In dit document worden manieren beschreven om ISE-patches en veelgestelde vragen te installeren tijdens de installatie.
Basiskennis van de Identity Service Engine (ISE).
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Cisco brengt op semi-regelmatige basis ISE-patches uit. Deze patches bevatten bugfixes en, indien nodig, beveiligingsfixes (bijvoorbeeld de Heartbleed- en Poodle-kwetsbaarheden ontdekt met SSL). Dit zorgt ervoor dat bugfixes worden toegepast, beveiligingslekken worden aangesloten en de oplossing naadloos werkt.
Wanneer u een patch installeert op een ISE-node, wordt de node opnieuw opgestart. Start de services opnieuw op nadat de installatie is voltooid. Wacht een paar minuten voordat je weer kunt inloggen.
U kunt patchinstallaties tijdens een onderhoudsperiode plannen om een tijdelijke onderbreking te vermijden.
Installeer alleen patches die van toepassing zijn op de Cisco-versie die in uw netwerk is geïmplementeerd. Eventuele verschillen in versies en fouten in het patchbestand worden door Cisco gemeld.
U kunt geen patch van een lagere versie installeren dan de patch die momenteel op Cisco is geïnstalleerd. Op dezelfde manier kunt u ook de wijzigingen van een patch met een lagere versie niet terugdraaien als er momenteel een hogere versie op Cisco is geïnstalleerd.
Wanneer u een patch installeert vanaf de primaire beheernode (PAN) die deel uitmaakt van een gedistribueerde implementatie, installeert Cisco ISE de patch op de primaire node en vervolgens op alle secundaire nodes in de implementatie. Als de patchinstallatie succesvol is op de PAN, gaat Cisco ISE verder met de patchinstallatie op de secundaire knooppunten. Als de PAN niet werkt, gaat de installatie niet door naar de secundaire knooppunten. Als de installatie om welke reden dan ook mislukt op een van de secundaire knooppunten, wordt deze wel voortgezet op het volgende secundaire knooppunt in uw implementatie.
Wanneer u een patch installeert vanaf het PAN dat deel uitmaakt van een implementatie met twee knooppunten, installeert Cisco de patch op de primaire knooppunt en vervolgens op de secundaire knooppunt.
Als de installatie van de patch op de PAN succesvol is verlopen, gaat Cisco door met de installatie van de patch op de secundaire node. Als het uitvalt op de PAN, gaat de installatie niet door naar de secundaire node.
Als u de ISE-patches van Cisco.com wilt downloaden, gaat u naar Downloads > Producten > Beveiliging > Toegangscontrole en -beleid > Identity Services Engine > Identity Services Engine Software (hier).

Meld u aan bij de ISE Primary Administration Node (PAN) GUI en voer de volgende instructies uit om de pleister op ISE aan te brengen:
Stap 1. Navigeer naar Beheer > Systeem > Onderhoud > Patchbeheer > Installeren.
Stap 2. Klik op Bladeren en kies het patchbestand dat is gedownload van Cisco.com.
Stap 3. Klik op Installeren om de patch te installeren.

Stap 1. Configureer een ISE-repository en plaats de vereiste ISE-patch in de repository. Raadpleeg Bewaarinstelling op ISE configureren voor informatie over het configureren van de ISE-opslagplaats
Stap 2. Log in op ISE CLI met SSH.
Stap 3. Zorg ervoor dat de ISE CLI de inhoud van de repository kan weergeven.
ise1/admin# show repository FTP_repository
ise-patchbundle-3.3.0.430-Patch2-24041511.SPA.x86_64.tar.gz
ise-patchbundle-3.3.0.430-Patch3-24070910.SPA.x86_64.tar.gz
ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz
Stap 4. Als u een patch wilt installeren op een specifieke ISE-node vanuit de CLI, voert u de opdracht uit patch install in de EXEC-modus.
patch install
Log via SSH in bij de CLI van het ISE-knooppunt en voer deze opdrachten uit:
ise1/admin# patch install ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz FTP_repository
% Warning: Patch will be installed only on this node. Install using Primary Administration node GUI to install on all nodes in deployment. Continue? (yes/no) [yes] ? yes
Initiating Application Patch installation...
Getting bundle to local machine...
Unbundling Application Package...
Verifying Application Signature...
Patch successfully installed
Broadcast message from root@ISE (pts/3) (Tue Dec 17 09:36:52 2024):
Trying to stop processes gracefully. Reload might take approximately 3 mins
% This application Install or Upgrade requires reboot, rebooting now...
