Este documento describe cómo Identity Service Engine (ISE) y Active Directory (AD) se comunican, los protocolos que se utilizan, los filtros de AD y los flujos.
Cisco recomienda que tenga conocimientos básicos sobre:
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Los tres jefes de Kerberos incluyen el Centro de distribución de claves (KDC), el usuario cliente y el servidor al que se va a acceder. El KDC se instala como parte del controlador de dominio (DC) y realiza dos funciones de servicio: El Servicio de autenticación (AS) y el Servicio de concesión de notificaciones (TGS).
Cuando el cliente accede inicialmente a un recurso del servidor, se realizan tres intercambios:

Cuando inician sesión inicialmente en una red, los usuarios deben negociar el acceso y proporcionar un nombre de inicio de sesión y una contraseña para que los verifique la parte de AS de un KDC dentro de su dominio. El KDC tiene acceso a la información de cuenta de usuario de Active Directory. Una vez autenticado, se concede al usuario un vale de concesión de vale (TGT) válido para el dominio local. El TGT tiene una duración predeterminada de 10 horas y se renueva durante la sesión de inicio de sesión del usuario sin que este tenga que volver a introducir la contraseña. El TGT se almacena en la memoria caché de la máquina local en el espacio de memoria volátil y se utiliza para solicitar sesiones con servicios en toda la red.
El usuario presenta el TGT a la parte TGS del KDC cuando se necesita acceso a un servicio de servidor. El TGS en el KDC autentica al usuario TGT y crea un ticket y una clave de sesión tanto para el cliente como para el servidor remoto. Esta información (el vale de servicio) se almacena localmente en la memoria caché del equipo cliente. El TGS recibe el cliente TGT y lee con su propia clave. Si el TGS aprueba la solicitud del cliente, se genera un ticket de servicio tanto para el cliente como para el servidor de destino. El cliente lee su parte con la clave de sesión TGS recuperada anteriormente de la respuesta AS. El cliente presenta la parte del servidor de la respuesta de TGS al servidor de destino en el siguiente intercambio cliente/servidor.
Ejemplo:

Capturas de paquetes de ISE para un usuario autenticado:

AS-REQ contiene el nombre de usuario. Si la contraseña es correcta, el servicio AS proporciona una TGT cifrada con la contraseña del usuario. A continuación, se proporciona al TGT el servicio TGT para recibir un vale de sesión. La autenticación se realiza correctamente cuando se recibe un vale de sesión.
Este es un ejemplo donde la contraseña dada por el cliente es incorrecta:

Si la contraseña es incorrecta, la solicitud de AS falla y no se recibe el TGT:
En el siguiente ejemplo, estos son registros en el archivo ad_agent.log cuando la contraseña es incorrecta:
2020-01-14 13:36:05,442 DEBUG ,140574072981248,krb5: Solicitud enviada (276 bytes) a RALMAAIT.COM,LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 DEBUG ,140574072981248,krb5: Error recibido de KDC: -1765328360/Error de autenticación previa,LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 DEBUG ,140574072981248,krb5: Preauth tryagain input types: 16, 14, 19, 2,LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 ADVERTENCIA,140574072981248,[LwKrb5GetTgtImpl ../../lwadvapi/threaded/krbtgt.c:329] Código de error KRB5: -1765328360 (Mensaje: Error en la autenticación previa),LwTranslateKrb5Error(),lwadvapi/threaded/lwkrb5.c:892
2020-01-14 13:36:05,444 DEBUG ,140574072981248,[LwKrb5InitializeUserLoginCredentials()] Código de error: 40022 (símbolo: LW_ERROR_PASSWORD_MISMATCH),LwKrb5InitializeUserLoginCredentials(),lwadvapi/threaded/lwkrb5.c:1453
ISE utiliza MS-RPC sobre SMB, y SMB proporciona la autenticación y no requiere una sesión independiente para encontrar dónde se encuentra un servicio RPC determinado. Utiliza un mecanismo llamado "named pipe" para comunicarse entre el cliente y el servidor.

