Einleitung
In diesem Dokument wird die Konfiguration der Client Certificate-basierten Authentifizierung für den Identity Services Engine (ISE)-Verwaltungszugriff beschrieben. In diesem Beispiel erfolgt die Authentifizierung des ISE-Administrators anhand des Benutzerzertifikats, um Administratorzugriff auf die Verwaltungs-GUI der Cisco Identity Services Engine (ISE) zu erhalten.
Voraussetzungen
Anforderungen
Cisco empfiehlt, Kenntnisse in folgenden Bereichen zu erwerben:
- ISE-Konfiguration für Passwort- und Zertifikatsauthentifizierung.
- Microsoft Active Directory (AD)
Verwendete Komponenten
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
- Cisco Identity Services Engine (ISE) 2.6
- Windows Active Directory (AD) Server 2008 Version 2
- Zertifikat
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn das Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die potenziellen Auswirkungen jeder Konfiguration kennen.
Konfigurieren
In diesem Abschnitt können Sie das Client-Zertifikat oder die Smartcard als externe Identität für den Administratorzugriff auf die Cisco ISE-Verwaltungs-GUI konfigurieren.
Netzwerkdiagramm

Beitreten zur ISE zu Active Directory
- Wählen Sie Administration > Identitätsverwaltung > Externe Identitätsquellen > Active Directory.
- Erstellen Sie eine Active Directory-Instanz mit dem Join Point-Namen und der AD-Domäne in der Cisco ISE.
- Klicken Sie auf Senden.

- Verbinden Sie alle Knoten mit dem entsprechenden Benutzernamen und Kennwort in der Eingabeaufforderung.

- Klicken Sie auf Speichern.
Verzeichnisgruppen auswählen
- Erstellen Sie eine externe Administratorgruppe, und ordnen Sie sie der Active Directory-Gruppe zu.
- Wählen Sie Administration >Identitätsverwaltung > Externe Identitätsquellen > Active Directory > Gruppen > Gruppen aus Verzeichnis auswählen.
- Rufen Sie mindestens eine AD-Gruppe ab, der der Administrator angehört.

- Klicken Sie auf Speichern.
Kennwortbasierte Active Directory-Authentifizierung für Administratorzugriff aktivieren
- Aktivieren Sie die Active Directory-Instanz als kennwortbasierte Authentifizierungsmethode, die der ISE früher beigetreten ist.
- Wählen Sie Administration > System > Admin Access > Authentication (Verwaltung > System > Administratorzugriff > Authentifizierung), wie im Bild dargestellt.

- Klicken Sie auf Speichern.
Anmerkung: Eine kennwortbasierte Authentifizierungskonfiguration ist erforderlich, um die zertifikatbasierte Authentifizierung zu aktivieren. Diese Konfiguration sollte nach der erfolgreichen Konfiguration der zertifikatbasierten Authentifizierung zurückgesetzt werden.
Externe Identitätsgruppen Administratorgruppen zuordnen
In diesem Beispiel wird die externe AD-Gruppe der standardmäßigen Admin-Gruppe zugeordnet.
- Wählen Sie Administration > System > Admin Access >Administrators >Admin-Gruppen > Super-Admin.
- Aktivieren Sie das Kontrollkästchen Type as External, und wählen Sie die AD-Gruppe unter External groups aus.

- Klicken Sie auf Speichern.
- Wählen Sie Administration > System > Admin Access > Administrators > Admin Groups > Read Only Admin aus.
- Aktivieren Sie Type as External, und wählen Sie die AD-Gruppe unter External groups aus, wie im Bild gezeigt.

- Klicken Sie auf Speichern.
Vertrauenswürdiges Zertifikat importieren
- Importieren Sie das Zertifikat der Zertifizierungsstelle (Certificate Authority, CA), das das Clientzertifikat signiert.
- Auswählen Administrator > System > Zertifikate > Trusted Certificate > Import.
- Klicken Sie auf Durchsuchen, und wählen Sie das Zertifizierungsstellenzertifikat aus.
- Aktivieren Sie das Kontrollkästchen Für Client-Authentifizierung und Syslog vertrauen, wie im Bild dargestellt.

