Cisco Identity Services Engine の概要

Cisco Identity Services Engine(ISE)は、ネットワークリソースへのセキュアなアクセスを提供するセキュリティポリシー管理プラットフォームです。企業は、Cisco ISE を使用して、ネットワーク、ユーザー、およびデバイスからコンテキスト情報をリアルタイムで収集できます。その後、管理者はこの情報を使用して、積極的に管理上の決定を下すことができます。これを行うには、アクセススイッチ、ワイヤレスコントローラ、バーチャル プライベート ネットワーク(VPN)ゲートウェイ、ローカル 5G ネットワーク、データセンタースイッチなどのさまざまなネットワーク要素のアクセス コントロール ポリシーを作成します。Cisco ISE は、Cisco TrustSec ソリューションのポリシーマネージャとして機能し、TrustSec ソフトウェアによって定義されたセグメンテーションをサポートします。

Cisco ISE は、異なるパフォーマンス特性を持つセキュアなネットワーク サーバー アプライアンス上で使用できます。また、仮想マシン(VM)上で実行できるソフトウェアとしても使用可能です。パフォーマンス向上のためにアプライアンスを展開に追加できます。

Cisco ISE は、スタンドアロンおよび分散展開をサポートする拡張性の高いアーキテクチャを使用しますが、設定および管理は一元化されています。また、ペルソナとサービスの設定と管理を個別に行うこともできます。このため、ネットワーク内で必要なサービスを作成して適用することができますが、Cisco ISE 展開を完全な統合システムとして運用することもできます。

Cisco ISE の詳細な発注およびライセンス情報については、 Cisco IdentityServices Engine 注文ガイド [英語] を参照してください。

システムのモニタリングおよびトラブルシューティングに関する詳細については、『 Cisco Identity Services Engine 管理者ガイド』の「Cisco ISE のモニタリングとトラブルシューティング サービス」のセクションを参照してください。

Cisco ISE リリース 3.1 の新機能

このセクションでは、Cisco ISE 3.1 の新機能と変更された機能をすべて示します。


(注)  


Software Download site [英語] で Cisco ISE 3.1 OVA、ISO、およびアップグレード バンドル ファイルが置き換えられました。詳細については、Cisco ISE ソフトウェア ダウンロード サイトでの Cisco ISE 3.1 ファイルの置き換えを参照してください。


ネイティブ サプリカント プロファイル向け Android の設定

ネイティブ サプリカント プロファイルに Android 設定が追加されました。Certificate Enrollment Protocol では、次のいずれかのオプションを選択できます。

  • Enrollment over Secure Transport(EST)

  • Simple Certificate Enrollment Protocol(SCEP)

EST プロトコルを選択した場合、Cisco ISE は、証明書を発行する一方、Android ユーザーに対して追加のパスワードの入力を要求します。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Compliance」の章にある「Native Supplicant Profile Settings」を参照してください。

監査ログの機能強化

次の監査ログが機能強化され、関連するイベントに関してより詳細な情報が含まれるようになりました。

  • ポスチャ監査ログには、次に関する情報が含まれるようになりました。

    • ポスチャポリシーの作成と削除。

    • [条件(Conditions)]、[ルール名(Rule Name)] などのフィールドに対する変更など、既存のポスチャポリシーに加えられた変更。

    • [条件(Conditions)]、[修復アクション(Remediation Actions)]、[要件(Requirements)]などのポスチャ設定の追加、削除、または変更。

  • RBAC 監査ログに、既存のメニューアクセスおよびデータアクセスコンテンツの作成と削除に関する情報が含まれるようになりました。

  • ネットワークアクセスおよび管理ユーザーの監査ログに、ネットワークアクセスおよび管理ユーザーの作成、編集、および削除に関する情報が含まれるようになりました。

ポスチャ状態の同期

ポスチャステータスが準拠していない場合に、指定した間隔で Cisco ISE をプローブするように AnyConnect を設定できます。これにより、クライアントが保留状態でスタックするのを防ぐことができます。

ポスチャ状態の同期は、Windows、Linux、および MacOS クライアントでサポートされています。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Compliance」の章にある「Posture State Synchronization」を参照してください。

Cisco Support Diagnostics Connector を使用した設定バックアップの取得

Cisco Support Diagnostics Connector を使用して、設定のバックアップをトリガーし、バックアップファイルを Cisco Support Diagnostics フォルダにアップロードします。Cisco Support Diagnostics フォルダにバックアップファイルをアップロードした後、そのバックアップファイルは Cisco ISE ローカルディスクから削除できます。この機能を使用するには、Cisco ISE でスマートライセンスと Cisco Support Diagnostics を有効にする必要があります。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Troubleshoot」の章の「Obtain Configuration Backup Using Cisco Support Diagnostics Connector」を参照してください。

認証結果アラームの設定

認証ポリシーの結果に基づいてアラームを設定できるため、エンドポイント認証に対するネットワーキング、インフラストラクチャ、またはアプリケーションの変更の影響をモニターできます。特定のネットワーク デバイス グループ(NDG)を選択して、アラームの範囲を定義できます。選択した NDG ごとに、新しい認証結果アラームが作成されます。

特定の認証プロファイルとセキュリティグループタグ(SGT)を選択することで、このアラームでモニターする認証ログをフィルタリングできます。指定された認証プロファイルおよび SGT を持つ認証ポリシーセットを満たしているエンドポイントのみがアラームによってモニターされます。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Troubleshoot」の章の「Configure Authorization Result Alarm」を参照してください。

優先ドメインコントローラの設定

ドメインフェールオーバーの場合に使用するドメインコントローラを指定できます。ドメインが失敗した場合、Cisco ISE は優先リストに追加されたドメインコントローラの優先順位スコアを比較し、優先順位スコアが最も高いドメインコントローラを選択します。そのドメインコントローラがオフラインであるか、何らかの問題により到達不能である場合、優先リスト内で優先順位スコアが次に高いドメインコントローラが使用されます。優先リスト内のすべてのドメインコントローラがダウンしている場合は、リスト外のドメインコントローラが優先順位スコアに基づいて選択されます。フェールオーバーの前に使用されていたドメインコントローラが復元されると、Cisco ISE はそのドメインコントローラに切り替えます。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Asset Visibility」の章にある「Configure Preferred Domain Controllers」を参照してください。

コンテキストの可視性の機能拡張

  • CSV ファイルを変更せずに Cisco ISE にインポートできる属性のみをエクスポートする場合、[エンドポイントのエクスポート(Export Endpoints)] ダイアログボックスで、[インポート可能のみ(Importable Only)] チェックボックスをオンにできるようになりました。このオプションを使用すると、Cisco ISE にインポートする前に、エクスポートされた CSV ファイルの列またはメタデータを変更する必要がなくなります。

  • [クイックフィルタ(Quick Filter)] または [高度なフィルタ(Advanced Filter)] オプションを使用している場合、[フィルタ済みのエクスポート(Export Filtered)] オプションを使用して、フィルタ済みのエンドポイントのみをエクスポートできます。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Asset Visibility」の章にある「Export Endpoints Using CSV File」を参照してください。

Cisco ISE GUI に追加されたフルアップグレードと分割アップグレードのオプション

[管理(Administration)] > [システム(System)] > [アップグレード(Upgrade)] > [アップグレードを選択(Upgrade Selection)] ウィンドウで、要件に応じて次のオプションのいずれか 1 つを選択できます。

  • [フルアップグレード(Full Upgrade)]:フルアップグレードは、Cisco ISE 展開の連続した完全なアップグレードを可能にするマルチステッププロセスです。これにより、すべてのノードが並行してアップグレードされ、分割アップグレードプロセスよりも短時間でアップグレードされます。すべてのノードが並行してアップグレードされるため、アップグレードプロセス中にサービスがダウンします。

  • [分割アップグレード(Split Upgrade)]:分割アップグレードは、アップグレードプロセス中にユーザーがサービスを引き続き利用できるようにしながら、Cisco ISE 展開のアップグレードを可能にするマルチステッププロセスです。分割アップグレードオプションを使用する場合、アップグレードするノードを選択できます。

詳細については、『Cisco Identity Services Engine Upgrade Journey, Release 3.1』の「Upgrade Method」の章にある「Upgrade a Cisco ISE Deployment from the GUI」を参照してください。

Amazon Web Service における Cisco ISE

Cloud Formation テンプレート(CFT)または Amazon マシンイメージ(AMI)を使用して、Amazon Web Services(AWS)プラットフォームで Cisco ISE インスタンスを起動できます。

詳細については、『Cisco Identity Services Engine Installation Guide, Release 3.1』の「Install Cisco ISE with AmazonWeb Services」の章を参照してください。

仮想アプライアンスのライセンス

Cisco ISE リリース 3.1 以降は ISE VM ライセンスをサポートしています。これは、リリース 3.1 以前にサポートされていた VM Small、VM Medium、および VM Large ライセンスに代わるものです。新しい ISE VM ライセンスは、オンプレミス展開とクラウド展開の両方の Cisco ISE VM ノードを対象としています。

詳細については、リリースに対応する『Cisco ISE Administrator Guide』の「Licensing」章にある「Cisco ISE Licenses」を参照してください。

ローカルディスクからのファイルのダウンロードまたはアップロード

ローカルディスク管理に使用されるファイルは、簡単に追加、ダウンロード、または削除できます。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Maintain and Monitor」の章の「Download and Upload Files from Local Disk」を参照してください。

ポスチャポリシー設定の MacOS バージョン

Cisco ISE 3.0 以前では、MacOS 11.1、MacOS 11.2 などのマイナーな MacOS バージョンでポスチャポリシーと要件を設定できました。Cisco ISE 3.1 では、MacOS 11(All)などのメジャーな MacOS バージョンのみを選択して、ポスチャポリシーと要件を設定できます。

Cisco ISE 3.1 にアップグレードすると、MacOS のマイナーバージョンを含むポスチャ条件は、対応する MacOS のメジャーバージョンに自動的に更新されます。たとえば、MacOS 11.1 用に設定されたポスチャ条件は、MacOS 11(All)に更新されます。

OpenAPI サービス

OpenAPI は、ポート 443 を介して動作する HTTPS に基づく REST API です。Cisco ISE 3.1 以降では、新しい API を OpenAPI 形式で使用できます。Cisco ISE OpenAPI の詳細については、https://<ise-ip>/api/swagger-ui/index.html を参照してください。

Cisco ISE 3.1 では、次の OpenAPI が導入されています。

  • リポジトリの管理

  • 設定データのバックアップと復元

  • 証明書の管理

  • ポリシー管理

    • RADIUS ポリシー

    • TACACS+ ポリシー

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Basic Setup」の章にある「Enable API Service」を参照してください。

Linux オペレーティングシステムのポスチャサポート

ポスチャは 、ネットワークに接続されているすべてのエンドポイントの社内セキュリティポリシーの遵守に関するステートを確認できる、Cisco ISE のサービスです。Cisco ISE 3.1 は、Windows および Mac オペレーティングシステムに加えて、次の Linux オペレーティングシステムのバージョンをサポートします。

  • Ubuntu

    • 18.04

    • 20.04

  • Red Hat

    • 7.5

    • 7.9

    • 8.1

    • 8.2

    • 8.3

    • 8.4

    • 8.5

    • 8.6

    • 8.7

    • 8.8

    • 8.9

    • 9.0

    • 9.1

    • 9.2

    • 9.3

  • SuSE

    • 12.3

    • 12.4

    • 12.5

    • 15.0

    • 15.1

    • 15.2

Linux オペレーティングシステムでは、次のポスチャ条件がサポートされています。

  • ファイル条件

  • アプリケーション条件

  • マルウェア対策条件

  • パッチ管理条件

Linux クライアントのエージェントプロファイルを設定できます。AnyConnect Linux クライアントのクライアント プロビジョニング リソースを追加できます。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Compliance」の章を参照してください。

VMware Cloud 環境での ERS サービスの自動有効化

Cisco ISE の Amazon マシンイメージ(AMI)バージョンが VMware クラウド環境に展開されている場合、外部 RESTful サービス(ERS)API サービスはデフォルトで有効になっています。これにより、Cisco ISE GUI から ERS サービスを有効にすることなく、Cisco ISE と他のシスコ製品およびサードパーティ製アプリケーションを簡単に統合できます。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Basic Setup」の章にある「Enable API Service」を参照してください。

pxGrid クライアント自動承認 API

Cisco pxGrid を使用して、Cisco ISE セッションディレクトリからの状況依存情報を、Cisco ISE エコシステムのパートナーシステムなどの他のネットワークシステムやシスコの他のプラットフォームと共有できます。PxGrid クライアント自動承認 API を使用して、次のことができます。

  • 新しい pxGrid クライアントからの証明書ベースの接続要求の自動承認を有効にします。環境内のすべてのクライアントを信頼している場合にのみ、このオプションを有効にします。

  • pxGrid クライアントのユーザー名またはパスワードベースの認証を有効にします。このオプションを有効にした場合、pxGrid クライアントを自動的に承認することはできません。pxGrid クライアントは、REST API を介してユーザー名を送信することで、pxGrid コントローラに自身を登録できます。pxGrid コントローラは、クライアント登録時に pxGrid クライアントのパスワードを生成します。管理者は接続要求を承認または拒否できます。

pxGrid クライアント自動承認 API の詳細については、ERS SDK の「pxGrid Settings」のセクションを参照してください。次の URL で ERS SDK にアクセスできます。

https://<ISE-Admin-Node>:9060/ers/sdk


(注)  


[ERS 管理者(ERS Admin)] のロールを持つユーザーのみが、ERS SDK にアクセスできます。


Active Directory アカウントに対するパスワードの最大試行回数の設定

不正なパスワードの試行が多すぎることが原因で Active Directory アカウントがロックアウトされるのを防ぐために、badPwdCount 属性を設定できます。Cisco ISE は、ユーザーを認証する前に、Cisco ISE で設定されている不正なパスワードの最大試行回数を Active Directory における badPwdCount 属性の現在の値と比較します。Cisco ISE で設定された不正なパスワードの最大試行回数が badPwdCount 属性の値と等しい場合、認証はドロップされ、Active Directory に送信されません。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Asset Visibility」の章にある「Configure Maximum Password Attempts for AD Account」を参照してください。

モバイルデバイス管理サーバーを使用した、ランダムで変化する MAC アドレスの処理

プライバシー対策として、モバイルデバイスおよび一部のデスクトップのオペレーティングシステムでは、接続先の SSID ごとにランダムで変化する MAC アドレスを使用することが増えています。Cisco ISE では、MAC アドレスの代わりに、GUID と呼ばれる一意のデバイス識別子を使用するように Cisco ISE を設定することで、この問題を回避できます。エンドポイントがモバイルデバイス管理(MDM)サーバーに登録されると、GUID 値を含む証明書が MDM サーバーからエンドポイントに送信されます。エンドポイントでは、Cisco ISE での認証にこの証明書が使用されます。Cisco ISE は、証明書からエンドポイントの GUID を受信します。Cisco ISE と MDM サーバー間のすべての通信で、GUID を使用してエンドポイントが識別され、2 つのシステム間の精度と一貫性が確保されます。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Secure Wired Access」の章にある「Handle Random and Change MAC Addresses With Mobile Device Management Servers」を参照してください。

BYOD の MAC ランダム化

Android 及び iOS デバイスでは、接続先の SSID ごとにランダムで変化する MAC アドレスを使用することが増えています。Cisco ISE および MDM システムは、サービスに接続するために使用する SSID に応じて、同じデバイスの異なる MAC アドレスを認識します。したがって、エンドポイントを識別するため、Cisco ISE プロビジョニングサービスによって一意の識別子が生成されます。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Basic Setup」の章にある「MAC Randomization for BYOD」を参照してください。

エンドポイント API の機能拡張

logicalProfileName フィルタを使用して、特定の論理プロファイルに属するエンドポイントを取得できます。logicalProfileNamefilter でサポートされている演算子は EQ(等しい)です。このフィルタを使用して API を呼び出す構文は次のとおりです。

/ers/config/endpoint?filter={ファイル名}.{演算子}.{倫理プロファイル名}

詳細については、『Cisco ISE API Reference Guide』を参照してください。

ポスチャスクリプト修復

ポスチャ修復スクリプトを作成して Cisco ISE にアップロードし、エンドポイントのコンプライアンス違反の問題を解決できます。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Compliance」の章にある「Add a Script Remediation」を参照してください。

RHEL 8.2 のサポート

Cisco ISE は、Red Hat Enterprise Linux(RHEL)に基づき、Cisco Application Deployment Engine オペレーティングシステム(ADEOS)で動作します。Cisco ISE 3.1 では、ADEOS は RHEL 8.2 に基づいています。

RHEL 8.2 は、次の VMware ESXi バージョンをサポートしています。

  • VMware ESXi 6.5

  • VMware ESXi 6.5 U1

  • VMware ESXi 6.5 U2

  • VMware ESXi 6.5 U3

  • VMware ESXi 6.7

  • VMware ESXi 6.7 U1

  • VMware ESXi 6.7 U2

  • VMware ESXi 6.7 U3

  • VMware ESXi 7.0

  • VMware ESXi 7.0 U1

  • VMware ESXi 7.0 U2

  • VMware ESXi 8.0

詳細については、『Cisco Identity Services Engine Upgrade Journey, Release 3.1』の「Overview」の章を参照してください。.

SAML ベースの管理者ログイン

SAML ベースの管理者ログインは、SAML 2.0 標準規格を使用して Cisco ISE にシングルサインオン機能を追加します。Okta などの外部 ID プロバイダーや、SAML 2.0 を導入する任意の ID プロバイダーを使用できます。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Asset Visibility」の章にある「SAML-based Admin Login」を参照してください。

特定ライセンス予約

特定のライセンス予約は、組織のセキュリティ要件で Cisco ISE と Cisco Smart Software Manager(CSSM)間の永続的な接続が許可されていない場合にスマートライセンスを管理するためのスマートライセンス方式です。特定のライセンス予約では、Cisco ISE ノードで特定のライセンス権限を予約できます。

予約する必要があるライセンスのタイプと数を定義して特定のライセンス予約を作成し、Cisco ISE ノードで予約をアクティブ化します。登録して予約を有効にした Cisco ISE ノードは、ライセンスの使用を追跡し、ライセンス消費のコンプライアンスを適用します。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Licensing」章にある「Specific License Reservation」を参照してください。

pxGrid 2.0 へのアップグレード

Cisco ISE リリース 3.1 以降、すべての pxGrid 接続は pxGrid 2.0 に基づく必要があります。 pxGrid 1.0 ベース(XMPP ベース)の統合は、リリース 3.1 以降の Cisco ISE では動作しなくなります。

WebSocket に基づく pxGrid バージョン 2.0 は、Cisco ISE リリース 2.4 で導入されました。統合の中断を防ぐために、他のシステムを計画して pxGrid 2.0 準拠バージョンにアップグレードすることをお勧めします。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「pxGrid」の章を参照してください。


(注)  


show application status ise コマンドの出力には、pxGrid 1.0 サービスのステータスのみが反映されます。


ゼロタッチ プロビジョニング

ゼロタッチプロビジョニング(ZTP)は、手動介入なしで Cisco ISE のインストール、インフラストラクチャ サービスの有効化、パッチ適用、およびホットパッチ適用を自動化するのに役立つ、中断のないプロビジョニングメカニズムを指します。

詳細については、『Cisco ISE Installation Guide, Release 3.1』の「Additional Installation Information」の章にある「Zero Touch Provisioning」を参照してください。

Cisco Secure Access Control System から Cisco ISE への移行ツール

Cisco Secure Access Control System から Cisco ISE への移行ツールは、Cisco ISE 3.1 以降ではサポートされていません。Cisco Secure Access Control System のサポート終了日が発表されました。詳細については、「End-of-Life Notice」を参照してください。

システム要件

Cisco ISE の設定を継続使用する場合は、次のシステム要件が満たされていることを確認してください。

この Cisco ISE リリースのハードウェア プラットフォームとインストールの詳細については、『Cisco Identity Services Engine Hardware Installation Guide』を参照してください。

サポート対象ハードウェア

Cisco ISE リリース 3.1 は、次のプラットフォームにインストールできます。

表 1. サポートされるプラットフォーム

ハードウェア プラットフォーム

設定

Cisco SNS-3595-K9(大規模)

アプライアンスハードウェアの仕様については、『 Cisco Secure Network Server Appliance Hardware Installation Guide』を参照してください。

Cisco SNS-3615-K9(小規模)

Cisco SNS-3655-K9(中規模)

Cisco SNS-3695-K9(大規模)

Cisco SNS-3715-K9(小規模)

Cisco SNS-3755-K9(中規模)

Cisco SNS-3795-K9(大規模)


(注)  


  • Cisco ISE 3.1 パッチ 6 以降のバージョンでは、Cisco SNS 3700 シリーズ アプライアンスがサポートされます。

  • Cisco ISE 3.1 は、Cisco Secured Network Server(SNS)3515 アプライアンスをサポートしていません。

  • 16 GB 未満のメモリの割り当ては、VM アプライアンスの設定ではサポートされていません。Cisco ISE の動作に問題が発生した場合、すべてのユーザーは、Cisco Technical Assistance Center に連絡する前に、割り当てメモリを 16 GB 以上に変更する必要があります。


インストール後、上記の表に記載されているプラットフォームで、管理、モニターリング、pxGrid などの特定のコンポーネントペルソナを使用して Cisco ISE を設定できます。これらのペルソナに加えて、Cisco ISE では、プロファイリングサービス、セッションサービス、脅威中心型 NAC サービス、TrustSec 用の SXP サービス、TACACS+ デバイス管理サービス、およびパッシブ ID サービスなど、ポリシーサービス内に他のタイプのペルソナが含まれています。

サポートされる仮想環境

Cisco ISE は次の仮想環境プラットフォームをサポートしています。

    • ESXi 6.5 の VMware バージョン 9

    • ESXi 6.7 以降の VMware バージョン 14

    Cisco ISE リリース 3.0 以降のリリースでは、VMware ESXi 7.0.3 以降のリリースに更新することを推奨します。

    次のパブリック クラウド プラットフォーム上の VMware クラウドソリューションに Cisco ISE を展開できます。

    • Amazon Web サービス(AWS)の VMware クラウド:Cisco ISE をAWS の VMware クラウドが提供するソフトウェアデファインド データセンターでホストします。

    • Azure VMware ソリューション:Azure VMware ソリューションは、Microsoft Azure 上でネイティブに VMware ワークロードを実行します。Cisco ISE を VMware 仮想マシンとしてホストできます。

    • Google Cloud VMware Engine:Google Cloud VMware Engine は、Google Cloud 上の VMware によってソフトウェアデファインド データセンターを実行します。VMware Engine によって提供されるソフトウェアデファインド データセンターで、VMware 仮想マシンとして Cisco ISE をホストできます。


    (注)  


    Cisco ISE 3.1 以降では、仮想マシン(VM)インスタンス(任意のペルソナを実行)のホスト間での移行に VMware マイグレーション機能を使用できます。Cisco ISE はホットマイグレーションとコールドマイグレーションの両方をサポートします。ホットマイグレーションは、ライブマイグレーションまたは vMotion とも呼ばれます。ホットマイグレーション中に Cisco ISE をシャットダウンしたり、電源をオフにしたりする必要はありません。可用性を損なうことなく、Cisco ISE VM を移行できます。


  • Microsoft Windows Server 2012 R2 以降の Microsoft Hyper-V

  • QEMU 2.12.0-99 上の KVM


    (注)  


    Cisco ISE は OpenStack にインストールできません。


  • Nutanix AHV 20201105.2096

次のパブリック クラウド プラットフォーム上に Cisco ISE をネイティブに展開できます。

  • Amazon Web Services(AWS)

