Ce document décrit la configuration de l'authentification externe RADIUS entre Cisco Secure Email Gateway et Cisco Identity Services Engine.
Cisco vous recommande de prendre connaissance des rubriques suivantes :
Les informations contenues dans ce document sont basées sur les versions de matériel et de logiciel suivantes :
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Les versions autres que celles répertoriées dans la section Composants utilisés n'ont pas été testées.
Attribut de classe RADIUS
L'attribut Class est une valeur arbitraire que le serveur RADIUS renvoie dans la réponse Access-Accept et inclut dans les paquets de comptabilité. Il est configuré dans Cisco ISE par groupe.
Lorsqu'un utilisateur correspond à un groupe ISE auquel est associé l'attribut 25, ISE renvoie la valeur Class sur Access-Accept. La passerelle de messagerie sécurisée lit ensuite cette valeur et applique le rôle local défini dans sa table de mappage.
Remarque : Dans le profil d'autorisation ISE, la tâche commune VPN ASA est utilisée comme conteneur qui remplit l'attribut RADIUS 25 (classe). La valeur entrée ici correspond à ce que l'appliance lit pour le mappage de rôles.

Cisco Identity Services Engine accepte les demandes d'authentification de l'appliance et les compare à une identité d'utilisateur et à un groupe.
Connectez-vous au serveur ISE. Accédez à Administration > Identity Management > Groups > User Identity Group et créez un groupe d'identité.

Créez de nouveaux utilisateurs ou affectez des utilisateurs existants au groupe d'identités créé à l'étape 1. Accédez à Administration > Identity Management > Identities et créez ou affectez des utilisateurs au groupe.

L'authentification RADIUS peut réussir sans profil d'autorisation ; cependant, aucun rôle n'est attribué. Pour attribuer des rôles, accédez à Policy > Policy Elements > Results > Authorization > Authorization Profiles.

Cette étape permet à ISE d'identifier les tentatives de connexion et de les mapper au profil d'autorisation approprié. En cas de correspondance réussie, ISE renvoie Access-Accept avec la valeur Class définie dans le profil.
Accédez à Policy > Policy Sets et sélectionnez Add (+ symbol).

Attribuez un nom et sélectionnez le symbole plus pour ajouter les conditions requises. Cet environnement de travaux pratiques utilise une condition d’adresse IP NAS Radius. Enregistrez la nouvelle stratégie.

Pour faire correspondre correctement les demandes d’autorisation, ajoutez les conditions. Sélectionnez le symbole > et ajoutez des conditions. Cet environnement de travaux pratiques utilise InternalUser-IdentityGroup et correspond à chaque profil d'autorisation.

Connectez-vous à l'appliance. Accédez à Administration système > Utilisateurs > Authentification externe et sélectionnez Activer l'authentification externe.

Entrez les valeurs suivantes :
Sélectionnez Mapper les utilisateurs authentifiés en externe à plusieurs rôles locaux (recommandé).

Remarque : Le protocole d'authentification sélectionné ici (par exemple, PAP) doit correspondre aux protocoles autorisés dans l'ensemble de stratégies ISE. Une non-correspondance entraîne l'échec de l'authentification.
Envoyez et validez les modifications.
Utilisez cette section pour confirmer que votre configuration fonctionne correctement.

Cette section fournit les informations que vous pouvez utiliser pour dépanner votre configuration.
Symptôme : La connexion échoue sur l'appliance avec le message « Nom d'utilisateur ou mot de passe non valide ».
Cause probable : Non-concordance dans la stratégie d'autorisation, la valeur Class renvoyée ou le protocole d'authentification.
Résolution :

| Révision | Date de publication | Commentaires |
|---|---|---|
2.0 |
21-Jul-2026
|
Mise à jour de traduction automatique, SEO, texte de remplacement, exigences de style et mise en forme. |
1.0 |
26-May-2021
|
Première publication |