In diesem Dokument werden Möglichkeiten zur Installation von ISE-Patches und häufig gestellten Fragen während der Installation beschrieben.
Grundkenntnisse der Identity Service Engine (ISE)
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Cisco veröffentlicht relativ regelmäßig ISE-Patches. Diese Patches enthalten Bugfixes und, wenn nötig, Sicherheitsfixes (z.B. die mit SSL entdeckten Schwachstellen Heartbleed und Poodle). Dadurch wird sichergestellt, dass Bugfixes angewendet werden, Sicherheitslücken eingesteckt werden und die Lösung nahtlos funktioniert.
Wenn Sie einen Patch auf einem ISE-Knoten installieren, wird der Knoten neu gestartet. Starten Sie die Dienste nach Abschluss der Installation neu. Warten Sie einige Minuten, bevor Sie sich erneut anmelden können.
Sie können Patch-Installationen während eines Wartungsfensters planen, um einen vorübergehenden Ausfall zu vermeiden.
Installieren Sie nur Patches, die für die in Ihrem Netzwerk bereitgestellte Cisco Version gelten. Cisco meldet Versionsunterschiede sowie Fehler in der Patch-Datei.
Sie können keinen Patch installieren, der eine niedrigere Version als der aktuell bei Cisco installierte Patch aufweist. Ebenso können Sie keine Änderungen an einem Patch mit niedrigerer Version zurücksetzen, wenn derzeit eine höhere Version auf Cisco installiert ist.
Wenn Sie einen Patch vom Primären Administrationsknoten (PAN) installieren, der Teil einer verteilten Bereitstellung ist, installiert die Cisco ISE den Patch auf dem Primärknoten und dann auf allen sekundären Knoten in der Bereitstellung. Wenn die Patch-Installation auf dem PAN erfolgreich ist, setzt die Cisco ISE die Patch-Installation auf den sekundären Knoten fort. Wenn die Installation auf dem PAN fehlschlägt, wird die Installation nicht auf den sekundären Knoten fortgesetzt. Wenn die Installation jedoch auf einem der sekundären Knoten aus irgendeinem Grund fehlschlägt, wird sie mit dem nächsten sekundären Knoten in der Bereitstellung fortgesetzt.
Wenn Sie einen Patch vom PAN installieren, der Teil einer Bereitstellung mit zwei Knoten ist, installiert Cisco den Patch auf dem primären Knoten und dann auf dem sekundären Knoten.
Wenn die Patch-Installation auf dem PAN erfolgreich ist, setzt Cisco die Patch-Installation auf dem sekundären Knoten fort. Bei einem PAN-Ausfall wird die Installation nicht auf den sekundären Knoten durchgeführt.
Um die ISE-Patches von Cisco.com herunterzuladen, navigieren Sie zu Downloads > Products > Security > Access Control and Policy > Identity Services Engine > Identity Services Engine (hier).

Um den Patch auf der ISE anzuwenden, melden Sie sich bei der PAN-GUI (Primary Administration Node) der ISE an, und führen Sie die folgenden Anweisungen aus:
Schritt 1: Navigieren Sie zu Administration > System > Maintenance > Patch Management > Install..
Schritt 2. Klicken Sie auf Durchsuchen und wählen Sie die Patch-Datei aus, die von Cisco.com heruntergeladen wurde.
Schritt 3: Klicken Sie auf Installieren, um den Patch zu installieren.

Schritt 1: Konfigurieren Sie ein ISE-Repository, und platzieren Sie den erforderlichen ISE-Patch im Repository. Hinweise zum Konfigurieren des ISE-Repository finden Sie bei den Informationen zum Konfigurieren eines Repositorys auf der ISE.
Schritt 2: Melden Sie sich mit SSH bei der ISE-CLI an.
Schritt 3: Stellen Sie sicher, dass die ISE-CLI den Repository-Content auflisten kann.
ise1/admin# show repository FTP_repository
ise-patchbundle-3.3.0.430-Patch2-24041511.SPA.x86_64.tar.gz
ise-patchbundle-3.3.0.430-Patch3-24070910.SPA.x86_64.tar.gz
ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz
Schritt 4: Um Patch auf einem bestimmten ISE-Knoten über die CLI zu installieren, führen Sie den patch install Befehl im EXEC-Modus aus.
patch install
Melden Sie sich über SSH bei der CLI des ISE-Knotens an, und führen Sie die folgenden Befehle aus:
ise1/admin# patch install ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz FTP_repository
% Warning: Patch will be installed only on this node. Install using Primary Administration node GUI to install on all nodes in deployment. Continue? (yes/no) [yes] ? yes
Initiating Application Patch installation...
Getting bundle to local machine...
Unbundling Application Package...
Verifying Application Signature...
