Introducción
Este documento describe cómo configurar la autenticación basada en certificados de cliente para el acceso de administración de Identity Services Engine (ISE). En este ejemplo, el administrador de ISE se autentica con el certificado de usuario para obtener acceso de administrador a la GUI de gestión de Cisco Identity Services Engine (ISE).
Prerequisites
Requirements
Cisco recomienda conocer estos temas:
- Configuración de ISE para autenticación de certificados y contraseñas.
- Microsoft Active Directory (AD)
Componentes Utilizados
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
- Cisco Identity Services Engine (ISE) versión 2.6
- Windows Active Directory (AD) Server 2008 Versión 2
- Certificado
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si la red está activa, asegúrese de comprender el impacto potencial de cualquier configuración.
Configurar
Utilice esta sección para configurar el certificado de cliente o la tarjeta inteligente como una identidad externa para el acceso administrativo a la GUI de administración de Cisco ISE.
Diagrama de la red

Incorporación de ISE a Active Directory
- Elija Administration > Gestión de identidades > Orígenes de identidad externos > Active Directory.
- Cree una instancia de Active Directory con el nombre del punto de unión y el dominio AD en Cisco ISE.
- Haga clic en Submit (Enviar).

- Una todos los nodos con el Nombre de usuario y la Contraseña correspondientes en la indicación.

- Click Save.
Seleccionar grupos de directorios
- Cree un grupo de administradores externo y asígnelo al grupo de Active Directory.
- Elija Administration >Gestión de identidades > Orígenes de identidad externos > Active Directory > Grupos > Seleccionar grupos del directorio.
- Recupere al menos un grupo de AD al que pertenezca el administrador.

- Click Save.
Habilitar la autenticación basada en contraseñas de Active Directory para el acceso administrativo
- Active la instancia de Active Directory como método de autenticación basado en contraseña que se ha unido a ISE anteriormente.
- Elija Administration > System > Admin access > Authentication, como se muestra en la imagen.

- Click Save.
Nota: La configuración de autenticación basada en contraseña es necesaria para habilitar la autenticación basada en certificados. Esta configuración debe revertirse después de una configuración exitosa de la autenticación basada en certificados.
Asignar grupos de identidad externos a grupos de administradores
En este ejemplo, el grupo de AD externo se asigna al grupo de administración predeterminado.
- Elija Administration >System >Admin Access >Administrators >Grupos de administradores > Superadmin.
- Marque la opción Tipo como Externo y seleccione el grupo AD en Grupos externos.

- Click Save.
- Elija Administration > System > Admin Access > Administrators > Admin Groups > Read Only Admin.
- Marque la opción Type as External y seleccione el grupo AD en External groups, como se muestra en la imagen.

- Click Save.
Importar certificado de confianza
- Importe el certificado de la autoridad certificadora (CA) que firma el certificado de cliente.
- Elegir Administrator > System > Certificates > Trusted Certificate > Import.
- Haga clic en Examinar y seleccione el certificado de la CA.
- Marque la casilla de verificación Trust for client authentication and Syslog, como se muestra en la imagen.

- Haga clic en Submit (Enviar).
Configurar perfil de autenticación de certificado
- Para crear el perfil de autenticación de certificado para la autenticación basada en certificados de cliente, elija Administration >Identity Management > External Identity Sources > Certificate Authentication Profile > Add.
- Agregue el nombre del perfil.
- Seleccione el atributo adecuado que contiene el nombre de usuario del administrador en el atributo del certificado.
- Si el registro de AD del usuario contiene el certificado del usuario y desea comparar el certificado recibido del explorador con el certificado de AD, active la casilla de verificación Realizar siempre la comparación binaria y seleccione el nombre de instancia de Active Directory especificado anteriormente.

- Haga clic en Submit (Enviar).
Nota: También se puede utilizar el mismo perfil de autenticación de certificado para la autenticación basada en identidad del terminal.
Habilitar autenticación basada en certificados de cliente
- Elegir Administration > System > Admin Access > Authentication > Authentication Method Client Certificate Based.

- Click OK.
- Elija el perfil de autenticación de certificado que se configuró anteriormente.
- Seleccione el nombre de la instancia de Active Directory.

- Click Save.
- Se reinician los servicios de ISE en todos los nodos de la implementación.

Verificación
Verifique el acceso a la GUI de ISE después de que el estado del servicio Servidor de aplicaciones cambie a En ejecución.
Usuario superadministrador: compruebe que se le solicita al usuario que elija un certificado para iniciar sesión en la GUI de ISE y que se le otorgan privilegios de superadministrador si el certificado pertenece a un usuario del grupo de identidad externa superadministrador.


Usuario administrador de solo lectura: compruebe que se le solicita al usuario que elija un certificado para iniciar sesión en la GUI de ISE y que se le otorgan privilegios de administrador de solo lectura si el certificado pertenece a un usuario del grupo de identidad externa de administrador de solo lectura.


Nota: Si la tarjeta de acceso común (CAC) está en uso, la tarjeta inteligente presenta el certificado de usuario a ISE después de que el usuario introduzca su superpin válido.
Troubleshoot
- Utilice el comando application start ise safe para iniciar Cisco ISE en un modo seguro que permita deshabilitar temporalmente el control de acceso al portal de administración y corregir la configuración y reiniciar los servicios de ISE con el comando application stop ise seguido del comando application start ise.
- La opción segura proporciona un medio de recuperación si un administrador bloquea de forma inadvertida el acceso al portal de administración de Cisco ISE para todos los usuarios. Este evento puede ocurrir si el administrador configuró una lista de acceso IP incorrecta en la página Administration > Admin Access > Settings > Access. La opción safe también omite la autenticación basada en certificados y vuelve a la autenticación predeterminada de nombre de usuario y contraseña para iniciar sesión en el portal de administración de Cisco ISE.