In diesem Dokument wird die Konfiguration der externen RADIUS-Authentifizierung zwischen dem Cisco Secure Email Gateway und der Cisco Identity Services Engine beschrieben.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Versionen außerhalb der im Abschnitt Verwendete Komponenten aufgeführten wurden nicht getestet.
RADIUS-Klassenattribut
Das Class-Attribut ist ein beliebiger Wert, den der RADIUS-Server in der Access-Accept-Antwort zurückgibt und der in Accounting-Paketen enthalten ist. Die Konfiguration erfolgt in der Cisco ISE auf Gruppenbasis.
Wenn ein Benutzer mit einer ISE-Gruppe übereinstimmt, an die das Attribut 25 gebunden ist, gibt ISE den Class-Wert auf Access-Accept zurück. Das sichere E-Mail-Gateway liest diesen Wert und wendet die in der Zuordnungstabelle definierte lokale Rolle an.
Anmerkung: Im ISE-Autorisierungsprofil wird die allgemeine ASA-VPN-Aufgabe als Container verwendet, der das RADIUS-Attribut 25 (Class) füllt. Der dort eingegebene Wert entspricht dem, was die Appliance für die Rollenzuordnung liest.

Die Cisco Identity Services Engine akzeptiert Authentifizierungsanforderungen von der Appliance und vergleicht sie mit einer Benutzeridentität und einer Benutzergruppe.
Melden Sie sich beim ISE-Server an. Navigieren Sie zu Administration > Identity Management > Groups > User Identity Group, und erstellen Sie eine Identitätsgruppe.

Erstellen Sie der in Schritt 1 erstellten Identitätsgruppe neue Benutzer, oder weisen Sie vorhandene Benutzer zu. Navigieren Sie zu Administration > Identity Management > Identities, und erstellen Sie Benutzer, oder weisen Sie sie der Gruppe zu.

Die RADIUS-Authentifizierung kann ohne Autorisierungsprofil erfolgreich durchgeführt werden. Es werden jedoch keine Rollen zugewiesen. Um Rollen zuzuweisen, navigieren Sie zu Richtlinie > Richtlinienelemente > Ergebnisse > Autorisierung > Autorisierungsprofile.

In diesem Schritt kann die ISE Anmeldeversuche identifizieren und dem richtigen Autorisierungsprofil zuordnen. Bei einer erfolgreichen Übereinstimmung gibt ISE Access-Accept zusammen mit dem im Profil definierten Class-Wert zurück.
Navigieren Sie zu Richtlinie > Richtliniensätze, und wählen Sie Hinzufügen (+ Symbol) aus.

Weisen Sie einen Namen zu, und wählen Sie das Pluszeichen, um die erforderlichen Bedingungen hinzuzufügen. In dieser Laborumgebung wird die Bedingung Radius NAS-IP-Adresse verwendet. Speichern Sie die neue Richtlinie.

Fügen Sie die Bedingungen hinzu, um die Autorisierungsanfragen richtig abzugleichen. Wählen Sie das Symbol > und fügen Sie Bedingungen. In dieser Laborumgebung wird InternalUser-IdentityGroup verwendet und jedes Autorisierungsprofil zugeordnet.

Melden Sie sich bei der Appliance an. Navigieren Sie zu Systemverwaltung > Benutzer > Externe Authentifizierung, und wählen Sie Externe Authentifizierung aktivieren aus.

Geben Sie folgende Werte ein:
Wählen Sie Extern authentifizierte Benutzer mehreren lokalen Rollen zuordnen (empfohlen) aus.

Anmerkung: Das hier ausgewählte Authentifizierungsprotokoll (z. B. PAP) muss mit den im ISE-Richtliniensatz zulässigen Protokollen übereinstimmen. Bei Nichtübereinstimmung schlägt die Authentifizierung fehl.
Senden und bestätigen Sie die Änderungen.
In diesem Abschnitt können Sie überprüfen, ob Ihre Konfiguration ordnungsgemäß funktioniert.

In diesem Abschnitt finden Sie die Informationen, die Sie zur Fehlerbehebung bei Ihrer Konfiguration verwenden können.
Symptom: Die Anmeldung auf der Appliance schlägt mit der Meldung "Ungültiger Benutzername oder ungültiges Kennwort" fehl.
Mögliche Ursache: Eine Abweichung in der Autorisierungsrichtlinie, dem zurückgegebenen Class-Wert oder dem Authentifizierungsprotokoll.
Auflösung:

| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
2.0 |
21-Jul-2026
|
Aktualisierte maschinelle Übersetzung, SEO, Alternativer Text, Stilanforderungen und Formatierung. |
1.0 |
26-May-2021
|
Erstveröffentlichung |