In dit document wordt beschreven hoe u Security Group Tags (SGT's) configureert en toewijst aan passieve ID-sessies via autorisatiebeleid in ISE 3.2.
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
De Cisco Identity Services Engine (ISE) 3.2 is de minimale versie die deze mogelijkheid ondersteunt. Dit document heeft geen betrekking op de configuratie van PassiveID, PxGrid en SXP. Zie de Beheerdershandleiding voor gerelateerde informatie.
In ISE 3.1 of oudere versies kan een Security Group Tag (SGT) alleen worden toegewezen aan Radius-sessie of Active Authentication, zoals 802.1x en MAB. Met ISE 3.2 kunnen we autorisatiebeleid configureren voor PassiveID-sessies, zodat wanneer Identity Services Engine (ISE) gebruikersaanmeldingsgebeurtenissen ontvangt van een provider zoals Active Directory Domain Controllers (AD DC) WMI of AD Agent, deze een Security Group Tag (SGT) toewijst aan de PassiveID-sessie op basis van het lidmaatschap van de Active Directory (AD)-groep van de gebruiker. De IP-SGT-toewijzing en AD-groepsgegevens voor de PassiveID kunnen worden gepubliceerd naar het TrustSec-domein via SGT Exchange Protocol (SXP) en/of naar abonnees van Platform Exchange Grid (pxGrid), zoals Cisco Firepower Management Center (FMC) en Cisco Secure Network Analytics (Stealthwatch).
stroomdiagram
De toestemmingsstroom inschakelen:
Navigeer naar Active Directory > Advanced Settings > PassiveID Settings en vink het Authorization Flow aan om autorisatiebeleid te configureren voor PassiveID-aanmeldingsgebruikers. Deze optie is standaard uitgeschakeld.
De autorisatiestroom inschakelen
Configuratie beleidsset:
PassiveID·PassiveID_Provider en selecteer het type provider.
Beleidssets
machtigingsbeleid
4. Navigeer naar Work Centers > TrustSec > Settings > SXP Settings zodat Publish SXP bindings on pxGrid en Add RADIUS and PassiveID Mappings into SXP IP SGT Mapping Table PassiveID-mappings kunnen delen met PxGrid-abonnees en neem ze op in de SXP-mappingtabel op ISE.
SXP-instellingen
Gebruik deze sectie om te controleren of uw configuratie goed werkt.
Zodra de aanmeldingsgebeurtenissen van de gebruiker naar ISE zijn verzonden van een provider zoals Active Directory Domain Controllers (AD DC) WMI of AD Agent, gaat u verder met het controleren van de Live Logs. Navigeer naar Operations > Radius > Live Logs.
Radius LiveLogs
Klik op het vergrootglas pictogram in de kolom Details om een gedetailleerd rapport voor een gebruiker te bekijken, in dit voorbeeld smith (Domain Users) zoals hier wordt weergegeven.

Een gedetailleerd rapport voor een andere gebruiker (Domeinbeheerders). Zoals hier wordt getoond, wordt een andere SGT toegewezen volgens het geconfigureerde autorisatiebeleid.

Verifieer de SGT/IP-toewijzingstabel in ISE. Navigeer naar Work Centers > TrustSec > All SXP Mappings.
Toewijzingstabel voor SXP
Dit CLI-fragment verifieert of de FMC de IP-SGT-mappings voor de eerder genoemde PassiveID-sessies van ISE heeft geleerd.
FMC CLI-verificatie
De switch heeft de IP-SGT-mappings voor PassiveID-sessies van ISE geleerd, zoals te zien is in dit CLI-fragment.
CLI-verificatie van switch
In dit gedeelte vindt u informatie die u kunt gebruiken om problemen met deze stroom op te lossen.
Navigeer naar Administration > System > Logging > Debug Log Configuration om de volgende componenten op het opgegeven niveau in te stellen.
| knooppunt |
Componentnaam |
Logniveau |
Logbestandsnaam |
| Passieve ID |
passief |
overtrekken |
passiefID-*.log |
| PxGrid |
paragrid |
overtrekken |
pxgrid-server.log |
| SXP |
SXP |
debuggen |
SXP.log |
1. ISE ontvangt inloggebeurtenissen van de aanbieder:
Passiveid-*.log-bestand:
Passiveid-*.log-bestand
2. ISE wijst SGT toe volgens het geconfigureerde autorisatiebeleid en publiceert IP-SGT-mapping voor PassiveID-gebruikers aan PxGrid-abonnees en SXP-peers:
SXP.log-bestand:
SXP.log-bestand
bestand pxgrid-server.log:
pxgrid-server.log-bestand
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
3.0 |
18-Sep-2026
|
Hercertificering - bijgewerkte alt-tekst, doelkoppelingen en opmaak. |
2.0 |
15-Feb-2023
|
Eerste vrijgave |
1.0 |
09-Feb-2023
|
Eerste vrijgave |