In dit document wordt beschreven hoe Microsoft Entra ID kan worden geconfigureerd als SAML-identiteitsprovider voor het Cisco ISE Sponsor Portal.
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de volgende hardware- en softwareversies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.

1. Blader in ISE naar Beheer > Identiteitsbeheer > Externe identiteitsbronnen > SAML-id-providers en klik op de knop Toevoegen.
2. Voer de naam van de ID-provider in en klik op Indienen om deze op te slaan. De naam van de ID-provider is alleen van belang voor ISE, zoals weergegeven in de afbeelding.

1. Navigeer naar Work Centers > Guest Access > Portals & Components > Sponsor Portals en selecteer uw Sponsor Portal. In dit voorbeeld wordt Sponsor Portal (standaard) gebruikt.

2. Vouw de portaalinstellingen uit en selecteer de nieuwe SAML Identity Provider in de Identity Source Sequence. Configureer de Fully Qualified Domain Name (FQDN) voor het sponsorportaal en noteer de HTTPS-poort (8445 is de standaard voor het sponsorportaal). Klik op Save (Opslaan).

1. Navigeer terug naar de SAML-provider en open het tabblad Serviceprovidergegevens. Bevestig dat het sponsorportaal wordt weergegeven onder "Bevat de volgende portalen" - het portaal moet vóór de export aan de IdP zijn gebonden, of de metagegevens bevatten het niet. Klik op Exporteren.

2. Let op de gedownloade XML:
<?xml version="1.0" encoding="UTF-8"?>
<md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata"
entityID="http://CiscoISE/1f789a00-ad9d-4ec0-9a47-ce4909a65db2">
<md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="false" ...>
<md:KeyDescriptor use="signing">
<ds:X509Certificate>MIIFUDCC...(ISE portal signing certificate)...</ds:X509Certificate>
</md:KeyDescriptor>
<md:SingleLogoutService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"
Location="https://sponsor.n3tgeek.com:8445/sponsorportal/SSOLogoutRequest.action?portal=1f789a00-..."
ResponseLocation="https://sponsor.n3tgeek.com:8445/sponsorportal/SSOLogoutResponse.action"/>
<md:NameIDFormat>urn:oasis:names:tc:SAML:2.0:nameid-format:transient</md:NameIDFormat>
...(additional NameIDFormat entries)...
<md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://sponsor.n3tgeek.com:8445/sponsorportal/SSOLoginResponse.action" index="0"/>
<md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://192.168.1.204:8445/sponsorportal/SSOLoginResponse.action" index="1"/>
<md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://prox-ise04.n3tgeek.com:8445/sponsorportal/SSOLoginResponse.action" index="2"/>
</md:SPSSODescriptor>
</md:EntityDescriptor>
Waarschuwing: De XML bevat ook een SSOLogoutRequest.action?portal=... URL in het kenmerk Locatie. Dat is niet de waarde die moet worden gebruikt als de uitlog-URL in Entra ID - als u deze gebruikt, wordt de fout "SSO-uitlogging mislukt" beschreven in de sectie Problemen oplossen. De juiste waarde eindigt in SSOLogoutResponse.action.
Opmerking: exporteer en importeer deze metagegevens opnieuw wanneer een van deze wijzigingen optreedt: een nieuwe ISE-node is geregistreerd, een hostnaam van een node of IP-wijzigingen, de FQDN-wijzigingen in het sponsorportaal, wijzigingen in de poort- of interfaceinstellingen of een taakverdeler is gekoppeld. Als de IdP verouderde metagegevens bijhoudt, worden verificatieverzoeken afgewezen. De geëxporteerde ZIP bevat ook een leesmij-bestand met per-IdP configuratie-instructies.
Volgens het XML-bestand:
SingleLogoutService ResponseLocation="https://sponsor.n3tgeek.com:8445/sponsorportal/SSOLogoutResponse.action"
entityID="http://CiscoISE/1f789a00-ad9d-4ec0-9a47-ce4909a65db2"
AssertionConsumerService Location="https://sponsor.n3tgeek.com:8445/sponsorportal/SSOLoginResponse.action"
AssertionConsumerService Location="https://192.168.1.204:8445/sponsorportal/SSOLoginResponse.action"
AssertionConsumerService Location="https://prox-ise04.n3tgeek.com:8445/sponsorportal/SSOLoginResponse.action"
Opmerking: in dit lab wordt één ISE-node gebruikt, zodat de geëxporteerde XML alleen nodes bevat die drie AssertionConsumerService-vermeldingen bevatten: het sponsorportaal FQDN, het IP-knooppunt en de node FQDN. In een implementatie met meerdere knooppunten geeft de XML de items weer voor elk knooppunt dat het sponsorportaal bedient (het portaal FQDN, plus een IP en een FQDN voor elk knooppunt). Voeg al deze URL's toe als antwoord-URL's in Entra ID, niet alleen die van één knooppunt. Als de URL van een knooppunt ontbreekt in de URL's van het antwoord, mislukt de verificatie wanneer de gebruiker naar dat knooppunt wordt omgeleid.
1. Meld u aan bij het Microsoft Entra Admin Center.