Broadcast message from root@ISE (pts/3) (Tue Dec 17 09:37:21 2024):
The system is going down for reboot NOW
Wanneer u een patch installeert vanuit het PAN die deel uitmaakt van een gedistribueerde implementatie, installeert Cisco ISE de patch op de primaire node en vervolgens op alle secundaire nodes in de implementatie. Als de patchinstallatie op de primaire PAN is voltooid, wordt de patchinstallatie op de secundaire knooppunten uitgevoerd. Als de PAN niet werkt, gaat de installatie niet door naar de secundaire knooppunten.
Als de installatie om welke reden dan ook mislukt op een van de secundaire knooppunten, wordt deze wel voortgezet op het volgende secundaire knooppunt in uw implementatie.
Als u de installatie van een patch op Cisco ISE-knooppunten in een implementatie wilt terugdraaien, moet u de wijziging eerst terugdraaien op de PAN. Als dit lukt, wordt de installatie van de patch op de secundaire knooppunten teruggedraaid. Als het terugdraaiproces mislukt op de PAN, wordt de installatie van patches ook niet teruggedraaid op de secundaire knooppunten. Als het terugdraaien van de patchinstallatie op een secundair knooppunt mislukt, wordt het proces wel voortgezet op het volgende secundaire knooppunt in uw implementatie.
Terwijl Cisco ISE de installatie van de patch terugdraait voor de secundaire knooppunten, kunt u de grafische gebruikersinterface van PAN blijven gebruiken. De secundaire knooppunten worden opnieuw opgestart na de terugdraaiing.
Als u de ISE-patches wilt terugdraaien, meldt u zich aan bij de ISE GUI en navigeert u naar Beheer > Systeem > Onderhoud > Patchbeheer en selecteert u de gewenste patch en klikt u op Terugdraaien zoals wordt weergegeven:

Stap 1. SSH naar de ISE-node waarin u de patch wilt verwijderen.
Stap 2. Controleer de geïnstalleerde patches op de ISE-node met de opdracht versie weergeven:
ise1/admin# show version
Cisco Application Deployment Engine OS Release: 3.3
ADE-OS Build Version: 3.3.P.097
ADE-OS System Architecture: x86_64
Copyright (c) 2005-2023 by Cisco Systems, Inc.
All rights reserved.
Hostname: ise-aaa-dnac1
Version information of installed applications
---------------------------------------------
Cisco Identity Services Engine
---------------------------------------------
Version : 3.3.0.430
Build Date : Tue Jul 4 00:31:18 2023
Install Date : Sat Nov 9 22:42:47 2024
Cisco Identity Services Engine Patch
---------------------------------------------
Version : 1
Install Date : Tue Dec 17 09:57:23 2024
Cisco Identity Services Engine Patch
---------------------------------------------
Version : 4
Install Date : Tue Dec 17 11:49:53 2024
Stap 3. Voer de opdracht patch remove <application name> <patch file number to be remove> uit.
Verwijder bijvoorbeeld patch ise 4:
ise1/admin# patch remove ise 4
Continue with application patch uninstall? [y/n] y
% Warning: Patch is removed only from this node. Remove patch with Primary Administration node GUI to remove from all nodes in deployment.
Patch successfully uninstalled
% This application Install or Upgrade requires reboot, rebooting now...
Broadcast message from root@ISE (pts/1) (Sun Mar 8 03:16:29 2020):
Trying to stop processes gracefully. Reload takes approximately 3 mins
Broadcast message from root@ISE (pts/1) (Sun Mar 8 03:16:29 2020):
Trying to stop processes gracefully. Reload takes approximately 3 mins
Broadcast message from root@ISE (pts/1) (Sun Mar 8 03:17:41 2020):
The system is going down for reboot NOW
Broadcast message from root@ISE (pts/1) (Sun Mar 8 03:17:41 2020):
The system is going down for reboot NOW
Als u de vorige patch wilt verwijderen, verwijdert u eerst de nieuwste patch en vervolgens de vorige patchversie.
ise1/admin#patch remove ise 1
Continue with application patch uninstall? [y/n] y
% Warning: Patch is removed only from this node. Remove patch with Primary Administration node GUI to remove from all nodes in deployment.
Continue? (yes/no) [yes] ? yes
% Patch cannot be rolled back while a newer version exists, which needs to rolled back first.
Om de voortgang van de installatie van de ISE-patch te bekijken, gaat u naar Beheer > Systeem > Onderhoud > Patchbeheer > Knooppuntstatus weergeven zoals in de afbeelding wordt weergegeven:

Controleer de installatiestatus van de patch vanaf de ISE-node. Meld u aan bij dezelfde ISE-server en voer de opdracht versie weergeven uit:
ise1/admin# show version
Cisco Application Deployment Engine OS Release: 3.3
ADE-OS Build Version: 3.3.P.097
ADE-OS System Architecture: x86_64
Copyright (c) 2005-2023 by Cisco Systems, Inc.