仮想マシンの要件に関する情報については、お使いの Cisco ISE バージョンの『Cisco Identity Services Engine インストールガイド』を参照してください。

連邦情報処理標準(FIPS)モードのサポート

Cisco ISE は、組み込みの連邦情報処理標準(FIPS)140-2 検証済み暗号化モジュール、Cisco FIPS オブジェクト モジュール バージョン 7.2a(証明書 #4036)を使用します。Cisco ISE 3.1 パッチ 1 以降が必要です。FIPS コンプライアンス要求の詳細については、Global Government Certifications を参照してください。

Cisco ISE で FIPS モードが有効になっている場合は、次の点を考慮してください。

  • すべての FIPS 非準拠暗号スイートは無効になります。

  • 証明書と秘密キーには、FIPS 準拠ハッシュと暗号化アルゴリズムのみを使用する必要があります。

  • RSA 秘密キーには、2048 ビット以上を指定する必要があります。

  • 楕円曲線デジタル署名アルゴリズム(ECDSA)の秘密キーには、224 ビット以上を指定する必要があります。

  • Diffie–Hellman Ephemeral(DHE)暗号方式は 2048 ビット以上の Diffie–Hellman(DH)パラメータを使用して動作します。

  • SHA1 は、ISE ローカルサーバー証明書の生成を許可されていません。

  • EAP-FAST の匿名 PAC プロビジョニングオプションは無効です。

  • ローカル SSH サーバーは FIPS モードで動作します。

  • RADIUS の場合、次のプロトコルは FIPS モードではサポートされていません。

    • EAP-MD5

    • PAP

    • CHAP

    • MS-CHAPv1

    • MS-CHAPv2

    • LEAP

対応ブラウザ

Cisco ISE 3.1 は、次のブラウザでサポートされています。

  • Mozilla Firefox 123、125

  • Mozilla Firefox ESR 102.4 以前のバージョン

  • Google Chrome 122、124

  • Microsoft Edge 122、125


(注)  


現在、モバイルデバイスで Cisco ISE GUI にアクセスすることはできません。


検証済み外部 ID ソース


(注)  


サポートされている Active Directory バージョンは、Cisco ISE と Cisco ISE-PIC の両方で同じです。


表 2. 検証済み外部 ID ソース

外部 ID ソース

バージョン

Active Directory

Microsoft Windows Active Directory 2012

Windows Server 2012

Microsoft Windows Active Directory 2012 R2

1

Windows Server 2012 R2

Microsoft Windows Active Directory 2016

Windows Server 2016

Microsoft Windows Active Directory 2019

Windows Server 2019

Microsoft Windows Active Directory 2022

Windows Server 2022(パッチ Windows10.0-KB5025230-x64-V1.006.msu 適用済み)

LDAP サーバー

SunONE LDAP ディレクトリサーバー

バージョン 5.2

OpenLDAP ディレクトリサーバー

バージョン 2.4.23

任意の LDAP v3 準拠サーバー

LDAP v3 準拠のすべてのバージョン

LDAP としての AD

Windows Server 2022(パッチ Windows10.0-KB5025230-x64-V1.006.msu 適用済み)

トークンサーバー

RSA ACE/サーバー

6.x シリーズ

RSA 認証マネージャ

7.x および 8.x シリーズ

Any RADIUS RFC 2865 準拠のトークン サーバー

RFC 2865 準拠のすべてのバージョン

セキュリティ アサーション マークアップ言語(SAML)シングルサインオン(SSO)

Microsoft Azure MFA

最新

Oracle Access Manager(OAM)

バージョン 11.1.2.2.0

Oracle Identity Federation(OIF)

バージョン 11.1.1.2.0

PingFederate サーバー

バージョン 6.10.0.4

PingOne クラウド

最新

セキュア認証

8.1.1

SAMLv2 準拠の ID プロバイダー

SAMLv2 準拠の任意の ID プロバイダバージョン

Open Database Connectivity(ODBC)アイデンティティソース

Microsoft SQL Server

Microsoft SQL Server 2012

Microsoft SQL Server 2022

Oracle

Enterprise Edition リリース 12.1.0.2.0

PostgreSQL

9.0

Sybase

16.0

MySQL

6.3

ソーシャルログイン(ゲストユーザーアカウントの場合)

Facebook

最新

1

Cisco ISE は、Microsoft Windows Active Directory 2012 R2 のすべてのレガシー機能をサポートしていますが、保護ユーザーグループなどの Microsoft Windows Active directory 2012 R2 の新機能はサポートされていません。

サポート対象のウイルス対策およびマルウェア対策製品

Cisco ISE ポスチャエージェントでサポートされているウイルス対策およびマルウェア対策製品の詳細については、Cisco AnyConnect ISE ポスチャのサポート表を参照してください。

検証済み OpenSSL のバージョン

Cisco ISE 3.1 は、OpenSSL 1.1.1k で検証済みです。

OpenSSL の更新には CA 証明書で CA:True であることが必要

証明書を CA 証明書として定義するには、証明書に次のプロパティが含まれている必要があります。

basicConstraints=CA:TRUE

このプロパティは、最近の OpenSSL 更新に準拠するために必須です。

既知の制限事項と回避策

このセクションでは、さまざまな既知の制限と対応する回避策に関する情報を提供します。

イーサネット MAC アドレスベースの API に対する Microsoft コンプライアンス取得 API のサポート

Microsoft コンプライアンス取得 API は現在、MAC アドレスベースの API のイーサネット MAC 属性をサポートしていません。この制限は 2024 年 1 月、Microsoft により対処されます。有線で展開する場合は、次のパッチにアップグレードする前に、GUID 埋め込み証明書に移行することをお勧めします:Cisco ISE リリース 3.1 パッチ 8、Cisco ISE リリース 3.2 パッチ 4、または Cisco ISE リリース 3.3 パッチ 1。

不正なスマートライセンス消費レポート

Cisco ISE リリース 3.1 パッチ 5 または 6 にアップグレードした後、スマートライセンス設定で直接 HTTPS または HTTPS プロキシの接続方法を使用している場合、誤ったコンプライアンスステータスが報告されることがあります。Cisco ISE と CSSM 間の通信エラーが原因で、誤ったライセンス消費数が報告されることがあります。

通信エラーをトラブルシューティングするには、Cisco ISE 管理ポータルの [Licensing] ウィンドウで、スマートライセンスを登録解除してから再登録します。

CSCwc74531 ホットパッチが ISE アプリケーションサーバーに与える影響

次の条件がすべて満たされている場合、CSCwc74531 ホットパッチをインストールすると、Cisco ISEアプリケーションサーバーが影響を受けます。

  • ise-3.1.0.518.SPA.x86_64.iso ファイルを使用して Cisco ISE リリース 3.1 をインストールした

  • Cisco ISE リリース 3.1 パッチ 3 以前を実行している

  • Log4j ホットパッチを適用した

このような場合は、Cisco TAC に連絡してノードの回復を依頼してください。

Cisco ISE リリース 3.1 パッチ 3 以前を使用している場合は、Log4j または CSCwc74531 ホットパッチを適用するのではなく、パッチ 5 以降のバージョンにアップグレードすることを推奨します。

ise-3.1.0.518b.SPA.x86_64.isoファイルを使用して Cisco ISE リリース 3.1 をインストールした場合、この制限によって Cisco ISE が影響を受けることはありません。

ClamWin 製品のマルウェア対策条件

ClamWin Pty Ltd ベンダーのマルウェア対策条件を追加しようとすると、次のエラーメッセージが表示される場合があります。

class com.cisco.cpm.posture.exceptions.PostureException:Check am_linux_def_v4_ClamWinPtyLtd is not found

バージョン 0.x の複数の ClamWin 製品が [Baseline Condition] タブにリストされている場合、それらの製品のいずれかを選択してマルウェア対策条件を設定すると、上記のエラーメッセージが表示されることがあります。

このようなシナリオでは、ポスチャフィードの更新を 1 回以上実行して、バージョン 0.x の複数のエントリを削除する必要があります。

回避策として、[Advanced Condition] タブから製品を選択し、ClamWin Pty Ltd ベンダーのマルウェア対策条件を設定できます。

誤ったハッシュ値が原因で SNMP ユーザーの認証がアップグレード後に失敗する可能性

Cisco ISE 2.7 以前のリリースから Cisco ISE 3.1 にアップグレードする場合は、アップグレード後に SNMP ユーザーの設定を再設定する必要があります。そうしないと、誤ったハッシュ値が原因で SNMP ユーザーの認証が失敗する可能性があります。

SNMPv3 ユーザーの設定を再設定するには、次のコマンドを使用します。

no snmp-server user <snmp user> <snmp version> <auth password> <priv password>

snmp-server user <snmp user> <snmp version> <auth password> <priv password>

[名前(Name)] および [説明(Description)] フィールドでの特殊文字の使用に関する制限

  • TACACS+ プロファイルおよびデバイス管理ネットワーク条件の [説明(Description)] フィールドでは、特殊文字 [%\<>*^:"|',=/()$.@;&-!#{}.?] は使用できません。サポートされる文字は、英数字、アンダースコア、およびスペースです。

  • 認証プロファイルの [名前(Name)] および [説明(Description)] フィールドでは、特殊文字 %\<>*^:\"|',= は使用できません。[名前(Name)] および [説明(Description)] フィールドでサポートされる文字は、英数字、ハイフン、ドット、アンダースコア、およびスペースです。

  • 時刻と日付の条件の [名前(Name)] および [説明(Description)] フィールドでは、 特殊文字 [%\#$&()~+*@{}!/?;:',=^`]"<>" は使用できません。[名前(Name)] および [説明(Description)] フィールドで サポートされる文字は、英数字、ハイフン、ドット、アンダースコア、およびスペースです。

Make a Wish オプションは日本語では利用不可

Cisco ISE で日本語を有効にするようにローカライズ設定をしている場合、Make a Wish オプションは日本語では使用できないことに注意してください。

認証の Radius ログ

認証イベントの詳細は、[Radius認証(Radius Authentications)] ウィンドウの [詳細(Details)] フィールドで確認できます。認証イベントの詳細を使用できるのは 7 日間のみで、その後は認証イベントのデータを表示することはできません。すべての認証ログ データは、パージがトリガーされると削除されます。

Trustsec AAAサーバーリストのサーバー IP の更新

Cisco ISE インスタンスの IP アドレスを CLI を使用して変更すると、Cisco ISE サービスは再起動されます。サービスが起動した後、Trustsec AAA サーバーの IP アドレスを変更する必要があります。Cisco ISE GUI で [メニュー(Menu)] アイコン()をクリックして選択します。[ワークセンター(Workcenters)] > [TrustSec] > [コンポーネント(Components)] > [Trustsecサーバー(Trustsec Servers)] > [TrustSec AAAサーバー(Trustsec AAA Servers)] を選択します。

EAP-TLS 認証が TPM モジュールを使用した証明書で失敗する

Cisco ISE リリース 3.1 では、Windows 10 で TPM モジュールを使用した証明書で EAP-TLS 認証が失敗することがあります。これは TPM モジュールの問題であり、Cisco ISE の問題ではありません。

Cisco ISE リリース 3.1 パッチ 6 以降では、
application configure ise
Cisco ISE 管理 CLI の設定オプションを使用して、EAP TLS の RSA_PSSCLI 署名の現行ステータスを有効化または無効化できます。詳細は次のとおりです。
[33]Enable/Disable/Current_status of RSA_PSS signature for EAP-TLS.

3.1P8 SLR 登録済みノードでパッチロールバック後に SL 登録済みと表示される

Cisco ISE リリース 3.1 パッチ 8 以降のリリースを Cisco ISE ノードにインストールし、特定ライセンス登録(SLR)を有効にしてから以前のリリースにロールバックすると、ノードは SLR ではなくスマートライセンス(SL)に自動的に登録されます。この場合、ライセンス設定が正しくないために登録解除または更新操作が機能しないので、SLR を返却することはできません。この問題は、TAC の介入によって解決できます。

これを回避するには、以前のリリースにロールバックする前に SLR を返却する必要があります。各ノードには、SLR を返却するために Cisco Smart Software Manager(CSSM)で送信する必要がある一意のコードが設定されています。Cisco ISE リリース 3.1 パッチ 8 以降をインストールする前に SLR を有効にしていた場合は、以前のリリースにロールバックする前に SLR を返却する必要はありません。

アップグレード情報

リリース 3.1 へのアップグレード

次の Cisco ISE リリースからリリース 3.1 に直接アップグレードできます。

  • 2.6

  • 2.7

  • 3.0

Cisco ISE リリース 2.6 より前のバージョンの場合は、まず上記のリリースのいずれかにアップグレードしてから、リリース 3.1 にアップグレードする必要があります。

アップグレードの開始前に、既存のバージョンで最新のパッチにアップグレードすることをお勧めします。

アップグレードパッケージ

アップグレードパッケージおよびサポートされているプラットフォームに関する情報は、Cisco ISE Software Download から入手できます。

アップグレード手順の前提条件

  • 設定されたデータを必要な Cisco ISE バージョンにアップグレードできるかどうかを確認するには、アップグレードの前にアップグレード準備ツール(URT)を実行します。ほとんどのアップグレードの失敗は、データのアップグレードの問題が原因で発生します。URT により実際のアップグレード前にデータを検証し、問題があれば報告します。URT は Cisco ISE Download Software Center からダウンロードできます。

  • アップグレードの開始前に関連するすべてのパッチをインストールすることをお勧めします。

詳細については、『Cisco Identity Services Engine Upgrade Guide』を参照してください。

テレメトリ

インストール後の管理者ポータルへの初回ログイン時には、Cisco ISE テレメトリバナーが表示されます。この機能を使用して、Cisco ISE は、ユーザーの展開、ネットワーク アクセス デバイス、プロファイラ、およびユーザーが使用している他のサービスに関する非機密情報を安全に収集します。このデータは、今後のリリースでサービスを向上させ、より多くの機能を提供するために使用されます。デフォルトでは、テレメトリは有効になっています。アカウント情報を無効または変更するには、[管理(Administration)] > [設定(Settings)] > [ネットワーク設定診断(Network Settings Diagnostics)] > [テレメトリ(Telemetry)] を選択します。アカウントは、各展開に固有です。各管理者ユーザーが個別に提供する必要はありません。

Cisco ISE でテレメトリ機能が無効になり、テレメトリデータの共有が停止するまでに最大 24 時間かかる場合があります。

収集されるデータのタイプには、製品使用状況テレメトリや Cisco Support Diagnostics などがあります。

Cisco Support Diagnostics

Cisco Support Diagnostics Connector は、Cisco Technical Assistance Center(TAC)とシスコのサポートエンジニアがプライマリ管理ノードから展開の情報を取得するのに役立つ 。デフォルトでは、この機能は無効になっています。この機能を有効にする手順については、『Cisco Identity Services Engine 管理者ガイド』を参照してください。

Cisco ISE ライブアップデートポータル

Cisco ISE ライブアップデートポータルは、サプリカント プロビジョニング ウィザード、AV/AS サポート(コンプライアンスモジュール)、およびクライアント プロビジョニングとポスチャポリシーサービスをサポートするエージェント インストーラ パッケージを自動的にダウンロードするのに役立ちます。このライブアップデートポータルは、Cisco ISE を使用して Cisco.com から該当するデバイスに最新のクライアント プロビジョニングおよびポスチャソフトウェアを直接取得するように、初期展開時に Cisco ISE で設定します。

デフォルトのアップデートポータル URL にアクセスできず、ネットワークにプロキシサーバーが必要な場合は、プロキシを設定します。ライブアップデートポータルにアクセスする前に、[管理(Administration)] > [システム(System)] > [設定(Settings)] > [プロキシ(Proxy)] の順に選択します。Cisco ISE GUI で [メニュー(Menu)] アイコン()をクリックして選択します。プロキシ設定でプロファイラ、ポスチャ、およびクライアント プロビジョニング フィードへのアクセスが許可されている場合、Cisco ISE は MDM 通信のプロキシサービスをバイパスできないため、モバイルデバイス管理(MDM)サーバーへのアクセスがブロックされます。これを解決するには、MDM サーバーとの通信を許可するようにプロキシサービスを設定できます。プロキシ設定の詳細については、『Cisco Identity Services Engine Administrator Guide』の「Specify Proxy Settings in Cisco ISE」の項を参照してください。

クライアント プロビジョニングとポスチャのライブアップデートポータル

次の場所からクライアント プロビジョニング リソースをダウンロードできます。

Cisco ISE GUI で [メニュー(Menu)] アイコン()をクリックして選択します。 [ワークセンター(Work Centers)] > [ポスチャ(Posture)] > [設定(Settings)] > [ソフトウェアアップデート(Software Updates)] > [クライアント プロビジョニング(Client Provisioning)]

次のソフトウェア要素は、次の URL から入手できます。

  • Windows および Mac OS X ネイティブサプリカント向けのサプリカント プロビジョニング ウィザード

  • 最新の Cisco ISE の永続的なエージェントおよび一時的なエージェントの Windows バージョン

  • 最新の Cisco ISE の永続的なエージェントの Mac OS X バージョン

  • ActiveX および Java アプレット インストーラ ヘルパー

  • AV/AS コンプライアンス モジュール ファイル

クライアント プロビジョニング アップデート ポータルで利用可能なソフトウェアパッケージを Cisco ISE に自動的にダウンロードする方法については、『Cisco Identity Services Engine Administrator Guide』の「Configure Client Provisioning」の章の「Download Client Provisioning Resources Automatically」の項を参照してください。

次の場所からポスチャ更新をダウンロードできます。

Cisco ISE GUI で [メニュー(Menu)] アイコン()をクリックして選択します。 [ワークセンター(Work Centers)] > [ポスチャ(Posture)] > [設定(Settings)] > [ソフトウェアアップデート(Software Updates)] > [ポスチャ更新(Posture Updates)]

次のソフトウェア要素は、次の URL から入手できます。

  • シスコで事前定義されたチェックとルール

  • Windows および Mac OS X の AV/AS サポート表

  • Cisco ISE オペレーティングシステムのサポート

このポータルで利用可能なソフトウェアパッケージを Cisco ISE に自動的にダウンロードする方法については、『Cisco Identity Services Engine Administrator Guide』の「Download Posture Updates Automatically」の項を参照してください。

自動ダウンロード機能を有効にしていない場合、更新をオフラインでダウンロードすることができます。

Cisco ISE オフライン更新

このオフライン更新オプションを使用すると、Cisco ISE を使用してデバイスから Cisco.com にインターネット経由で直接アクセスできない場合、またはセキュリティポリシーによって許可されていない場合に、クライアント プロビジョニングおよびポスチャ更新をダウンロードできます。

オフラインのクライアント プロビジョニング リソースをアップロードするには、次の手順を実行します。

手順


ステップ 1

https://software.cisco.com/download/home/283801620/type/283802505/release/3.1.0に進みます。

ステップ 2

ログインクレデンシャルを入力します。

ステップ 3

Cisco Identity Services Engine のダウンロードウィンドウに移動し、リリースを選択します。

次のオフライン インストール パッケージをダウンロードできます。

  • win_spw-<version>-isebundle.zip:Windows 向けのオフライン SPW インストールパッケージ

  • mac-spw-<version>.zip:Mac OS X 向けのオフライン SPW インストールパッケージ

  • compliancemodule-<version>-isebundle.zip:オフライン コンプライアンス モジュール インストール パッケージ

  • macagent-<version>-isebundle.zip:オフライン Mac エージェント インストール パッケージ

  • webagent-<version>-isebundle.zip:オフライン Web エージェント インストール パッケージ

ステップ 4

[ダウンロード(Download)] または [カートに追加(Add to Cart)] のいずれかをクリックします。


ダウンロードしたインストールパッケージを Cisco ISE に追加する方法については、『Cisco Identity Services EngineAdministrator Guide』の「Add ClientProvisioning Resources from a Local Machine」のセクションを参照してください。

ポスチャ更新を使用して、ローカルシステムのアーカイブから Windows および Mac オペレーティングシステムのチェック、オペレーティングシステム情報、ウイルス対策とスパイウェア対策サポート表を更新できます。

オフライン更新の場合は、アーカイブファイルのバージョンが設定ファイルのバージョンと一致していることを確認します。Cisco ISE を設定した後にオフラインでポスチャ更新を使用し、ポスチャポリシーサービスの動的更新を有効にします。

オフラインのポスチャ更新をダウンロードするには、次のようにします。

手順


ステップ 1

https://www.cisco.com/web/secure/spa/posture-offline.htmlに進みます。

ステップ 2

ローカルシステムに posture-offline.zip ファイルを保存します。このファイルを使用すると、Windows および Mac オペレーティングシステムのオペレーティングシステム情報、チェック、ルール、ウイルス対策とスパイウェア対策サポート表が更新されます。

ステップ 3

[管理(Administration)] > [システム(System)] > [設定(Settings)] > [ポスチャ(Posture)]。Cisco ISE GUI で [メニュー(Menu)] アイコン()をクリックして選択します。

ステップ 4

矢印をクリックすると、ポスチャの設定が表示されます。

ステップ 5

[更新(Updates)] をクリックします。

[ポスチャ更新(Posture Updates)] ウィンドウが表示されます。

ステップ 6

[オフライン(Offline)] オプションをクリックします。

ステップ 7

[参照(Browse)] をクリックし、システムのローカルフォルダからアーカイブファイル(posture-offline.zip)を検索します。

(注)  

 
[更新するファイル(File to Update)] フィールドは必須フィールドです。適切なファイルを含むアーカイブファイル(.zip)を 1 つだけ選択できます。.zip、.tar、.gz 以外のアーカイブファイルはサポートされていません。

ステップ 8

[今すぐ更新(Update Now)] をクリックします。


設定要件

  • 関連する Cisco ISE ライセンス料金を支払う必要があります。

  • 最新のパッチをインストールする必要があります。

  • Cisco ISE ソフトウェア機能がアクティブになっている必要があります。

モニタリングおよびトラブルシューティング

システムのモニタリングおよびトラブルシューティングに関する詳細については、『 Cisco Identity Services Engine 管理者ガイド』の「Cisco ISE のモニタリングとトラブルシューティング サービス」のセクションを参照してください。

Cisco ISE の Cisco Catalyst Center との統合

Cisco ISE は Cisco Catalyst Center との統合が可能です。Catalyst Center と連携するように Cisco ISE を設定する方法については、Cisco Catalyst Center のドキュメントを参照してください。

Cisco ISE と Catalyst Center との互換性については、「Cisco SD-Access Compatibility Matrix」[英語] を参照してください。

Cisco AI エンドポイント分析

Cisco AI エンドポイント分析は、エンドポイント プロファイリングの忠実度を改善する Cisco DNA Center のソリューションです。きめ細かいエンドポイント識別を提供し、さまざまなエンドポイントにラベルを割り当てます。ディープパケット インスペクション、および Cisco ISE、Cisco SD-AVC、ネットワークデバイスなどのソースからのプローブによって収集された情報は、エンドポイント プロファイリングのために分析されます。

Cisco AI エンドポイント分析は、人工知能(AI)と機械学習機能を使用して、同様の属性を持つエンドポイントを直感的にグループ化します。IT 管理者は、これらのグループを確認してラベルを割り当てることができます。割り当てられたエンドポイントラベルは、Cisco ISE アカウントがオンプレミスの Cisco DNA Center に接続されている場合、Cisco ISE で使用できます。

Cisco AI エンドポイント分析の結果割り当てられたエンドポイントラベルは、Cisco ISE 管理者がカスタム認証ポリシーを作成するために使用できます。それらの認証ポリシーを使用して、エンドポイントまたはエンドポイントグループに適切なアクセス権限のセットを提供できます。