2. Navigeer naar Entra ID > Gebruikers > Nieuwe gebruiker > Nieuwe gebruiker maken en maak een testgebruiker die alleen in de cloud werkt.

Opmerking: gebruik een gebruiker die alleen in de cloud is aangesloten, niet een uitgenodigde gast - gasten verifiëren zich tegen hun thuishuurder en het resulterende NameID-formaat voorkomt dat ISE de gebruikersnaam extraheert. Een nieuwe gebruiker moet het wachtwoord bij de eerste aanmelding wijzigen en huurders met beveiligingsstandaardinstellingen moeten ook MFA-registratie hebben; voltooi beide eenmaal vóór de sectie Verifiëren.
1. Navigeer naar Entra ID > Groepen > Nieuwe groep.

2. Houd het groepstype als beveiliging. Configureer de groepsnaam zoals weergegeven in de afbeelding:

3. Open de pagina voor groepsleden, klik op Leden toevoegen, zoek naar de testgebruiker, selecteer deze en klik op Selecteren.

4. Noteer Group Object ID, in dit scherm is het 48f07fce-26e5-41e5-a82b-ed095b32bab8 voor de Sponsor Group.

1. Navigeer naar Entra ID > Enterprise-apps > Alle toepassingen > Nieuwe toepassing.

2. Selecteer Uw eigen toepassing maken.

3. Voer een naam in, selecteer "Integrate any other application you don't find in the gallery (Non-gallery)" en klik op Create.

1. Navigeer in de toepassing naar Gebruikers en groepen > Gebruiker/groep toevoegen en wijs de groep toe die eerder is gemaakt.

Gebruiker/groep toevoegen:
Opmerking: als uw huurder Microsoft Entra ID Free gebruikt, is de groepstoewijzing niet beschikbaar. Wijs de testgebruiker in plaats daarvan rechtstreeks toe; elke andere stap is identiek.

1. Als gevolg hiervan moet het menu Gebruikers en groepen voor uw toepassing worden gevuld met de geselecteerde groep.

1. Navigeer in de toepassing naar Eenmalige aanmelding instellen.

2. Selecteer SAML en klik op Bewerken naast Standaardconfiguratie SAML.

3. Vul Identifier (Entity ID) in met de entityID-waarde van de ISE SP-metagegevens XML en beantwoord URL met elke AssertionConsumerService-locatie die daar wordt vermeld. Gebruik voor de afmeldings-URL de waarde SingleLogoutService ResponseLocation. Laat de aanmeldings-URL en de Relay-status leeg en klik vervolgens op Opslaan.

1. Klik op Bewerken naast Eigenschappen en claims.

2. Voeg vervolgens een groepsclaim toe.

3. Selecteer Beveiligingsgroepen met groep-ID Bronkenmerk en klik op Opslaan. Laat al het andere op hun standaard.

Let op: controleer niet "De naam van de groepsclaim aanpassen". De naam van de claim wijzigen vereist dezelfde aangepaste naam in het veld ISE Group Membership Attribuut en de rest van dit document neemt de standaardclaimnaam aan.
4.Als u het toch wilt aanpassen, kunt u dat, maar dezelfde aangepaste naam moet worden ingevoerd in het veld Groepslidmaatschapskenmerk in ISE. Als u bijvoorbeeld Sponsor Group invoert in Entra ID, moet het ISE-veld precies Sponsor Group bevatten. In Entra ID ziet de instelling er als volgt uit:

5. Noteer de naam van de claim voor de groep.

1. Klik op Downloaden tegen Federation Metadata XML in het SAML-ondertekeningscertificaat.

2. De gedownloade metagegevens van de federatie worden ondertekend door Microsoft en bevatten alles wat ISE nodig heeft; de ID van de entiteit IdP, de SSO/SLO-eindpunten en het certificaat voor het ondertekenen van tokens (hier afgekort):
<EntityDescriptor entityID="https://sts.windows.net/<Tenant-ID>/">
<Signature>...(signed by Microsoft)...</Signature>
...(WS-Fed RoleDescriptor sections — not used by ISE)...
<IDPSSODescriptor protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<X509Certificate>MIIC8DCC...(Entra ID token signing certificate)...</X509Certificate>
</KeyDescriptor>
<SingleLogoutService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"
Location="https://login.microsoftonline.com/<Tenant-ID>/saml2"/>
<SingleSignOnService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"
Location="https://login.microsoftonline.com/<Tenant-ID>/saml2"/>
</IDPSSODescriptor>
</EntityDescriptor>
3. Bij het importeren (stap 4) worden deze velden de URL's voor eenmalige aanmelding/aanmelding en de vermelding voor ondertekeningscertificaten op het tabblad Config van identiteitsprovider.
Opmerking: het Entra ID-certificaat is drie jaar geldig. Als het roteert, downloadt u de Federation Metadata XML opnieuw en importeert u het opnieuw in ISE, of SSO stopt abrupt met werken. Configureer het e-mailbericht op het certificaat om een vervalwaarschuwing te ontvangen.
1. Navigeer naar Beheer > Identiteitsbeheer > Externe identiteitsbronnen > SAML ID-providers > [uw provider], open het tabblad Identity Provider Config, klik op Choose File, selecteer de Federation Metadata XML en klik op Save. De URL's voor eenmalige aanmelding/aanmelding en het ondertekeningscertificaat worden gevuld.

Opmerking: De SP-metagegevens die de huidige ISE-releases exporteren, declareren WantAssertionsSigned="false" (oudere releases zijn true verklaard); het kenmerk volgt nu het selectievakje Ondertekende beweringen vereisen op het tabblad Geavanceerde instellingen, dat standaard niet is aangevinkt. Dit betekent niet dat ongetekende beweringen worden geaccepteerd. ISE vereist altijd ten minste één handtekening op de SAML-reactie of op de bewering, zelfs met beide selectievakjes uitgeschakeld.
Optioneel tabblad Geavanceerde instellingen: Identiteitskenmerk (standaard: onderwerpnaam) selecteert waar de gebruikersnaam vandaan komt; het e-mailkenmerk moet worden geconfigureerd als sponsors de lijst met gasten filteren in afwachting van goedkeuring; Teken Authenticatieverzoek regelt de ondertekening van het verzoek en heeft voorrang op het selectievakje "Gezocht Authenticatieverzoeken ondertekend" van het vorige tabblad.

1. Open het tabblad Groepen en plak in het kenmerk Groepslidmaatschap de claimnaam in stap 3:
http://schemas.microsoft.com/ws/2008/06/identity/claims/groups
2. Klik op Toevoegen. Voer in Naam in Bevestiging de groep Object-ID in die is vastgelegd in stap 2 (deze waarde moet exact overeenkomen). Voer in Naam in ISE elk zinvol lokaal label in (een alias in vrije vorm die alleen in ISE-menu's wordt gebruikt). Klik op OK en sla vervolgens op.

3. Hiermee wordt een koppeling gemaakt tussen de groepsnaam in Entra en de groepsnaam die op ISE kan worden gebruikt.
1. Navigeer naar Werkcentra > Gasttoegang > Portals & Components > Sponsor Groups en selecteer de Sponsor Group om toe te wijzen. In dit voorbeeld is ALL_ACCOUNTS (standaard).

2. Klik op Leden..., verplaats de IdP: Naam in ISE-vermelding naar Geselecteerde gebruikersgroepen, klik op OK en vervolgens op Opslaan.