All rights reserved.
Hostname: ise-aaa-dnac1
Version information of installed applications
---------------------------------------------
Cisco Identity Services Engine
---------------------------------------------
Version : 3.3.0.430
Build Date : Tue Jul 4 00:31:18 2023
Install Date : Sat Nov 9 22:42:47 2024
Cisco Identity Services Engine Patch
---------------------------------------------
Version : 4
Install Date : Tue Dec 17 11:49:53 2024
Verifieer geslaagde en mislukte patchberichten in ISE-alarmen:

ise1/admin# sh logging system ade/ADE.log tail
2024-12-17T09:28:29.162564+00:00 ise1 CARSSetup[2783958]: ADEAUDIT 2030, type=PATCH INSTALL, name=PATCH INSTALL STARTED, username=system, cause=Application patch install has been inititated, adminipaddress=127.0.0.1, interface=CLI, detail=Patch Install initiated with bundle - ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz, repo - SFTP-REPO
2024-12-17T09:28:29.104724+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] user: cars_install.c[5641] [system]: Illegal characters or double dots not found in name ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz
2024-12-17T09:28:29.105444+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] user: cars_install.c[5641] [system]: Illegal characters or double dots not found in name SFTP-REPO
2024-12-17T09:28:29.162700+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[2568] [system]: Install initiated with bundle - ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz, repo - SFTP-REPO
2024-12-17T09:28:29.171681+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[2734] [system]: Stage area - /storeddata/Installing/.1734427709
2024-12-17T09:28:29.193007+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[2737] [system]: Getting bundle to local machine
2024-12-17T09:28:29.193704+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] transfer: cars_xfer.c[159] [system]: sftp copy in of ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz requested
2024-12-17T09:28:29.194062+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] transfer: cars_xfer_util.c[2643] [system]: Server validation successful x.x.x.x
2024-12-17T09:28:29.194784+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] transfer: sftp_handler.c[689] [system]: DEBUG: local user: admin UID: 0 sftp_run_parent FD: 9 remote host: x.x.x.x remote user: admin command: get /ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz /storeddata/Installing/.1734427709/ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz
2024-12-17T09:29:24.127455+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] transfer: cars_xfer_util.c[2666] [system]: Properties file /tmp/.cars_repodownload.props does not exist
2024-12-17T09:29:24.127573+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[2794] [system]: Got bundle at - /storeddata/Installing/.1734427709/ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz
2024-12-17T09:29:24.156171+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[2867] [system]: Unbundling package ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz
2024-12-17T09:29:41.327286+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[2969] [system]: Verifying signature for package ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz
2024-12-17T09:29:51.072928+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[2993] [system]: Signed bundle /storeddata/Installing/.1734427709/ise-patchbundle-3.3.0.430-Patch4-24102504.SPA.x86_64.tar.gz confirmed with release key
2024-12-17T09:30:09.180007+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[3172] [system]: Unbundling done. Verifying input parameters...
2024-12-17T09:30:09.180604+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[3214] [system]: Manifest file is at - /storeddata/Installing/.1734427709/manifest.xml
2024-12-17T09:30:09.180652+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[3283] [system]: Manifest file appname - ise
2024-12-17T09:30:09.180953+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[3388] [system]: Patch bundle contains patch(4) for app version(3.3.0.430)
2024-12-17T09:30:09.183179+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install ci_util.c[322] [system]: Comparing installed app version:(3.3.0.430) and version of app the patch is meant for:(3.3.0.430)
2024-12-17T09:30:09.183259+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[3443] [system]: Manifest file pkgtype - CARS
2024-12-17T09:30:09.183288+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[4152] [system]: Verifying zip...
