Este documento describe la configuración de la autenticación externa de RADIUS entre Cisco Secure Email Gateway y Cisco Identity Services Engine.
Cisco recomienda que tenga conocimiento sobre estos temas:
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
No se probaron versiones distintas de las enumeradas en la sección Componentes utilizados.
Atributo de clase RADIUS
El atributo Class es un valor arbitrario que el servidor RADIUS devuelve en la respuesta de aceptación de acceso e incluye en los paquetes de cuentas. Se configura en Cisco ISE por grupos.
Cuando un usuario coincide con un grupo de ISE que tiene el atributo 25 asociado, ISE devuelve el valor Class en Access-Accept. A continuación, el gateway de correo electrónico seguro lee ese valor y aplica la función local definida en su tabla de asignación.
Nota: En el perfil de autorización de ISE, la tarea común de VPN ASA se utiliza como el contenedor que rellena el atributo RADIUS 25 (clase). El valor introducido es lo que el dispositivo lee para la asignación de roles.

Cisco Identity Services Engine acepta las solicitudes de autenticación del dispositivo y las compara con una identidad de usuario y un grupo.
Inicie sesión en el servidor ISE. Vaya a Administration > Identity Management > Groups > User Identity Group y cree un grupo de identidad.

Cree nuevos usuarios o asigne usuarios existentes al grupo de identidades creado en el paso 1. Navegue hasta Administración > Gestión de Identidades > Identidades y cree o asigne usuarios al grupo.

La autenticación RADIUS puede realizarse sin un perfil de autorización; sin embargo, no se ha asignado ningún rol. Para asignar roles, navegue hasta Política > Elementos de política > Resultados > Autorización > Perfiles de autorización.

Este paso permite a ISE identificar los intentos de inicio de sesión y asignarlos al perfil de autorización correcto. Si la coincidencia se realiza correctamente, ISE devuelve Access-Accept junto con el valor Class definido en el perfil.
Vaya a Directiva > Conjuntos de directivas y seleccione Agregar (+ símbolo).

Asigne un nombre y seleccione el símbolo más para agregar las condiciones requeridas. Este entorno de laboratorio utiliza una condición de dirección IP de NAS de Radius. Guarde la nueva directiva.

Para que las solicitudes de autorización coincidan correctamente, agregue las condiciones. Seleccione el símbolo > y agregue condiciones. Este entorno de laboratorio utiliza InternalUser-IdentityGroup y coincide con cada perfil de autorización.

Inicie sesión en el dispositivo. Navegue hasta Administración del sistema > Usuarios > Autenticación externa y seleccione Habilitar autenticación externa.

Introduzca estos valores:
Seleccione Asignar usuarios autenticados externamente a varias funciones locales (recomendado).

Nota: El protocolo de autenticación seleccionado aquí (por ejemplo, PAP) debe coincidir con los protocolos permitidos en el conjunto de políticas de ISE. Una discordancia hace que falle la autenticación.
Envíe y confirme los cambios.
Utilice esta sección para confirmar que la configuración funciona correctamente.

Esta sección proporciona la información que puede utilizar para resolver problemas de su configuración.
Síntoma: El inicio de sesión falla en el dispositivo con el mensaje "Nombre de usuario o contraseña no válidos".
Causa probable: Una discordancia en la directiva de autorización, el valor de clase devuelto o el protocolo de autenticación.
Resolución:

| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
2.0 |
21-Jul-2026
|
Actualización de traducción automática, SEO, texto alternativo, requisitos de estilo y formato. |
1.0 |
26-May-2021
|
Versión inicial |