Opmerking: aan een sponsor worden de rechten van alle overeenkomende sponsorgroepen toegewezen. De Entra ID-groep toewijzen aan één enkele Sponsor-groep, tenzij de accumulatie van toestemming is bedoeld.
1. Start het sponsorportaal vanaf de link Portal Test URL. ISE verwijst naar de Microsoft-aanmeldingspagina; authenticeren met de testgebruikersreferenties.

2. Na de verificatie keert de browser terug naar het portaal en wordt de AUP weergegeven. Na acceptatie heeft de sponsor de machtigingen van de sponsorgroep in kaart gebracht.

3. Afmelden via het welkomstmenu eindigt zowel de portaalsessie als de SSO-sessie netjes.

IdP-geïnitieerde SSO wordt niet ondersteund: Cisco ISE ondersteunt geen IdP-geïnitieerde SAML. De knop Test Single Sign-On ("Test deze toepassing") in Microsoft Entra ID faalt altijd voor deze integratie — de door IdP geïnitieerde POST bereikt SSOLoginResponse.action en het portaal geeft HTTP [400] Bad Request ("De aanvraag is ongeldig vanwege misvormde syntaxis of ongeldige gegevens"). Dit is verwacht gedrag, geen misconfiguratie. Controleer altijd vanaf de kant van het sponsorportaal.

SAML-verificatie vindt plaats tussen de browser en Microsoft Entra ID; fouten kunnen rechtstreeks van de IdP opduiken voordat ISE überhaupt betrokken is.
Probleem 1 — Verkeerd wachtwoord

De fout wordt weergegeven op de Microsoft-aanmeldingspagina; er zijn geen gebruikersgegevens bereikt op ISE. Aan de kant van de ISE tonen de logs alleen het uitgaande been en dan niets. In guest.log bereikt de portaalstroom SSO_LOGIN, wordt het SAML-verzoek gemaakt, wordt de browser omgeleid naar de IdP en de sessie keert nooit terug:
01:20:46 DEBUG StepExecutor -- StepTran for Step=INIT => tranEnum=PROCEED_SSO, toStep=SSO_LOGIN
01:20:46 DEBUG SSOLoginConfigHandler -- Redirect to IDP:
https://login.microsoftonline.com/<Tenant-ID>/saml2?SAMLRequest=jZNRc6IwFIX...
01:20:46 INFO ISEPortalControllerUtils -- forwarding to: pages/ssoLoginRequest.jsp
(the portal session ends here -- no SSOLoginResponse is ever POSTed back)
Het ise-psc.log vertelt hetzelfde verhaal vanuit het SAML-framework:
01:20:46 DEBUG SAMLFacadeImpl -- SAML request - providerId (as should be found in IdP
configuration): http://CiscoISE/1f789a00-ad9d-4ec0-9a47-ce4909a65db2
01:20:46 DEBUG SAMLFacadeImpl -- SAML request - spUrlToReturnTo:
https://sponsor.n3tgeek.com:8445/sponsorportal/SSOLoginResponse.action
01:20:46 DEBUG SAMLFacadeImpl -- SignAuthenRequest configuration is - off
01:20:46 DEBUG MessageComposer -- local cert is null, request won't be signed
(capture ends here -- ISE never receives a SAML response)
Entra ID blokkeert de aanmelding voordat een SAML-antwoord wordt gegeven.

Het nguest.log toont alleen de redirect die wordt voorbereid, en ise-psc.log toont helemaal geen SAML-activiteit. De fout zit aan de IdP-kant:
16:50:21 INFO ISEPortalControllerUtils -- forwarding to: pages/ssoLoginRequest.jsp
(nothing follows -- the user never returns from the IdP)
Oplossing: wijs de gebruiker of groep toe aan de bedrijfstoepassing (stap 2.4).

Dit gebeurt wanneer de log-out URL in de Entra ID is geconfigureerd met de SSOLogoutRequest.action?portal=... URL in plaats van SSOLogoutResponse.action. In guest.log wordt de log-out gestart en kan het teruggestuurde antwoord niet worden verwerkt:
16:54:12 INFO ISEPortalControllerUtils -- forwarding to: /pages/ssoLogoutRequest.jsp
16:54:13 ERROR SponsorSSOLogin -- SAML Response is invalid or subject is NULL!
16:54:13 INFO ISEPortalControllerUtils -- forwarding to: pages/error.jsp
Oplossing: corrigeer de uitlog-URL in de SAML-basisconfiguratie.
Wanneer het Entra ID-tokenondertekeningscertificaat roteert (levensduur van drie jaar), een nieuw certificaat wordt geactiveerd en de Federation Metadata XML niet opnieuw wordt geïmporteerd in ISE, mislukt ELKE aanmelding met een generieke "Authenticatie mislukt" op het portaal, zelfs ALS er aan beide zijden niets zichtbaar is veranderd.