2024-12-17T09:30:32.843082+00:00 ise1 root: info:[patchinstall.sh] Current Disable_RSA_PSS=0
2024-12-17T09:30:32.847037+00:00 ise1 root: info:[patchinstall.sh] STARTING PATCH INSTALL SCRIPT. PATCHDIR: /storeddata/Installing/.1734427709 INSTALLDIRS:
2024-12-17T09:30:32.850535+00:00 ise1 root: info:[patchinstall.sh] NEW PATCH VER: 4 PRIOR PATCH VER: 0
2024-12-17T09:30:32.708937+00:00 ise1 ADE-SERVICE[1379]: [2783958]:[info] application:install cars_install.c[4241] [system]: Executing patch install script patchinstall.sh from patch.zip
2024-12-17T09:30:35.742426+00:00 ise1 root: info:[application:operation:cpmcontrol.sh] In Stop Monit
2024-12-17T09:30:35.755071+00:00 ise1 root: Monit daemon with pid [21765] killed
2024-12-17T09:30:36.816209+00:00 ise1 root: info:[application:operation:cpmcontrol.sh] Done Stop Monit
2024-12-17T09:30:37.125419+00:00 ise1 ADEOSShell[2791127]: ADEAUDIT 2062, type=USER, name=M&T Log Processor, username=system, cause=M&T Log Processor Stopped, adminipaddress=127.0.0.1, interface=CLI, detail=Stopping M&T Log Processor
2024-12-17T09:30:45.772624+00:00 ise1 root: info:[application:operation:adprobe.sh] adprobe:Stopping wmi probe...
2024-12-17T09:30:45.799438+00:00 ise1 root: info:[application:operation:adprobe.sh] adprobe:wmi probe is disabled
2024-12-17T09:30:45.871771+00:00 ise1 root: info:[application:operation:syslogprobe.sh] syslogprobe:Stopping syslog probe...
2024-12-17T09:30:45.898168+00:00 ise1 root: info:[application:operation:syslogprobe.sh] syslogprobe:syslog probe is disabled
2024-12-17T09:30:45.967252+00:00 ise1 root: info:[application:operation:restprobe.sh] restprobe:Stopping rest probe...
2024-12-17T09:30:45.994671+00:00 ise1 root: info:[application:operation:restprobe.sh] restprobe:rest probe is disabled
2024-12-17T09:30:46.074828+00:00 ise1 root: info:[application:operation:agentprobe.sh] agentprobe:Stopping agent probe...
2024-12-17T09:30:46.103781+00:00 ise1 root: info:[application:operation:agentprobe.sh] agentprobe:agent probe is disabled
2024-12-17T09:30:46.619128+00:00 ise1 root: info:[application:operation:appservercontrol.sh] Stopping ISE Application Server...
2024-12-17T09:30:46.621415+00:00 ise1 ADEOSShell[2791750]: ADEAUDIT 2062, type=USER, name=Application server status, username=system, cause=Application server stopped, adminipaddress=127.0.0.1, interface=CLI, detail=Application server stopped
2024-12-17T09:33:00.041627+00:00 ise1 root: info:[patchinstall.sh] ISE 3.3.0.430 patch 4 installFileSystem() INVOKED
2024-12-17T09:33:00.074901+00:00 ise1 root: info:[patchinstall.sh] Updating patched file: /storeddata/Installing/.1734427709/filesystem/opt/sp-hub/libs/cxf-core-3.5.7.jar
2024-12-17T09:33:00.085182+00:00 ise1 root: info:[patchinstall.sh] Updating patched file: /storeddata/Installing/.1734427709/filesystem/opt/sp-hub/libs/cxf-rt-ws-policy-3.5.7.jar
2024-12-17T09:33:00.094910+00:00 ise1 root: info:[patchinstall.sh] Updating patched file: /storeddata/Installing/.1734427709/filesystem/opt/sp-hub/libs/cxf-rt-bindings-soap-3.5.7.jar
2024-12-17T09:33:00.107845+00:00 ise1 root: info:[patchinstall.sh] Updating patched file: /storeddata/Installing/.1734427709/filesystem/opt/sp-hub/libs/prrt-interface-3.3.0.904.6-x86_64.jar
2024-12-17T09:33:00.117375+00:00 ise1 root: info:[patchinstall.sh] Updating patched file: /storeddata/Installing/.1734427709/filesystem/opt/sp-hub/libs/cxf-rt-transports-http-3.5.7.jar
Broadcast message from root@ise1 (pts/3) (Tue Dec 17 09:36:52 2024):
Trying to stop processes gracefully. Reload takes approximately 3 mins
Broadcast message from root@ise1 (pts/3) (Tue Dec 17 09:37:21 2024):
The system is going down for reboot NOW
Session terminated, killing shell... ...killed.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
4.0 |
30-Sep-2024
|
Bijgewerkt Alt tekst en opmaak. |
3.0 |
08-Nov-2023
|
hercertificering |
2.0 |
09-Sep-2022
|
Gereviseerd om bestandsnamen, opdrachten, gebruikersacties en directorynavigatie te maskeren van machinevertaling. Kleine grammatica, interpunctie, structuur, formaat. |
1.0 |
20-Apr-2020
|
Eerste vrijgave |