In questo documento viene descritta la configurazione dell'autenticazione esterna RADIUS tra Cisco Secure Email Gateway e Cisco Identity Services Engine.
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni fornite in questo documento si basano sulle seguenti versioni software e hardware:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Le versioni non elencate nella sezione Componenti usati non sono state testate.
Attributo classe RADIUS
L'attributo Class è un valore arbitrario restituito dal server RADIUS nella risposta Access-Accept e incluso nei pacchetti di accounting. È configurato in Cisco ISE per ciascun gruppo.
Quando un utente corrisponde a un gruppo ISE a cui è associato l'attributo 25, ISE restituisce il valore Class in Access-Accept. Il gateway di posta elettronica sicura legge quindi tale valore e applica il ruolo locale definito nella relativa tabella di mapping.
Nota: Nel profilo di autorizzazione ISE, l'attività comune di ASA VPN viene usata come contenitore per il popolamento dell'attributo RADIUS 25 (classe). Il valore immesso corrisponde al valore letto dall'accessorio per il mapping dei ruoli.

Cisco Identity Services Engine accetta le richieste di autenticazione dell'accessorio e le confronta con l'identità e il gruppo di utenti.
Accedere al server ISE. Passare a Amministrazione > Gestione delle identità > Gruppi > Gruppo di identità utente e creare un gruppo di identità.

Creare nuovi utenti o assegnare utenti esistenti al gruppo di identità creato nel passo 1. Passare a Amministrazione > Gestione delle identità > Identità e creare o assegnare utenti al gruppo.

L'autenticazione RADIUS può avere esito positivo senza un profilo di autorizzazione. tuttavia, non viene assegnato alcun ruolo. Per assegnare i ruoli, passare a Criteri > Elementi criteri > Risultati > Autorizzazione > Profili di autorizzazione.

Questo passaggio consente a ISE di identificare i tentativi di accesso e di mapparli al profilo di autorizzazione corretto. Se la corrispondenza ha esito positivo, ISE restituisce Access-Accept insieme al valore Class definito nel profilo.
Passare a Criterio > Set di criteri e selezionare Aggiungi (+ simbolo).

Assegnate un nome e selezionate il simbolo più per aggiungere le condizioni richieste. Questo ambiente lab utilizza una condizione Radius NAS-IP-Address. Salvare il nuovo criterio.

Per soddisfare correttamente le richieste di autorizzazione, aggiungere le condizioni. Selezionate il simbolo > e aggiungete le condizioni. Questo ambiente lab utilizza InternalUser-IdentityGroup e corrisponde a ciascun profilo di autorizzazione.

Accedere all'accessorio. Passare a Amministrazione sistema > Utenti > Autenticazione esterna e selezionare Abilita autenticazione esterna.

Immettere i seguenti valori:
Selezionare Esegui mapping degli utenti autenticati esternamente a più ruoli locali (scelta consigliata).

Nota: Il protocollo di autenticazione selezionato qui (ad esempio, PAP) deve corrispondere ai protocolli consentiti nell'ISE Policy Set. Una mancata corrispondenza impedisce l'autenticazione.
Inviare e confermare le modifiche.
Per verificare che la configurazione funzioni correttamente, consultare questa sezione.

Le informazioni contenute in questa sezione permettono di risolvere i problemi relativi alla configurazione.
Sintomo: L'accesso all'accessorio non riesce e viene visualizzato il messaggio "Nome utente o password non validi".
Probabile causa: Mancata corrispondenza nei criteri di autorizzazione, nel valore Class restituito o nel protocollo di autenticazione.
Risoluzione:

| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
2.0 |
21-Jul-2026
|
Traduzione automatica, SEO, Alt Text, Requisiti di stile e formattazione aggiornati. |
1.0 |
26-May-2021
|
Versione iniziale |