新しいパッチのインストール

システムへのパッチの適用方法については、『Cisco Identity Services Engine Upgrade Journey』の「Cisco ISE Software Patches」セクションを参照してください。

CLI を使用したパッチのインストール方法については、『Cisco Identity Services Engine CLI Reference Guide』の「Patch Install」セクション [英語] を参照してください。


(注)  


以前の Cisco ISE リリースにホットパッチをインストールしている場合は、パッチをインストールする前にホットパッチをロールバックする必要があります。そうしないと、整合性チェックのセキュリティの問題により、サービスが開始されない可能性があります。


不具合

「不具合」セクションには、バグ ID とそのバグの簡単な説明が含まれています。特定の不具合の症状、条件、および回避策に関する詳細については、シスコのバグ検索ツール(BST)を使用してください。


(注)  


「未解決の不具合」セクションには、現在のリリースに該当し、Cisco ISE 3.1 よりも前のリリースにも該当する可能性のある未解決の不具合が記載されています。これまでのリリースで未解決で、まだ解決されていない不具合は、解決されるまで、今後のすべてのリリースに適用されます。


Cisco ISE リリース 3.1 - 累積パッチ 9 の新機能

ローカライズされた ISE のインストール

Cisco ISE の再インストール中に、application configure ise コマンドで [Localized ISE Install] オプション(オプション 36)を使用して、インストール時間を短縮できます。このオプションは、Cisco Secure Network Server と仮想アプライアンスの両方に使用できますが、Cisco Secure Network Server の再インストール時間を大幅に短縮します。このオプションを使用すると、再インストール時間を平均 5 ~ 7 時間から約 1 ~ 2 時間に短縮できます。

詳細については、『Cisco Identity Services Engine CLI Reference Guide, Release 3.1』の「Cisco ISE CLI Commands in EXEC Mode」の章にある「Localized ISE Installation」[英語] を参照してください。

Cisco ISE リリース 3.1 - 累積パッチ 9 の解決済みの不具合

ID

見出し

CSCwf24553

[Licensing] ページで使用される用語情報の提供に関する Cisco Umbrella の不具合。

CSCwf24554

スマートライセンシング登録失敗の詳細情報の表示に関する Cisco Umbrella の不具合。

CSCwh64195

データ破損により FailureReason=11007 または FailureReason=15022 が発生する。

CSCwj35698

Cisco ISE ビジネスロジックの問題:ユーザーディクショナリ。

CSCwi63725

SNMPD プロセスが原因で Cisco ISE でメモリリークが発生する。

CSCwi34405

認証中に Identity Access Restricted 属性を適用できない。

CSCwj47769

Cisco ISE リリース 3.2 パッチ 5 の無効な要求ページ。

CSCwi53104

1 か月を超えるレポートをエクスポートすると、データが生成されない。

CSCwh92185

[Operational Data Purging] ページからエクスポートされた RADIUS 認証レポートが空である。

CSCwi42412

インタラクティブヘルプがコンソールとログにエラーをスローする。

CSCvz86688

Aruba-MPSK-Passphrase に暗号化のサポートが必要。

CSCwi42628

MAR キャッシュの複製が、NIC および非 NIC ボンディング インターフェイスの両方のピアノード間で失敗する。

CSCwh81035

PAN で PSN からのエンドポイントの重要ではない属性更新が欠落している。

CSCwi21020

Cisco ISE メッセージング証明書の生成では、セカンダリノードで完全な証明書チェーンが複製されない。

CSCwi15914

SXP 追加操作から IPv6 リンクローカルアドレス用の追加の IPv6-SGT セッションバインディングが作成される。

CSCwi88504

属性のライブログに手順と解決策の文章が不足している。

CSCwj12489

ネットワーク デバイス グループを削除できない。

CSCwc85211

Cisco ISE パッシブ アイデンティティ エージェントのエラー「id to load is required for loading」。

CSCwh92366

Cisco ISE リリース 3.1 パッチ 8 の寿命設定で、仮想マシンリソース不足のアラームが発生する。

CSCwi45131

シスコ製品に影響を与える Apache Struts の脆弱性:2023 年 12 月。

CSCwc58608

Cisco ISE 3.2 が EAP-FAST および EAP チェーンで RADIUS 要求を受信するとクラッシュする。

CSCwf89224

クライアントから受信したセッションチケットの復号化が Cisco ISE で失敗する。

CSCwh90610

放棄された Jedis 接続がスレッドプールに返送されない。

CSCwf80386

パッチのインストール後、Disable_RSA_PSS 環境値の現在値が保存されない。

CSCwh41977

Cisco ISE 設定でのユーザーごとの dACL の存在の確認。

CSCwh56565

MNT ノード(ライブログ、レポート)への PPAN REST コールはロードバランシングすべきでない。

CSCwh79938

高度な調整で優先ドメインコントローラのレジストリ値を設定できない。

CSCwa82035

Cisco ISE の有用性:ガベージコレクタログ、スレッドダンプ、ヒープダンプなど。

CSCwi43166

TrustSec 更新 CoA および CoA プッシュが破損している。

CSCwi73984

[Installed Patches] メニューにすべてのパッチが表示されない。

CSCwi66105

カスタム属性の保持に失敗する。

CSCwh45472

PKI キーペアのパスフレーズに「+」記号が含まれている場合、GUI から SFTP リポジトリへの運用バックアップが失敗する。

CSCwh55667

Premier ライセンスが無効になっている場合の内部システムエラー。

CSCwi66126

ERS API を使用して DACL を更新すると、最終更新日のタイムスタンプが変更されない。

CSCwf44736

Cisco Identity Services Engine のクロスサイト リクエスト フォージェリの脆弱性。

CSCwi32576

cpmSessionId の割り当て中に PSN ノードがクラッシュする。

CSCwi54325

エンドポイントがポスチャリース内にある場合、PRA に失敗する。

CSCwd67833

ERS API が単一のエンドポイントを更新するのに数秒かかる。

CSCwe92640

Cisco ISE リリース 3.1 または 3.2 では、CLI 設定時に既存のルートの検証が行われない。

CSCwi61491

メタスペースの枯渇によりアプリケーションサーバーがクラッシュする。

CSCwh77574

証明書のインポート中に Cisco ISE がパスワード内の特殊文字を許可しない。

CSCwh00060

Cisco ISE のインジェクションの脆弱性。

CSCwh69045

一部の内部ユーザーのパスワードが、設定されたグローバルパスワードの有効期限を過ぎても失効しない。

CSCvz91952

一部の Cisco ISE ユーザーは、次回ログイン時のパスワード強制リセットを回避できる。

CSCwi38493

Cisco ISE リリース 3.1 パッチ 7 で高度なライセンス消費問題を確認。

CSCwh23986

Cisco pxGrid getUserGroups API 要求が空の応答を返す。

CSCvm56115

ID ストアが別のブラウザタブから削除されると、Cisco ISE でポリシーを保存できる。

CSCwj36716

Cisco ISE の自己永続的クロスサイトスクリプティング(XSS)がレポートに表示される。

CSCwj01310

8 ノードの寿命:SXP コンポーネントが原因で集中的なガベージコレクションが発生する。

CSCwi98793

プロファイラが誤った値を持つ MDM 属性をキャッシュする。

CSCwf38083

Cisco ISE サービスが secure syslog で初期化状態のままになる。

CSCwh71435

[enable password] フィールドが指定されていない場合でも、Cisco ISE ERS API は、内部ユーザーの [enable password] オプションを作成する。

CSCwi57950

Nexpose Rapid 7:Strict-Transport-Security 形式が正しくない。

CSCwh25160

スワップクリーンアップスクリプトがスワップ領域をドロップし、cron をプログラムする。

CSCwc44298

自己登録ポータルの削除に失敗し、500 サーバーエラーがスローされる。

CSCwi59567

CoA 再試行カウントを「0」に更新する際の問題。

CSCwd57846

TACACS の永続的な承認を SQL ローダーアプローチに変換。

CSCwf56826

回帰セットアップの PPAN ノードで jstack に関連するコアを確認。

Cisco ISE リリース 3.1 - 累積パッチ 8 の新機能

Microsoft Intune が MDM 統合における UDID ベースのクエリのサポートを終了

2024 年 3 月 24 日以降、Microsoft Intune では MDM 統合の UDID ベースのクエリのサポートを終了します。詳細はこの Field Notice をご確認ください。このサポート終了に対応して、Microsoft Intune MDM 統合から必要なエンドポイント情報を取得するための Cisco ISE API が変更されました。

Cisco ISE リリース 3.1 パッチ 8 以降、Microsoft Intune ではコンプライアンス API に対応して次のエンドポイントの詳細のみを提供します。

  • デバイス コンプライアンス ステータス

  • Intune による管理

  • MAC アドレス

  • 登録ステータス

変更の詳細については、『Integrate MDM and UEM Servers with Cisco ISE』を参照してください。

Cisco Catalyst 9800 ワイヤレス LAN コントローラからの Wi-Fi デバイス分析データ

Cisco ISE に統合されたシスコ ワイヤレス LAN コントローラからのデバイス分析データを使用して、Apple、Intel、および Samsung エンドポイントのプロファイリングポリシー、許可条件、および認証条件とポリシーを作成できます。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Asset Visibility」の章にある「Wi-Fi Device Analytics Data from Cisco Catalyst 9800 Wireless LAN Controller」を参照してください。

Cisco ISE リリース 3.1 - 累積パッチ 8 の解決済みの不具合

ID

見出し

CSCwh42683

読み取り専用の管理者グループのユーザーが、SAML 認証を介して Cisco ISE GUI にログインすると、フルアクセスできる。

CSCwe37377

Cisco ISE CRL 取得失敗アラームで、CRL のダウンロードが失敗したサーバーが示されない。

CSCwc33290

「ごみ箱」ボタンの誤動作により、カスタムエンドポイント属性を削除できない。

CSCwa97036

ワイルドカード証明書を使用しているときに、SubjectAltName 拡張機能を使用して Cisco ISE メッセージングサービスをバインドできない。

CSCwe96633

tterrors.log および times.log がサポートバンドル内にない。

CSCwf14957

日本語 UI を使用している場合、 TrustSec ステータスを変更できない。

CSCwf83193

AD ログイン情報を使用してセカンダリ管理ノードの GUI にログインできない。

CSCwd93717

Cisco ISE の脆弱性により、不当な任意のファイルのアップロードが許可される。

CSCwe89459

Cisco ISE REST API ドキュメントで、エンドポイントグループの作成時に誤ったスクリプトが提供される。

CSCwf25955

SGT、VN 名、VLAN フィールドが空の match 認証プロファイルを使用すると、ポートがクラッシュする。

CSCwh18487

期限切れのゲストアカウントが、アカウントを再アクティブ化しようとしても SMS を受信しない。

CSCwh71273

必須ライセンスを無効にすると Cisco ISE GUI ページへのアクセスが制限され、ルート CA を再生成できなくなる。

CSCwh52589

デバイスの初回接続時に、Cisco ISE がゲストユーザー名で Acs.Username フィールドを更新しない。

CSCwf39284

セキュリティグループ ACL を編集および保存できない。

CSCwf68108

エンドポイントの OpenAPI が既存の IOT アセット属性で機能しない。

CSCwf40861

コマンドセットに特殊文字が含まれている場合、UI には文字の代わりにHTML 16 進数が表示される。

CSCvy02871

「Cisco サイトからのエージェントリソース」のダウンロードに失敗する。

CSCwe54318

バインディングのクエリでの H2 DB の遅延が原因で、SXP サービスが初期化でスタックする。

CSCwh50304

ネットワーク デバイス コンポーネントの ERS の API クエリが、プライマリフィールドとセカンダリフィールドのプライマリ共有秘密を返す。

CSCwf60904

ANC の修復が AnyConnect VPN で機能していない。

CSCwe72097

既存のポータルでインターフェイスを編集した後、スポンサーポータルを起動できない。

CSCwd12453

Cisco ISE リリース 3.1 およびリリース 3.0:特殊文字を使用したポータルタグに検証に関する問題がある。

CSCwe07822

最後の消去日付のタイムスタンプが正しくない。

CSCwf44942

ISE:最大ユーザーセッション認証フロー中に TACACS:PSN がクラッシュする。

CSCwb63834

MNT ログプロセッサが非 MNT 管理 Cisco ISE ノードで有効になっている。

CSCwf19811

SXP バインディングレポートに「データが見つからない」と表示される。

CSCvz48764

起動プログラムの修復に一定の順序を設定できる。

CSCwe59587

日本語表示で、一部の項目に [Test] と表示される。

CSCwf22794

VLAN ID に不整合がある場合、「Not a valid ODBC dictionary.」というエラーメッセージが表示される。

CSCwf13630

MNT ログプロセッササービスが夜間に機能を停止する。

CSCvq79397

カスタム管理メニューのワークセンター権限で UI ページが正しくロードされない。

CSCwh51156

Cisco ISE が破損した NAS プロファイルをロードできず、障害理由 11007 および 15022 により承認がドロップされる。

CSCwf19463

保存された条件をドラッグアンドドロップすると読み取り不能になる。

CSCuz65708

Firefox 45 および Chrome 72 以降の DACL エントリで番号付けの問題を確認。

CSCwc26835

RADIUS サーバーのシーケンス設定が破損する。

CSCwb83304

カスタム セキュリティ グループが原因で Cisco ISE のアップグレードが失敗する。

CSCwc47799

秘密キーのパスワードフィールドまたはフレンドリ名フィールドに特殊文字(%)が追加されている場合、証明書のインポート中に Cisco ISE が応答しない。

CSCwe11676

Cisco ISE ダッシュボード [Threat for TC-NAC] の [Total Compromised Endpoints] にアクセスすると、データが失われる。

CSCwf44906

設定バックアップの復元後、ログイン情報を使用してリポジトリを再設定する必要がある。

CSCwf72037

Cisco ISE リリース 3.1:管理者ログインレポートに 5 分ごとに「管理者の認証に失敗」と表示される。

CSCwh47299

Cisco ISE アラームとダッシュボードの概要がロードされない。

CSCwe17953

Cisco ISE パストラバーサルの脆弱性を検出。

CSCwf40128

Cisco SSL ルールに則った KU 目的の検証なしでクライアント証明書を受け入れる。

CSCwf64662

SXP で、IP アドレスと SGT 間にマッピングの不整合が発生する。

CSCwh17448

Cisco ISE リリース 3.1:ドメインユーザーがエンドポイントログイン用に設定されている場合、エージェントレス ポスチャ フローが失敗する。

CSCwf07855

コールが失敗した場合、Cisco ISE SXP バインディング API コールが 2xx 応答を返す。

CSCvj75157

Cisco ISE API がユーザーアカウントの作成中にアイデンティティグループを認識しない。

CSCwf61673

Cisco ISE CLI 読み取り専用ユーザーは show CPU usage コマンドを実行できない。

CSCwd57628

Cisco ISE リリース 3.1 パッチ 1、2、3、4、および 5 で、アポストロフィで始まる NAD RADIUS 共有秘密キーが正しくない。

CSCwc57630

Cisco ISE リリース 3.2 ベータ版: TLS 1.0 を有効にした後、GUI にアクセスできない。

CSCwe10898

ゲストポータルで猶予アクセスを使用すると、エンドポイントの MAC アドレスがエンドポイント ID グループに追加されない。

CSCwe38800

複数のバージョンで hibernate-validator の脆弱性を検出。

CSCwf22527

Context Visibility:エンドポイントのカスタム属性を特殊文字でフィルタリングできない。

CSCwf96294

Cisco ISE リリース 3.0:許可されたドメイン内の無効なドメインが ad_agent ドメインへの接続を試みる。

CSCwh05599

ゲストタイプ名に特殊文字を使用すると、Cisco ISE スポンサーポータルに入力が無効である旨のエラーが表示される。

CSCwh18899

Cisco ISE Open API:「/certs/system-certificate/import」でマルチノード展開をサポートする必要がある。

CSCwc53915

新規展開であるにもかかわらず、Cisco ISE リリース 3.1 で「1 つのドメインコントローラの作成中にエラーが発生しました」と表示される。

CSCwf88944

ゲストポータルの FQDN がデータベース内のノードの IP アドレスにマッピングされる。

CSCwf17490

Cisco SL 更新後、ISE ライセンスページに、消費されたライセンスの評価コンプライアンスステータスが表示される。

CSCwd38766

「-」または「_」文字を含む SNMPv3 ユーザー名が、削除後も 16 進数のユーザー名でデータベースに残る。

CSCwe74135

Cisco ISE リリース 3.1 パッチ 5:PAN フェールオーバーが失敗した後にゲストポータルを削除しようとする。

CSCvo60450

暗号化の機能拡張では、MS-RPC コールの AES256 のみを送信するべきである。

CSCvw81130

Cisco ISE リリース 2.7:Active Directory 診断ツールのスケジュール済みテストを無効にできない。

CSCwd93721

Cisco ISE の特権昇格の脆弱性。

CSCwd93720

Cisco ISE の任意のファイルのアップロードの脆弱性。

CSCwe86793

REST ID ストアグループの Cisco ISE フィルタに、「この要求処理中にエラーが発生しました」と表示される。

CSCwd34685

Cisco ISE メッセージングサービスが「Not running」と「Initializing」の間でフラッピングしている。

CSCwf30570

エンドポイントが AC 電源に接続されていない場合、エージェントレス ポスチャ スクリプトが実行されない。

CSCwf24158

ポータルビルダーを Cisco ISE リリース 3.0 以降で使用すると、[Terms and Conditions] チェックボックスが表示されない。

CSCvv90394

Cisco ISE リリース 2.6 パッチ 7 は、許可ポリシーの「identityaccessrestricted equals true」と一致しない。

CSCwf94289

Cisco ISE リリース 3.0 パッチ 6:Policy export でポリシーのエクスポートに失敗する。

CSCwh23367

Cisco ISE リリース 3.2:スポンサーゲストポータルにおいて、自己登録された電子メールの件名の等号記号(=)以降がすべて切り捨てられる。

CSCwf31073

Cisco ISE:OpenAPI を介してデバイス管理ネットワーク条件を取得するときに「Error 400」が表示される。

CSCwf09393

Cisco ISE リリース 2.7 からのバックアップの復元後、Cisco ISE リリース 3.1 サービスを開始できない。

CSCwc70197

Cisco ISE 証明書 API は、フレンドリ名にハッシュ文字が含まれている場合に信頼できる証明書を返すことができない。

CSCwe15945

スポンサーが特定のスポンサーグループのゲストアカウントを表示できない。

CSCwf34391

アクティブ認証 syslog の前に PassiveID syslog が MnT によって受信されると、Cisco ISE EasyConnect スティッチングが発生しない。

CSCvo61351

ライブセッションが「認証済み」状態でスタックする。

CSCwe71804

Cisco ISE 3.1:サードパーティのネットワーク デバイス プロファイルが使用されている場合、セッションキャッシュにキー属性がない。

CSCwh33160

Cisco ISE が設定された SNMP サーバーに SNMPv3 ディスクトラップを送信していない。

CSCvy88380

既存の証明書の Cisco ISE メッセージングの使用状況を選択できない(グレー表示される)。

CSCvq43600

PSN ペルソナが無効になっていても、TACACS ポート 49 が開いたままになる。

CSCwf21585

安全でない HTTP PUT メソッドが受け入れられた。

CSCwh21038

サードパーティのポスチャフロー中に、セッション情報が時間指定セッションキャッシュに保存されない。

CSCwe22841

Aruba スイッチを使用した ANC が呼び出されたときに誤った AVP を送信する。

CSCvz86688

Aruba-MPSK-Passphrase に暗号化のサポートが必要。

CSCwf09364

ユーザー ID グループとエンドポイント ID グループの説明フィールドの文字数制限が 1199 文字である。

CSCwe78540

「get all endpoints」オプションを使用すると、IoT アセット情報が欠落する。

CSCwc04447

Cisco ISE リリース 2.7 パッチ 6:ネットワークデバイス IP で TACACS ライブログをフィルタリングできない。

CSCwh30893

プロファイリングで、次の形式の発信側ステーション ID の値が処理されない:XXXXXXXXXXXX。

CSCwe43468

VN 参照を使用したスタティック IP-SGT マッピングにより、DNAC グループベースのポリシーの同期が失敗する。

CSCwh10401

Cisco ISE リリース 3.1 パッチ 5:CSR オプションを利用して pxGrid クライアント証明書を生成できない。

CSCwh70275

登録解除から残った証明書を使用してノードを登録すると、現在使用中の証明書が削除される。

CSCwf47038

pxGrid ポリシーの [Trash all] または [selected] オプションが、内部グループのエントリに影響しないようにする必要がある。

CSCwf07444

Cisco ISE パッチ GUI のインストールが、展開中に特定の Cisco ISE ノードでスタックする。

CSCwh04251

Cisco ISE エージェントレスポスチャで、コロンを含むパスワードがサポートされない。

CSCwe00424

NAS-Port-id の長さが原因で、収集失敗アラームに SQL 例外が送信される。

CSCwe86494

Cisco ISE で特定の URL を使用すると、tomcat スタックトレースが表示される。

CSCwf80292

Cisco ISE が EAP-TLS 認証中にピア証明書を取得できない。

CSCvu56500

[Export all network devices] オプションを使用すると、空のファイルが返される。

CSCwf66237

Cisco ISE リリース 2.7 以降、「Get all endpoints」オプション要求の実行に時間がかかる。

CSCwf59058

管理メニューが非表示の場合、カスタム権限を持つ RBAC ポリシーが機能しない。

CSCwe41824

Cisco ISE リリース 3.2 で PKI ベースの SFTP の S-PAN キーが存在しない。

CSCwd82119

Cisco ISE リリース 3.1 で ECDSA 証明書を使用した EAP-TLS 認証が失敗する。

CSCwf66880

エンドポイントの .csv ファイルのインポートで、ファイルを選択した後に「no file chosen」と表示される。

CSCwf26482

Cisco ISE リリース 3.1 からリリース 3.2 にアップグレードした後、REST AUTH サービスが実行されない。

CSCwf26951

プロファイラ CoA が誤ったセッション ID で送信される。

CSCwd17322

AWS の Cisco ISE:正常性チェックの I/O 帯域幅パフォーマンスチェックで誤ったアラームが発生する。

CSCwe27438

パッチ管理、アップグレード、および正常性チェックで起動ページレベルのヘルプが機能しない、

CSCwf35760

ct_engine の CPU 使用率が 100% になる。

CSCwb18744

説明の行に複数のバックスラッシュ文字が含まれているグループベースのポリシー セキュリティ グループまたはアクセス契約が原因で、データの同期に失敗する。

CSCwf37679

プライマリ PAN ペルソナからアクセスすると、スポンサーポータルでスポンサー権限が無効になる。

CSCwc22988

[disclose invalid usernames] を無効にすると、アプリケーションサーバーの再起動を伝えるポップアップが表示される。

CSCwe99961

ドイツのスポンサードポータルのカレンダーに木曜日(Donnerstag)が Di not Do と表示される。

CSCwf39620

ユーザー名が特殊文字「$」で始まる場合、Windows でエージェントレスポスチャが機能しない。

CSCwf23981

Cisco ISE 認証プロファイルに誤ったセキュリティグループや VN 値が表示される。

CSCwf61939

[First Name] または [Last name] フィールドにアポストロフィを使用すると、名前が無効である旨のエラーが表示される。

CSCwf09674

登録済みエンドポイントレポートに、未登録のゲストデバイスが表示される。

CSCwc36589

Intune からの MAC アドレスベースの API のサポート終了により、Cisco ISE Intune MDM 統合が中断される可能性がある。

CSCwc53824

Cisco ISE で、AMP AMQP サービスへの接続が TLSv1.0 に制限される。

CSCwf36285

表示される行が 25 行を超える場合、SXP ドメインのクイックフィルタオプションを使用できない。

CSCwe53550

Cisco ISE には、CVE ID CVE-2023-24998 の脆弱性の影響を受けるバージョンの Apache Commons FileUpload が含まれている。

