Este documento descreve como o Identity Service Engine (ISE) e o Ative Diretory (AD) se comunicam, os protocolos que são usados, os filtros do AD e os fluxos.
A Cisco recomenda que você tenha conhecimento básico de:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Os três chefes do Kerberos compreendem o Centro de Distribuição de Chaves (KDC), o usuário cliente e o servidor a ser acessado. O KDC é instalado como parte do Controlador de Domínio (DC) e executa duas funções de serviço: O Serviço de Autenticação (AS) e o Serviço de Concessão de Tíquetes (TGS).
Três trocas são envolvidas quando o cliente acessa inicialmente um recurso de servidor:

Quando conectados inicialmente a uma rede, os usuários devem negociar o acesso e fornecer um nome e uma senha de login a serem verificados pela parte AS de um KDC em seu domínio. O KDC tem acesso às informações de conta de usuário do Ative Diretory. Depois de autenticado, o usuário recebe um TGT (Ticket Granting Ticket, Tíquete de concessão de tíquete) válido para o domínio local. O TGT tem um tempo de vida padrão de 10 horas e é renovado durante toda a sessão de logon do usuário sem a necessidade do usuário digitar a senha novamente. O TGT é armazenado em cache na máquina local em espaço de memória volátil e é usado para solicitar sessões com serviços em toda a rede.
O usuário apresenta o TGT à parte TGS do KDC quando o acesso a um serviço de servidor é necessário. O TGS no KDC autentica o usuário TGT e cria um tíquete e uma chave de sessão para o cliente e o servidor remoto. Essas informações (o tíquete de serviço) são armazenadas em cache localmente na máquina cliente. O TGS recebe o cliente TGT e lê com sua própria chave. Se o TGS aprovar a solicitação do cliente, um tíquete de serviço será gerado para o cliente e o servidor de destino. O cliente lê sua parte com a chave de sessão TGS recuperada anteriormente da resposta do AS. O cliente apresenta a parte do servidor da resposta TGS para o servidor de destino na próxima troca cliente/servidor.
Exemplo:

Capturas de pacotes do ISE para um usuário autenticado:

O AS-REQ contém o nome de usuário. Se a senha estiver correta, o serviço AS fornece um TGT criptografado com a senha do usuário. O TGT recebe o serviço TGT para receber um tíquete de sessão. A autenticação é bem-sucedida quando um tíquete de sessão é recebido.
Este é um exemplo onde a senha fornecida pelo cliente está incorreta:

Se a senha estiver incorreta, a solicitação de AS falha e o TGT não é recebido:
Neste próximo exemplo, estes são logs no arquivo ad_agent.log quando a senha está incorreta:
2020-01-14 13:36:05,442 DEPURAÇÃO ,140574072981248,krb5: Solicitação enviada (276 bytes) para RALMAAIT.COM,LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 DEPURAÇÃO ,140574072981248,krb5: Erro recebido do KDC: -1765328360/Falha na pré-autenticação,LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 DEPURAÇÃO ,140574072981248,krb5: Tipos de entrada de tentativa de pré-autenticação: 16, 14, 19, 2,LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 AVISO,140574072981248,[LwKrb5GetTgtImpl ../../lwadvapi/threaded/krbtgt.c:329] KRB5 Código do erro: -1765328360 (Mensagem: Falha na pré-autenticação),LwTranslateKrb5Error(),lwadvapi/threaded/lwkrb5.c:892
2020-01-14 13:36:05,444 DEBUG ,140574072981248,[LwKrb5InitializeUserLoginCredentials()] Código do erro: 40022 (símbolo: LW_ERROR_PASSWORD_MISMATCH),LwKrb5InitializeUserLoginCredentials(),lwadvapi/threaded/lwkrb5.c:1453
O ISE usa o MS-RPC sobre o SMB, e o SMB fornece a autenticação e não exige uma sessão separada para localizar onde um determinado serviço RPC está localizado. Ele usa um mecanismo chamado "pipe nomeado" para se comunicar entre o cliente e o servidor.