In het ise-psc.log wordt de werkelijke oorzaak expliciet vermeld:
16:58:30,429 WARN apache.xml.security.signature.XMLSignature -- Signature verification failed.
16:58:30,430 ERROR cpm.saml.framework.impl.SAMLFacadeImpl -- SAML Response: processing failed:
com.cisco.cpm.saml.exceptions.SAMLException: Assertion signature did not validate
against the IdP signature certificate
Caused by: org.opensaml.xml.validation.ValidationException: Signature did not validate
against the credential's key
Oplossing: download de Federation Metadata XML opnieuw van Entra ID en importeer deze opnieuw in ISE.
De time-out voor de SSO-sessie in de portal is standaard 5 minuten (configureerbaar per portal en dit lab gebruikt 10). Een "Opnieuw aanmelden" knop kan worden toegevoegd aan de portal Error pagina via het veld Optionele inhoud.
Omdat de SAML-berichten door de browser reizen, geeft de browserontwikkelaarstools (F12 > tabblad Netwerk) de hele uitwisseling weer. Reproduceer de login met het tabblad Netwerk geopend en zoek naar de POST naar SSOLoginResponse.action. Op het moment dat de browser de SAML-bewering aan ISE levert:

Het logniveau van de componenten moet op ISE worden gewijzigd. Ga naar Bewerkingen > Problemen oplossen > Wizard Foutopsporing > Configuratie foutopsporingslogboek.
| Componentnaam | Logniveau | Logbestandsnaam |
| gastentoegang | DEBUGGEN | guest.log |
| portaalwebactie | DEBUGGEN | guest.log |
| opensamol | DEBUGGEN | ise-psc.log |
| klein | DEBUGGEN | ise-psc.log |
Werkset van Debugs op het moment van correcte flow uitvoering (ise-psc.log):
1. De gebruiker wordt doorgestuurd naar de IdP-URL van het sponsorportaal.
2026-08-27 01:55:58,021 DEBUG [admin-http-pool3][[]] guestaccess.apiservices.portal.view.PortalConfigConverter -
::::- hostName =sponsor.n3tgeek.com will be applied to URL!
reqUtl =https://sponsor.n3tgeek.com:8445/sponsorportal/PortalSetup.action
2026-08-27 01:55:58,036 DEBUG [https-jsse-nio-192.168.1.204-8445-exec-2][[]]
cisco.ise.portalwebaction.utils.PortalSessionUtil -::::- Portal URL:
https://sponsor.n3tgeek.com:8445/sponsorportal/PortalSetup.action
2026-08-27 01:55:58,037 DEBUG cisco.ise.portalwebaction.actions.BasePortalAction -::::-
Action com.cisco.ise.portalwebaction.actions.PortalSetupAction Complete for request /sponsorportal/PortalSetup.action
2. SAML-antwoord wordt ontvangen van de browser:
2026-08-27 01:56:19,384 DEBUG cpm.saml.framework.impl.SAMLFacadeImpl -::::-
SAML Response: statusCode:urn:oasis:names:tc:SAML:2.0:status:Success
IdP URI: https://sts.windows.net/<Tenant-ID>/
SP URI: http://CiscoISE/1f789a00-ad9d-4ec0-9a47-ce4909a65db2
Assertion Consumer URL: https://sponsor.n3tgeek.com:8445/sponsorportal/SSOLoginResponse.action
3. Attribuut (bewering) parsen wordt gestart:
cpm.saml.framework.validators.SAMLSignatureValidator -::::- no signature in response
cpm.saml.framework.validators.SAMLSignatureValidator -::::- Validating signature of assertion
org.opensaml.xml.signature.SignatureValidator -::::- Signature validated with key from supplied credential
cpm.saml.framework.validators.SAMLSignatureValidator -::::- Assertion signature validated succesfully
cpm.saml.framework.validators.AssertionValidator -::::- Conditions succesfully validated
4. De gebruikersnaam en het groepskenmerk (48f07fce-26e5-41e5-a82b-ed095b32bab8) worden uit de bewering gehaald, en de verificatiepassen:
