Einleitung
In diesem Dokument wird ein Konfigurationsbeispiel für die Verwendung von Microsoft Active Directory (AD) als externer Identitätsspeicher für den Administratorzugriff auf die Management-GUI der Cisco Identity Services Engine (ISE) beschrieben.
Voraussetzungen
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
- Konfiguration der Cisco ISE Version 1.1.x oder höher
- Microsoft AD
Verwendete Komponenten
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
- Cisco ISE Version 1.1.x
- Windows Server 2008 Version 2
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netz Live ist, überprüfen Sie, ob Sie die mögliche Auswirkung jedes möglichen Befehls verstehen.
Konfigurieren
In diesem Abschnitt können Sie festlegen, dass Microsoft AD als externer Identitätsspeicher für den Administratorzugriff auf die Cisco ISE-Verwaltungs-GUI verwendet werden soll.
Der ISE zur AD beitreten
- Navigieren Sie zu Administration > Identity Management > External Identity Sources > Active Directory.
- Geben Sie den AD-Domänennamen und den Namen des Identitätsspeichers ein, und klicken Sie auf Beitreten.
- Geben Sie die Anmeldeinformationen des AD-Kontos ein, das Computerobjekte hinzufügen und ändern kann, und klicken Sie auf Konfiguration speichern.
Verzeichnisgruppen auswählen
- Navigieren Sie zu Administration > Identity Management > External Identity Sources > Active Directory > Groups > Add > Select groups from Directory.
- Importieren Sie mindestens eine AD-Gruppe, der Ihr Administrator angehört.
Administrator-Zugriff für AD aktivieren
Führen Sie die folgenden Schritte aus, um die kennwortbasierte Authentifizierung für AD zu aktivieren:
- Navigieren Sie zu Administration > System > Admin Access > Authentication.
- Wählen Sie auf der Registerkarte Authentifizierungsmethode die Option Passwortbasiert aus.
- Wählen Sie AD aus dem Dropdown-Menü Identitätsquelle aus.
- Klicken Sie auf Änderungen speichern.
Konfigurieren der Admin-Gruppe zur AD-Gruppenzuordnung
Definieren Sie eine Cisco ISE-Administratorgruppe, und ordnen Sie sie einer AD-Gruppe zu. Dies ermöglicht die Autorisierung zum Bestimmen der rollenbasierten Zugriffsberechtigungen (RBAC) für den Administrator auf Basis der Gruppenmitgliedschaft in AD.
- Navigieren Sie zu Administration > System > Admin Access > Administrators > Admin Groups.
- Klicken Sie in der Tabellenüberschrift auf Hinzufügen, um den neuen Konfigurationsbereich für die Admin-Gruppe anzuzeigen.
- Geben Sie den Namen für die neue Admin-Gruppe ein.
- Aktivieren Sie im Feld Type (Typ) das Kontrollkästchen External.
- Wählen Sie aus dem Dropdown-Menü Externe Gruppen die AD-Gruppe aus, der diese Admin-Gruppe zugeordnet werden soll, wie im Abschnitt Verzeichnisgruppen auswählen definiert.
- Klicken Sie auf Änderungen speichern.
RBAC-Berechtigungen für die Admin-Gruppe festlegen
Gehen Sie wie folgt vor, um den im vorherigen Abschnitt erstellten Admin-Gruppen RBAC-Berechtigungen zuzuweisen:
- Navigieren Sie zu Administration > System > Admin Access > Authorization > Policy.
- Wählen Sie im Dropdown-Menü "Aktionen" auf der rechten Seite die Option Neue Richtlinie einfügen unten aus, um eine neue Richtlinie hinzuzufügen.
- Erstellen Sie eine neue Regel mit dem Namen ISE_administration_AD, ordnen Sie sie der im Abschnitt "Admin-Zugriff für AD aktivieren" definierten Admin-Gruppe zu, und weisen Sie ihr Berechtigungen zu.
Hinweis: In diesem Beispiel wird die Admin-Gruppe mit dem Namen Super Admin zugewiesen. Dies entspricht dem Standard-Admin-Konto.
- Klicken Sie auf Save Changes (Änderungen speichern), um die Bestätigung der gespeicherten Änderungen in der unteren rechten Ecke der GUI anzuzeigen.
Zugriff auf die ISE mit AD-Anmeldeinformationen
Gehen Sie wie folgt vor, um mit AD-Anmeldeinformationen auf die ISE zuzugreifen:
- Melden Sie sich von der Administrations-GUI ab.
- Wählen Sie AD1 aus dem Dropdown-Menü Identitätsquelle aus.
- Geben Sie den Benutzernamen und das Kennwort aus der AD-Datenbank ein, und melden Sie sich an.
Hinweis: Die ISE verwendet standardmäßig den internen Benutzerspeicher, wenn AD nicht erreichbar ist oder die verwendeten Kontoanmeldeinformationen in AD nicht vorhanden sind. Dies erleichtert die schnelle Anmeldung, wenn Sie den internen Speicher verwenden, während AD für den Administratorzugriff konfiguriert ist.
Überprüfung
Um sicherzustellen, dass Ihre Konfiguration ordnungsgemäß funktioniert, überprüfen Sie den authentifizierten Benutzernamen oben rechts in der ISE-GUI.
Fehlerbehebung
Für diese Konfiguration sind derzeit keine spezifischen Informationen zur Fehlerbehebung verfügbar.
Zugehörige Informationen