Patch successfully installed
Broadcast message from root@ISE (pts/3) (Tue Dec 17 09:36:52 2024):
Trying to stop processes gracefully. Reload might take approximately 3 mins
% This application Install or Upgrade requires reboot, rebooting now...
Broadcast message from root@ISE (pts/3) (Tue Dec 17 09:37:21 2024):
The system is going down for reboot NOW
Wenn Sie einen Patch vom PAN installieren, der Teil einer verteilten Bereitstellung ist, installiert die Cisco ISE den Patch auf dem primären Knoten und dann auf allen sekundären Knoten in der Bereitstellung. Wenn die Patch-Installation auf dem primären PAN erfolgreich ist, setzt die Cisco ISE die Patch-Installation auf den sekundären Knoten fort. Bei einem PAN-Ausfall wird die Installation nicht auf die sekundären Knoten durchgeführt.
Sollte die Installation jedoch auf einem der sekundären Knoten fehlschlagen, wird sie dennoch auf dem nächsten sekundären Knoten in der Bereitstellung fortgesetzt.
Für ein Patch-Rollback von Cisco ISE-Knoten in einer Bereitstellung müssen Sie zuerst ein Rollback der Änderung über den PAN durchführen. Wenn dies erfolgreich war, wird ein Rollback des Patch von den sekundären Knoten durchgeführt. Wenn der Rollback-Prozess auf dem PAN fehlschlägt, werden die Patches nicht von den sekundären Knoten zurückgesetzt. Wenn der Patch-Rollback jedoch auf einem sekundären Knoten fehlschlägt, wird der Rollback-Vorgang vom nächsten sekundären Knoten in der Bereitstellung fortgesetzt.
Während die Cisco ISE den Patch von den sekundären Knoten zurücksetzt, können Sie weitere Aufgaben über die PAN-GUI durchführen. Die sekundären Knoten werden nach dem Rollback neu gestartet.
Melden Sie sich zum Rollback der ISE-Patches in der ISE-GUI an, navigieren Sie zu Administration > System > Maintenance > Patch Management, wählen Sie den erforderlichen Patch aus, und klicken Sie wie dargestellt auf Rollback:

Schritt 1: SSH zum ISE-Knoten, aus dem Sie den Patch entfernen möchten.
Schritt 2: Überprüfen Sie die installierten Patches auf dem ISE-Knoten mit dem Befehl show version:
ise1/admin# show version
Cisco Application Deployment Engine OS Release: 3.3
ADE-OS Build Version: 3.3.P.097
ADE-OS System Architecture: x86_64
Copyright (c) 2005-2023 by Cisco Systems, Inc.
All rights reserved.
Hostname: ise-aaa-dnac1
Version information of installed applications
---------------------------------------------
Cisco Identity Services Engine
---------------------------------------------
Version : 3.3.0.430
Build Date : Tue Jul 4 00:31:18 2023
Install Date : Sat Nov 9 22:42:47 2024
Cisco Identity Services Engine Patch
---------------------------------------------
Version : 1
Install Date : Tue Dec 17 09:57:23 2024
Cisco Identity Services Engine Patch
---------------------------------------------
Version : 4
Install Date : Tue Dec 17 11:49:53 2024
Schritt 3: Führen Sie den Befehl patch remove <Anwendungsname> <zu entfernende Patch-Dateinummer> aus.
Zum Beispiel entfernen Sie Patch 4:
ise1/admin# patch remove ise 4
Continue with application patch uninstall? [y/n] y
% Warning: Patch is removed only from this node. Remove patch with Primary Administration node GUI to remove from all nodes in deployment.
Patch successfully uninstalled
% This application Install or Upgrade requires reboot, rebooting now...
Broadcast message from root@ISE (pts/1) (Sun Mar 8 03:16:29 2020):
Trying to stop processes gracefully. Reload takes approximately 3 mins
Broadcast message from root@ISE (pts/1) (Sun Mar 8 03:16:29 2020):
Trying to stop processes gracefully. Reload takes approximately 3 mins
Broadcast message from root@ISE (pts/1) (Sun Mar 8 03:17:41 2020):
The system is going down for reboot NOW
Broadcast message from root@ISE (pts/1) (Sun Mar 8 03:17:41 2020):
The system is going down for reboot NOW
Um den vorherigen Patch zu deinstallieren, deinstallieren Sie zuerst den neuesten Patch und dann die vorherige Patch-Version.
ise1/admin#patch remove ise 1
Continue with application patch uninstall? [y/n] y
% Warning: Patch is removed only from this node. Remove patch with Primary Administration node GUI to remove from all nodes in deployment.
Continue? (yes/no) [yes] ? yes
% Patch cannot be rolled back while a newer version exists, which needs to rolled back first.