CSCwf82055

パッシブ ID エージェントに関連付けられたポートの SHA1 を無効にできない。

CSCwh53159

Cisco ISE リリース 3.1 パッチ 7:特殊文字「$」が含まれている管理者パスワードを変更できない。

CSCwf62744

「disable EDR internet check」タグの追加。

CSCwh63501

log4net 2.0.8.0 の脆弱性。

CSCwh65018

Cisco ISE リリース 3.1 パッチ 5 のインストールが無期限にハングし、TCNAC の timesten sys.odbc.ini を更新する。

CSCwe82004

TCP ソケットが CLOSE_WAIT 状態でスタックする。

CSCwe69189

軽量セッションディレクトリが原因で、帯域幅の使用率が高くなる。

CSCwb44638

機能拡張:MNT データベースメトリックを含む個別のログファイルを含める。

CSCwf10004

Cisco ISE の IP SGT スタティックマッピングを Cisco の別のマッピンググループに変えても、このマッピングが SXP ドメインに送信されない。

CSCwf21960

アップグレード中、登録解除コールでデータベースからのすべてのノードの削除に失敗する。

CSCwd21798

Cisco ISE-PIC ライセンスの期限切れアラームがエラーになる。

CSCwb01568

AWS 上の Cisco ISE:運用データベースの割り当てが制限されている。

CSCwf71870

0 日間の評価期間で TACACS 展開を行った場合、スマートライセンスの登録後に動作しない。

CSCwf42496

「Is IPSEC Device」NDG を削除しようとすると、後続のすべての RADIUS/T+ 認証が失敗する。

CSCwc44622

NAD(Meraki)が誤動作したときに再起動しない限り、セッションが無期限に停止する。

CSCwh60726

自動クラッシュデコーダが機能を正しく復号化していない。

CSCwf79310

Cisco ISE リリース 3.1 パッチ 7:認証プロファイルのセキュリティグループに仮想ネットワークが表示されない。

CSCwh51136

Cisco ISE が RADIUS 要求をドロップし、「Request from a non-wireless device was dropped」というメッセージが表示される。

CSCwe37826

ポスチャポリシー条件で条件演算子を AND から OR に変更できない。

CSCwf33018

バグ CSCwd35608 の修正により、UI からの CoA コールが誤った IP に送信される。

CSCwf28229

VLAN 検出間隔を 30 秒以下にする必要がある。

CSCwf19039

Cisco ISE リリース 3.1 パッチ 5:エージェントレスポスチャの失敗により、/tmp/ フォルダのサイズが増加する。

CSCwf22816

内部ユーザー ID グループに基づく承認が、VPN の RADIUS トークン承認がないため失敗する。

CSCwf31477

スイッチポートに複数のセッションが存在する場合、プロファイラがポートバウンスをトリガーする。

CSCwf41103

Cisco ISE 管理 CLI のリセット設定がボンドインターフェイスのリセットに失敗する。

CSCwd39746

MS が ADAL を廃止しているため、SCCM と Cisco ISE の統合に MSAL のサポートが必要。

CSCwf55641

ドイツ語とイタリア語の電子メールがゲストタイプのアカウント有効期限通知に保存できない。

CSCwh28528

着信 TACACS が 1 日あたり 40M レコードを超えると、TopN デバイス管理レポートが機能しなくなる。

CSCwh41693

メタデータ(IMDS)バージョン値 [V2 only] が選択されている場合、AWS 上の Cisco ISE が機能しない。

CSCwf33421

タイムゾーンの変更中に更新警告メッセージが表示される。

CSCwe12618

Cisco ISE リリース 3.2: APIC から IP-to-SGT マッピングを受信できない。

CSCwe96739

TLS 1.0 または 1.1 は、Cisco ISE リリース 3.0 管理者ポータルで受け入れられる。

CSCwf34596

ユーザーカスタム属性がレンダリング状態でスタックする。

CSCwe03624

スマートライセンスの登録に失敗し、「communication send error」アラームが断続的に表示される。

CSCwf81550

Cisco ISE で MAC アドレス形式が受け入れ不可能な MAC アドレス形式に変更される。

CSCwf54680

名前に括弧が含まれている認証プロファイルを編集または削除できない。

CSCwh38484

リリース 3.0 パッチ 7 で、スタティックルートを手動で削除すると、Cisco ISE が誤った MAC アドレスのパケットを送信する。

CSCwf40265

Cisco ISE の最大セッションカウンタの有効期限が機能しない。

CSCwe87660

Cisco ISE リリース 3.1:以前のバージョンのホットパッチが引き続きデータベースに表示される。

CSCwh39008

構成バックアップのスケジュールを設定または編集できない。

CSCwf59005

Cisco ISE リリース 3.2 パッチ 3:PEAP および EAP-TLS が FIPS モードで機能しない。

CSCwb72948

Cisco ISE 3.0 パッチ 4 が登録済みノードのシステム証明書ページにアクセスできない。

CSCwf80951

「xwt.widget.repeater.DataRepeater」エラーにより、管理者ユーザーを編集または作成できない。

CSCwe98676

ZAP の実行中に脆弱な JS ライブラリの問題が見つかった。

CSCwd20521

AD コネクタプロセスがシャットダウンしない。

CSCwf15130

Collector.log ファイルの権限が、自動的に root として設定される。

CSCwf59310

Cisco ISE リリース 3.1 パッチ 7:pxGrid ContextIn 経由のカスタム属性が存在しない。

CSCvv99093

Cisco ISE ノードが断続的にキューリンクアラームをトリガーする(原因 = タイムアウト)。

CSCwh05647

IPv6 のスタティックルートが、Cisco ISE リリース 3.2 でのリロード後に削除される。

CSCwb69830

RADIUS ベンダー固有の整数属性がデバッグログにガベージとして表示される。

CSCwe30021

内部エラーが原因で、証明書認証の失敗に関する syslog 監査レコードが存在しない。

CSCwf79582

証明書 API(/admin/API/PKI/TrustCertificates)は公開されないが、Cisco DNA Center と AD ユーザー名の統合が中断される。

CSCwi06794

インデックス作成の問題が原因で発生する RADIUS ライブログの遅延の問題を修正。

CSCwh99772

子項目がいずれかのグループから削除されると、すべてのネットワーク デバイス グループが削除される。

CSCwh44407

Cisco ISE リリース 3.2 API:システム証明書のインポートが、展開中の Cisco ISE ノードで機能しない。

Cisco ISE リリース 3.1 - 累積パッチ 8 の未解決の不具合

問題 ID 番号

説明

CSCwf69715

Cisco ISE にパッチをインストールと、TC- NAC アダプタに到達できなくなり、新しいアダプタを設定できない。

CSCwh92366

3.1 パッチ 8:3.1 パッチ 8 の寿命設定で、不十分な仮想マシンリソースのアラームが発生。

Cisco ISE リリース 3.1 - 累積パッチ 7 の新機能

外部 LDAP ユーザーを Cisco ISE エンドポイントグループにリンクする

Cisco ISE リリース 3.1 パッチ 7 以降では、[Dynamic] オプションを使用して、外部 LDAP ユーザーグループをゲストデバイスのエンドポイント ID グループに割り当てることができます。詳細については、『Cisco Identity Services Engine Administrator Guide, Release 3.1』の「Guest and Secure WiFi」の章にある「Create or Edit Guest Types」を参照してください。

Cisco ISE リリース 3.1 - 累積パッチ 7 の解決済みの不具合

ID

見出し

CSCwf26226

エンドポイント消去呼び出しに伴うメモリリークによる CPU スパイク。

CSCwe37041

元のプライマリ PAN が削除されると、内部 CA 証明書チェーンが無効になる。

CSCwd68070

SAML メタデータのインポートが失敗する。

CSCwc57162

証明書ベースの GUI 管理者ログインがスタックする。

CSCvz00689

GET/ers/config/activedirectory/{id}/getUserGroups が、返されたデータと一緒にグループ名を返さない。

CSCwe39262

パッシブ ID エージェントが誤った時刻形式のイベントを送信する。

CSCwe25138

ユーザーのカスタム属性に「$」または「++」が含まれている場合、アイデンティティユーザーを作成できない。

CSCwe80760

パラメータに二重引用符("")が含まれている場合、プログラム起動修復を保存できない。

CSCwd92324

Cisco ISE リリース 3.2 ROPC の基本的な有用性の改善。

CSCwe55215

Cisco ISE スマートライセンスが Smart Transport を使用するようになった。

CSCwd84055

Cisco ISE リリース 3.1 で MDM API v3 の Azure AD 自動検出が正しくない。

CSCwe52461

Cisco ISE リリース 3.1 でファイアウォール条件を有効にできない。

CSCwe37978

サイズの大きいスケジュールレポートをエクスポートすると、リポジトリに空として表示される。

CSCwe37018

Cisco ISE 信頼ストアに無効な証明書がある場合、Cisco ISE-DNAC 統合に失敗する。

CSCwd31414

[Reason for Visit] フィールドに特殊文字が含まれていると、ゲストポータルで読み込みエラーのページが表示される。

CSCwe15315

ネットワークデバイスの CSV テンプレートファイルのインポート中に、TrustSec PAC 情報フィールドの属性値が失われる。

CSCwe52296

MNT 認証ステータス API クエリを最適化する必要がある。

CSCwc91917

TACACS 認証プロファイルに引用文字を追加できない

CSCwd97353

自動バックアップが 3 ~ 5 日後に停止する。

CSCwd97022

Cisco ISE- PIC リリース 3.2 FCS:スマートライセンス:PIC アップグレード:コンプライアンス違反

CSCwd87161

Cisco ISE リリース 3.1:デバイス管理ライセンスのみが有効になっている場合、証明書ベースのログインでライセンスファイルが要求される。

CSCwe63873

Qualys アダプタがナレッジベースをダウンロードできない。ナレッジのダウンロードが進行中のままスタックする。

CSCwd97551

EAP-TLS セッションの再開時に Cisco ISE がクライアント証明書から OU 属性を取得できない。

CSCwb28410

'/' in コマンドの引数が T+ コマンドセットの CSV インポート後に保持されない。

CSCwd71496

Cisco ISE が SXP マッピングテーブルからセッションを削除しない。

CSCwd92835

ネットワーク デバイス プロファイルに HTML コードが名前として表示される。

CSCwc13859

「System Admin」管理者グループの管理者ユーザーで、スケジュール済みバックアップを作成できない。

CSCwe49167

Cisco ISE リリース 3.2 で SAML 署名認証要求の設定のチェックボックスが保存時にオフになる。

CSCvx15522

FQDN syslog ポップアップの DNS キャッシュ有効化コマンドを修正する必要がある。

CSCwc20314

Cisco ISE-PIC リリース 3.1:PIC ライセンスの消費が 0 になる。

CSCwe14808

Cisco ISE が msRASSavedFramedIPAddress の AD 属性の変換に失敗する。

CSCwe49261

Cisco ISE リリース 3.1:passiveID:モニター対象のすべてのドメインのステータスについてエージェントをプローブ

CSCwc64480

ゲストポータルに新しい証明書がインポートすると、Cisco ISE はセキュアな接続を確立できない。

CSCwe37041

元のプライマリ PAN が削除されると、内部 CA 証明書チェーンが無効になる。

CSCwd41098

pxGrid の無効化後に ise-psc.log で pxGrid のエラーログが記録される。

CSCwe49183

署名付き認証要求の Cisco ISE SAML 宛先属性がない。

CSCwc05718

Cisco ISE デバッグウィザードのポスチャプロファイルに、デバッグするための client-webapp コンポーネントが含まれていない。

CSCwe68336

条件別ポスチャ評価で ORA-00904: <SYSTEM_NAME>: invalid identifier が生成される。

CSCwe54466

from-first-login ゲストアカウントの期限切れの詳細に関するスポンサーポータル出力の問題

CSCwe30606

GUI から 1GB を超えるサポートバンドルをダウンロードできない。

CSCwe24932

エンドポイントログイン設定で複数のドメインユーザーを使用すると、エージェントレスポスチャが失敗する。

CSCwe57764

MDM:CVE-2021-26414 の Windows DCOM サーバー強化後に Microsoft SCCM への接続が失敗する。

CSCvw50556

Cisco ISE3.0.458:MAC クライアントの enable_passwdless_auth.exp を変更する必要がある。

CSCwe43002

読み取り専用管理者を、Cisco ISE 管理 SAML 認証で使用できない。

CSCwd05040

登録後にセカンダリノードに証明書をインポートできない。

CSCwd69072

ユーザー定義 NAD プロファイルを使用した Cisco NAD でセッションディレクトリの書き込みがアラーム付きで失敗する。

CSCwb79496

エージェントプロトコルから WMI プロトコルへのマッピング後に WMI ステータスに進行状況が表示される。

CSCwe34566

ROPC ID ストアに対する認証が RSA キー生成エラーで失敗する。

CSCwd73282

Cisco ISE リリース 3.1 パッチ 3:スポンサーポータル:セッション Cookie の SameSite 値が none に設定される。

CSCwe13780

特定の OU を設定すると、REST API によってノードを AD に参加させることができない

CSCwe64558

ネットワーク アクセス ユーザーから作成された管理者アカウントは、ダークモード設定を変更できない。

CSCwb85502

CIAM:xstream 1.4.17

CSCwe36242

TACACS コマンド アカウンティング レポートのエクスポートが機能しない。

CSCwe70975

SMS JavaScript のカスタマイズが SMS 電子メールゲートウェイで機能しない

CSCwc99816

Cisco ISE OpenApi の復元が、show コマンドの完了が表示されるよりかなり前に完了したと表示される。

CSCwe45245

スマートライセンスの登録が機能していない。スマートライセンスの有効化中にエラーが発生する。

CSCwe13110

プライマリ MnT ノードで Cisco ISE リリース 3.1 設定のバックアップが実行される。

CSCwe40577

API リソース要求の処理に失敗する(条件の変換に失敗する)。

CSCwe92624

Cisco ISE アフリカまたはカイロのタイムゾーン DST。

CSCwe92177

メキシコのタイムゾーンが誤って夏時間に変更される。

CSCwe39781

CoA 後に SGT が変更されると、Cisco ISE は SXP マッピングを削除しない。

CSCwe30235

jszip 3.0.0 の脆弱性

CSCwd74898

「Posture configuration detection」アラームは「INFO」レベルであり、言い回しを変更する必要がある。

CSCwd64649

内部 CA 証明書の増加による Cisco DNA Center 統合の問題

CSCwe38610

MDM API v3 証明書文字列で大文字と小文字が区別されないようにする。

CSCwe84210

LicenseConsumptionUtil.java の NullPointerException が原因で、認証ポリシーの評価が失敗する。

CSCwe41695

Cisco ISE 3.1 パッチ 4 および 5:管理アクセス制限を削除した後に再起動すると、スタンドアロン ISE がクラッシュする。

CSCwe36063

[Advanced Tuning] ページで PBIS 登録キー設定が検証されない。

Cisco ISE リリース 3.1 - 累積パッチ 7 の未解決の不具合

問題 ID 番号

説明

CSCwf80292

Cisco ISE が EAP-TLS 認証中にピア証明書を取得できない。

CSCwf79310

ISE 3.1 パッチ7:認証プロファイルのセキュリティグループに VN がない。

CSCwh92366

3.1 パッチ 8:3.1 パッチ 8 の寿命設定で、不十分な仮想マシンリソースのアラームが発生。

Cisco ISE リリース 3.1 - 累積パッチ 6 の新機能

Cisco Secure Network Server 3700 シリーズ アプライアンスのサポート

Cisco Secure Network Server(SNS)3700 シリーズ アプライアンスは、Cisco Unified Computing System(Cisco UCS)C220 ラックサーバーに基づいており、特に Cisco ISE をサポートするように構成されています。Cisco SNS 3700 シリーズ アプライアンスは、幅広いワークロードで高いパフォーマンスと効率性を提供するように設計されています。

Cisco SNS 3700 シリーズ アプライアンスには次のモデルがあります。

  • Cisco SNS 3715(SNS-3715-K9)

  • Cisco SNS 3755(SNS-3755-K9)

  • Cisco SNS 3795(SNS-3795-K9)

Cisco SNS 3715 アプライアンスは、小規模な展開向けに設計されています。Cisco SNS 3755 および Cisco SNS 3795 アプライアンスには、ハードディスクや電源などの複数の冗長コンポーネントがあり、信頼性の高いシステム構成を必要とする大規模な展開に適しています。

詳細については、『Cisco Secure Network Server 3700 Series Appliance Hardware Installation Guide』を参照してください。


(注)  


Cisco ISE 3.1 パッチ 6 以降のバージョンで、Cisco SNS 3700 シリーズ アプライアンスがサポートされます。したがって、SNS 3700 シリーズ アプライアンスに最初のパッチ(ISE 3.1 パッチ 6 以降)をインストールした後は、ISE 3.1 にロールバックできません。この場合、ロールバックは失敗します。CLI から ISE 3.1 パッチ 6 以降を再インストールして、ノードを回復できます。


pxGrid Cloudでのコンテキストイン API の一括更新と一括削除のサポート

Cisco ISE リリース 3.1 パッチ 6 から、pxGrid Cloudでコンテキストイン API がサポートされ、エンドポイントの一括更新および一括削除が可能になります。詳細については、『Cisco pxGrid Cloud Onboarding Guide』[英語] および『Cisco ISE API Reference Guide』[英語] を参照してください。

Cisco ISE リリース 3.1 - 累積パッチ 6 の解決済みの不具合

ID

見出し

CSCwd27865

エンドポイントをグループに割り当てるときに、変更された設定が機能しない。

CSCwa25342

ADE-OS の機密情報漏えいの脆弱性

CSCwc33751

ISE 3.1 の TFTP コピーがタイムアウトする

CSCwd46505

ISE-PIC がキューリンクのエラーを表示しない。

CSCwd63749

大量の AD グループ(400 以上)をロードすると、ISE 3.1 の [AD Retrieve Groups] に空白のページが表示される。

CSCwb77915

許可されるプロトコルのポリシーに基づいて RSA PSS 暗号の有効/無効を切り替える

CSCwd35608

前回ポートバウンス CoA が成功した後も、ISE が reath CoA で古い監査セッション ID を送信している

CSCvt62460

LDAP がノードごとに定義されている場合、異なる LDAP からグループまたは属性を取得できない。

CSCwd70902

マージを回避するために IMS が有効になっている場合、PRRT はフラグメント化されていないメッセージを MnT に送信する必要がある

CSCwd55061

既存の NDG の作成中に ERS API 内部エラーが発生する。

CSCwd47111

ISE が音声 VLAN のサブネットまたは IP アドレスプール名を保存できない。

CSCwd13201

Chrome および Edge ブラウザでの認証ポリシーのロード中に UI がクラッシュした

CSCwe07354

RADIUS トークンサーバー設定がセカンダリサーバーの空のホスト IP を受け入れる

CSCwd57071

自己登録ポータルが、スポンサーに送信される承認/拒否リンクのノード FQDN をサポートしない。

CSCvv54351

Radius を使用したデバイス管理が基本ライセンスを使用しない

CSCwd27506

ISE 3.0 パッチ 6:スケジュールされたレポートが欠落している

CSCwd41773

ISE 3.1:5 MB 以上のサイズの CRL が頻繁にダウンロードされると、アプリケーションサーバーがクラッシュする。

CSCwd97606

異なるセッション ID を持つ同じ IP + VN + VPN の組み合わせに対する複数のリクエストにより、重複するレコードが作成される

CSCwe60453

ISE 3.1パッチ5:ID [11055] のディクショナリ属性がない 。

CSCwd90613

[RADIUS Server Sequences] ページに「no data available」と表示される

CSCwd12357

9644 での例外が原因で、SXP サービスが初期化中にスタックする。

CSCwd94235

31p5:アプリケーションサーバーと API ゲートウェイサービスが実行されない

CSCwe22934

MAC アドレスのないデバイスからの ISE 認証遅延

CSCwc93253

ISE:フィルタが 1 つのネットワークデバイスのみに一致する場合にのみプロンプトを表示する、ネットワークデバイスのキャプチャ

CSCwd51812

ISE 3.1 パッチ 4:GUI:証明書認証:権限

CSCwd31137

SFTP リポジトリへのエクスポート中に ISE のスケジュール RADIUS 認証レポートが失敗する。

CSCwc47015

CSCvz85074 の修正により、ISE での AD グループの取得が中断される

CSCvg66764

[ENH] ISE PIC エージェントによるセッションスティッチングのサポート

CSCwd42311

GUI のダウンロードログから rest-id-store をダウンロードできない

CSCwe30014

脆弱な jQuery バージョンを管理 UI で確認。

CSCwd19529

Cisco Identity Services Engine のストアド クロスサイト スクリプティングの脆弱性

CSCwd71574

エージェントレスポスチャが設定されているため、CPU 使用率が高くなる。

CSCwc39302

3.1 リスピン:シャットダウン後もインターフェイスのステータスが UP と表示される。

CSCwd24304

ISE 3.2 ERS POST /ers/config/networkdevicegroup が失敗する:破損した属性 othername/type/ndgtype

CSCwc87670

SAML が使用されている場合、ISE 3.1 パッチ 3 で csv ファイルからエンドポイントをインポートできない

CSCvv47849

[CFD] Cisco DNA Center で SG 名が変更された場合、マッピングされた SGT エントリが ISE で認証ルールからクリアされる

CSCwc44580

ISE 3.1 で IP 10.88.0.1 および 10.88.0.0/16 の IP ルートを持つ cni-podman0 インターフェイスが作成される

CSCwd22790

3.1/3.2 で、URI が Group 属性または Name として SAML IdP の属性のアサーションに受け入れられない。

CSCvy69943

{} 文字を含むコンテンツヘッダーを含むゲストポータル HTTP リクエストが許可される。

CSCwa55233

IMS にサードパーティの署名付き証明書を使用している場合に「不明な CA」キューリンクエラーが表示される

CSCwd74197

ISE の IP アドレスを変更する際の問題。

CSCwa62202

ポータルアクセス用に 2 つのインターフェイスが設定されている ISE が破損している

CSCwc48311

IMS を使用した ISE vPSN のパフォーマンスが、UDP syslog と比較して 30 〜 40% 低下する

CSCwd16837

ディレクトリリストが無効になっていると、ISE openAPI HTTP リポジトリパッチのインストールが失敗する

CSCwd41651

ISE 3.1 の垂直スクロールバーのバグ。

CSCwc75572

プライマリ管理 PPAN アプリケーションサーバーが初期化状態でスタックする。

CSCwe34204

パッチのインストール後に ISE アップグレードタブにアップグレードが進行中であると表示される

CSCwe07406

アカウント登録ゲストポータルでゲストアカウントを作成すると、「Error Loading Page」エラーが出力される。

CSCwd26845

ISE 3.2:APIC 統合:fvIP サブスクリプションがない

CSCwc98828

Cisco Identity Services Engine インターフェイス機能の不十分なアクセス制御の脆弱性

CSCwd68806

Open API エンドポイントポスト が 201 ではなく 200 を返す。

CSCwc98824

ポスチャ要件はデフォルトエントリのみを表示する

CSCwc98823

Cisco Identity Services Engine のコマンド インジェクションの脆弱性

CSCwa52678

GUI TCPDUMP が Stop_In_Progress でスタックする

CSCwc62716

IndexRebuild.sql スクリプトが MnT で実行される。

CSCwd63661

ISE 3.1 p1:GUI で誤ったパスワードを入力すると、エンドユーザーの同意が表示される。

CSCwc65802

SAML 構成の保存ボタンがグレー表示される

CSCwe13947

EP 作成/更新の OpenAPI は、ERS API と同じように動作する必要があるのに加え、より多くの機能を提供する必要がある

CSCvv10712

Sec_txnlog_master テーブルは、レコード数が 200 万を超えたら切り捨てる必要がある

CSCwc62419

Cisco Identity Services Engine の不十分なアクセス制御の脆弱性

CSCwc98831

Cisco Identity Services Engine のストアド クロスサイト スクリプティングの脆弱性

CSCwd97582

ISE 3.1p5 で CA 証明書 EKU が検証され、「unsupported certificate」エラーが発生する。

CSCwd51409

ISE は Tenable Security Center のリポジトリとスキャンポリシーを取得できない

CSCwd24286

ISE が DNAC にホスト名属性を送信しない

CSCwd74560

DNAC を介した ISE(ERS)へのペイロードで PUT 操作が失敗する

CSCwd15888

ERS API で時刻設定構成のエクスポートにアクセスできない

CSCwc85867

ISE の変更構成監査レポートに、SGT の作成および削除イベントが明確に表示されない。

CSCwd70658

ネットワーク アクセス デバイスを追加できない。理由:「There is an overlapping IP Address in your device」(デバイスに重複する IP アドレスがある)

