muss. Das TGT wird auf dem lokalen System im flüchtigen Speicherplatz zwischengespeichert und zum Anfordern von Sitzungen mit Diensten im gesamten Netzwerk verwendet.
Der Benutzer zeigt das TGT dem TGS-Teil des KDC an, wenn der Zugriff auf einen Serverdienst erforderlich ist. Das TGS auf dem KDC authentifiziert den Benutzer-TGT und erstellt ein Ticket und einen Sitzungsschlüssel für den Client und den Remote-Server. Diese Informationen (das Service-Ticket) werden dann lokal auf dem Client-Rechner zwischengespeichert. Der TGS empfängt den Client TGT und liest mit seinem eigenen Schlüssel. Wenn das TGS die Client-Anforderung genehmigt, wird sowohl für den Client als auch für den Zielserver ein Service-Ticket generiert. Der Client liest seinen Teil mit dem TGS-Sitzungsschlüssel, der zuvor aus der AS-Antwort abgerufen wurde. Der Client zeigt den Serverteil der TGS-Antwort an den Zielserver im nächsten Client/Server-Austausch an.
Beispiel:

Paketerfassung von der ISE für einen authentifizierten Benutzer:

Die AS-REQ enthält den Benutzernamen. Wenn das Kennwort richtig ist, stellt der AS-Dienst ein TGT bereit, das mit dem Benutzerkennwort verschlüsselt wird. Dem TGT wird dann der TGT-Dienst bereitgestellt, um ein Sitzungsticket zu erhalten. Die Authentifizierung ist erfolgreich, wenn ein Sitzungsticket empfangen wird.
Dies ist ein Beispiel, bei dem das vom Client angegebene Kennwort falsch ist:

Wenn das Kennwort falsch ist, schlägt die AS-Anforderung fehl, und das TGT wird nicht empfangen:
Im folgenden Beispiel handelt es sich um Protokolle in der Datei ad_agent.log, wenn das Kennwort falsch ist:
2020-01-14 13:36:05,442 DEBUG ,140574072981248,krb5: Anfrage (276 Byte) an RALMAAIT.COM,LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325 gesendet
2020-01-14 13:36:05,444 DEBUG ,140574072981248,krb5: Fehler von KDC empfangen: -1765328360/Vorauthentifizierung fehlgeschlagen,LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 DEBUG ,140574072981248,krb5: Eingabetypen für Vorauth wiederholen: 16, 14, 19, 2,LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 WARNUNG,140574072981248,[LwKrb5GetTgtImpl ../../lwadvapi/threaded/krbtgt.c:329] KRB5 Fehlercode: -1765328360 (Nachricht: Preauthentication fehlgeschlagen),LwTranslateKrb5Error(),lwadvapi/threaded/lwkrb5.c:892
2020-01-14 13:36:05,444 DEBUG ,140574072981248,[LwKrb5InitializeUserLoginCredentials()] Fehlercode: 40022 (Symbol: LW_ERROR_PASSWORD_MISMATCH),LwKrb5InitializeUserLoginCredentials(),lwadvapi/threaded/lwkrb5.c:1453
Die ISE verwendet MS-RPC über SMB, und SMB stellt die Authentifizierung bereit und benötigt keine separate Sitzung, um den Standort eines bestimmten RPC-Services zu ermitteln. Es verwendet einen Mechanismus namens "Named Pipe" für die Kommunikation zwischen dem Client und dem Server.

