{"id":95330,"date":"2020-09-28T07:42:51","date_gmt":"2020-09-28T05:42:51","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/cisco-ise-sozdanie-polzovatelej-dobavlenie-ldap-serverov-integracziya-s-ad-chast-2"},"modified":"2020-09-28T07:42:51","modified_gmt":"2020-09-28T05:42:51","slug":"cisco-ise-sozdanie-polzovatelej-dobavlenie-ldap-serverov-integracziya-s-ad-chast-2","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/cisco-ise-sozdanie-polzovatelej-dobavlenie-ldap-serverov-integracziya-s-ad-chast-2","title":{"rendered":"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/b1c271d9da09b338a0b9d8f1e5217d24.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Willkommen zur zweiten Ver\u00f6ffentlichung der Artikelreihe \u00fcber Cisco ISE. Im ersten Teil <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/519616\/\"><u>Artikel<\/u><\/a><\/noindex>&nbsp; wurden die Vorteile und Unterschiede von Network Access Control (NAC)-L\u00f6sungen im Vergleich zu Standard-AAAs, die Einzigartigkeit von Cisco ISE, die Architektur und der Installationsprozess des Produkts behandelt.<\/p>\n<p>In diesem Artikel vertiefen wir uns in die Erstellung von Benutzerkonten, das Hinzuf\u00fcgen von LDAP-Servern und die Integration mit Microsoft Active Directory sowie in die Nuancen der Arbeit mit PassiveID. Vor der Lekt\u00fcre empfehle ich dringend, sich mit <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/519616\/\"><u>dem ersten Teil<\/u><\/a><\/noindex>.<\/p>\n<h2>1. Ein wenig Terminologie<\/h2>\n<p><strong>Benutzeridentit\u00e4t<\/strong> \u2014 ein Benutzerkonto, das Informationen \u00fcber den Benutzer enth\u00e4lt und dessen Anmeldedaten f\u00fcr den Zugang zum Netzwerk generiert. Die folgenden Parameter werden in der Regel in der Benutzeridentit\u00e4t angegeben: Benutzername, E-Mail-Adresse, Passwort, Kontobeschreibung, Benutzergruppe und Rolle.<\/p>\n<p><strong>Benutzergruppen <\/strong>\u2014 Benutzergruppen \u2014 das ist eine Sammlung von einzelnen Benutzern, die \u00fcber ein gemeinsames Set von Berechtigungen verf\u00fcgen, die ihnen den Zugang zu bestimmten Dienstleistungen und Funktionen von Cisco ISE erm\u00f6glichen.<\/p>\n<p><strong>Benutzeridentit\u00e4tsgruppen \u2014 <\/strong>vorgedefinierte Benutzergruppen, die bereits \u00fcber bestimmte Informationen und Rollen verf\u00fcgen. Folgende Benutzeridentit\u00e4tsgruppen existieren standardm\u00e4\u00dfig, in die Benutzer und Benutzergruppen hinzugef\u00fcgt werden k\u00f6nnen: Employee (Mitarbeiter), SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (Sponsor-Konten zur Verwaltung des Gastportals), Guest (Gast), ActivatedGuest (aktivierter Gast).<\/p>\n<p><strong>Benutzerrolle \u2014 <\/strong>die Benutzerrolle \u2014 ist eine Reihe von Berechtigungen, die bestimmen, welche Aufgaben ein Benutzer ausf\u00fchren und auf welche Dienste er zugreifen kann. Oft ist die Benutzerrolle mit einer Benutzergruppe verbunden.<\/p>\n<p>Dar\u00fcber hinaus hat jeder Benutzer und jede Benutzergruppe zus\u00e4tzliche Attribute, die es erm\u00f6glichen, diesen Benutzer (diese Benutzergruppe) hervorzuheben und genauer zu definieren. Mehr Informationen in der <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/security\/ise\/2-0\/admin_guide\/b_ise_admin_guide_20\/m_ise_man_stores.html#ID1089\"><u>Dokumentation<\/u><\/a><\/noindex>.<\/p>\n<h2>2. Erstellung lokaler Benutzer<\/h2>\n<p>1) In Cisco ISE besteht die M\u00f6glichkeit, lokale Benutzer zu erstellen und diese in der Zugriffspolitik zu verwenden oder ihnen sogar eine Administrationsrolle im Produkt zuzuweisen. W\u00e4hlen Sie <em>Administration \u2192 Identit\u00e4tsmanagement \u2192 Identit\u00e4ten \u2192 Benutzer \u2192 Hinzuf\u00fcgen.<\/em><\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/5e56ad32ab7c5b1b37733d8887991d5d.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 1. Hinzuf\u00fcgen eines lokalen Benutzers in Cisco ISE<\/p>\n<p>2) Erstellen Sie im erscheinenden Fenster einen lokalen Benutzer, legen Sie ein Passwort und andere verst\u00e4ndliche Parameter fest.