CSCvy33393

ISE 3.1 BH のコンテキストの可視性でユーザー名に \\ が表示されるが、ライブログでは正しい単一の \ が表示される

CSCwc80243

リポジトリが選択されていない場合、ISE TCPDUMP が「COPY_REPO_FAILED」状態でスタックする

CSCwc85546

ISE 3.1 ENH 「Illegal hex characters in escape (%) pattern ? For input string: ^F"」が表示される。

CSCwd10864

Cisco Identity Services Engine の XML 外部エンティティ インジェクションの脆弱性

CSCwd45783

P-PIC がダウンしている間に FMC を再統合すると、pxGrid セッションのパブリッシュが停止する

CSCwd98296

ネットワークデバイスのポート条件:IP アドレスまたはデバイスグループに有効なポート文字列を入力できない。

CSCwd39056

ISE 3.1 P4 のパッシブ DC 設定でユーザー名を正しく保存できない

CSCwc53895

ISE 3.1 P3 でアクティブ PSN がダウンした場合に SAML SSO が機能しない

CSCwc99178

アクティブセッションのアラーム設定で多数の認証プロファイルを追加できない

CSCwd57978

NDG の場所と IP でフィルタ処理を実行すると、すべての NAD が削除される

CSCwd13555

サードパーティ Syslog サーバーからの PassiveID セッションの使用を ISE が突然停止する

CSCwd54844

ネットワーク デバイス グループ作成のための ERS API スキーマ。

CSCwd82134

ISE で不正な SLR コンプライアンス違反エラーが報告される

CSCwd93002

グループを編集し、SAML でアサーションに Name を追加すると、Null システムエラーが発生する。

CSCwc07082

csv ファイルからユーザーをインポートしようとすると、「電話番号が無効です(The phone number is invalid)」と表示される

CSCwd89657

パッチ 4/5 へのアップグレード後に ISE 3.1 の特定の SFTP サーバーが動作を停止する

CSCvv02086

ISE PIC ノードで TLS 1.0 および 1.1 を無効にする機能を追加

CSCwc97775

ISE 3.1:P3 のインストールで v$timezone_file が 32 から 34 にアップグレードされない。

CSCwe44750

フィード増分更新後に再プロファイリング結果の保持が Oracle/VCS に更新されない

CSCwe63320

ISE 3.2/3.1/3.0 で「Get All Endpoints」レポートに一致しない情報が表示される

CSCvt73953

CLI エクスポートとコンテキストの可視性の情報が一致しない

CSCvv54798

CLI からエクスポートされたコンテキストの可視性の CVS に IP アドレスが表示されない。

Cisco ISE リリース 3.1 - 累積パッチ 6 の未解決の不具合

ID

見出し

CSCwe72097

31P6:既存のポータルを編集すると、eth1 FQDN (diff dns)でスポンサーポータルを起動できない。

CSCwe25050

PPAN にインポートされたワイルドカード証明書が展開内の他のノードに複製されない。

CSCwh92366

3.1 パッチ 8:3.1 パッチ 8 の寿命設定で、不十分な仮想マシンリソースのアラームが発生。

Cisco ISE リリース 3.1 - 累積パッチ 5 の新機能

エンドポイントへの論理プロファイルの自動割り当て

Cisco ISE のプロファイリング ワークフローでエンドポイントが処理される際に、関連付けられた論理プロファイルを持つエンドポイント プロファイリング ポリシーとエンドポイントが一致する場合、その論理プロファイルがエンドポイントに自動的に割り当てられます。

コンテキストインの pxGrid Cloud サポート

Cisco ISE リリース 3.1 累積パッチ 5 から、コンテキストインの pxGrid サポートが利用可能になりました。 pxGrid Cloud コンテキストインサポートは、ERS および Open API を通じて提供されます。詳細については、『pxGrid Cloud Onboarding Guide』[英語] を参照してください。

Cisco Secure Client の延長サポート

Cisco ISE 3.1 パッチ 5 は、Windows、MacOS、Linux オペレーティングシステム用の AnyConnect と Cisco Secure Client の両方をサポートしています。これらのオペレーティングシステムでは、次の Cisco Secure Client バージョンがサポートされています。

  • Windows:Cisco Secure Client バージョン 5.00529 以降

  • MacOS:Cisco Secure Client バージョン 5.00556 以降

  • Linux:Cisco Secure Client バージョン 5.00556 以降

これらのオペレーティングシステムではエンドポイントに対して AnyConnect と Cisco Secure Client の両方を構成できますが、エンドポイントでの実行時に考慮されるのは 1 つのポリシーのみです。

スマートライセンスに必要な URL

Cisco ISE リリース 3.1 パッチ 5 は、https://smartreceiver.cisco.com を使用してスマートライセンス情報を取得します。

Cisco ISE リリース 3.1 - 累積パッチ 5 の解決済みの不具合

次の表に、リリース 3.1 累積パッチ 5 で解決済みの不具合を示します。

ID

見出し

CSCwc74531

ise hourly cron は、95% のメモリ使用量ではなく、キャッシュされたバッファをクリーンアップする必要がある

CSCwc52685

ENH:SMS ゲートウェイ用の Twilio MessagingServiceSid を使用した ISE

CSCwc64346

ISE ERS SDK ネットワークデバイスのバルクリクエストのドキュメントが正しくないです

CSCwc31482

NetworkSetupAssistance.exe デジタル署名証明書が Windows SPW を使用した BYOD フローで期限切れになる

CSCwc76720

ISE 3.1 のみでの SNMPv3 プライバシーパスワードのエラー

CSCwc27765

SYS_EXPORT_SCHEMA_01 が原因で ISE 設定のバックアップが失敗する

CSCwc57240

カスタム属性の追加中に GUI がデフォルト値が検証されません

CSCwb59162

SNMP パスワードパラメータの ISE 3.1 REST API のタイプミス

CSCwc26241

ISE 3.2 で次のエラーが表示される:「TypeError:未定義のプロパティを読み取れません(「attr」の読み取り)(TypeError: Cannot read properties of undefined (reading 'attr'))」

CSCwc21400

SFTP/FTP リポジトリユーザーのパスワードに !(感嘆符)が含まれている場合のリポジトリ OpenAPI での HTTP 400 レスポンス(感嘆符)

CSCwd31405

Session.PostureStatus のクエリ中に遅延が発生する

CSCwc85920

ISE TrustSec ロギング - SGT 作成イベントが ise-psc.log ファイルに記録されない

CSCwc39614

SYS.DBMS_RCVMAN が古すぎます

CSCwb23853

古い ISE から構成を復元したときに、3.1 p1 で SAML ID プロバイダーを追加できない

CSCwc65802

SAML 構成の保存ボタンがグレー表示される

CSCwc21890

専用 MnT ノードを使用する ISE でパッシブ Easy Connect が機能しない

CSCwc69492

ISE 3.1:メタスペースを使い果たすと ISE ノードでクラッシュが発生する

CSCwb62192

ISE インデックスエンジンのバックアップが失敗するとスケジュール済みバックアップが失敗する

CSCwc65821

ERS API では、「ネットワーク デバイス グループ」名にマイナス文字を使用できません。

CSCwc71060

削除されたネットワーク デバイス グループがポリシーセットに引き続き表示されます

CSCwc62415

Cisco Identity Services Engine の不正ファイルアクセスの脆弱性

CSCwa37580

ISE 3.0 NFS 共有がスタックする

CSCwb84779

親 ID グループ名を変更すると、認証リファレンスが壊れます

CSCwc98833

Cisco Identity Services Engine クロスサイト スクリプティングの脆弱性

CSCwb88851

VN 値が変更されているときに、複数の再認証後に IP から SGT へのマッピングの一貫性がなくなる

CSCwc80574

参加中に ISE AD コネクタが失敗する

CSCwc79321

ID ソースを内部から外部の RSA/RADIUS トークンサーバーに変更できません

CSCwc64275

ppan の ise-psc.log でオプティミスティックロックが失敗すると、事前チェックがタイムアウトする場合があります

CSCwc61320

ログのダウンロードページがバックグラウンドで読み込まれるため、サポートバンドルページが低速になる。

CSCwc09435

携帯電話番号フォーマットのエラー処理/メッセージが明確でない

CSCwc51219

RADIUS 共有秘密の先頭に += 文字がある場合、CSV NAD インポートが拒否される

CSCwc24126

プロファイラ条件で属性値が表示されない

CSCwc57294

設定の読み取りに例外がある場合、Duplicate Manager はパケットは削除されません

CSCwc95878

アプリのアクティベーションまたはアプリの断続的な問題によりイベントを受信しない

CSCwd05697

ゲストロケーションが ISE ゲストポータルにロードされない

CSCwb47255

サポートされる HTTP メソッドが表示される

CSCwd03009

2.7 p7 の platform.properties でハードウェアアプライアンスに基づいて制御する RMQForwarder スレッド

CSCvv43120

ISE-2.x:接続に関する Intune MDM アラーム || 401 未承認(401 Unauthorized)

CSCwc81729

フィルタ処理で特定の 1 つの NAD を削除しようとすると、「すべてのデバイスが正常に削除されました(All devices were successfully deleted)」と表示される

CSCwc23997

ISE で [認証プロファイル(Authorization profile)] > [属性詳細(Attributes Details)] に誤った VLAN 割り当て情報が表示される

CSCwc42712

ISE RADIUS および PassiveID セッションのマージ

CSCwc15013

有用性を追加し、ISE 3.0 の「プールが枯渇しているためリソースを取得できませんでした(Could not get a resource since the pool is exhausted)」エラーを修正する

CSCwc59570

ISE が SXP Ver 4 で 4,096 バイトを超えるサイズの SXP メッセージを送信する

CSCwd45843

GC アクティビティによるポリシー評価の認証ステップの遅延

CSCwb53455

内部 Docker IP 169.254.2.2 に関連する RMQ TLS syslog が監査ログに送信される

CSCwa55866

シングル接続が有効になっていると、Tacacs 応答が送信されないことがある

CSCwb24002

ISE ERS SDK の authenticationSettings が API 呼び出しを介して無効になっていない

CSCwc95075

ポスチャのファイル条件を設定すると、「[ファイルパス]フィールドには有効なファイル名を含める必要があります(File path field must contain a valid file name)」というエラーが表示される。

CSCwb36873

ISE-PIC ノードでページにアクセスできないというポップアップメッセージを取得する

CSCvz65945

非 TACACS トラフィックのライブログ内の「無効な長さ」による TACACS 認証の失敗

CSCwb27894

EAP-TLS を使用した EAP-TEAP が「CERTIFICATE.Issuer - Common Name」を持つ条件に一致しない

CSCwc74206

新しいインスタンスの使用時に機能する、新しいパスワードを持つ SCCM MDM サーバーオブジェクトが ISE 3.0 で保存されない

CSCwb48388

CSSM で予約されたライセンスに複数の有効期限がある場合、ライセンス機能で 1 つの予約数しか表示されない

CSCwc50944

プロファイリングポリシー名の変更がポリシーセットの条件に自動的に反映されない

CSCvz91479

3.1 から 3.2.0.804 へのアップグレードの制約を変更中にスキーマのアップグレードが失敗した

CSCwc33850

API を使用して証明書と秘密キーをエクスポートできない

CSCwc60997

ISE:ISE で、トークンの処理が正しくないため、ロードバランサを使用した SAML フローが失敗する

CSCwc49580

ANC CoA がデバイス IP アドレスではなく NAS IP アドレスに送信される

CSCwc23593

LSD によって CPU が高くなる

CSCwc44614

[Network Devices] で [Export Selected] を使用すると、X 回以上の選択でログイン画面が中断されます。

CSCwc48509

Windows Server 2022 が実際には監視対象のドメインコントローラとして機能している

CSCwc93451

プロファイラは、デフォルトの RADIUS プローブからの転送について、否定的な RADIUS Syslog メッセージを無視する必要がある

CSCvv54351

Radius を使用したデバイス管理が基本ライセンスを使用しない

CSCwd30994

ISE:Gig 0 以外のインターフェイスのゲートウェイを使用した静的デフォルトルートにより、ネットワーク接続が切断されます

CSCwc07283

ISE 3.1 で [コンテキストの可視性(Context Visibility)] の [エンドポイント(Endpoints)] の [認証(Authentication)] タブにデータが表示されない

CSCwc30643

CRUD を実行しないと、ノードのリロード後にデバイスポータルが開かない。

CSCwc11613

証明書署名要求では大文字と小文字を区別すべきでない

CSCwc57939

ISE が大規模な VM をサポート対象外として検出する

CSCwc88848

ISE 3.1 パッチ 1 で Rest ID/ROPC フォルダログが作成されない

Cisco ISE リリース 3.1 - 累積パッチ 5 の未解決の不具合

次の表に、リリース 3.1 - 累積パッチ 5 で未解決の問題を示します。

不具合 ID 説明
CSCwd70346 Cisco ISE リリース 3.1 パッチ 5 に完全にアップグレードすると、選択された古いデータが事前チェックページにロードされ、開始ボタンが無効になります。
CSCwd97582 Cisco ISE リリース 3.1 パッチ 5 で CA 証明書 EKU が検証され、「Unsupported Certificate」エラーが発生する。

CSCwh92366

3.1 パッチ 8:3.1 パッチ 8 の寿命設定で、不十分な仮想マシンリソースのアラームが発生。

Cisco ISE リリース 3.1 - 累積パッチ 4 の新機能

REST ID ストアの [Groups] タブの機能強化

Cisco ISE でリソース所有者のパスワードクレデンシャルを設定するときに、REST ID ストアグループを取得、フィルタリング、および削除できるようになりました。

グループを追加するときに、[Retrieve Groups] をクリックして、接続された ID ソースからユーザーグループをインポートします。選択するグループの隣にあるチェックボックスをオンにし、[保存(Save)] をクリックします。必要に応じて、すべてのグループを選択することもできます。選択したグループが [グループ(Groups)] タブに一覧表示されます。

フィルタオプションを使用して結果をフィルタ処理できます。

ユーザーグループを削除するには、削除するグループの隣にあるチェックボックスをオンにして、[削除(Delete)] をクリックします。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Asset Visibility」の章にある「Configure Resource Owner Password Credentials Flow」を参照してください。

を参照してください。

IP デフォルトゲートウェイの変更には再起動が必要

Cisco ISE 3.1 パッチ 4 以降では、ゲートウェイを追加または変更すると、CLI は管理者にサービスの再起動が必要になる可能性があることを警告し、[Yes] オプションが選択されている場合にのみコマンドの実行に進みます。

詳細については、『Cisco ISE CLI Reference Guide, Release 3.1』の「Cisco ISE CLI Commands in Configuration Mode」の章を参照してください。

Cisco ISE リリース 3.1 - 累積パッチ 4 の解決済みの不具合

次の表に、リリース 3.1 累積パッチ 4 で解決済みの不具合を示します。

問題 ID 番号

説明

CSCwc62413 Cisco Identity Services Engine クロスサイト スクリプティングの脆弱性

CSCwb22662

64 文字の制限では、ユーザープリンシパル名などの外部ユーザー ID に対応するには不十分です

CSCwb32244

ISE 信頼済み証明書にインポートされた証明書を編集できない

CSCwb75941

パストラバーサルの脆弱性

CSCwb75954

クロスサイト要求偽造の脆弱性

CSCwb75959

保存されたクロスサイト スクリプティングの脆弱性

CSCwb75965

不正なファイルアクセスの脆弱性

CSCwb79353

OS 権限昇格の問題

CSCwa88954

CIAM:python-pip 9.0.3

CSCwb64656

Essential ライセンスが Cisco ISE GUI で無効になっている場合、スマートライセンスポータルはライセンス消費を報告しない。

CSCwb39638

SNMPv3 SHA2 認証で構成されたネットワークデバイスをインポートできない

CSCvy77475

CIAM:libcurl 7.61.1

CSCwa61347

Cisco ISE-PIC から特殊文字で始まるライブセッションが転送されない

CSCwb09824

CIAM:libjpeg-turbo 1.5.3

CSCwa96229

Cisco ISE では、現在のパスワードを検証せずに管理者パスワードを変更できない

CSCwc00162

クライアントまたはブラウザが複数の証明書を送信すると、証明書ベースの管理者ログインが機能しない

CSCwb09881

CIAM:sqlite 3.26.0

CSCwa80499

CIAM: ncurses 6.1

CSCwb33727

属性では特殊文字はサポートされていない

CSCwc30811

ゲストポータルでアンダースコアが脆弱である

CSCvy66496

REST ID は、Azure AD グループの名前または SID に基づいてグループをフィルタ処理しない

CSCwb92006

プロキシ設定でパスワードの途中に一重引用符(')があると、ページが編集できない

CSCwb56878

複製停止アラームはトリガーされない

CSCwb55232

ERS API を使用してネストされたエンドポイントグループを作成する

CSCwb82814

ネストされた条件の取得時に OpenAPI エラー 400 が発生する

CSCvv87286

ISE 2.7P2 ~ 3.0 で内部 CA とキーをインポートできない

CSCwb92643

ADE-OS CLI TCP パラメータが変更に失敗し、関連性がなくなる

CSCwb88360

アップグレードされたノードで一時的な MnT ペルソナを無効化すると、分割アップグレードで失敗する

CSCwb14106

CIAM:cyrus-sasl 2.1.27

CSCwb75964

PAN 自動フェールオーバーアラームを編集できない

CSCvz71874

CIAM:libdnf 0.39.1

CSCwb19256

Pingnode 呼び出しにより、CRL 検証中にアプリケーションサーバーがクラッシュする(OOM は除く)

CSCwc12303

インスタンスが使用する PGA メモリが MNT ノードで PGA_AGGREGATE_LIMIT を超えている

CSCwa97123

2 つ以上の NTP サーバーが設定されている NTP 同期エラーアラーム。

CSCwa40040

セッションディレクトリの書き込みに失敗する。SQLException:ISE3.0P4 で文字列データの右側が切り捨てられる

CSCwb95433

ポスチャのファイル条件が設定されると、「File path field must contain a valid file name」というエラーが表示される

CSCwa80710

CIAM:jszip 2.5.0

CSCwa06912

認証ポリシーに日付または時刻条件がある TACACS+ 要求で高遅延が発生する

CSCwb29498

高稼働時の DB 使用率アラームのパーセンテージを設定可能にする必要がある。

CSCwb61614

ゲストユーザー(AD または内部)が特定のノードで自分のデバイスを削除または追加できない

CSCwb82141

コンテキストの可視性で、既存の展開のエンドポイントと NAD が復元後に削除されない

CSCvx08772

仮想マシンリソース不足アラームが頻繁に発生する

CSCwb42924

ポスチャ修復アクションでメッセージオプションを取得できない

CSCwc18751

DomainName\UserName 形式を使用してログインしている場合、作成したサポートバンドルを GUI からダウンロードできない

CSCwb25789

SSH ホストキーの処理に関する一貫性のない動作

CSCwb52396

ISE PRA フェールオーバー

CSCwa85010

PAN が展開から削除された場合、SAML 証明書は Stale としてマークできません

CSCwb59170

SHA-2 オプションが REST API での NAD 作成に使用できない

CSCwb91645

TrustSec ダッシュボードの更新コールが原因で MNT の CPU 使用率が高くなる

CSCwb35304

Cisco ISE 3.1 の競合状態が原因で登録または同期が失敗する

CSCwa95892

$ui_time_left$ 変数が間違った期間を示している

CSCwa60903

Cisco ISE で、CRL の nextUpdate の日付に 6 時間追加される

CSCwc06638

パッチロールバックおよびパッチインストール後にシステムサマリーが更新されない

CSCwa83517

電子メールアドレスにアポストロフィが含まれている場合、ゲストポータル登録ページで「ページの読み込みエラー」が表示される

CSCwa89443

DNA Center - ISE 統合:ISE で pxGrid エンドポイントの古い DNAC 証明書が表示される

CSCvz57222

セカンダリインターフェイス GigabitEthernet 1 および Bond 1 で ISE GUI に管理アクセスが許可される

CSCwb05059

TCPDump メニューの P1 古いノード

CSCwb97579

Hyper-V Gen-2 との互換性の問題

CSCwb26965

REST API を使用してネットワーク デバイス グループを作成するときのエラー

CSCwb21669

オンプレミス SSM サーバーの IPv6 アドレスを入力できない

CSCwb79056

ERS コール /ers/config/sgmapping/{id} がカスタム SGT の SGT 値を返さない

CSCwa80488

CIAM:openssh 7.6

CSCvy91805

最大セッション数は EAP-FAST-Chaining では適用されない

CSCwa80480

CIAM:bind 9.11.4

CSCwb34910

Cisco ISE ポータルでのゲスト SMS 通知の複数行の問題

CSCwb55979

NTP サービスの障害(NTP Service Failure)

CSCwa95889

新しい HostKeyAlgorithms(例:RSA-SHA2-512)で SSH/SFTP をホストできない

CSCwb26227

CIAM:jackson-databind 2.9.8

CSCwa73860

ppgrade の後、rabbitmq 証明書ディレクトリ内のファイルに不正なアクセス許可が表示される

CSCwb85456

CIAM:openssl を 1.0.2ze および 1.1.1o にアップグレード

CSCwc12693

ISE ERS 検証エラー:[validDays] 必須フィールドがありません

CSCwb91392

サードパーティの CA 証明書が管理者に使用されている場合、BH ヘルスチェックとフルアップグレードの事前チェックがタイムアウトする

CSCwb70401

パッチ 2:「整合性チェックに失敗しました」エラーによりサービスが開始されない

CSCwc09104

認証仮想 VLAN を使用したゲストリダイレクトが ISE 3.1 で機能しなくなった

CSCwa17925

失敗したアップグレード前チェックを修正しても、[Proceed] ボタンが使用できない

CSCwb86283

ISE 展開:不正な証明書の有効期限チェックの結果として、すべてのノードが OUT_OF_SYNC エラーをスローする

CSCwb09861

CIAM:glib 2.56.4

CSCwb09860

CIAM:openssl 1.1.1g

CSCvy69483

CIAM:libgcrypt 1.5.3

CSCwa79799

sysodbcini ファイルに PermSize 属性がない

CSCwa97357

Cisco ISE が SMTP API 本文で $mobilenumber$ 値を送信しない

CSCwb37760

[Allow kerberos SSO] ポータル設定の有効化時にスポンサーポータルでエラー 500 が表示される

CSCwb94890

重要業績評価指標レポートに毎日午前 8 時と午前 9 時のエントリがない

CSCwb09045

正しくない cryptoLib 初期化が原因で ISE PSN ノードがクラッシュする

CSCwa90930

キューサイズは 3.x の RMQ に制限する必要がある

CSCvz24558

Spring Hibernate TPS アップグレード(Hibernate 5.5.2、Spring 5.3.8)