Die Anforderungs-/Antwortzeile für das Verhandlungsprotokoll verhandelt den Dialekt von SMB, und die Anforderung/Antwort für die Sitzungseinrichtung führt die Authentifizierung durch. Strukturverbindungsanforderung und -antwort stellen eine Verbindung mit der angeforderten Ressource her. Sie sind mit einer speziellen Freigabe IPC$ verbunden. Diese prozessübergreifende Kommunikationsfreigabe stellt die Kommunikationsmittel zwischen Hosts und auch als Transport für MSRPC-Funktionen bereit.
Paket 77 ist die Create Request File (Anforderungsdatei erstellen) und der Dateiname ist der Name des verbundenen Dienstes (in diesem Beispiel der Netzwerkanmeldedienst).
Die Pakete 83 und 86 sind die NetLogonSamLogonEX-Anforderung, mit der Sie den Benutzernamen für die Client-Authentifizierung auf der ISE an das AD im Feld Network_INFO senden. Das NetLogonSamLogonEX-Antwortpaket antwortet mit den Ergebnissen.
Einige Flags-Werte für die NetlogonSamLogonEX-Antwort:
0xc000006a ist STATUS_WRONG_PASSWORD
0x00000000 ist STATUS_SUCCESS.
0x00000103 ist STATUS_PENDING
Die ISE verwendet LDAP, KRB und MSRBC für die Kommunikation mit AD während des Join/Leave- und Authentifizierungsprozesses. In den nächsten Abschnitten werden die Protokolle, das Suchformat und die Mechanismen beschrieben, die für die Verbindung mit einem bestimmten AD-Rechenzentrum und die Benutzerauthentifizierung für diesen Rechenzentrum verwendet werden. Wenn das Rechenzentrum aus irgendeinem Grund offline geht, wird ein Failover von der ISE auf das nächste verfügbare Rechenzentrum durchgeführt, und der Authentifizierungsprozess wird nicht beeinträchtigt.
Ein globaler Katalogserver (GC) ist ein Domänencontroller, der Kopien aller Active Directory-Objekte in der Gesamtstruktur speichert. Er speichert eine vollständige Kopie aller Objekte im Verzeichnis Ihrer Domäne und eine Teilkopie aller Objekte aller anderen Gesamtstrukturdomänen. Mit dem globalen Katalog können Benutzer und Anwendungen Objekte in einer beliebigen Domäne der aktuellen Gesamtstruktur suchen, wobei nach Attributen gesucht wird, die in der GC enthalten sind. Der globale Katalog enthält einen grundlegenden (aber unvollständigen) Satz von Attributen für jedes Gesamtstrukturobjekt in jede Domäne (Partial Attribute Set, PAT).
Der GC empfängt Daten von allen Domänenverzeichnispartitionen in der Gesamtstruktur und wird mit dem standardmäßigen AD-Replikationsdienst kopiert.
Voraussetzungen für die Integration von Active Directory und ISE.
Die ISE wendet die Domänenerkennung an, um Informationen über die verbundene Domäne in drei Phasen zu erhalten:
Darüber hinaus erkennt die Cisco ISE DNS-Domänennamen (UPN-Suffixe), alternative UPN-Suffixe und NTLM-Domänennamen.
Die ISE wendet eine DC-Erkennung an, um alle Informationen über die verfügbaren DCs und GCs abzurufen.
Ein zur Berechnung der DC-Priorität verwendeter Faktor ist die Zeit, die das Rechenzentrum benötigt, um auf CLDAP-Pings zu reagieren. Eine schnellere Antwort erhält eine höhere Priorität.
Anmerkung: CLDAP ist der Mechanismus, den die ISE verwendet, um Verbindungen zu den Rechenzentren herzustellen und aufrechtzuerhalten. Es misst die Reaktionszeit bis zur ersten Gleichstromantwort. Es schlägt fehl, wenn Sie keine Antwort von DC sehen. Warnen, wenn die Antwortzeit länger als 2,5 Sekunden ist. CLDAP pingt alle Rechenzentren am Standort an (falls kein Standort vorhanden ist, werden alle Rechenzentren in der Domäne angepingt). Die CLDAP-Antwort enthält den DC-Standort und den Client-Standort (den Standort, dem der ISE-Computer zugewiesen ist).
Wenn die ISE ausscheidet, muss die AD Folgendes berücksichtigen:
Wenn das mit der ISE verbundene Rechenzentrum offline ist oder aus irgendeinem Grund nicht erreichbar ist, wird auf der ISE automatisch ein Failover ausgelöst. Der RZ-Failover kann durch folgende Umstände ausgelöst werden:
In solchen Fällen initiiert der AD-Connector die DC-Auswahl mit einer gesperrten Liste ("böser" DC wird in der gesperrten Liste platziert) und versucht, mit dem ausgewählten DC zu kommunizieren. Der in der Liste gesperrter DCs ausgewählte DC wird nicht zwischengespeichert.
Der AD-Anschluss muss den Failover-Vorgang innerhalb einer angemessenen Zeitspanne abschließen (oder ausfallen, wenn dies nicht möglich ist). Aus diesem Grund versucht der AD-Connector während des Failovers eine begrenzte Anzahl von DCs. Die ISE blockiert AD-Domänencontroller, wenn ein nicht behebbarer Netzwerk- oder Serverfehler auftritt, um zu verhindern, dass die ISE einen beschädigten Domänencontroller verwendet. Der Domänencontroller wird der Liste der gesperrten Geräte nicht hinzugefügt, wenn er nicht auf CLDAP-Pings antwortet. Die ISE verringert die Priorität des Rechenzentrums nur, wenn dieses nicht reagiert.
ISE sucht mit einem der folgenden Suchformate nach einem Computer oder Benutzer in AD. Wenn die Suche nach einem Computer durchgeführt wurde, fügt die ISE "$" am Ende des Computernamens hinzu. Dies ist eine Liste von Identitätstypen, die verwendet wird, um einen Benutzer in AD zu identifizieren:
Filter werden verwendet, um eine Einheit zu identifizieren, die mit AD kommunizieren soll. Die ISE sucht immer nach einer Entität in der Gruppe "Benutzer und Computer". Beispiele für Suchfilter:




| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
3.0 |
04-Aug-2026
|
Aktualisierte Einführung, Titel, Rechtschreibung, Grammatik, eingefügte horizontale Linien für separate Abschnitte/Lesbarkeit, aktualisierter Alternativtext. |
2.0 |
03-Aug-2022
|
Grammatik, Struktur, maschinelle Übersetzung, Stil, Format |
1.0 |
06-Feb-2020
|
Erstveröffentlichung |