- Klicken Sie auf Senden.
Zertifikatauthentifizierungsprofil konfigurieren
- Um ein Zertifikatauthentifizierungsprofil für die zertifikatbasierte Clientauthentifizierung zu erstellen, wählen Sie Administration >Identity Management > External Identity Sources > Certificate Authentication Profile > Add.
- Profilnamen hinzufügen.
- Wählen Sie das entsprechende Attribut aus, das den Administrator-Benutzernamen im Zertifikatattribut enthält.
- Wenn der AD-Datensatz für den Benutzer das Benutzerzertifikat enthält und das vom Browser empfangene Zertifikat mit dem Zertifikat in AD vergleichen möchte, aktivieren Sie das Kontrollkästchen Binärvergleich immer durchführen, und wählen Sie den zuvor angegebenen Active Directory-Instanznamen aus.

- Klicken Sie auf Senden.
Anmerkung: Dasselbe Zertifikatauthentifizierungsprofil kann auch für die identitätsbasierte Endpunkt-Authentifizierung verwendet werden.
Clientzertifikatbasierte Authentifizierung aktivieren
- Auswählen Administration > System > Admin-Zugriff > Authentifizierung > Authentifizierungsmethode Client-Zertifikatbasiert.

- Klicken Sie auf OK.
- Wählen Sie das zuvor konfigurierte Zertifikatauthentifizierungsprofil aus.
- Wählen Sie den Namen der Active Directory-Instanz aus.

- Klicken Sie auf Speichern.
- ISE-Services auf allen Knoten in der Bereitstellung werden neu gestartet.

Überprüfung
Überprüfen Sie den Zugriff auf die ISE-GUI, nachdem der Status des Anwendungsserver-Diensts in Ausgeführt geändert wurde.
Super Admin User (Super-Administrator-Benutzer): Überprüfen Sie, ob der Benutzer aufgefordert wird, ein Zertifikat für die Anmeldung an der ISE-GUI auszuwählen, und ob ihm Super-Admin-Berechtigungen gewährt werden, wenn das Zertifikat Teil der Gruppe "Super-Admin External Identity" ist.


Schreibgeschützter Admin-Benutzer: Vergewissern Sie sich, dass der Benutzer aufgefordert wird, ein Zertifikat für die Anmeldung an der ISE-GUI auszuwählen, und dass er schreibgeschützte Admin-Berechtigungen erhält, wenn das Zertifikat Teil der schreibgeschützten Gruppe "Externe Identität des Admin-Benutzers" ist.


Anmerkung: Wenn eine CAC (Common Access Card) verwendet wird, zeigt die Smartcard das Benutzerzertifikat der ISE an, nachdem der Benutzer seine gültige Super Pin eingegeben hat.
Fehlerbehebung
- Verwenden Sie den Befehl application start ise safe, um Cisco ISE im abgesicherten Modus zu starten, mit dem die Zugriffskontrolle vorübergehend im Admin-Portal deaktiviert werden kann. Korrigieren Sie die Konfiguration, und starten Sie die Services von ISE mit dem Befehl application stop ise gefolgt von application start ise neu..
- Die sichere Option bietet eine Möglichkeit zur Wiederherstellung, wenn ein Administrator versehentlich den Zugriff auf das Cisco ISE-Administratorportal für alle Benutzer sperrt. Dieses Ereignis kann auftreten, wenn der Administrator eine falsche IP-Zugriffsliste auf der Seite Administration > Admin Access > Settings > Access konfiguriert hat. Die Option safe umgeht auch die zertifikatbasierte Authentifizierung und setzt die Standardauthentifizierung von Benutzername und Kennwort für die Anmeldung beim Cisco ISE-Administratorportal wieder ein.