CSCwa75348

ODBC 動作のフェールオーバーの問題

CSCwb04898

名前にスペースを含まないグループがファイルを所有している場合、Linux SFTP リポジトリから CFG バックアップを復元できない

CSCwb57665

Struts2 CVE-2021-31805 の ISE 評価

CSCwb43007

SAML ログインでポスチャポリシーページが読み込まれない

CSCvz94133

「EDF_DB_LOG」が原因で構成バックアップが失敗する

CSCwc41697

接続エラーが原因でアップグレード中にノード間のデータダンプ転送が失敗する

CSCwa76896

RADIUS 認証レポートで「Failure Reasons」列が重複する

CSCwa47133

ISE 評価 log4j CVE-2021-44228

CSCwb05532

「場所」フィールドと「デバイスタイプ」フィールドの場所は、[Network Devices] タブをクリックするたびに変化し続ける。

CSCvz42996

CIAM:glibc 2.17

CSCwa91335

パッシブ Syslog プロバイダーのデフォルトのドメイン構成が ISE 3.1 で機能しない

CSCwb81416

ログイン後に Cisco ISE GUI がロードされない

CSCwb01854

Cisco ISE 3.0 以降にアップグレードした後、アップグレード外部 Radius サーバーリストが表示されない

CSCwb27857

分散型展開で RSA 2FA を使用して MnT ノードの GUI にログインできない

CSCwc09737

CIAM:cups 1.6.3

CSCwb02129

Cisco ISE への SSH が SSH 公開キーの手動インポートで失敗する

CSCwb36849

Cisco ISE で空の Cisco AV-Pair を access-accept パケットで送信しないようにする必要がある

CSCwb41741

管理者グループの無効な文字エラー

CSCwb32466

説明が設定されていない場合、REST API を介して作成されたエンドポイント ID グループを削除できない

CSCwb57675

「専用 MnT」オプションを有効にした後、GUI から無効にできない

CSCwa82553

ボンディングが設定されている場合、デフォルトルートが間違ったインターフェイス上に配置される

CSCwa04370

アップグレード後にデフォルトルートが削除されるか、間違ったインターフェイスに関連付けられる。

CSCvw90778

展開ページでデバイスの管理プロセスを無効にしても、T+ ポート(49)が開いている

CSCwb11147

仮想ネットワークを使用した SGT-IP マッピングの競合処理で必要なログの改善

CSCwb40942

電子メールの送信元アドレスが .com または .net で終わっていない場合は無効になる

CSCwb96942

構成のバックアップが復元された後、アプリケーションサーバーが初期化中の状態でスタックする

CSCwb98854

SLR ライセンスの更新後に Cisco ISE が有効期限を更新しない

CSCvz43125

CIAM:nettle 3.4.1

CSCwb40349

外部 RADIUS トークン共有秘密の無効な文字。

CSCwb38069

古い ISE バージョン 2.6 からのバックアップの復元後にサービスを開始できない

CSCwb01843

タイムゾーンの更新は自動的に行われる

CSCwb29357

AD ユーザーの SamAccountName パラメータがユーザーセッションで null になる

CSCwb80572

Cisco ISE パッチ 2 に Cisco ISE 3.1 パッチ 3 をインストールした後、アプリケーションサーバーが初期化状態のままになる

CSCwb39964

ISE で外部 ID ソースを持つ無効なシャドウ管理アカウントを使用して GUI にログインできる。

CSCwb07504

ユーザー ID グループに基づいた内部ユーザーの並べ替えが、[Identity Management] > [ID] で機能しない

CSCwb88129

CIAM:samba 4.13.3

CSCwc39844

eth 1 での IP アドレスの変更中に、サービスの自動再起動が内部エラーで失敗する

CSCwa80553

CIAM:samba 4.8.3

CSCwb23028

パスワードの不正確な辞書の単語評価

CSCvk25808

スケジュール設定されたレポートを作成した管理者が利用できなくなった場合、そのスケジュール設定されたレポートを編集または削除できない

CSCwa88948

CIAM:暗号化 2.3

CSCwb93156

TrustCertQuickView がすべての信頼できる証明書について同じ情報を提供する

CSCwb40131

Rest API を使用して外部パスワードタイプで内部ユーザーを有効にしているときに 400 Bad Request が発生する

CSCwb32492

プライマリ PAN の管理証明書を変更した後、すべてのノードでアプリケーションサーバーが再起動する

CSCvv02086

ISE PIC ノードで TLS 1.0 および 1.1 を無効にする機能を追加

CSCwc03220

ISE から IP アクセスリストを削除すると、分散展開が破棄される

CSCwc57630

3.2 ベータ版: TLS 1.0 を有効にした後、ISE GUI にアクセスできない。

Cisco ISE リリース 3.1 - 累積パッチ 4 の未解決の不具合

次の表に、リリース 3.1 - 累積パッチ 4 で未解決の問題を示します。

不具合 ID 説明
CSCwc62413 Cisco Identity Services Engine クロスサイト スクリプティングの脆弱性。

CSCwh92366

3.1 パッチ 8:3.1 パッチ 8 の寿命設定で、不十分な仮想マシンリソースのアラームが発生。

Cisco ISE リリース 3.1 の新機能 - 累積パッチ 3.1

Cisco pxGrid クラウドのサポート

Cisco ISE 3.1 パッチ 3 は Cisco pxGrid クラウドをサポートしています。Cisco pxGrid クラウドは、pxGrid、ERS および OpenAPI のアクセスをクラウドベースのアプリケーションに拡張する新しい Cisco cloud サービスです。Cisco ISE 展開と Cisco pxGrid クラウド間の接続を許可するには、Cisco ISE 展開内の 1 つ以上の pxGrid ノードで pxGrid クラウドサービスを有効にする必要があります。Cisco pxGrid Cloud の詳細については、『Cisco pxGrid Cloud Solution Guide』を参照してください。

OCSPレスポンダ証明書の更新

Cisco ISE リリース 3.1 累積パッチ 3 以降では、次のルールが OCSP 証明書の更新に適用されます。

  • マルチノード Cisco ISE 展開の場合、Cisco ISE GUI を介してパッチをインストールすると、OCSP 証明書が自動的に更新されます。Cisco ISE CLI を介してパッチをインストールする場合は、OCSP 証明書を手動で更新することをお勧めします。

  • スタンドアロン Cisco ISE 展開の場合、Cisco ISE GUI、または Cisco ISE CLI のどちらを介してパッチをインストールしたかに関わらず、OCSP 証明書が自動的に更新されます。

  • パッチ 3 をアンインストールする場合は、OCSP 証明書を手動で更新する必要があります。

    この 1 回限りの OCSP 証明書更新プロセスは、証明書階層の変更によるものです。詳細については、『Cisco Identity Services Engine Administrator Guide, Release 3.1』の「Basic Setup」の章にある「Update of OCSP Responder Certificates」を参照してください。

Microsoft Graph の更新による Microsoft Intune の統合の変更

Microsoft は Azure Active Directory(Azure AD)Graph を廃止しており、2022 年 6 月 30 日以降、Azure AD Graph 対応の統合をサポートしません。Azure AD Graph を使用するすべての統合を Microsoft Graph に移行する必要があります。Cisco ISE は通常、エンドポイント管理ソリューション Microsoft Intune との統合に Azure AD Graph を使用します。

Azure AD Graph から Microsoft Graph への移行の詳細については、次のリソースを参照してください。

Cisco ISE リリース 3.1 パッチ 3 は、Microsoft Graph を使用する Microsoft Intune 統合をサポートします。Cisco ISE と Microsoft Intune 間の統合の中断を回避するには、Cisco ISE を Cisco ISE リリース 3.1 パッチ 3 に更新します。次に、2022 年 6 月 30 日までに、Azure AD Graph の代わりに Microsoft Graph を使用するよう、Microsoft Azure の Cisco ISE 統合を更新します。Cisco ISE では、Microsoft Intune 統合を更新して、[自動検出URL(Auto Discovery URL)] フィールドを更新する必要があります。https://graph.windows.net<Directory (tenant) ID>https://graph.microsoft.com に置き換えます。

設定手順の詳細については、「Connect Microsoft Intune to Cisco ISE as a Mobile Device Management Server」を参照してください。

Cisco ISE での TAC サポートケースのオープン

Cisco ISE GUI から Cisco ISE および他のシスコ製品の TAC サポートケースを開くことができるようになりました。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Troubleshoot」の章の「Open TAC Support Cases in Cisco ISE」を参照してください。

デフォルトで無効になっている SHA1 暗号

Cisco ISE リリース 3.1 パッチ 2 以降、ポート 443 の SHA1 暗号はデフォルトで無効になっています。

Cisco ISE リリース 3.1 の解決済みの不具合 - 累積パッチ 3

次の表に、リリース 3.1 累積パッチ 3 で解決済みの不具合を示します。

問題 ID 番号

説明

CSCwb70401

パッチ 2 をインストールした後、「整合性チェック失敗」エラーが原因でサービスが停止する

CSCwa55996

条件スタジオに新しいオブジェクトが存在しない

CSCwa51150

ISE 3.1 で WLC が EAPOL キー M2 を検証できない

CSCvz91603

ISE 3.0 パッチ 3 にアップグレードした後、ODBC から属性を取得できない

CSCwa07580

ユーザー名に $ が含まれている場合、アイデンティティユーザーを作成できない

CSCwa09113

内部 CA の失敗「OCSP ステータスが不明なため、12557 ユーザー認証に失敗しました(12557 User Auth failed because OCSP status is unknown)」エラーによる単一の Byod フロー

CSCvy99582

外部 RADIUS サーバーが設定されている場合、ISE 2.4 パッチ 13 から ISE 2.7 へのアップグレードが失敗する

CSCwa37040

ISE CLI の公開キー暗号化を使用するバックアップログで、コアファイルのキャプチャが許可されない

CSCvz67479

すべてのフィールドの [ローカルログの設定(Local Log Settings)] ツールチップに、無関係で役に立たない「信頼できる証明書(Trust Certificates)」が表示される

CSCwa17470

ユーザーアサーションに「グループ」クレームに複数の値が含まれている場合、ISE 3.1 SAML 管理認証が失敗する

CSCwa35293

ISE 2.7 認証成功設定が成功/成功 URL を示す

CSCvz88188

セッションキャッシュのユーザー名が null であるため、ユーザー名に対する TACACS 認証ポリシーのクエリ実行に失敗する

CSCwa26210

「GET /ers/config/radiusserversequence」API の JSON 応答に nextPage フィールドがない

CSCwa88845

デバイスポートのネットワーク条件でインターフェイス ID が検証されない

CSCwa11658

CIAM:gnutls 3.6.14

CSCwa11659

CIAM:libx11 1.6.8

CSCwa11657

CIAM:python 3.6.8

CSCwa11654

CIAM:file 5.33

CSCwa11655

CIAM:sysstat 11.7.3

CSCwa78479

CVE-2021-4034 Polkit の Cisco Identity Services Engine 評価

CSCwa20354

[運用データの削除(Operational Data Purging)] > [データベースの使用状況(Database Utilization)] ウィンドウでノードデータベースの使用情報が正しく表示されない

CSCvz79665

Microsoft Intune Graph の URL を graph.windows.net/tenant から graph.microsoft.com に変更

CSCwa16401

Get-By-Id サーバーシーケンスが、GUI を介してシーケンスで最初の変更を行った後に空のサーバーリストを返す

CSCwa48465

複数の値を持つフィールドの処理ミスが原因でレポートが使用できない

CSCvx54894

スポンサーポータル管理者が 1 時間以下のランダムゲストアカウントを作成できない

CSCvz71872

CIAM:nss - 複数のバージョン

CSCvz37241

キューリンクエラー:WARN:{socket_closed_unexpectedly;'connection.start'}

CSCvv04957

GRUB2 の任意のコード実行の脆弱性

CSCvz78841

CIAM:openssh 7.6

CSCvz90468

API フローを使用してユーザーを作成すると、外部パスワードストアを使用する内部ユーザーが無効になる

CSCvy84989

POST /ers/config/internaluser/ の Cookie を有効にすると、「IDグループが存在しません(Identity Group(s) does not exist)」というエラーが発生する

CSCvz56358

ISE 3.0 で最初の SAN エントリのみがチェックされる

CSCwa57705

IP-SGT マッピングが新しいネットワークアクセスのデバイスグループとリンクしない

CSCvx23375

編集/保存中に ISE 認証プロファイルオプションが切り捨てられる(Chrome のみ)

CSCwa32312

セッションキャッシュが入力されていないため、RCM および MDM フローが失敗する

CSCvz65576

CLI リポジトリまたはディスクリポジトリが使用されている場合、パッチでフルアップグレードが機能しない

CSCwa33462

RADIUS 共有シークレットの先頭にある特殊記号 @ により、CSV NAD インポートが拒否される

CSCvz85074

CSCvu35802 の修正により、EAP チェーンのアイデンティティとして証明書属性をもつ AD グループの取得が中断される

CSCwa13696

ISE 3.1 ゲストのユーザー名/パスワードポリシーを変更できない

CSCwa23207

メモリ割り当ての不整合が原因で複数のランタイムがクラッシュする

CSCwa47190

ポスチャポリシーで AD セキュリティグループの OU の末尾をドット文字にできない

CSCwa11678

CIAM:binutils 2.30

CSCwa11679

CIAM:json-c 0.13.1

CSCwa57955

ポスチャファイアウォールの修復アクションを変更できない

CSCwa41166

TACACS コマンドセットの正規表現が間違っている

CSCwa17718

専用の MnT を使用した pxGrid セッションディレクトリでセッションサービスを利用できない

CSCvz18627

PEAP セッションのタイムアウト値が最大で 604800 に制限されている

CSCwa78042

ISE 3.1 がスマートアカウントからの ISE-PIC ライセンスを要求する

CSCwa53231

CIAM:nss - 複数のバージョン

CSCwa08802

AWS 上の ISE 3.1 でヘルスチェックの DNS チェックの検出漏れが生じる

CSCwa49859

属性値 dc-opaque がライブログの問題を引き起こす

CSCwa03126

一部の言語で ISE CPP が正しくロードされない

CSCvz83204

ISE で、ポスチャフロー中に発生した不適切なインデックスから URL 属性値を取得できない

CSCvz74457

ERS API で「ネットワーク デバイス グループ」名にドット文字の使用または作成/更新が許可されていない

CSCvy45345

マシン認証フラグが誤って「true」に設定されているため、Eap チェーン認証が失敗する

CSCvz36192

/ers/config/downloadableacl を使用した DACL の GET が nextPage または previousPage を返さない

CSCwa04454

ISE 3.0 および 3.1:デバイス管理ライセンスだけですべての TACACS メニューへのアクセスを許可する必要がある

CSCwa11662

CIAM:lz4 1.8.3

CSCwa11661

CIAM:glibc 2.28

CSCvy76328

[ネットワークデバイス(Network device)] タブの [複製(duplicate)] オプションを使用すると、IPv6 のサブネットが /128 に変更される

CSCwa20309

「不明な NAD(Unknown NAD)」および「正しく設定されていないネットワークデバイスを検出(Misconfigured Network Device Detected)」アラーム

CSCwa56934

エンドポイントグループに対する ERS API の並べ替えが一貫していない

CSCwa45316

ISE 3.1 で vpn ユーザーの MDM intune 統合が中断する

CSCvz63405

ISE クライアントの pxGrid 証明書が DNAC に配信されない

CSCvn27270

名前、場所、またはデバイスタイプを使用してネットワーク デバイス グループを作成できない

CSCwa15191

エンドポイントがポスチャ不明状態でスタックする

CSCwa13877

ISE が、ライセンスクラウドからの無効な応答を示すアラームを表示する

CSCwa46758

削除されたルート ネットワーク デバイス グループが、ネットワークデバイスのエクスポートされた CSV レポートで引き続き参照されている

CSCvz71284

SNMPv3 COA 要求が ISE 2.7 によって発行されない

CSCwa94984

長いカスタム属性文字列を使用した ISE API のユーザー追加操作に、Curl を使用して約 4 分かかる

CSCvw09460

/erc/config/authorizationprofile/{id} 上の PUT の更新されたフィールドリストが通常空になる

CSCvw90586

ネットワーク デバイス グループの名前と説明を同時に変更できない

CSCvs55875

MTU の変更後、既存のルートがルーティングテーブルにインストールされない

CSCwa47566

ISE 条件スタジオ - [IDグループ(Identity Groups)] ドロップダウンを 1000 個に制限

CSCvz34849

DELETE /ers/config/networkdevicegroup/{id} が機能していない。CRUD の例外

CSCvy71309

CIAM:tcp-dump 4.9.3

CSCvy16894

特殊文字を使用すると認証プロファイルでエラーがスローされる

CSCwa47133

ISE 評価 log4j CVE-2021-44228

CSCwa20152

マトリックスが変更されていないスイッチで CoA が開始されなかったため、ポリシーの同期に失敗した

CSCvz83753

認証の高度な属性設定に含まれる空のユーザーカスタム属性により、誤った AVP が発生する

CSCvz75902

ISE 内部 CA の生成時に ISE が pxGrid 証明書を置き換える

CSCwa43187

NAT が使用されたときに「Queue Link Error: Message=From Node1 To Node2; Cause=Timeout」エラーが表示される

CSCwa59924

ISE 3.1 パッチ 1:FIPS が有効な場合、SSH 経由で ISE に接続できない

CSCwa19573

SSL 監査イベントが原因で Catalina.out ファイルが巨大化する

CSCwa52114

CIAM:sqlite 3.18.2

CSCwa52110

ネットワークデバイスに SNMP が設定されると、SNMP レコードの処理中に 20 秒の遅延が発生する

CSCwa59237

200 以上の内部証明書を持つ PAN ノードで、Deployment-RegistrationPoller がパフォーマンスの問題を引き起こす

CSCwa38023

ISE 3.1:Active Directory スーパー管理者で pxGrid 証明書を生成できない

CSCwa32814

15 のコレクションフィルタが設定された ISE で 15 番目のフィルタが非表示になる

CSCwa60873

PAN のパフォーマンスを向上させるために bouncy-castle クラスを最適化する

CSCvz79518

有用性:「DNS 解決の失敗(DNS Resolution Failure)」アラームで ISE サーバーを表示する必要がある

CSCvy96761

EAP チェーンフローで関連する ID を処理する間に、セッションキャッシュを更新する必要がある

CSCwa16291

ゲストポータルフィールドにより Apple VoiceOver の単語が繰り返される

CSCvz90852

[成功(Success)] ページが空白で、ホットスポット ゲスト ポータルの [完了(Done)] ボタンが有効にならない

CSCwa05404

Tacacs+ リクエストで「選択したサービスが見つかりませんでした(Could not find selected service)」エラーが発生した場合に、セッションが削除されない

CSCvz95326

ISE で ACI 統合を有効にしようとすると、複数の ACI IP アドレス/ホスト名を追加できなくなる

CSCwa08018

ISE 3.1 - IPv6 がグローバルに無効になっていると GUI が機能しない

CSCwa11682

CIAM:pcre 8.41

CSCvz93230

Gig0 とは異なるインターフェイスでホストされている場合に、ゲストポータルがロードされない

CSCwa53499

[コネクタ設定(connector settings)] ページが開いていると、REST ID がクラウドからグループを取得する

CSCwa56771

ISE 3.0p2:[すべてをモニター(Monitor All)] 設定が複数のマトリックスと異なるビューで正しく表示されない

CSCwa47221

クライアント プロビジョニング ポリシーの AD セキュリティグループで OU の末尾をドット文字にできない

CSCwa52133

CIAM:libsolv 0.7.16

CSCvz60870

TPS が高いときに Active Directory の遅延が大きいと、ADRT で HOL ブロッキングが発生する

CSCvs95495

サードパーティデバイスで再認証の問題が発生する

CSCwa11633

ISE 3.0 APIC 統合:セキュリティグループの作成に失敗した

CSCwa18443

展開ノードのエンドポイントに 8 オクテット MAC が存在する場合、ポスチャの有効期限を処理する必要がある

CSCwa67433

ISE GUI から SAML プロバイダー情報の XML ファイルをエクスポートできない

CSCwa59621

ID グループに対する ERS API の並べ替えが一貫していない

Cisco ISE リリース 3.1 の未解決の不具合 - 累積パッチ 3

問題 ID 番号

説明

CSCwb30989

ISE UI から再起動後に SXP サービスが開始されない

CSCwb36873

ISE-PIC ノードで「ページにアクセスできません」というポップアップメッセージを取得する。

CSCwb09045

正しくない cryptoLib 初期化が原因で ISE PSN ノードがクラッシュする。

CSCwh92366

3.1 パッチ 8:3.1 パッチ 8 の寿命設定で、不十分な仮想マシンリソースのアラームが発生。

Cisco ISE リリース 3.1 - 累積パッチ 1 の新機能

AWS 上の Cisco ISE

  • ソフトウェアバージョン Cisco ISE 3.1 パッチ 1 は、Amazon Web Services で入手できます。

  • t3.xlarge という AWS インスタンスで、Cisco ISE を評価モードでインストールできるようになりました。AWS の評価モードで Cisco ISE を使用する詳細については、『Cisco ISE Installation Guide, Release 3.1』の「Cisco ISE Evaluation Instance on AWS」のセクションを参照してください。

    t3.xlarge インスタンスは、Cisco ISE リリース 3.1 パッチ 1 以降のリリースのみをサポートします。

Cisco ISE の署名付き SAML 認証要求

Cisco ISE は、署名された SAML 要求とアサーションのみを認証用に受け入れるようになりました。

詳細については、『Cisco ISE Administrator Guide, Release 3.1』の「Asset Visibility」の章にある「Configure SAML ID Provider」を参照してください。

Cisco ISE リリース 3.1 - 累積パッチ 1 の解決済みの不具合

次の表に、リリース 3.1 累積パッチ 1 の解決済みの不具合を示します。

問題 ID 番号

説明

CSCvo39514

コレクタログ権限のため、MnT ログプロセッサが動作しない

CSCvq53373

/ers/config/<obj>/bulk/submit が無効なロケーション URI /ers/config/<obj>/bulk/submit/<bulkID> を返す