A linha negociar solicitação/resposta de protocolo negocia o dialeto do SMB e a solicitação/resposta de configuração de sessão executa a autenticação. Solicitação e Resposta de Conexão de Árvore conecta-se ao recurso solicitado. Você está conectado a um compartilhamento especial IPC$. Esse compartilhamento de comunicação entre processos fornece os meios de comunicação entre hosts e também como um transporte para funções MSRPC.
O pacote 77 é Create Request File e o nome do arquivo é o nome do serviço conectado (o serviço netlogon neste exemplo).
Os pacotes 83 e 86 são a solicitação NetrlogonSamLogonEX, que é onde você envia o nome de usuário para a autenticação do cliente no ISE para o AD no campo Network_INFO. O pacote de resposta NetrlogonSamLogonEX responde com os resultados.
Alguns sinalizam valores para a resposta NetrlogonSamLogonEX:
0xc000006a é STATUS_WRONG_PASSWORD
0x00000000 é STATUS_SUCCESS
0x00000103 é STATUS_PENDING
O ISE usa LDAP, KRB e MSRBC para se comunicar com o AD durante o processo de ingresso/saída e autenticação. As próximas seções fornecem os protocolos, o formato de pesquisa e os mecanismos usados para conectar a um DC específico no AD e a autenticação de usuário nesse DC. Se o controlador de domínio ficar off-line por qualquer motivo, o ISE efetuará failover para o próximo controlador de domínio disponível e o processo de autenticação não será afetado.
Um servidor de Catálogo Global (GC) é um controlador de domínio que armazena cópias de todos os objetos do Ative Diretory na floresta. Ele armazena uma cópia completa de todos os objetos no diretório do seu domínio e uma cópia parcial de todos os objetos de todos os outros domínios da floresta. O Catálogo Global permite que usuários e aplicativos localizem objetos em qualquer domínio da floresta atual com uma pesquisa por atributos incluídos no GC. O Catálogo Global contém um conjunto básico (mas incompleto) de atributos para cada objeto da floresta em cada domínio (Conjunto de Atributos Parciais, PAT).
O GC recebe dados de todas as partições de diretório de domínio na floresta e eles são copiados com o serviço de replicação do AD padrão.
Pré-requisitos para integrações com o Ative Diretory e o ISE.
O ISE aplica a descoberta de domínio para obter informações sobre o domínio de ingresso em três fases:
Além disso, o Cisco ISE descobre nomes de domínio DNS (sufixos UPN), sufixos UPN alternativos e nomes de domínio NTLM.
O ISE aplica uma descoberta de DC para obter todas as informações sobre DCs e GCs disponíveis.
Um fator usado para calcular a prioridade de DC é o tempo que o DC leva para responder aos pings do CLDAP; uma resposta mais rápida recebe uma prioridade mais alta.
Note: O CLDAP é o mecanismo que o ISE usa para estabelecer e manter a conectividade com os DCs. Mede o tempo de resposta até a primeira resposta DC. Ele falhará se você não vir uma resposta do DC. Avisar se o tempo de resposta for maior que 2,5 segundos. O CLDAP faz ping em todos os DCs no local (se não houver local, então todos os DCs no domínio). A resposta do CLDAP contém o site do DC e o site do Cliente (o site onde a máquina do ISE está atribuída).
Quando o ISE sair, o AD deve considerar:
Quando o DC conectado ao ISE fica off-line ou inacessível por qualquer motivo, o failover do DC é acionado automaticamente no ISE. O failover de DC pode ser acionado pelas seguintes condições:
Nesses casos, o conector do AD inicia a seleção do DC com uma lista bloqueada (o DC "ruim" é colocado na lista bloqueada) e tenta se comunicar com o DC selecionado. O DC selecionado na lista bloqueada não está armazenado em cache.
O conector AD deve concluir o failover em um período de tempo razoável (ou falhar se não for possível). Por esse motivo, o conector do AD tenta um número limitado de DCs durante o failover. O ISE bloqueia os Controladores de Domínio do AD se houver um erro irrecuperável de rede ou servidor para impedir que o ISE use um controlador de domínio inválido. O DC não será adicionado à lista de bloqueados se não responder aos pings do CLDAP. O ISE só reduz a prioridade do DC se não responder.
O ISE procura uma máquina ou um usuário no AD com um destes formatos de pesquisa. Se a pesquisa for por uma máquina, o ISE adicionará "$" ao final do nome da máquina. Esta é uma lista de tipos de Identidade que é usada para identificar um usuário no AD:
Os filtros são usados para identificar uma entidade para se comunicar com o AD. O ISE sempre procura uma entidade no grupo de usuários e máquinas. Exemplos de filtros de pesquisa:




| Revisão | Data de publicação | Comentários |
|---|---|---|
3.0 |
04-Aug-2026
|
Introdução Atualizada, Título, ortografia, gramática, linhas horizontais inseridas para seções separadas/legibilidade, texto alt atualizado. |
2.0 |
03-Aug-2022
|
Gramática, estrutura, tradução automática, estilo, formato |
1.0 |
06-Feb-2020
|
Versão inicial |