SAMLUtils::getUserNameFromAssertion: username value from Subject is=[alice@lab.n3tgeek.com]
loginInfo: ... format=urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
[cacheGroupAttr] Adding to cache ExternalGroup values=<48f07fce-26e5-41e5-a82b-ed095b32bab8>
AuthenticatePortalUser - added user groups from SAML response to AuthenticationResult,
all retrieved groups:[48f07fce-26e5-41e5-a82b-ed095b32bab8]
Authenticate SAML User - result:PASSED
5. De gebruikersgroep wordt toegevoegd aan de verificatieresultaten zodat deze door het portaal kan worden gebruikt en SAML-verificatie wordt doorgegeven:
2020-09-16 10:44:11,320 DEBUG [https-jsse-nio-10.48.23.86-8445-exec-8][] cpm.saml.framework.impl.SAMLFacadeImpl -::::- AuthenticatePortalUser - added user groups from SAML response to AuthenticationResult, all retrieved groups:[f626733b-eb37-4cf2-b2a6-c2895fd5f4d3]
2020-09-16 10:44:11,320 DEBUG [https-jsse-nio-10.48.23.86-8445-exec-8][] cpm.saml.framework.impl.SAMLFacadeImpl -::::- Authenticate SAML User - result:PASSED
Een opname gemaakt op de ISE-interface (Operations > Troubleshoot > Diagnostic Tools > TCP Dump) tijdens een succesvolle sponsor login toont slechts twee soorten verkeer. De client-DNS-resolutie van het portaal FQDN- en TLS-sessies van de client naar het portaal op poort 8445, waarbij het portaal FQDN zichtbaar is als de TLS Server Name Indication (SNI).
| gesprek | richting | Wat het is |
|---|---|---|
| client <-> ISE:8445 (TLS, SNI = portal FQDN) | browser -> PSN | Portaalpagina's + SAML POST (ACS) |
| client -> DNS: portal FQDN | Browser -> Resolver | Portaalnaamresolutie |
| Geen verkeer naar login.microsoftonline.com | — | De IdP-poot raakt ISE nooit |
Hoewel alles is versleuteld, de TLS Client Hello reist in duidelijke tekst en het draagt het portaal FQDN als de Server Name Indication (SNI). Dit is de enige plaats in de opname waar u een TCP-stream positief kunt matchen met de Sponsor-portal.
Frame 96: 1981 bytes on wire
Internet Protocol Version 4, Src: 192.168.1.162 (client), Dst: 192.168.1.204 (ISE PSN)
Transmission Control Protocol, Src Port: 43395, Dst Port: 8445
Transport Layer Security
TLSv1 Record Layer: Handshake Protocol: Client Hello
Handshake Protocol: Client Hello
Extension: server_name (len=24)
Server Name Indication extension
Server Name: sponsor.n3tgeek.com
Extension: supported_versions (len=7) TLS 1.3, TLS 1.2
8445 sponsor.n3tgeek.com (x12 -- the portal leg, to ISE)
443 login.microsoftonline.com (the IdP leg -- never seen on ISE)
443 aadcdn.msauth.net (Microsoft sign-in page assets)
443 login.live.com / login.microsoft.com
(unrelated background traffic omitted for clarity)
Opmerking: ISE communiceert nooit met Entra ID tijdens de sponsorverificatie. De SAML-aanvraag en reactie reizen door de browser van de gebruiker (redirect en POST-bindingen). Dit betekent dat de ISE-node geen uitgaande connectiviteit met Microsoft nodig heeft om de SSO-portal te laten werken, en bij het oplossen van problemen moet de IdP-poot op de client worden vastgelegd, niet op ISE.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
02-Oct-2026
|
Bijgewerkte spelling, grammatica, ingevoegde horizontale lijnen naar afzonderlijke secties voor leesbaarheid, vaste CCW-fouten, bijgewerkte alt-tekst. |
1.0 |
19-Oct-2020
|
Eerste vrijgave |