CSCvs04091

MnT コンポーネントのコード拡張に関する包括的なバグ

CSCvt25277

2.4p12 パッチのインストールが永続的にスタックする

CSCvu47280

oddjo に同梱されている mkhomedir ツールで競合状態が検出された

CSCvu94544

ISE 3.0 BH:TACACS ライブログに、ネットワークデバイス IP の選択オプションが表示されない

CSCvv96532

DOC:この OCSP 応答の更新に対する不明な最大時間差

CSCvw65181

CIAM で POI の脆弱性が検出された

CSCvw78289

50 文字を超えるプロファイル名を使用している場合、認証に成功したことを示すライブログが表示されない

CSCvx14400

glibc の複数の脆弱性

CSCvx43866

3.0P2:アカウンティングレポートのエクスポートの完了に長時間かかる

CSCvx55668

CIAM で netty の脆弱性が検出された

CSCvy14905

CTS-SXP-CONN:デバイスから ISE SXP 接続への ph_tcp_close - Hawkeye

CSCvy43246

[CFD] ユーザーが、ポータルの作成手順でゲスト SSID を作成できない - ISE がビジーエラー

CSCvy53842

特定の証明書監査中に証明書の検証の Syslog メッセージが送信された - ISE

CSCvy69539

CIAM:openjdk - 複数のバージョン

CSCvy71229

CIAM:libx11 1.6.8

CSCvy71232

CIAM:glibc 2.28

CSCvy71238

CIAM:gnupg 2.2.9

CSCvy71239

CIAM:systemd 219

CSCvy71240

CIAM:vim 8.0.1763

CSCvy71261

CIAM:nettle 3.4.1

CSCvy71292

CIAM:unbound 1.7.3

CSCvy71296

CIAM:pcre2 10.32

CSCvy71313

CIAM:cpio 2.12

CSCvy71322

CIAM:libarchive 3.3.2

CSCvy71345

CIAM:network-manager 1.22.8

CSCvy71690

ゲストポータルの [顧客(Customer)] フィールドに & - $ # が含まれる

CSCvy75191

Cisco Identity Services Engine の XML 外部エンティティ インジェクションの脆弱性

CSCvy77472

CIAM:librepo 1.11.0

CSCvy81435

ISE ゲスト SAML 認証が [アクセス権が検証されました(Access rights validated)] HTML ページで失敗する

CSCvy82023

不適切なポスチャ複合条件のホットフィックス

CSCvy88092

スイッチで CTS PAC がアクティブにならない:ISE 3.1 ビルド 3.1.0.477 経由

CSCvy88764

CIAM:go 1.15.7 CVE-2021-33194

CSCvy92040

[ISE復元(ISE restore)] ポップアップメニューに誤ったテキストが表示される

CSCvy92536

ISE 3.0 デバイス管理ライセンスだけで、[管理(Administration)] > [システム(System)] > [ログ記録(Logging)] メニューへのアクセスが許可される必要がある

CSCvy93847

NAD でポリシーペルソナなしで SPAN を選択し、設定変更をデバイス CoA に送信できる

CSCvy94427

2.7 からの eap チェーンのポスチャリースが中断する

CSCvy94511

EPOCH 時間が null になっているため、TACACs レポートに重複したエントリが表示される

CSCvy94553

TACACS 認証レポートに重複したエントリが表示される

CSCvy94818

nmap が積極的な推測を実行したため、EP が「cisco-router」として不適切にプロファイリングされる

CSCvz00258

Tacacs AuthZ で SessionCache がクリアされないエラーのため、ヒープの使用率が高くなり、認証が遅延

CSCvz00659

バナー ブロッキング SFTP リポジトリの特殊文字

CSCvz01485

ISE 2.7 パッチ 4 で、Umbrella セキュリティプロファイルに .json ファイルをアップロードできない

CSCvz05383

P1PNSBaseline:SuperMnT:過去 30 日間の Radius Auth レポートが、フィルタ処理を含めて最大 5 分かかる

CSCvz05966

ISE 2.6 p 9、新しいグループを追加した後、デフォルトの権限がデフォルトのグループ内部に戻らない

CSCvz07191

GUI アクセスに証明書ベースの認証を使用しているときに AD グループが存在しない場合、ISE GUI がロード中にスタックする

CSCvz07823

ise 2.7 がエンドポイントのグループへの追加に失敗した

CSCvz08813

発行された証明書ページで別のページにスクロールできない

CSCvz17020

ISE GUI がすべてのライセンスをコンプライアンス違反として表示する:スマートライセンス

CSCvz18848

ローカルのエージェントレスポスチャが中断する

CSCvz20020

Okta リダイレクトが 1 番目の ID ストアで失敗し、2 番目の ID ストアが割り当てられたときに機能する

CSCvz20770

セカンダリノードの [展開(Deployment)] タブで pxgrid を有効および無効にした場合、[UI pxgrid] ページを表示できない

CSCvz27791

ISE:mdm 設定が原因で、バックアップの復元後にアプリケーションサーバーの初期化がスタックする

CSCvz28133

ユーザーがサポートバンドルを生成できない

CSCvz33839

メニューアクセスのカスタマイズが機能していない

CSCvz35550

ISE ヘルスチェック MDM 検証の誤ったアラーム

CSCvz37623

NTP(' - ')ソースの状態の説明が ISE CLI にない

CSCvz43038

CIAM:libxml 2.9.1

CSCvz43123

CIAM:jspdf 2.3.0

CSCvz43126

CIAM:systemd - 複数のバージョン

CSCvz43154

CIAM:podman 1.6.4

CSCvz43183

「名前による」呼び出しの場合、スポンサーのアクセス許可がゲスト REST API に渡されない。

CSCvz44655

ISE 管理アカウントの選択に関する問題

CSCvz45150

ISE PIC 3.1 が従来のライセンスを要求する

CSCvz46933

CIAM:jsoup 1.10.3

CSCvz49086

SQLException 発生時に ISE 3.0 TimesTen 接続が切断される

CSCvz49871

ISE GUI:net::ERR_ABORTED 404 : /admin/ng/nls/fr-fr/

CSCvz50255

CIAM:bind 9.11.20

CSCvz55258

Cisco:cisco-av-pair AuthZ 条件の機能が停止した

CSCvz57267

SAN フィールド fqdn にもかかわらず、PAN に対して発行された ISE 証明書を他のノードにインポートできない

CSCvz61191

ISE3.1で、CSV ファイルページからのエンドポイントのインポートで [ファイルの選択(choose file)] をクリックしても応答がない。

CSCvz63643

ISE 2.7:EndpointPersister スレッドが停止する

CSCvz64833

CIAM:libgcrypt 1.5.3

CSCvz65182

mtu を 1500 より大きく設定すると、mtu 値は再起動後、永続的に設定されない

CSCvz66289

ファイルをアップロードするためのローカルディスク管理 UI が壊れている

CSCvz67479

すべてのフィールドの [ローカルログの設定(Local Log Settings)] ツールチップに、無関係で役に立たない「信頼できる証明書(Trust Certificates)」が表示される

CSCvz68091

ゲストタイプの設定変更が監査レポートで更新されない

CSCvz72034

ISE 3.1:DNAC からネットワークデバイスを更新している間、共有シークレット/パスワードが空であるかマスクされている

CSCvz72069

Pxgrid が ISE-PIC の [概要(Summary)] ページで無効と表示される

CSCvz72208

ISE 3.1:[認証(Authentication)] タブで、[コンテキストの可視性(Context Visivility)] に空白の結果が表示される

CSCvz72225

検出ホストに FQDN を追加すると、検出ホストの IP アドレスまたはホスト名が無効になる

CSCvz73445

Windows 10 デバイスのエージェントレスポスチャがマルウェア対策チェックに合格しない -

CSCvz77482

ISE 3.0 はゲストの自己登録ポータルの一部として「場所」設定を選択解除できません

CSCvz80829

3.2 のフルアップグレードでバージョンの事前チェックが失敗する

CSCvz85117

ISE ヘルスチェックおよび I/O 帯域幅のパフォーマンスチェックの誤報

CSCvz87476

サポートされていないメッセージコード 91104 および 91105 アラーム

CSCwa00729

特定の NAD 削除により、すべての NAD が削除された

CSCvz86020

「開かれているファイルが多すぎます(too many files open)」エラーにより、ライブログ/セッションに最新のデータが表示されない

CSCwa12273

「操作が許可されていません(Operation is not permitted)」エラーにより、ネットワーク管理者グループの AD ユーザーが管理者ユーザーを作成/編集できない

CSCvz66279

7 日以上前の Radius レポートが空(CSCvw78289 の回帰)

CSCvz91116

Oracle プロセスが増加し、TNS を取得中:接続が切断される

Cisco ISE リリース 3.1 - 累積パッチ 1 の未解決の不具合

問題 ID 番号

説明

CSCwa09113

内部 CA エラー「OCSP ステータスが不明なため、12557 ユーザー認証に失敗」による単一の Byod フロー。

CSCwh92366

3.1 パッチ 8:3.1 パッチ 8 の寿命設定で、不十分な仮想マシンリソースのアラームが発生。

Cisco ISE ソフトウェア ダウンロード サイトでの Cisco ISE 3.1 ファイルの置き換え

Cisco ISE ソフトウェア ダウンロード サイトで Cisco ISE 3.1 OVA、ISO、およびアップグレード バンドル ファイルが置き換えられました。

どのような変更が加えられたか

  • このビルドでは、次のバグが解決されています。

    • CSCwa04370:ISE 3.1 では、2 つのインターフェイスが IP アドレスで設定されており、デフォルトゲートウェイが eth1 のサブネットを参照している場合、デフォルトインターフェイスの誤った発信インターフェイスが表示されます。

    • CSCwa82553:ボンディングが設定されている場合、ISE 3.1 のデフォルトルートが間違ったインターフェイス上に配置される

  • ZTP ツールで ICMP、DNS、および NTP チェックをスキップするオプション。詳細については、『Cisco ISE Installation Guide, Release 3.1』の「Additional Installation Information」の章にある「Zero Touch Provisioning」を参照してください。


(注)  


  • 新しいファイルのファイル名には、ビルド番号に「a」が付加されます(例:ise-3.1.0.518b.SPA.x86_64.iso)。

  • SNS 3695 OVA テンプレートを VMware vCenter コンテンツライブラリにインポートする場合は、ISE-3.x.x.xxx-virtual-SNS3695-1800.ova テンプレートを使用できます。この OVA テンプレートは ISE-3.x.x.xxx-virtual-SNS3695-2400.ova テンプレートに似ていますが、ディスクサイズが 2 TB を超える OVA のインポートを防ぐ Vmware vCenter コンテンツライブラリの制限事項を回避するため、予約済みディスクサイズが 2400 GB から 1800 GB に削減されています。

  • show tech-support コマンドの出力に次の ISE バージョンが表示されます。

    ZTPBUNDLE

  • 既存の Cisco ISE 3.1 パッチは、このビルドで正常に機能します。


Cisco ISE リリース 3.1 の解決済みの不具合

Cisco ISE リリース 3.1 で解決済みの不具合は、Cisco ISE パッチリリース(2.6 パッチ 9、2.7 パッチ 4、3.0 パッチ 2)と同等です。

問題 ID 番号

説明

CSCwa04370

ISE 3.1 では、2 つのインターフェイスが IP アドレスで設定されており、デフォルトゲートウェイが eth1 のサブネットを参照している場合、デフォルトインターフェイスの誤った発信インターフェイスが表示されます。

CSCwa82553

ボンディングが設定されている場合、ISE 3.1 のデフォルトルートが間違ったインターフェイス上に配置される

CSCuo73496

RADIUS 最大 session-timeout 値が 65535 に制限される

CSCvf61114

「認証プロファイル」に対する ERS の作成/更新で XML スキーマの検証が失敗する

CSCvf88737

ポータルビルダーで作成されたポータルに空白のゲストポータルウィンドウが表示される

CSCvg75448

クライアント プロビジョニング ポータルのサポート情報のカスタマイズがない

CSCvg77872

ポータルがスポンサー付きゲストポータルに設定されている場合、ゲスト承認の電子メールにロゴが表示されない

CSCvh04231

「ゲストユーザー情報を保存」の RADIUS アカウンティングおよびアクセス許可でゲストユーザー名が送信されない

CSCvi53134

passive-id サービスが有効になった後、AD 結合に使用されるアカウントがロックされることがある

CSCvi59005

スクロールバーを使用すると、AD グループの完全なリストが表示されない

CSCvk11224

レポートの名前変更に関する問題

CSCvm47584

ポスチャリースが原因で 1 日を超えた猶予期間を設定できない

CSCvn25548

管理者ログイン情報での MnT API 呼び出しによりアカウントが無効になる

CSCvn38371

GUI へのログイン時にセッション情報のポップアップを抑制する機能

CSCvo02275

プロファイリングと条件スタジオがロードされない、または最大 30 分かかる

CSCvo56767

ISE-PIC GUI 管理者ユーザー設定を変更しようとしたときのエラー

CSCvo75723

エンドポイント消去のレポートを実行したとき、消去されたエンドポイント数が 0 の場合、レポートが表示されない

CSCvp88242

デバイスポータルを更新する際の不正な要求エラー

CSCvq44063

DNS の不正な設定により、TACACS 認証または RADIUS 認証に失敗する

CSCvq58506

show running-config を完了できない

CSCvr22065

共有秘密キーに特殊文字が含まれていると、エラーとともに NAD のインポートが失敗する

CSCvr76539

ネットワーク デバイス グループへの変更が Change Audit ログに反映されない

CSCvs24459

ID グループなしの ISE 内部ネットワーク アクセス ユーザーを管理できない

CSCvs27232

[RADIUS認証のトラブルシューティング(RADIUS Authentication Troubleshooting)] ウィンドウが適切にフィルタリングされない

CSCvs29611

Cisco ISE 2.4 パッチ 5 が頻繁にクラッシュしてコアファイルを生成する

CSCvs81248

PassiveID アラームを、各 DC の非アクティブ状態に対して個別にトリガーする必要がある

CSCvs81264

PSN は、PassiveID エージェントからのマッピングの遅延を識別できる必要がある

CSCvt64739

アプリケーションサーバーの初期化に時間がかかる

CSCvt65332

[クライアント プロビジョニング リソース(Client Provisioning Resources)] ウィンドウの [プロファイルの説明(Profile Description)] フィールドを更新しているときに、Enter キーを使用して新しい行を作成すると、「ネットワークエラーが原因でサーバーの応答を受信できません(Fail to receive server response due to the network error)」というメッセージが表示される

CSCvt85370

ポスチャ条件が「vc_visInst_v4_CiscoAnyConnectSecureMobilityのチェックでClient_4_xが見つかりません(Check vc_visInst_v4_CiscoAnyConnectSecureMobility Client_4_x is not found)」エラーで失敗する

CSCvt94587

ISE ルート CA の再生成中に「プラスライセンスはコンプライアンス違反(Plus License is out of compliance)」メッセージが表示される

CSCvu04874

io.netty.buffer.PoolChunk での疑わしいメモリリーク

CSCvu05121

SMTP サーバーの変更後にゲスト電子メールが送信されない

CSCvu14215

AD グループの追加/削除中にスポンサー グループ メンバーシップが削除される

CSCvu22058

DUO を外部 RADIUS プロキシとする ISE で access-reject がドロップされる

CSCvu33861

ISE 2.4 パッチ 6:MAC アドレスでデバイスを取得する REST API MnT クエリに 2 分以上かかる

CSCvu47779

変更設定監査レポートの IP アドレスと CSV エクスポートの変更されたプロパティが欠落している

CSCvu62938

プライマリ PSN または PAN に到達できない場合にポスチャが失敗する

CSCvu84184

ゲストポータルで証明書チェーンが送信されない

CSCvu84773

Cisco Identity Services Engine クロスサイト スクリプティングの脆弱性

CSCvu87758

ゲストパスワードポリシー設定がアルファベットまたは数字で設定されていると保存できない

CSCvu89715

ISE ヘルスサマリレポートの時間対スループットのチャートで、間違った単位を使用している

CSCvu90761

ISE の [Radiusライブセッション(Radius Live Sessions)] ウィンドウに [データが見つかりません(No Data Found)] と表示される

CSCvu91039

ISE がすべての MAC アドレスのルックアップを行わず、リダイレクトなしのポスチャが失敗する

CSCvu94025

ISE が syslog ターゲットに対してのみ IP を許可するか、DNS キャッシングを提供する

CSCvu97657

エンドポイントのデバッグを有効にすると、ISE 2.4 アプリケーションサーバーが初期化状態になる

CSCvv00951

停止状態への移行中にアプリケーションサーバーがクラッシュする

CSCvv02998

MAC 11 Big sur BYOD フローが失敗した

CSCvv04416

エンドポイントデータがセカンダリ管理ノードに表示されない

CSCvv04957

GRUB2 の任意のコード実行の脆弱性

CSCvv08466

ログ収集エラーアラームが表示される

CSCvv09127

ゲスト API が、制限されたスポンサーに、許可されていないゲストタイプでもゲストアカウントを作成することを許可する

CSCvv10683

ドロップされたセッションのセッションキャッシュがクリアされず、PSN で高い CPU 使用率が発生する

CSCvv14001

共通タスクでセキュリティグループを選択すると、認可プロファイルが適切な属性で保存されない

CSCvv14390

最大セッション数制限がユーザーとグループに対して機能しない

CSCvv15060

ネットワークリストに戻ると、適用されたフィルタが削除される

CSCvv16401

pxGrid 内部クライアントの ping に失敗した

CSCvv19065

[DNACアシュアランス(DNAC Assurance)] ウィンドウでゲスト ID を表示できない

CSCvv25102

ISE で TACACS+ および TCP を強化するための TCP 設定の変更

CSCvv27690

HTTPS、EAP、DTLS、および PORTAL の ISE 証明書を更新すると、PORTAL ロールと Admin ロールのみが適用される

CSCvv29190

iOS 14 beta で BYOD フローが破損している

CSCvv29737

DNA ACA セキュリティグループの同期が JDBCException エラーで失敗する

CSCvv30133

ディスカバリホストの説明テキストが紛らわしい

CSCvv30161

ライブセッション詳細レポートで、VPN ポスチャシナリオについて誤った認証プロファイルと認証ポリシーが表示される

CSCvv30226

Livelog セッションで、VPN ポスチャシナリオに誤った認証ポリシーが表示される

CSCvv30274

[コンテキストの可視性(Context Visibility)] に、VPN ポスチャシナリオの誤った認証プロファイルと認証ポリシーが表示される

CSCvv31500

ISE ゲストポータルの登録と有効期限の電子メールは、ポータルに入力された形式を維持する必要がある

CSCvv35921

内部 ID ストア内の選択したユーザーに対して CSV エクスポートを開始できない

CSCvv36189

無効な IPv6 アドレスが原因で RADIUS の passed-auth ライブログが送信されない

CSCvv38249

カスタムポートのみが有効な場合、手動 NMAP が動作しない

CSCvv39000

LANDESK のポスチャ条件を作成できない

CSCvv41935

キーに < 記号または > 記号が含まれていると、PSK cisco-av-pair がエラーをスローする

CSCvv43383

NFS リポジトリが GUI から機能しない

CSCvv44401

自己署名証明書を生成すると、CSR のデフォルトパラメータが事前にインストールされた自己署名証明書と一致しない

CSCvv45063

ノードが展開から削除されたときに内部 CA 証明書が削除されない

CSCvv45340

running-config の保存エラーにより、スタートアップ設定が失われる

CSCvv46034

TACACS 設定の更新中、デバイス管理サービスが無効になる

CSCvv46958

NDG 列が 255 文字を超えると、TrustSec が有効になった NAD が TrustSec マトリックスに表示されない

CSCvv47849

Cisco DNA Center でセキュリティグループ名が変更された場合、マッピングされた SGT エントリが認証ルールからクリアされる

CSCvv50028

ISE ノードのリセット設定後にヒープダンプの生成が失敗する

CSCvv50168

ISE は 30 日を超えるポスチャの猶予期間を許可する必要がある

CSCvv50721

Aruba ダイナミック URL リダイレクトを使用して NetworkSetupAssistant.exe のダウンロードリンクを取得できない

CSCvv52637

ISE ホットスポット ゲスト ポータル フローが破損している

CSCvv53221

ISE_EST_Local_Host RADIUS 共有シークレットが空の場合、アプリケーションサーバーが「初期化中(Initializing)」としてマークされる

CSCvv54761

現在アクティブなセッションレポートのエクスポートには、午前 0 時以降に更新されたセッションのみが表示される

CSCvv54798

CLI からエクスポートされたコンテキストの可視性 CSV に IP アドレスが表示されない

CSCvv55663

ISE ノードのリロード後に ISE 2.6/2.7 リポジトリが削除される

CSCvv57628

一時停止されたゲストユーザーがエンドポイントグループから自動的に削除されない

CSCvv57639

TACACS コマンドセットでカッコ付きのコマンドを保存するとエラーが発生する

CSCvv57830

コンテキストに空の値が追加されたため、グループのルックアップが失敗した

CSCvv58629

EST サービスを初期化する認証局サービスが ISE 2.7 パッチ 2 へのアップグレード後に実行しない

CSCvv59233

ISE RADIUS ライブログの詳細で、[Other Attributes] セクションに AD グループ名がない

CSCvv60014

/opt フォルダの空き容量が 1 TB 以上の場合、運用バックアップがエラーをスローする

CSCvv60353

合計レコード数が 500 万を超えると、認証概要レポートがスタックする

CSCvv60686

ISE SXP にはセッションから学習した古いマッピングをクリアするメカニズムが必要

CSCvv60923

内部ユーザーのカスタム属性の IP データ型で転送スラッシュを使用する機能の追加が必要

CSCvv61732

異なる SNMP サーバーに対して一意のコミュニティストリングを作成できない

CSCvv62382

プロキシバイパス設定で大文字を使用できない

CSCvv62549

エンドポイントの GUI ページに Clinda のカスタム属性が表示されない

CSCvv62729

存在しないネットワークデバイスを照会すると、ネットワークデバイス API コールがエラー 500 をスローする

CSCvv63548

PSN rmi GC の収集が正しく機能せず、PassiveID フローでメモリリークが発生する

CSCvv64190

ユーザー アイデンティティ グループで大文字と小文字が区別されるため、[スポンサーグループメンバーの選択(Select Sponsor Group Members)] ウィンドウがロードされない

CSCvv65036

PSN ノードでのメモリリーク

CSCvv67051

[RADIUSサーバー順序(RADIUS Server Sequences)] ウィンドウに「使用可能なデータがありません(no data available)」と表示される

CSCvv67091

Cisco Identity Services Engine の信頼できないファイルアップロードの脆弱性

CSCvv67743

状態別ポスチャ アセスメント レポートに、状態ステータスフィルタなしのデータが表示される

CSCvv67935

認証プロファイルのセキュリティグループの値が取得直後に表示されない

CSCvv68028

AUP テキストを変更できない

CSCvv68293

ローカルまたはグローバルの例外を使用する場合、ISE がプラスライセンスを使用しない

CSCvv72418

ISE 3.0 REST ID ログファイルがサポートバンドルに含まれていない

CSCvv74361

ISE 3.0 ヘルスチェックライセンス検証の誤ったアラーム

CSCvv77007

ISE が内部のネットワーク管理者ユーザーのリクエストを外部の RADIUS トークンサーバーに絶えず送信する

CSCvv77530

バインドパスワードで % 文字が 2 回以上使用されている場合、LDAP グループ/サブジェクト属性を取得できない

CSCvv77914

[クライアント プロビジョニング(Client Provisioning)] ウィンドウに現在の設定が正しく表示されない

CSCvv77928

プライマリ PAN の障害後、「予期しないエラーが発生しました(An unexpected error occurred)」というメッセージとともに、証明書の一括生成に失敗した

CSCvv78097

ローカルディスクの使用情報がない

CSCvv79940

ISE で SAN の hostname-x を使用して CSR を生成するとエラーになる

CSCvv80113

ポスチャ自動更新が実行されない

CSCvv80297

ROPC の CTL に DigitCert グローバルルート G2 が必要

CSCvv82806

ネットワークデバイス IP フィルタがサブネット内の IP と一致しない

CSCvv83510

RuleResultsSGTUpgradeService ステップでアップグレードが失敗する

CSCvv85588

PassiveID フローを使用した PSN ノードでの高いメモリ使用量

CSCvv91007

接続に失敗すると、[スマートライセンスの権限付与(Smart Licensing Entitlement)] タブが [更新(Refreshing)] でスタックする

