Introdução
Este documento descreve como solucionar o problema com a recuperação de grupo do Ative Diretory (AD) durante a autenticação, enquanto este erro é visto nos logs dinâmicos:
ERROR_TOKEN_GROUPS_INSUFFICIENT_PERMISSIONS
Pré-requisitos
Requisitos
A Cisco recomenda que você tenha conhecimento destes tópicos:
- Cisco Identity Services Engine
- Microsoft Ative Diretory
Componentes Utilizados
Este documento não está restrito a versões de software específicas do Identity Services Engine (ISE).
Problema
O problema é que a conta de usuário usada para ingressar no ISE para o AD não tem privilégios corretos para obter tokenGroups. Isso não aconteceria se a conta de administrador de domínio fosse usada para ingressar no ISE para o AD. Para corrigir esse problema, você precisa adicionar nós do ISE à conta de usuário e fornecer essas permissões aos nós do ISE:
- Listar conteúdo
- Ler todas as propriedades
- Permissões de leitura
Esse problema é visto, embora as permissões para o usuário pareçam estar corretas (verifique Falha nas autenticações do AD do ISE 1.3 com erro: "Privilégio insuficiente para buscar grupos de token"). Essas depurações são vistas em ad-agent.log:
28/08/2016 17:23:35,VERBOSE,140693934700288,Error code: 60173 (symbol: LW_ERROR_TOKEN_GROUPS_INSUFFICIENT_PERMISSIONS),lsass/server/auth-providers/ad-open-provider/provider-main.c:7409
28/08/2016 17:23:35,VERBOSE,140693934700288,Error code: 60173 (symbol: LW_ERROR_TOKEN_GROUPS_INSUFFICIENT_PERMISSIONS),lsass/server/api/api2.c:2572
Solução
Para fornecer as permissões necessárias à conta do usuário, execute estas etapas:
1. no AD, navegue até Propriedades da conta de usuário do AD:
2. Escolha a guia Segurança e clique em Adicionar:
3. Selecione Tipos de Objeto:
4. Selecione Computers e clique em OK:
5. Insira o nome de host ISE (VCHRENEK-ISE4 neste exemplo) e clique em OK:
6. Selecione o nó ISE e clique em Avançado:
7. Em Configurações de Segurança Avançadas, selecione a conta da máquina ISE e clique em Editar:
8. Forneça essas permissões para a conta da máquina ISE e clique em OK:
Após essas alterações, os grupos do AD devem ser recuperados sem problemas:
Isso deve ser feito para todos os usuários e as alterações devem ser replicadas para todos os controladores de domínio no domínio.