Este documento descreve a configuração da Autenticação Externa RADIUS entre o Cisco Secure Email Gateway e o Cisco Identity Services Engine.
A Cisco recomenda que você tenha conhecimento destes tópicos:
As informações neste documento são baseadas nestas versões de software e hardware:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Versões fora das listadas na seção Components Used (Componentes usados) não foram testadas.
Atributo de Classe RADIUS
O atributo Class é um valor arbitrário que o servidor RADIUS retorna na resposta Access-Accept e inclui em pacotes de relatório. Ele é configurado no Cisco ISE por grupo.
Quando um usuário corresponder a um grupo do ISE que tenha o Atributo 25 vinculado a ele, o ISE retornará o valor da Classe em Access-Accept. Em seguida, o Secure Email Gateway lê esse valor e aplica a função local definida em sua tabela de mapeamento.
Note: No perfil de autorização do ISE, a tarefa comum de VPN do ASA é usada como o contêiner que preenche o atributo RADIUS 25 (Classe). O valor inserido é o que o equipamento lê para o mapeamento de função.

O Cisco Identity Services Engine aceita solicitações de autenticação do dispositivo e as compara com uma identidade de usuário e grupo.
Faça login no servidor ISE. Navegue até Administração > Gerenciamento de identidades > Grupos > Grupo de identidades do usuário e crie um grupo de identidades.

Crie novos usuários ou atribua usuários existentes ao grupo de identidade criado na Etapa 1. Navegue até Administração > Gerenciamento de Identidades > Identidades e crie ou atribua usuários ao grupo.

A autenticação RADIUS pode ser bem-sucedida sem um perfil de autorização; no entanto, nenhuma função é atribuída. Para atribuir funções, navegue até Política > Elementos de política > Resultados > Autorização > Perfis de autorização.

Essa etapa permite que o ISE identifique tentativas de login e as mapeie para o perfil de autorização correto. Em uma correspondência bem-sucedida, o ISE retorna Access-Accept junto com o valor de Class definido no perfil.
Navegue para Política > Conjuntos de políticas e selecione Adicionar (+ símbolo).

Atribua um nome e selecione o símbolo de maispara adicionar as condições necessárias. Este ambiente de laboratório usa uma condição de Endereço IP-NAS Radius. Salve a nova política.

Para corresponder corretamente as solicitações de autorização, adicione as condições. Selecione o símbolo > e adicione condições. Este ambiente de laboratório usa InternalUser-IdentityGroup e corresponde a cada perfil de autorização.

Faça login no equipamento. Navegue até System Administration > Users > External Authentication e selecione Enable External Authentication.

Insira estes valores:
Selecione Mapear usuários autenticados externamente para várias funções locais (recomendado).

Note: O protocolo de autenticação selecionado aqui (por exemplo, PAP) deve corresponder aos protocolos permitidos no conjunto de políticas do ISE. Uma incompatibilidade faz com que a autenticação falhe.
Envie e confirme as alterações.
Use esta seção para confirmar se sua configuração funciona corretamente.

Esta seção fornece as informações que você pode usar para solucionar problemas da sua configuração.
Sintoma: O login falha no equipamento com a mensagem "Nome de usuário ou senha inválidos".
Causa provável: Incompatibilidade na política de autorização, no valor de Classe retornado ou no protocolo de autenticação.
Resolução:

| Revisão | Data de publicação | Comentários |
|---|---|---|
2.0 |
21-Jul-2026
|
Tradução Automática Atualizada, SEO, Texto Alt, Requisitos de Estilo e Formatação. |
1.0 |
26-May-2021
|
Versão inicial |