Ce document décrit comment le moteur de service d'identité (ISE) et Active Directory (AD) communiquent, les protocoles utilisés, les filtres AD et les flux.
Cisco vous recommande d'avoir des connaissances de base sur :
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Les trois têtes de Kerberos comprennent le centre de distribution de clés (KDC), l'utilisateur client et le serveur auquel accéder. Le KDC est installé dans le cadre du contrôleur de domaine (DC) et remplit deux fonctions de service : Le service d'authentification (AS) et le service d'attribution de tickets (TGS).
Trois échanges sont impliqués lorsque le client accède initialement à une ressource serveur :

Lors de la première connexion à un réseau, les utilisateurs doivent négocier l'accès et fournir un nom et un mot de passe de connexion à vérifier par la partie AS d'un KDC au sein de leur domaine. Le KDC a accès aux informations de compte utilisateur Active Directory. Une fois authentifié, l'utilisateur se voit accorder un ticket TGT (Ticket Granting Ticket) valide pour le domaine local. Le TGT a une durée de vie par défaut de 10 heures et est renouvelé tout au long de la session d'ouverture de session de l'utilisateur sans que l'utilisateur n'ait besoin de saisir à nouveau le mot de passe. Le TGT est mis en cache sur la machine locale dans l'espace mémoire volatile et est utilisé pour demander des sessions avec des services sur l'ensemble du réseau.
L'utilisateur présente le TGT à la partie TGS du KDC lorsque l'accès à un service de serveur est nécessaire. Le TGS du KDC authentifie le TGT de l'utilisateur et crée un ticket et une clé de session pour le client et le serveur distant. Ces informations (le ticket de service) sont ensuite mises en cache localement sur l'ordinateur client. Le TGS reçoit le TGT client et lit avec sa propre clé. Si le TGS approuve la demande du client, un ticket de service est généré pour le client et le serveur cible. Le client lit sa partie avec la clé de session TGS récupérée précédemment à partir de la réponse AS. Le client présente la partie serveur de la réponse TGS au serveur cible lors du prochain échange client/serveur.
Exemple :

Captures de paquets à partir d’ISE pour un utilisateur authentifié :

AS-REQ contient le nom d'utilisateur. Si le mot de passe est correct, le service AS fournit un TGT chiffré avec le mot de passe des utilisateurs. Le TGT reçoit ensuite le service TGT pour recevoir un ticket de session. L'authentification réussit lorsqu'un ticket de session est reçu.
Voici un exemple où le mot de passe donné par le client est incorrect :

Si le mot de passe est incorrect, la requête AS échoue et le TGT n'est pas reçu :
Dans l'exemple suivant, il s'agit de journaux sur le fichier ad_agent.log lorsque le mot de passe est incorrect :
2020-01-14 13:36:05,442 DEBUG ,140574072981248,krb5 : Demande envoyée (276 octets) à RALMAAIT.COM, LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 DEBUG ,140574072981248,krb5 : Erreur reçue du KDC : -1765328360/Échec de la préauthentification, LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 DEBUG ,140574072981248,krb5 : Types d'entrée de tentative de préauthentification : 16, 14, 19, 2, LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 WARNING,140574072981248,[LwKrb5GetTgtImpl ../../lwadvapi/threaded/krbtgt.c:329] KRB5 Code d'erreur : -1765328360 (Message : Échec de la préauthentification), LwTranslateKrb5Error(),lwadvapi/threaded/lwkrb5.c:892
2020-01-14 13:36:05,444 DEBUG,140574072981248,[LwKrb5InitializeUserLoginCredentials()] Code d'erreur : 40022 (symbole : LW_ERROR_PASSWORD_MISMATCH), LwKrb5InitializeUserLoginCredentials(),lwadvapi/threaded/lwkrb5.c:1453
ISE utilise MS-RPC sur SMB, et SMB fournit l'authentification et ne nécessite pas de session séparée pour trouver où se trouve un service RPC donné. Il utilise un mécanisme appelé « canal nommé » pour communiquer entre le client et le serveur.