La línea negotiate protocol request/response negocia el dialecto de SMB y la session setup request/response realiza la autenticación. La solicitud y la respuesta de conexión de árbol se conectan al recurso solicitado. Está conectado a un recurso compartido especial IPC$. Este recurso compartido de comunicación entre procesos proporciona los medios de comunicación entre los hosts y también como transporte para las funciones de MSRPC.
El paquete 77 es el Create Request File y el nombre del archivo es el nombre del servicio conectado (el servicio de inicio de sesión de red en este ejemplo).
Los paquetes 83 y 86 son la solicitud NetLogonSamLogonEX, que consiste en enviar el nombre de usuario para la autenticación del cliente en ISE al AD en el campo Network_INFO. El paquete de respuesta NetLogonSamLogonEX responde con los resultados.
Algunos valores de indicadores para la respuesta NetLogonSamLogonEX:
0xc000006a es STATUS_WRONG_PASSWORD
0x00000000 es STATUS_SUCCESS
0x00000103 es STATUS_PENDING
ISE utiliza LDAP, KRB y MSRBC para comunicarse con AD durante el proceso de unión/ausencia y autenticación. Las siguientes secciones proporcionan los protocolos, el formato de búsqueda y los mecanismos utilizados para conectarse a un DC específico en AD y la autenticación de usuario en ese DC. Si el DC se desconecta por cualquier motivo, ISE conmuta por error al siguiente DC disponible y el proceso de autenticación no se ve afectado.
Un servidor de catálogo global (GC) es un controlador de dominio que almacena copias de todos los objetos de Active Directory del bosque. Almacena una copia completa de todos los objetos del directorio del dominio y una copia parcial de todos los objetos de todos los demás dominios de bosque. El catálogo global permite a los usuarios y las aplicaciones buscar objetos en cualquier dominio del bosque actual con una búsqueda de atributos incluidos en el GC. El catálogo global contiene un conjunto básico (pero incompleto) de atributos para cada objeto de bosque de cada dominio (juego de atributos parcial, PAT).
GC recibe datos de todas las particiones de directorio de dominio del bosque y se copian con el servicio de replicación de AD estándar.
Prerrequisitos de las integraciones de Active Directory e ISE.
ISE aplica la detección de dominios para obtener información sobre el dominio de unión en tres fases:
Además, Cisco ISE detecta nombres de dominio DNS (sufijos UPN), sufijos UPN alternativos y nombres de dominio NTLM.
ISE aplica una detección de DC para obtener toda la información sobre los DC y GC disponibles.
Un factor utilizado para calcular la prioridad DC es el tiempo que tarda el DC en responder a los pings CLDAP; una respuesta más rápida recibe una prioridad más alta.
Nota: CLDAP es el mecanismo que ISE utiliza para establecer y mantener la conectividad con los DC. Mide el tiempo de respuesta hasta la primera respuesta del DC. Se produce un error si no ve una respuesta de DC. Avisar si el tiempo de respuesta es superior a 2,5 segundos. CLDAP hace ping a todos los DC del sitio (si no hay ningún sitio, entonces todos los DC del dominio). La respuesta CLDAP contiene el sitio DC y el sitio Cliente (el sitio donde se asigna el equipo ISE).
Cuando ISE abandona, el AD debe tener en cuenta lo siguiente:
Cuando el DC conectado a ISE se desconecta o se vuelve inalcanzable por cualquier motivo, la conmutación por fallo del DC se activa automáticamente en ISE. La conmutación por fallo del DC se puede activar en las siguientes condiciones:
En estos casos, el conector de AD inicia la selección de DC con una lista bloqueada ("malo" DC se coloca en la lista bloqueada) e intenta comunicarse con el DC seleccionado. El DC seleccionado en la lista de bloqueados no se almacena en caché.
El conector AD debe completar la conmutación por error en un período de tiempo razonable (o fallar si no es posible). Por esta razón, el conector de AD intenta un número limitado de DC durante la conmutación por fallas. ISE bloquea los controladores de dominio de AD si hay un error irrecuperable de red o de servidor para evitar que ISE use un DC incorrecto. El DC no se agrega a la lista de bloqueados si no responde a los pings CLDAP. ISE solo reduce la prioridad del DC si no responde.
ISE busca un equipo o usuario en AD con uno de estos formatos de búsqueda. Si la búsqueda fue para un equipo, ISE agrega "$" al final del nombre del equipo. Esta es una lista de tipos de identidad que se utiliza para identificar a un usuario en AD:
Los filtros se utilizan para identificar una entidad para comunicarse con AD. ISE siempre busca una entidad en el grupo de usuarios y equipos. Ejemplos de filtros de búsqueda:




| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
3.0 |
04-Aug-2026
|
Actualización de Introducción, Título, ortografía, gramática, líneas horizontales insertadas para separar secciones/legibilidad, texto alternativo actualizado. |
2.0 |
03-Aug-2022
|
Gramática, estructura, traducción automática, estilo, formato |
1.0 |
06-Feb-2020
|
Versión inicial |