CSCvv91234

プライマリ MnT がダウンしていると、ISE 2.6 のスケジュール済みレポートが機能しない

CSCvv91684

ISE コレクションフィルタが GUI に表示されない

CSCvv92203

「Employees」という名前で SGT を作成しようとすると、「入力された名前の NetworkAuthZProfile は既に存在します(NetworkAuthZProfile with entered name already exists)」というメッセージが表示される

CSCvv92613

スポンサーグループに属していないユーザーがスポンサーポータルにログインできる

CSCvv92638

スケジュール設定と運用バックアップを当日と同じ開始日に設定することができない

CSCvv93442

SFTP サーバーのファイルパスに二重スラッシュ「//」が追加された

CSCvv94791

DNAC と ISE の間で GBAC 設定が同期されない

CSCvv95150

Cisco Identity Services Engine のストアド クロスサイト スクリプティングの脆弱性

CSCvv95516

[ISE PICライセンス(ISE PIC Licensing)] ウィンドウがロードされない

CSCvv96532

「thisUpdate of OCSP response」で最大時間差が指定されない

CSCvv99093

ISE ノードが断続的にキューリンクアラームをトリガーする

CSCvw00375

ISE 2.7 パッチ 2 のカスタムビューの [コンテキストの可視性(Context Visibility)] ウィンドウをロードできない

CSCvw01225

ISE の設定復元が 40% で失敗し、「IMPDP を使用した DB の復元が失敗しました(DB Restore using IMPDP failed)」というエラーが表示される

CSCvw01829

Chrome バージョン 85/86 を使用しているときに ISE GUI ログインページにエラーが表示される

CSCvw02887

PassiveID フローに AD グループを追加後のメモリリーク

CSCvw03693

内部ユーザー「chrony」が作成されないため、NTP が機能しない

CSCvw06722

スポンサーが、作成されたゲストユーザーのリストを表示できない

CSCvw08292

削除メッセージの後、ACI マッピングが削除されない

CSCvw08330

サードパーティの NAD のダイナミック リダイレクションでポスチャが機能しない

CSCvw08602

IP オーバーラップの場合にエラーがスローされない

CSCvw09827

PSN ノードの高 CPU 使用率

CSCvw16237

プライマリ MnT のリロード後、スケジュール済みの運用データバックアップがトリガーされない

CSCvw17908

デフォルトルートにタグ付けされている場合、ISE からスイッチへの SGT マッピングに対する IP のプッシュが機能しない

CSCvw19785

外部データ ソースのポスチャ条件を編集すると、常に間違った AD が表示される

CSCvw20021

NAD の場所が [コンテキストの可視性のエラスティック検索(Context Visibility ElasticSearch)] で更新されない

CSCvw20060

Windows ネットワーク インターフェイスよりも先にエージェントサービスが起動した場合、エージェントで DC がダウンとしてマークされる

CSCvw20636

NAD プロファイルが削除された後、認証プロファイルに「No data available(データがありません)」と表示される

CSCvw24227

例外が原因でエンドポイントが消去されない

CSCvw24268

Cisco Identity Services Engine の信頼できないファイルアップロードの脆弱性

CSCvw25285

PassiveID がマルチ接続 syslog クライアントで安定して動作しない

CSCvw26415

ISE 3.0 で CN および SAN が欠落している証明書が信頼できる証明書ストアにインポートされない

CSCvw26570

国際電話番号ドロップダウンボックスが ISE 2.7 で機能しない

CSCvw28441

API の使用中に NAD の共有秘密がログに表示される

CSCvw29490

内部ユーザーのカスタム属性が CoA プッシュで送信されない

CSCvw31269

SAML グループがスポンサーポータルグループで適用した場合に機能しない

CSCvw33115

VPN のユースケースで ISE MnT ライブセッションのステータスが「ポスチャ済み(Postured)」に変わらない

CSCvw34491

Essentials ライセンスを有効にすると、[ネットワークデバイス(Network Devices)] タブへのアクセスのみがブロックされる

CSCvw36486

IP アクセス制限を適用した後、GUI にアクセスできない

CSCvw36743

パスワードに特殊文字を使用すると、ISE サービスアカウントがロックされ、WMI が確立されない

CSCvw37844

ISE で内部コールにホスト名が使用されるため ANC CoA が機能しない

CSCvw38530

[バックアップと復元(Backup and Restore )] ウィンドウのロード中に、リポジトリの ise-psc.log に例外が表示される

CSCvw38853

MAC OSX のマルウェア対策条件に Sophos 10.x の定義がない

CSCvw44120

ISE 3.0 でのゲストポータル作成の失敗

CSCvw46096

ISE 3.0 Syslog プロバイダーが設定を適用できない

CSCvw48396

Cisco ADE-OS のローカル ファイル インクルードの脆弱性

CSCvw48403

エンドポイントについて収集された SNMP 情報が ISE で処理されない

CSCvw48697

API IP SGT マッピングが [No Devices] の結果を返さない

CSCvw49938

TACACS コマンドの前にスペースを含むサードパーティデバイスについて、TACACS コマンド アカウンティング レポートがない

CSCvw50381

猶予アクセスの期限が切れたときに Aruba WLC に対する CoA-disconnect が ISE で発行されない

CSCvw50829

RBAC ポリシーで AD セキュリティグループの OU の末尾をドット文字にできない

CSCvw51787

ISE が、自己署名証明書の上に CA 署名付き証明書をインポートすることを許可しない

CSCvw51801

「ポスチャ済みライブセッション(Postured Live Session)」状態であったセッションが、NAD からアカウンティングの中間更新を受信すると「開始済み(Started)」に移行する

CSCvw53412

SB で Hibernate.log を収集する必要がある

CSCvw54878

日本語の GUI に 50 以上のルールがある場合、ISE が完全認証のルールを表示しない

CSCvw55793

ISE が「ID 割り当てに失敗しました(Identifier Allocation Failed)」というエラーとともに、PSN からの CoA の送信に失敗する

CSCvw61589

ポリシーセットの削除後に RADIUS 要求がドロップされた

CSCvw61786

スキーマオブジェクトをドロップする前に、すべてのプロセスを停止する必要がある

CSCvw63264

ISE 3.0 ポリシー条件スタジオ GUI バグ

CSCvw66483

選択した外部サーバーのリストが変更されると、RADIUS サーバーが間違った順序になる

CSCvw68480

ISE 展開で複数の SXP ノードを使用している場合、マッピングの総数が正しく表示されない

CSCvw68512

ゲスト ユーザーが誤った有効期間で作成される

CSCvw68944

スポンサーポータルで中国語を使用していると、設定日に誤った週情報が表示される

CSCvw69977

「すべての SXP マッピング(All SXP Mapping)」表に、ISE で終了したセッションが含まれる

CSCvw73928

関連しない NTP 同期失敗アラームを変更する必要がある

CSCvw75397

IP アクセスが有効な場合に MnT ノード名が NULL に設定される

CSCvw75563

パスコードフィールドに特殊文字が含まれていると、ホットスポット ゲスト ポータルでページロードエラーが表示される

CSCvw76847

侵入テスト時に ISE 条件ライブラリが破損する

CSCvw77219

Dot1x 認証がマネージャの重複のため失敗した

CSCvw78019

ISE 2.7 へのアップグレード後に NTP が同期しない

CSCvw78269

CWE-20:ノードグループの作成の入力検証が正しくない

CSCvw78289

50 文字を超えるプロファイル名を使用している場合、認証に成功したことを示すライブログが表示されない

CSCvw80520

ISE メッセージングサービスが無効になっている場合、「RADIUS 認証の詳細」レポートに時間がかかる

CSCvw81454

Cisco Identity Services Engine の機密情報の開示における脆弱性

CSCvw82774

ユーザー ID グループでユーザー名に基づくソートが機能しない

CSCvw82784

TACACS+ のエンドステーション ネットワーク条件のスクロールバーが機能しない

CSCvv82815

認証プロファイルの CWA オプションが、一部のネットワーク デバイス プロファイルで正しく機能しない

CSCvw82927

Cisco Identity Services Engine の機密情報の開示における脆弱性

CSCvw83296

Cisco Identity Services Engine の機密情報の開示における脆弱性

CSCvw83334

Cisco Identity Services Engine の機密情報の開示における脆弱性

CSCvw84127

設定監査の詳細に変更されたポリシーセットが表示されない

CSCvw85599

[TACACS+デバイスネットワーク条件(TACACS+ Device Network Conditions)] および [デバイスポートネットワーク条件(Device Port Network Conditions)] タブのスクロールバーが機能しない

CSCvw85860

ISE pxGrid の例外のログレベルは DEBUG ではなく ERROR である必要がある

CSCvw87147

ライブセッションで正しいアクティブセッションが表示されない

CSCvw87173

MAC アドレスを表す AD オブジェクトが「無効(disabled )」状態の場合、MAB 認証が失敗する

CSCvw87175

Active Directory を使用した MAB 認証が AD オブジェクトが無効でも成功する

CSCvw88881

DB クリーンアップの毎時 cron で DB ロックが取得される結果、展開の登録に失敗する

CSCvw89326

PKI ベースの SFTP の場合、MnT ノードの GUI キーのエクスポートは、PAN として昇格した場合にのみ可能

CSCvw89818

Cisco Identity Services Engine の機密情報の開示における脆弱性

CSCvw90961

RBAC ルールが ISE 2.7 で適用されない

CSCvw93570

ゲストポータルを編集、複製、削除できない

CSCvw94603

ポーリング間隔の変更が外部 MDM サーバー(Microsoft_intune)に反映されない

CSCvw96371

API からカスタム属性を更新すると、EP から静的ポリシーとグループの割り当てが失われる

CSCvw97905

内部ユーザーエクスポート機能で、パスワードに無効な文字が含まれていてもエラーが表示されない

CSCvx00245

MDM ウィンドウで Itune 統合がエラーをスローするが、テスト接続は正常に動作している

CSCvx00345

Azure AD グループを取得できない

CSCvx01272

証明書の一括生成に ISE の自己署名証明書が含まれていない

CSCvx01798

ネットワークデバイスを追加すると、「ネットワークデバイスをロードできません(Unable to load NetworkDevices)」というエラーが表示される

CSCvx04512

login.jsp に直接アクセスすると証明書ベースの認証による管理アクセスがバイパスされる

CSCvx04692

「None」という名前のノードグループを作成すると、レプリケーションが中断される

CSCvx09383

コンテキストの可視性の「実行中のプロセス」でエンドポイントのアプリケーションを並べ替えようとすると、エラーが表示される

CSCvx10186

スマートライセンスに登録した後も ISE が評価期限切れ状態のままになる

CSCvx11857

ISE TrustCert ストアの古い証明書エントリが原因で、特定のページのロードが遅延

CSCvx15427

ヘルスチェックでの DNS 解決可能性:CNAME としての ISE FQDN で誤ったエラー

CSCvx18730

シスコ製品に影響する Sudo 権限昇格の脆弱性:2021 年 1 月

CSCvx22229

結合インターフェイスの IP アドレスを変更すると、「ipv6 address autoconfig」が削除される

CSCvx27632

認証が [ODBCストアドプロシージャ(ODBC Stored-Procedures)] ウィンドウで設定された形式で MAC アドレスをルックアップする必要がある

CSCvx28402

ISE 2.7 以降のサポートバンドルで ise-jedis.log ファイルがキャプチャされない

CSCvx30276

ルート CA の再作成時に Jedis DB 接続プールが再作成されない

CSCvx32666

ポリシーセットのエントリの評価で認証方式の条件が照合されない

CSCvx37149

すべてのペルソナを同じノードで実行している SNS 3515 の SGA 値が under-provisioned になる

CSCvx37297

シングルサインオン/Kerberos ユーザーアカウントでのスポンサーポータル認証でエラー 400 が発生

CSCvx37467

ポータル設定で「携帯電話番号(mobile number)」フィールドにチェックが付いていない場合、スポンサーポータルが「無効な入力」を提供する

CSCvx41826

Tenable SC 5.17 ですべての tenable アダプタリポジトリを取得できない

CSCvx43566

外部のユーザー名と誤ったパスワードを使用している場合に、ログインの失敗がログに記録されない

CSCvx43825

NAS-IP アドレスが指定されていない acct stop を受信した場合に、セッションが「開始(started)」状態のままになる

CSCvx44815

ISE AD ランタイムで a1-a2-a3-a4-a5-a6 から a1a2a3a4a5a6 への書き換えをサポートする必要がある

CSCvx45481

エンドポイントを新規スイッチポートに変更し、エンドポイント ID グループを変更すると、CoA が失敗する

CSCvx46638

EAP チェーンの場合にポスチャポリシーでマシン AD グループメンバーシップを取得できない

CSCvx47691

動的認証後に、セッションディレクトリのトピックがユーザーの SGT 属性を更新しない

CSCvx47891

新しいエンドポイントの AMP イベントが正しくマッピングされない

CSCvx48922

TACACS フローのメモリリーク

CSCvx53205

NIC ボンディングにより、MAR キャッシュが複製されない

CSCvx53905

承認ポリシー条件の形式が正しくありません

CSCvx54213

[デフォルトのネットワークデバイス(Default Network Devices)] ウィンドウで、設定のために Plus ライセンスを要求される

CSCvx57433

TrustSec ポリシーマトリックスにより、ISE 3.0 での制限付きスクロールが許可される

CSCvx57545

isedailycron temp1 のトラッキングにより AWR レポートで遅延が発生する

CSCvx58516

「ネットワークデバイス別上位 N の認証(Top N Authentication by Network Device)」レポートでネットワークデバイスをクリックすると、RADIUS 認証ではなく TACACS 認証にリダイレクトされる

CSCvx60818

ERS 自己登録ポータルの更新により、PSN で期待されるようにフィールドが削除されない

CSCvx61462

ISE ログ収集エラー「セッション ディレクトリの書き込みに失敗しました(Session directory write failed)」

CSCvx61664

ISE で AnyConnect 出力設定ファイルの JSON ファイルの情報が更新されない

CSCvx64247

国コードのドロップダウンオプションを使用すると、モバイルデバイスに「無効な電話番号形式(Invalid phone number format)」エラーが表示される

CSCvx69701

データベース接続が利用できないため、展開が同期しなくなった

CSCvx70633

ISE がネットワークデバイス trustsec 設定の EXEC またはイネーブルモードパスワードで % を受け入れない

CSCvx72642

バックアップ インターフェイスが設定されている場合、REST 認証サービスが無効になる

CSCvx78643

現在の展開で電子メールアドレスが設定されていない場合でも、レガシーデータを使用してすべてのシステムアラームで電子メールが送信される

CSCvx79693

ISE との Qualys の統合が失敗する

CSCvx82808

CA 署名付き証明書を使用すると、MacOS Big Sur 11.x BYOD が EAP-TLS に失敗する

CSCvx85355

ポスチャ猶予期間の最大許容値を 30 日から 90 日に増やす

CSCvx85391

ログイン文字の大文字小文字が原因で、内部ユーザーの非アクティブタイマーが更新されない

CSCvx85675

ISE が、競合状態が原因の SXP-IP マッピング伝搬の削除/追加を処理できない

CSCvx85807

ISE および ISE-PIC で、登録解除フローのスマートライセンスが機能しない

CSCvx86571

ログインページのメッセージが空の場合は説明のボックスを削除する必要がある

CSCvx86915

TrustSec ウィンドウの UI に問題がある

CSCvx86921

RADIUS トークン ID のソースプロンプトと TACACS 認証の内部ユーザープロンプト

CSCvx94452

ISE 2.7 パッチ 2 以降で EST サービスが実行されない

CSCvx96190

上位認証レポートで、スケジュールされたレポートのフィルタが表示されない

CSCvx97249

PAN はポート 8905 でリッスンすべきではない

CSCvx97501

パスワードに Base64 以外の文字が含まれていると ROPC 認証が失敗する

CSCvx99151

内部 ERS ユーザーが外部 ID ストアを介して認証を試み、REST の遅延が発生する

CSCvx99176

「-」 または「 *」 を使用した NAD IP 定義が完全な IP 比較を実行しない

CSCvy04443

再認証用の MNT REST API が分散型展開で(個別の MnTとともに)使用されると失敗する

CSCvy04665

完全な数値 ID エントリを照合すると、TACACS レポートの詳細フィルタが機能しない

CSCvy05954

[すべてのSXPマッピング(All SXP Mappings)] ウィンドウに、セッション経由で学習した IPv6 マッピングが表示されない

CSCvy06719

「手動アクティブセッション(Manual Active Session)」レポートが空

CSCvy07088

エージェントレスポスチャがエンドポイントの信頼できるストアに CA 証明書チェーンをインストールしない

CSCvy10026

ISE 管理証明書 CN が FQDN と等しくない場合、エージェントレスポスチャが失敗する

CSCvy11617

Windows ユーザー名にスペースが含まれていると、エージェントレスポスチャが中断する

CSCvy14342

PIP クエリ評価が原因で、ISE 2.6 パッチ 3 以降の PSN ノードで高い CPU が見られる

CSCvy15058

API 経由でドメインを「ブロック/許可する」に更新できない

CSCvy15172

Cisco Identity Services Engine のセルフ クロスサイト スクリプティングの問題

CSCvy17893

ISE REST API が IP-SGT マッピングに重複する値を返す

CSCvy18560

「RADIUS アカウンティングの詳細(RADIUS Accounting Details)」レポートにアカウンティングの詳細が表示されない

CSCvy20277

一部のオブジェクトの [説明(Descriptions )] フィールドで以前は許可されていた特殊文字が使用できなくなった

CSCvy23354

FF 88 で、[ISE認証プロファイル(ISE authorization profile)] UI の [説明(Description)] フィールドの最大高が小さすぎる

CSCvy24370

ISE が RADIUS サーバーのシーケンス設定で 6 つを超える属性の変更を受け入れない

CSCvy25533

CLI バックアップ中に「/opt/CSCOcpm/config/cpmenv.sh:line 396:<ipv6>:command not found」エラーが表示される

CSCvy25550

ISE が認証プロファイルの Framed-IPv6-Address でカスタム属性の名前を受け入れない

CSCvy30119

オプションに他の変更を加えると、LDAP グループがスポンサーグループから消える

CSCvy32461

[電話/電子メール(phone/email)] フィールドが入力されている場合、スポンサーユーザーがデータを編集できない

CSCvy34977

証明書テンプレートの曲線タイプ P-192 が原因で、アプリケーションサーバーが「初期化(initializing)」状態でスタックする

CSCvy36868

ISE 2.3 以降のバージョンでは、コマンドセットで「改行」 <cr> 文字をサポートしていない

CSCvy38459

ISE 2.7 パッチ 3 GUI で、すべてのデバイスの管理認証ポリシーが表示されない

CSCvy38896

Framed-IP 値のない AAA 要求により、SXP プロセスで例外が発生する

CSCvy40845

ERS リクエストを通じてカスタム属性を更新すると、別の属性も更新される

CSCvy41066

ポリシーの条件として TACACS カスタム AV ペアが機能していない

CSCvy42885

設定バックアップのキャンセルによる ISE アプリケーションサーバーのクラッシュ/再起動

CSCvy45015

「電話番号をユーザー名として使用(Use Phone number as username)」オプションが有効な場合の、重複ユーザーの ISE ゲスト自己登録エラー

CSCvy46504

ポリシーを展開しようとすると、Cisco DNA Center で断続的にエラーが発生する

CSCvy48766

All Numbers サブドメインが使用されている場合、ISE のインストールが「データベースのプライミングが失敗(Database Priming Failed)」エラーで失敗する

CSCvy51073

ISE 認証プロファイルの ERS 更新が accessType 属性の変更を無視する

CSCvy58771

NAD の編集中に、間違ったデバイスプロファイルがマッピングされる

CSCvy60752

CLI 経由で設定をリセットした後、セットアップウィザードのパスワードでハイフンがサポートされない

CSCvy61564

ISE 2.7 パッチ 3 ERS コールが 3 文字の RADIUS 共有シークレットを受け入れない

CSCvy61894

キー ペアの生成はスペースを受け入れるが、キーをエクスポートできない

CSCvy62875

[ 400 ] Apple デバイスの SAML SSO OKTA による不正なリクエストエラー

CSCvy63778

CoA の REST API が任意のサーバー IP で動作する

CSCvy65786

% を含む AD アカウントパスワードを使用して WMI を設定するとエラーになる

CSCvy71690

ゲストポータルの [顧客(Customer)] フィールドに & - $ # が含まれる

CSCvy74456

ISE 経由の認証が「無効なログイン情報(Invalid login credentials)」エラーで失敗する

CSCvy74919

非アクティブタイマーに達した後、ISE 内部ユーザーが無効にならない

CSCvy76262

ISE DACL 構文バリデータが ASA のコード要件に準拠していない

CSCvy76601

確認ポップアップでエンドポイントの数が正しくないことを示す「すべて」の機能を削除

CSCvy76617

[NAD] ページのフィルタの有無にかかわらず、[すべてのデバイスを選択(Select ALL device)] オプションが必要

CSCvy82023

不適切なポスチャ複合条件のホットフィックス

CSCvy82114

アップグレード後、[ネットワーク アクセス ユーザー(Network Access Users)] ウィンドウで姓名が中国語の Unicode として誤って表示される

CSCvy90691

RADIUS ベンダー ID が重複すると、PSN がクラッシュすることがある

CSCvz00034

OcspClient のログレベルを WARN ではなく ERROR に変更する必要がある

CSCvx59893

ISE の Syslog レベルとメッセージレベルの不一致

Cisco ISE リリース 3.1 の未解決の不具合

問題 ID 番号

説明

CSCvx43866

アカウンティングレポートのエクスポート完了まで長い時間がかかる。

CSCwc83059 フルアップグレード後、VCS 情報がない。

CSCvy14905

新しい SXP バージョンが ISE で認識できないため、バージョンのネゴシエーションが失敗する。

CSCvy76622

EST および StaticIP/ホスト名/FQDN を使用した Android BYOD フローが失敗する。

CSCvy88861

ISE HA 後にポリシーの変更がネットワークデバイスにプッシュされない。

CSCvz20020

Okta リダイレクトが、最初に追加された SAML 設定が削除され、再設定された後にのみ発生する。

CSCvz20770

セカンダリノードの [Deployment] タブで pxGrid を有効または無効にした後、GUI で [pxGrid] ページを表示できない。

CSCwe99609

タイムゾーンが変更されるたびにタイムスタンプを調整する必要がある。

CSCwe99666

PSN および MnT ノードでタイムゾーンが変更されると、ライブログとライブセッションのページが誤ったソート順序で表示される。

CSCwe99706

複数の PSN が異なるタイムゾーンにある場合、セッションデータが下部に表示される。

CSCwh92366

3.1 パッチ 8:3.1 パッチ 8 の寿命設定で、不十分な仮想マシンリソースのアラームが発生。

通信、サービス、およびその他の情報

  • シスコからタイムリーな関連情報を受け取るには、Cisco Profile Manager でサインアップしてください。

  • 重要な技術によりビジネスに必要な影響を与えるには、Cisco Services にアクセスしてください。

  • サービスリクエストを送信するには、Cisco Support にアクセスしてください。

  • 安全で検証済みのエンタープライズクラスのアプリケーション、製品、ソリューション、およびサービスを探して参照するには、Cisco Marketplace にアクセスしてください。

  • 一般的なネットワーキング、トレーニング、認定関連の出版物を入手するには、Cisco Press にアクセスしてください。

  • 特定の製品または製品ファミリの保証情報を探すには、Cisco Warranty Finder にアクセスしてください。