本文档介绍在安全网络设备(SWA)中配置Active Directory身份验证的步骤。
Cisco 建议您了解以下主题:
思科建议您安装以下工具:
本文档不限于特定的软件和硬件版本。
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
在将SWA连接到Active Directory之前,请确保已完成所有必需的检查:
比较安全Web设备上的当前时间与Active Directory服务器上的时间,并确保差异不超过Active Directory服务器上的“计算机时钟同步的最大容差”设置中定义的值。
在Active Directory服务器上创建属于Domain Admins或Account Operators组成员的用户。
或者,创建具有最低所需权限的用户:Reset Password、Validated write to servicePrincipalName、Write account restrictions、Write dNSHostName和Write servicePrincipalName。这些权限足以将设备加入域并确保其功能完整。
使用以下步骤在SWA中配置上游代理。
| 步骤 |
详细信息 |
步骤1.从SWA收集信息 |
第1.1步:从SWA CLI,runsethostname查看当前SWA主机名。
|
步骤2.在Active Directory中配置DNS记录 |
步骤2.1.连接到Active Directory服务器并导航到DNS Manager控制台。 第2.2步:从左侧面板中选择所需的域名。 第2.3步:在右侧面板中,右键单击并选择New Host(A or AAAA)
第2.4步:为SWA主机名定义DNS记录(在第1.1步中收集) 步骤2.5.定义每个SWA接口的DNS记录。 第2.6步(可选)如果使用高可用性,请使用定义的虚拟IP地址定义高可用性FQDN的DNS记录。 |
步骤3.配置Active Directory领域 |
第3.1步:在SWA GUI中,导航到网络,选择Authentication。 第3.2步:点击添加领域。 步骤3.3.定义领域名称。 第3.4步:从身份验证服务器类型和方案选择Active Directory。 第3.5步。默认情况下,SWA使用管理接口连接到Active Directory,如果您想更改此设置,请点击Set Source Interface并选择所需的接口。 第3.6步:定义Active Directory域控制器的主机名或IP地址。 第3.7步。输入Active Directory域名。 第3.8步(可选)如果要将计算机帐户存储在Active Directory中的其他组织单位(OU)中,请定义所需的位置 第3.9步。点击加入域。
第3.10步。输入用户名和密码,然后点击加入。
步骤3.11.提交 步骤3.12.提交更改。 |
警告:WSA和AD服务器之间的时钟偏差过大
此错误表示Active Directory和SWA之间的时间不同步。使用步骤1.3更正SWA上的时间
Warning: Clock skew between WSA 'Thu Apr 16 08:25:17 2026' and AD server 'Wed Apr 15 08:30:30 2026' is too great
Warning: Clock skew between WSA 'Thu Apr 16 08:25:17 2026' and AD server 'Wed Apr 15 08:30:30 2026' is too great
此错误表示SWA无法通过DNS服务器解析自己的接口和主机名。确认SWA配置了正确的DNS服务器(第1.4步),并使用第2步创建缺失的DNS记录。
Failure: Unable to resolve 'swa1.amojarra.amojarra' : Unknown hostname
此错误表示SWA无法解析与Active Directory相关的DNS记录。使用步骤1.4为Active Directory域配置正确的DNS服务器。
Failure: Unable to resolve 'ADD1.amojarra.amojarra' : Unknown hostname
此错误表示用于连接到Active Directory的用户名或密码不正确。
Failure: Error while fetching Kerberos Tickets from server '10.48.48.17' : kinit: Password incorrect
此错误表示用户缺少创建计算机帐户所需的最低权限。请根据本文的“核对表”部分检查用户权限。
Failure: Error while joining WSA onto server '10.48.48.17' : ads_print_error: AD LDAP ERROR: 50 (Insufficient access): 00000005: SecErr: DSID-031A11E3, problem 4003 (INSUFF_ACCESS_RIGHTS), data 0 Failed to join domain: failed to precreate account in ou cn=Computers,dc=AMOJARRA,dc=AMOJARRA: Insufficient access
| 版本 | 发布日期 | 备注 |
|---|---|---|
1.0 |
29-Apr-2026
|
初始版本 |