Um den Fortschritt der ISE-Patch-Installation anzuzeigen, navigieren Sie zu Administration > System > Maintenance > Patch Management > Show Node Status (Verwaltung > Wartung > Patch-Management > Knotenstatus anzeigen) wie im Bild gezeigt:

Überprüfen des Patch-Installationsstatus vom ISE-Knoten Melden Sie sich beim gleichen ISE-Server an, und führen Sie den Befehl show version aus:
ise1/admin# show version
Cisco Application Deployment Engine OS Release: 3.3
ADE-OS Build Version: 3.3.P.097
ADE-OS System Architecture: x86_64
Copyright (c) 2005-2023 by Cisco Systems, Inc.
All rights reserved.
Hostname: ise-aaa-dnac1
Version information of installed applications
---------------------------------------------
Cisco Identity Services Engine
---------------------------------------------
Version : 3.3.0.430
Build Date : Tue Jul 4 00:31:18 2023
Install Date : Sat Nov 9 22:42:47 2024
Cisco Identity Services Engine Patch
---------------------------------------------
Version : 4
Install Date : Tue Dec 17 11:49:53 2024
Überprüfen Sie erfolgreiche und fehlgeschlagene Patch-Meldungen in ISE-Alarmen:

ise1/admin# sh logging system ade/ADE.log tail
2024-12-17T09:28:29.162564+00:00 ise1 CARSSetup[2783958]: ADEAUDIT 2030, type=PATCH INSTALL, name=PATCH INSTALL STARTED, username=system, cause=Application patch install has been inititated, adminipaddress=127.0.0.1, interface=CLI, detail=Patch Install initiated with bundle - ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz, repo - SFTP-REPO
2024-12-17T09:28:29.104724+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] user: cars_install.c[5641] [system]: Illegal characters or double dots not found in name ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz
2024-12-17T09:28:29.105444+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] user: cars_install.c[5641] [system]: Illegal characters or double dots not found in name SFTP-REPO
2024-12-17T09:28:29.162700+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[2568] [system]: Install initiated with bundle - ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz, repo - SFTP-REPO
2024-12-17T09:28:29.171681+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[2734] [system]: Stage area - /storeddata/Installing/.1734427709
2024-12-17T09:28:29.193007+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[2737] [system]: Getting bundle to local machine
2024-12-17T09:28:29.193704+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] transfer: cars_xfer.c[159] [system]: sftp copy in of ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz requested
2024-12-17T09:28:29.194062+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] transfer: cars_xfer_util.c[2643] [system]: Server validation successful x.x.x.x
2024-12-17T09:28:29.194784+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] transfer: sftp_handler.c[689] [system]: DEBUG: local user: admin UID: 0 sftp_run_parent FD: 9 remote host: x.x.x.x remote user: admin command: get /ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz /storeddata/Installing/.1734427709/ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz
2024-12-17T09:29:24.127455+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] transfer: cars_xfer_util.c[2666] [system]: Properties file /tmp/.cars_repodownload.props does not exist
2024-12-17T09:29:24.127573+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[2794] [system]: Got bundle at - /storeddata/Installing/.1734427709/ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz
2024-12-17T09:29:24.156171+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[2867] [system]: Unbundling package ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz
2024-12-17T09:29:41.327286+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[2969] [system]: Verifying signature for package ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz
2024-12-17T09:29:51.072928+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[2993] [system]: Signed bundle /storeddata/Installing/.1734427709/ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz confirmed with release key
2024-12-17T09:30:09.180007+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[3172] [system]: Unbundling done. Verifying input parameters...
2024-12-17T09:30:09.180604+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[3214] [system]: Manifest file is at - /storeddata/Installing/.1734427709/manifest.xml
2024-12-17T09:30:09.180652+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[3283] [system]: Manifest file appname - ise
2024-12-17T09:30:09.180953+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[3388] [system]: Patch bundle contains patch(4) for app version(3.3.0.430)
2024-12-17T09:30:09.183179+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install ci_util.c[322] [system]: Comparing installed app version:(3.3.0.430) and version of app the patch is meant for:(3.3.0.430)
2024-12-17T09:30:09.183259+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[3443] [system]: Manifest file pkgtype - CARS
2024-12-17T09:30:09.183288+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[4152] [system]: Verifying zip...
