In questo documento viene descritto il modo in cui vengono comunicati ISE (Identity Service Engine) e Active Directory (AD), i protocolli utilizzati, i filtri e i flussi di Active Directory.
Cisco raccomanda la conoscenza di base di:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
I tre capi di Kerberos comprendono il centro distribuzione chiavi (KDC), l'utente client e il server a cui accedere. Il KDC viene installato come parte del controller di dominio ed esegue due funzioni di servizio: Il servizio di autenticazione (AS) e il servizio di concessione ticket (TGS).
Quando il client accede inizialmente a una risorsa server, vengono coinvolti tre scambi:

Quando si accede inizialmente a una rete, gli utenti devono negoziare l'accesso e fornire un nome di accesso e una password che devono essere verificati dalla parte AS di un KDC all'interno del proprio dominio. Il KDC ha accesso alle informazioni sull'account utente di Active Directory. Una volta autenticato, all'utente viene concesso un ticket TGT valido per il dominio locale. Il TGT ha una durata predefinita di 10 ore e viene rinnovato per tutta la sessione di accesso dell'utente senza che l'utente debba immettere nuovamente la password. Il TGT viene memorizzato nella cache del computer locale nello spazio di memoria volatile e viene utilizzato per richiedere sessioni con servizi in tutta la rete.
L'utente presenta il TGT alla parte TGS del KDC quando è necessario accedere a un servizio server. Il TGS sul KDC autentica il TGT utente e crea un ticket e una chiave di sessione sia per il client che per il server remoto. Queste informazioni (il ticket di servizio) vengono quindi memorizzate nella cache locale del computer client. Il TGS riceve il TGT client e legge con la propria chiave. Se il TGS approva la richiesta del client, viene generato un ticket di servizio sia per il client che per il server di destinazione. Il client legge la propria parte con la chiave di sessione TGS recuperata in precedenza dalla risposta AS. Il client presenta la parte server della risposta TGS al server di destinazione nel successivo scambio client/server.
Esempio:

Pacchetti acquisiti da ISE per un utente autenticato:

AS-REQ contiene il nome utente. Se la password è corretta, il servizio AS fornisce un TGT crittografato con la password dell'utente. Al TGT viene quindi fornito il servizio TGT per ricevere un ticket di sessione. L'autenticazione ha esito positivo quando viene ricevuto un ticket di sessione.
Questo è un esempio di password fornita dal client non corretta:

Se la password non è corretta, la richiesta AS ha esito negativo e il TGT non viene ricevuto:
Nell'esempio successivo, si tratta dei log nel file ad_agent.log quando la password non è corretta:
2020-01-14 13:36:05,442 DEBUG ,140574072981248,krb5: Richiesta inviata (276 byte) a RALMAAIT.COM,LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 DEBUG ,140574072981248,krb5: Ricevuto errore da KDC: -1765328360/Preautenticazione non riuscita,LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 DEBUG ,140574072981248,krb5: Preautenticazione - riprova tipi di input: 16, 14, 19, 2,LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 WARNING,140574072981248,[LwKrb5GetTgtImpl ../../lwadvapi/threaded/krbtgt.c:329] KRB5 Codice di errore: -1765328360 (Messaggio: Preautenticazione non riuscita),LwTranslateKrb5Error(),lwadvapi/threaded/lwkrb5.c:892
2020-01-14 13:36:05,444 DEBUG ,140574072981248,[LwKrb5InitializeUserLoginCredentials()] Codice di errore: 40022 (simbolo: LW_ERROR_PASSWORD_MISMATCH),LwKrb5InitializeUserLoginCredentials(),lwadvapi/threaded/lwkrb5.c:1453
ISE utilizza MS-RPC su SMB e SMB fornisce l'autenticazione e non richiede una sessione separata per individuare la posizione di un determinato servizio RPC. Utilizza un meccanismo denominato "named pipe" per comunicare tra il client e il server.

