È necessario ripristinare la configurazione di un nodo Cisco Identity Services Engine (ISE) ai valori predefiniti.
Cisco ISE versione: versione 3.1 e successive
Tipo di distribuzione: Distribuito
Policy Administration Node (PAN)
MNT (Monitoring Node)
Policy Service Node (PSN)
Dispositivo di accesso alla rete (NAD), ad esempio uno switch o un controller wireless
Se si reimposta la PAN primaria, innalzare di livello prima una PAN secondaria a primaria.
Nella distribuzione deve sempre esistere una PAN primaria.
Se si reimposta un PSN:
Verificare che sia disponibile un numero PSN rimanente.
Verificare che i servizi NAD siano configurati in modo da indirizzare le autenticazioni RADIUS e TACACS+ ai nomi PSN rimanenti.
Test di autenticazione con i nomi di servizio (PSN) rimanenti.
Se si reimposta un MNT:
Verificare che sia disponibile un nodo di monitoraggio rimanente.
Verificare che non siano in corso operazioni di sincronizzazione nei nodi rimanenti.
È necessario documentare la configurazione del nodo di destinazione prima di reimpostarla, se si intende ricreare e/o registrare nuovamente il nodo di destinazione predefinito in fabbrica in un secondo momento.
Nota: Il ripristino di un nodo ISE ai valori predefiniti causa il riavvio del nodo.
1.- Usare Secure Shell (SSH) per accedere al nodo di destinazione.
2.- Al prompt ISE CLI, immettere:
application reset-config ise
Nota: Questo comando reimposta le impostazioni a livello di applicazione, inclusi tutti i criteri definiti dall'utente, gli utenti e i registri, e mantiene solo le voci di sistema predefinite.
3.- Prompt ISE:
Initialize your Application configuration to factory defaults? (y/n):
4.- Inserire: y
5.- ISE chiede quindi:
Retain existing Application server certificates? (y/n):
6.- Scegliere una delle opzioni descritte nelle sezioni successive.
ISE salva i certificati del server localmente prima di cancellare la configurazione, quindi li importa dopo la reimpostazione.
Inserire: y
Nota: L'opzione di conservazione dei certificati non è un'alternativa all'esportazione manuale dei certificati. In particolare, le chiavi private della CA interna non vengono incluse quando si utilizza l'opzione per la conservazione dei certificati.
ISE elimina i certificati server esistenti e crea nuovi certificati autofirmati.
Inserire: n
Nota: Utilizzare questa opzione solo se:
7.- ISE interrompe i servizi, cancella e ricrea i database ISE, prepara il database e riavvia i servizi delle applicazioni.
Attendi la conferma:
application reset-config is success
Nota: Non interrompere o riavviare il nodo durante l'esecuzione del processo.
8.- Verificare che il servizio dell'applicazione ISE venga eseguito dopo l'inizializzazione con questo comando:
show application status ise
Questo processo può essere richiesto per:
Disattivazione o ricostruzione dei nodi ISE.
Sostituzione hardware.
Modifiche alla topologia.
Risoluzione degli errori di replica/sincronizzazione persistenti.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
28-Sep-2026
|
Versione iniziale |