2024-12-17T09:30:32.843082+00:00 ise1 root: info:[patchinstall.sh] Current Disable_RSA_PSS=0
2024-12-17T09:30:32.847037+00:00 ise1 root: info:[patchinstall.sh] STARTING PATCH INSTALL SCRIPT. PATCHDIR: /storeddata/Installing/.1734427709 INSTALLDIRS:
2024-12-17T09:30:32.850535+00:00 ise1 root: info:[patchinstall.sh] NEW PATCH VER: 4 PRIOR PATCH VER: 0
2024-12-17T09:30:32.708937+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[4241] [system]: Executing patch install script patchinstall.sh from patch.zip
2024-12-17T09:30:35.742426+00:00 ise1 root: info:[application:operation:cpmcontrol.sh] In Stop Monit
2024-12-17T09:30:35.755071+00:00 ise1 root: Monit daemon with pid [21765] killed
2024-12-17T09:30:36.816209+00:00 ise1 root: info:[application:operation:cpmcontrol.sh] Done Stop Monit
2024-12-17T09:30:37.125419+00:00 ise1 ADEOSShell[2791127]: ADEAUDIT 2062, type=USER, name=M&T Log Processor, username=system, cause=M&T Log Processor Stopped, adminipaddress=127.0.0.1, interface=CLI, detail=Stopping M&T Log Processor
2024-12-17T09:30:45.772624+00:00 ise1 root: info:[application:operation:adprobe.sh] adprobe:Stopping wmi probe...
2024-12-17T09:30:45.799438+00:00 ise1 root: info:[application:operation:adprobe.sh] adprobe:wmi probe is disabled
2024-12-17T09:30:45.871771+00:00 ise1 root: info:[application:operation:syslogprobe.sh] syslogprobe:Stopping syslog probe...
2024-12-17T09:30:45.898168+00:00 ise1 root: info:[application:operation:syslogprobe.sh] syslogprobe:syslog probe is disabled
2024-12-17T09:30:45.967252+00:00 ise1 root: info:[application:operation:restprobe.sh] restprobe:Stopping rest probe...
2024-12-17T09:30:45.994671+00:00 ise1 root: info:[application:operation:restprobe.sh] restprobe:rest probe is disabled
2024-12-17T09:30:46.074828+00:00 ise1 root: info:[application:operation:agentprobe.sh] agentprobe:Stopping agent probe...
2024-12-17T09:30:46.103781+00:00 ise1 root: info:[application:operation:agentprobe.sh] agentprobe:agent probe is disabled
2024-12-17T09:30:46.619128+00:00 ise1 root: info:[application:operation:appservercontrol.sh] Stopping ISE Application Server...
2024-12-17T09:30:46.621415+00:00 ise1 ADEOSShell[2791750]: ADEAUDIT 2062, type=USER, name=Application server status, username=system, cause=Application server stopped, adminipaddress=127.0.0.1, interface=CLI, detail=Application server stopped
2024-12-17T09:33:00.041627+00:00 ise1 root: info:[patchinstall.sh] ISE 3.3.0.430 patch 4 installFileSystem() INVOKED
2024-12-17T09:33:00.074901+00:00 ise1 root: info:[patchinstall.sh] Updating patched file: /storeddata/Installing/.1734427709/filesystem/opt/sp-hub/libs/cxf-core-3.5.7.jar
2024-12-17T09:33:00.085182+00:00 ise1 root: info:[patchinstall.sh] Updating patched file: /storeddata/Installing/.1734427709/filesystem/opt/sp-hub/libs/cxf-rt-ws-policy-3.5.7.jar
2024-12-17T09:33:00.094910+00:00 ise1 root: info:[patchinstall.sh] Updating patched file: /storeddata/Installing/.1734427709/filesystem/opt/sp-hub/libs/cxf-rt-bindings-soap-3.5.7.jar
2024-12-17T09:33:00.107845+00:00 ise1 root: info:[patchinstall.sh] Updating patched file: /storeddata/Installing/.1734427709/filesystem/opt/sp-hub/libs/prrt-interface-3.3.0.904.6-x86_64.jar
2024-12-17T09:33:00.117375+00:00 ise1 root: info:[patchinstall.sh] Updating patched file: /storeddata/Installing/.1734427709/filesystem/opt/sp-hub/libs/cxf-rt-transports-http-3.5.7.jar
Broadcast message from root@ise1 (pts/3) (Tue Dec 17 09:36:52 2024):
Trying to stop processes gracefully. Reload takes approximately 3 mins
Broadcast message from root@ise1 (pts/3) (Tue Dec 17 09:37:21 2024):
The system is going down for reboot NOW
Session terminated, killing shell... ...killed.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
4.0 |
30-Sep-2024
|
Alternativer Text und Formatierung aktualisiert. |
3.0 |
08-Nov-2023
|
Rezertifizierung |
2.0 |
09-Sep-2022
|
Überarbeitet, um Dateinamen, Befehle, Benutzeraktionen und die Verzeichnisnavigation aus der maschinellen Übersetzung zu maskieren. Geringfügige Grammatik, Interpunktion, Struktur, Format. |
1.0 |
20-Apr-2020
|
Erstveröffentlichung |