La riga di negoziazione richiesta/risposta protocollo negozia il dialetto di SMB e la richiesta/risposta di impostazione sessione esegue l'autenticazione. La richiesta e la risposta di connessione alla struttura si connettono alla risorsa richiesta. Si è connessi a una condivisione speciale IPC$. Questa condivisione di comunicazione tra processi fornisce i mezzi di comunicazione tra gli host e anche come trasporto per le funzioni MSRPC.
Il pacchetto 77 è il file di richiesta di creazione e il nome del file è il nome del servizio connesso (il servizio netlogon in questo esempio).
I pacchetti 83 e 86 sono la richiesta NetlogonSamLogonEX, dove si invia il nome utente per l'autenticazione del client su ISE all'AD del campo Network_INFO. Il pacchetto di risposta NetlogonSamLogonEX risponde con i risultati.
Alcuni valori dei flag per la risposta NetrlogonSamLogonEX:
0xc00006a è STATUS_WRONG_PASSWORD
0x00000000 è STATUS_SUCCESS
0x0000103 è STATUS_PENDING
ISE utilizza LDAP, KRB e MSRBC per comunicare con AD durante il processo di unione/uscita e autenticazione. Nelle sezioni seguenti vengono illustrati i protocolli, il formato di ricerca e i meccanismi utilizzati per connettersi a un controller di dominio specifico in Active Directory e per l'autenticazione degli utenti in base a tale controller di dominio. Se per qualsiasi motivo il controller di dominio non è più in linea, ISE eseguirà il failover sul successivo controller di dominio disponibile e il processo di autenticazione non subirà modifiche.
Un server di catalogo globale è un controller di dominio in cui vengono archiviate copie di tutti gli oggetti di Active Directory nella foresta. Memorizza una copia completa di tutti gli oggetti nella directory del dominio e una copia parziale di tutti gli oggetti di tutti gli altri domini della foresta. Il catalogo globale consente agli utenti e alle applicazioni di trovare oggetti in qualsiasi dominio della foresta corrente con una ricerca di attributi inclusi nel catalogo globale. Il catalogo globale contiene un set di attributi di base (ma incompleto) per ogni oggetto della foresta in ogni dominio (set di attributi parziali, PAT).
Il catalogo globale riceve i dati da tutte le partizioni di directory di dominio nella foresta e vengono copiati con il servizio di replica di Active Directory standard.
Prerequisiti per le integrazioni di Active Directory e ISE.
ISE applica la funzionalità di individuazione del dominio per ottenere informazioni sul dominio di join in tre fasi:
Cisco ISE individua inoltre i nomi di dominio DNS (suffissi UPN), i suffissi UPN alternativi e i nomi di dominio NTLM.
ISE applica un'individuazione CC per ottenere tutte le informazioni sui controller di dominio e i cataloghi disponibili.
Un fattore utilizzato per calcolare la priorità del controller di dominio è il tempo impiegato dal controller di dominio per rispondere ai ping CLDAP; una risposta più rapida riceve una priorità più alta.
Nota: CLDAP è il meccanismo che ISE utilizza per stabilire e mantenere la connettività con i controller di dominio. Misura il tempo di risposta fino alla prima risposta DC. Non funziona se non si vede una risposta da DC. Avvisa se il tempo di risposta è superiore a 2,5 secondi. CLDAP esegue il ping di tutti i controller di dominio presenti nel sito (se non è presente alcun sito, verranno eseguiti tutti i controller di dominio presenti nel dominio). La risposta CLDAP contiene il sito DC e il sito client (il sito a cui è assegnata la macchina ISE).
Quando ISE esce, l'AD deve considerare:
Quando il DC connesso all'ISE diventa offline o irraggiungibile per qualsiasi motivo, il failover del DC viene attivato automaticamente sull'ISE. Il failover del controller di dominio può essere attivato dalle seguenti condizioni:
In questi casi, il connettore AD avvia la selezione del controller di dominio con un elenco bloccato (il controller di dominio "danneggiato" viene inserito nell'elenco bloccato) e tenta di comunicare con il controller di dominio selezionato. Il controller di dominio selezionato nell'elenco dei controller di dominio bloccati non è memorizzato nella cache.
Il connettore AD deve completare il failover entro un periodo di tempo ragionevole (o interromperlo se non è possibile). Per questo motivo, il connettore AD tenta di utilizzare un numero limitato di controller di dominio durante il failover. L'ISE blocca i controller di dominio Active Directory in caso di errore irreversibile della rete o del server per impedire all'ISE di utilizzare un controller di dominio danneggiato. Il controller di dominio non verrà aggiunto all'elenco dei controller bloccati se non risponde ai ping CLDAP. L'ISE riduce la priorità del controller di dominio solo se non risponde.
ISE cerca un computer o un utente in Active Directory con uno di questi formati di ricerca. Se la ricerca riguardava un computer, ISE aggiunge "$" alla fine del nome del computer. Elenco di tipi di identità utilizzati per identificare un utente in Active Directory:
I filtri vengono utilizzati per identificare un'entità per comunicare con AD. ISE cerca sempre un'entità nel gruppo utenti e computer. Esempi di filtri di ricerca:




| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
3.0 |
04-Aug-2026
|
Introduzione, titolo, ortografia, grammatica aggiornati, righe orizzontali inserite per separare le sezioni/leggibilità, testo alternativo aggiornato. |
2.0 |
03-Aug-2022
|
Grammatica, struttura, traduzione automatica, stile, formato |
1.0 |
06-Feb-2020
|
Versione iniziale |