La ligne de requête/réponse de protocole de négociation négocie le dialecte de SMB et la requête/réponse de configuration de session effectue l'authentification. La requête et la réponse de connexion à l'arborescence se connectent à la ressource demandée. Vous êtes connecté à un partage spécial IPC$. Ce partage de communication entre processus fournit les moyens de communication entre les hôtes et sert également de transport pour les fonctions MSRPC.
Le paquet 77 est le fichier de demande de création et le nom de fichier est le nom du service connecté (le service netlogon dans cet exemple).
Les paquets 83 et 86 correspondent à la requête NetLogonSamLogonEX, qui permet d'envoyer le nom d'utilisateur pour l'authentification client sur ISE à l'AD dans le champ Network_INFO. Le paquet de réponse NetLogonSamLogonEX répond avec les résultats.
Quelques valeurs d'indicateur pour la réponse NetLogonSamLogonEX :
0xc000006a est STATUS_WRONG_PASSWORD
0x00000000 est STATUS_SUCCESS
0x00000103 est STATUS_PENDING
ISE utilise LDAP, KRB et MSRBC pour communiquer avec AD pendant le processus de jointure/abandon et d'authentification. Les sections suivantes fournissent les protocoles, le format de recherche et les mécanismes utilisés pour se connecter à un contrôleur de domaine spécifique sur Active Directory et l'authentification des utilisateurs par rapport à ce contrôleur de domaine. Si le contrôleur de domaine devient hors ligne pour une raison quelconque, ISE bascule sur le contrôleur de domaine disponible suivant et le processus d'authentification n'est pas affecté.
Un serveur de catalogue global (GC) est un contrôleur de domaine qui stocke des copies de tous les objets Active Directory de la forêt. Il stocke une copie complète de tous les objets de l'annuaire de votre domaine et une copie partielle de tous les objets de tous les autres domaines de la forêt. Le catalogue global permet aux utilisateurs et aux applications de rechercher des objets dans n'importe quel domaine de la forêt actuelle avec une recherche d'attributs inclus dans le catalogue global. Le catalogue global contient un jeu d'attributs de base (mais incomplet) pour chaque objet de forêt dans chaque domaine (jeu d'attributs partiel, PAT).
Le catalogue global reçoit des données de toutes les partitions d'annuaire de domaine dans la forêt et elles sont copiées avec le service de réplication AD standard.
Prérequis pour les intégrations Active Directory et ISE.
ISE applique la découverte de domaine pour obtenir des informations sur le domaine joint en trois phases :
En outre, Cisco ISE détecte les noms de domaine DNS (suffixes UPN), les autres suffixes UPN et les noms de domaine NTLM.
ISE applique une détection de contrôleurs de domaine pour obtenir toutes les informations sur les contrôleurs de domaine et les contrôleurs de domaine.
Un facteur utilisé pour calculer la priorité du contrôleur de domaine est le temps mis par le contrôleur de domaine pour répondre aux requêtes ping LDAP ; une réponse plus rapide reçoit une priorité plus élevée.
Remarque : Le protocole CLDAP est le mécanisme utilisé par ISE pour établir et maintenir la connectivité avec les data centers. Il mesure le temps de réponse jusqu'à la première réponse DC. Il échoue si vous ne voyez pas de réponse du contrôleur de domaine. Avertir si le temps de réponse est supérieur à 2,5 secondes. Le protocole LDAP envoie une requête ping à tous les contrôleurs de domaine sur site (s'il n'y a pas de site, tous les contrôleurs de domaine du domaine). La réponse LDAP contient le site DC et le site client (le site auquel la machine ISE est affectée).
Lorsqu'ISE part, la DA doit tenir compte des éléments suivants :
Lorsque le contrôleur de domaine connecté à ISE devient hors ligne ou inaccessible pour une raison quelconque, le basculement du contrôleur de domaine est déclenché automatiquement sur ISE. Le basculement du contrôleur de domaine peut être déclenché par les conditions suivantes :
Dans de tels cas, le connecteur AD initie la sélection de DC avec une liste bloquée (« mauvais » DC est placé dans la liste bloquée) et tente de communiquer avec le DC sélectionné. Le contrôleur de domaine sélectionné dans la liste bloquée n'est pas mis en cache.
Le connecteur Active Directory doit effectuer le basculement dans un délai raisonnable (ou échouer si ce n'est pas possible). Pour cette raison, le connecteur AD essaie un nombre limité de contrôleurs de domaine pendant le basculement. ISE bloque les contrôleurs de domaine Active Directory en cas d'erreur de serveur ou de réseau irrécupérable afin d'empêcher ISE d'utiliser un contrôleur de domaine incorrect. Le contrôleur de domaine n'est pas ajouté à la liste bloquée s'il ne répond pas aux requêtes ping LDAP. ISE ne diminue la priorité du contrôleur de domaine que s'il ne répond pas.
ISE recherche une machine ou un utilisateur dans Active Directory avec l'un de ces formats de recherche. Si la recherche portait sur une machine, ISE ajoute « $ » à la fin du nom de la machine. Il s'agit d'une liste de types d'identités utilisée pour identifier un utilisateur dans Active Directory :
Les filtres sont utilisés pour identifier une entité à communiquer avec AD. ISE recherche toujours une entité dans le groupe des utilisateurs et des machines. Exemples de filtres de recherche :




| Révision | Date de publication | Commentaires |
|---|---|---|
3.0 |
04-Aug-2026
|
Introduction, titre, orthographe, grammaire, lignes horizontales insérées pour séparer les sections/lisibilité, texte de remplacement mis à jour. |
2.0 |
03-Aug-2022
|
Grammaire, structure, traduction automatique, style, format |
1.0 |
06-Feb-2020
|
Première publication |