Introdução
Este documento descreve como configurar a autenticação baseada em certificado do cliente para o acesso de gerenciamento do Identity Services Engine (ISE). Neste exemplo, o administrador do ISE autentica com base no certificado do usuário para obter acesso de administrador à GUI de gerenciamento do Cisco Identity Services Engine (ISE).
Pré-requisitos
Requisitos
A Cisco recomenda ter conhecimento sobre estes tópicos:
- Configuração do ISE para autenticação de senha e certificado.
- Microsoft Ative Diretory (AD)
Componentes Utilizados
As informações neste documento são baseadas nestas versões de software e hardware:
- Cisco Identity Services Engine (ISE) versão 2.6
- Windows Ative Diretory (AD) Server 2008 versão 2
- Certificado
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de entender o impacto potencial de qualquer configuração.
Configurar
Use esta seção para configurar o certificado do cliente ou o Smart Card como uma identidade externa para acesso administrativo à GUI de gerenciamento do Cisco ISE.
Diagrama de Rede

Ingressar o ISE no Ative Diretory
- Escolha Administração > Gerenciamento de identidades > Fontes de identidade externas > Ative Diretory.
- Crie uma instância do Ative Diretory com Join Point name e AD domain no Cisco ISE.
- Clique em Submit.

- Junte todos os nós com o nome de usuário e a senha apropriados no prompt.

- Click Save.
Selecionar grupos de diretórios
- Crie um grupo externo de administradores e mapeie-o para o grupo do ative diretory.
- Escolha Administração >Gerenciamento de Identidades > Fontes de Identidade Externas > Ative Diretory > Grupos > Selecionar Grupos do Diretório.
- Recupere pelo menos um Grupo do AD ao qual o administrador pertence.

- Click Save.
Habilitar Autenticação Baseada em Senha do Ative Diretory para Acesso Administrativo
- Habilite a instância do Ative Diretory como um método de autenticação baseado em Senha que ingressou no ISE anteriormente.
- Escolha Administration > System > Admin access > Authentication, como mostrado na imagem.

- Click Save.
Note: A configuração da autenticação baseada em senha é necessária para habilitar a autenticação baseada em certificado. Esta configuração deve ser revertida após uma configuração bem-sucedida da autenticação baseada em certificado.
Mapear grupos de identidade externos para grupos administrativos
Neste exemplo, o grupo externo do AD é mapeado para o grupo Admin padrão.
- Escolha Administração >Sistema >Acesso de administrador >Administradores >Grupos de administração > Superadministrador.
- Marque o Tipo como Externo e selecione o grupo AD em Grupos externos.

- Click Save.
- Escolha Administration > System > Admin Access > Administrators > Admin Groups > Read Only Admin.
- Marque o Tipo como Externo e selecione o grupo do AD em Grupos externos, como mostrado na imagem.

- Click Save.
Importar Certificado Confiável
- Importe o certificado da CA (autoridade de certificação) que assina o certificado do cliente.
- Escolha Administrador > Sistema > Certificados > Certificado de Confiabilidade > Importar.
- Clique em procurar e escolha o certificado CA.
- Marque a caixa de seleção Trust for client authentication e Syslog, conforme mostrado na imagem.

- Clique em Submit.
Configurar perfil de autenticação de certificado
- Para criar um perfil de autenticação de certificado para a autenticação baseada em certificado do cliente, escolha Administração >Gerenciamento de identidades > Fontes de identidade externas > Perfil de autenticação de certificado > Adicionar.
- Adicionar nome de perfil.
- Selecione o atributo apropriado que contém o nome de usuário do administrador no atributo de certificado.
- Se o registro do AD do usuário contiver o certificado do usuário e quiser comparar o certificado recebido do navegador com o certificado no AD, marque a caixa de seleção Sempre executar comparação binária e selecione o nome da instância do Ative Diretory que foi especificado anteriormente.

- Clique em Submit.
Note: O mesmo perfil de autenticação de certificado também pode ser utilizado para a autenticação baseada em identidade do endpoint.
Habilitar Autenticação Baseada em Certificado de Cliente
- Escolha Administração > Sistema > Acesso de Admin > Autenticação > Método de Autenticação Baseado em Certificado de Cliente.

- Click OK.
- Escolha o Perfil de Autenticação de Certificado configurado anteriormente.
- Selecione o nome da instância do Ative Diretory.

- Click Save.
- Os serviços do ISE em todos os nós na implantação são reiniciados.

Verificar
Verifique o acesso à GUI do ISE depois que o status do serviço do servidor de aplicativos mudar para em execução.
Usuário superadministrador: verifique se o usuário é solicitado a escolher um certificado para fazer login na GUI do ISE e recebe privilégios de superadministrador se o certificado for de um usuário que faz parte do grupo Identidade externa do superadministrador.


Usuário administrador somente leitura: verifique se o usuário é solicitado a escolher um certificado para fazer login na GUI do ISE e recebe privilégios de Administrador somente leitura se o certificado for de uma parte do usuário do grupo Identidade externa do administrador somente leitura.


Note: Se o Common Access Card (CAC) estiver em uso, o Smartcard apresentará o certificado do usuário ao ISE depois que o usuário digitar seu super pin válido.
Troubleshooting
- Use o comando application start ise safe para iniciar o Cisco ISE em um modo seguro que permita desativar temporariamente o controle de acesso ao portal de administração e Corrija a configuração e reinicie os serviços do ISE com o comando application stop ise seguido de application start ise.
- A opção segura fornece um meio de recuperação se um administrador bloquear inadvertidamente o acesso ao portal de administração do Cisco ISE para todos os usuários. Esse evento pode ocorrer se o administrador configurou uma lista de acesso IP incorreta na página Administração > Acesso de administrador > Configurações > Acesso. A opção safe também ignora a autenticação baseada em certificado e reverte para a autenticação de nome de usuário e senha padrão para fazer login no portal de administração do Cisco ISE.