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/612bbc88b7f5a5f029cbd224241c15ad.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 2. Erstellung eines lokalen Benutzers in Cisco ISE<\/p>\n<p>3) Benutzer k\u00f6nnen auch importiert werden. In demselben Tab <em>Administration \u2192 Identit\u00e4tsmanagement \u2192 Identit\u00e4ten \u2192 Benutzer <\/em>w\u00e4hlen Sie die Option <em>Importieren <\/em>und laden Sie eine csv- oder txt-Datei mit Benutzern hoch. Um eine Vorlage zu erhalten, w\u00e4hlen Sie <em>Vorlage generieren<\/em>, anschlie\u00dfend f\u00fcgen Sie die Informationen zu den Benutzern im passenden Format hinzu.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/1fd2c0dae86103b638dc1d44bc6896a0.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 3. Benutzerimport in Cisco ISE<\/p>\n<h2>3. Hinzuf\u00fcgen von LDAP-Servern<\/h2>\n<p>Ich erinnere daran, dass LDAP \u2014 ein beliebtes Anwendungsprotokoll, das es erm\u00f6glicht, Informationen abzurufen, Authentifizierungen durchzuf\u00fchren und Konten in LDAP-Serverkatalogen zu suchen. Es arbeitet \u00fcber Port 389 oder 636 (SSL). Prominente Beispiele f\u00fcr LDAP-Server sind Active Directory, Sun Directory, Novell eDirectory und OpenLDAP. Jede Aufzeichnung im LDAP-Verzeichnis wird durch den DN (Distinguished Name) definiert, und zur Erstellung von Zugriffsrichtlinien ergibt sich die Aufgabe, Aufzeichnungen, Benutzergruppen und Attribute abzurufen.<\/p>\n<p>In Cisco ISE kann der Zugang zu vielen LDAP-Servern konfiguriert werden, wodurch Redundanz realisiert wird. Falls der prim\u00e4re LDAP-Server nicht verf\u00fcgbar ist, versucht ISE, auf den sekund\u00e4ren zuzugreifen und so weiter. Dar\u00fcber hinaus, wenn es 2 PAN gibt, kann f\u00fcr die prim\u00e4re PAN ein LDAP priorisiert und f\u00fcr die sekund\u00e4re PAN ein anderer LDAP verwendet werden.<\/p>\n<p>ISE unterst\u00fctzt zwei Arten von Abfragen (Lookup) beim Arbeiten mit LDAP-Servern: Benutzerabfrage und MAC-Adressenabfrage. Die Benutzerabfrage erm\u00f6glicht die Suche nach Benutzern in der LDAP-Datenbank und das Abrufen der folgenden Informationen ohne Authentifizierung: Benutzer und deren Attribute, Benutzergruppen. Die MAC-Adressenabfrage erm\u00f6glicht ebenfalls eine Suche nach MAC-Adressen in LDAP-Verzeichnissen ohne Authentifizierung und das Abrufen von Ger\u00e4tespezifikationen, Ger\u00e4tegruppen anhand von MAC-Adressen und anderen spezifischen Attributen.<\/p>\n<p>Als Beispiel f\u00fcr eine Integration f\u00fcgen wir Active Directory als LDAP-Server in Cisco ISE hinzu.<\/p>\n<p>1) Gehen Sie zum Tab <em>Administration \u2192 Identit\u00e4tsmanagement \u2192 Externe Identit\u00e4tsquellen \u2192 LDAP \u2192 Hinzuf\u00fcgen.<\/em>&nbsp;<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/21151bf88c8a5fc9cafe2ce58418d6b9.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 4. Hinzuf\u00fcgen eines LDAP-Servers<\/p>\n<p>2) Im Panel <em>Allgemein <\/em>geben Sie den Namen des LDAP-Servers und das Schema (in unserem Fall Active Directory) an.&nbsp;<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/93b132553a77d03bedc5b43978692c6d.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 5. Hinzuf\u00fcgen eines LDAP-Servers mit dem Schema Active Directory<\/p>\n<p>3) Gehen Sie dann zum <em>Verbindung <\/em>Tab und geben Sie <em>Hostname\/IP-Adresse <\/em>AD-Server, Port (389 \u2014 LDAP, 636 \u2014 SSL LDAP), Anmeldeinformationen des Dom\u00e4nenadministrators (Admin DN \u2014 vollst\u00e4ndiger DN), andere Parameter k\u00f6nnen auf den Standardwerten belassen werden.<\/p>\n<p><em><strong>Hinweis<\/strong><\/em>: Verwenden Sie die Anmeldedaten des Administrators, um potenzielle Probleme zu vermeiden.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/dc13756a71e031c8fb1281902318d6f8.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 6. Eingabe der LDAP-Serverdaten<\/p>\n<p>4) Im Tab <em>Verzeichnisorganisation <\/em>sollte der Bereich des Verzeichnisses \u00fcber DN angegeben werden, von wo Benutzer und Benutzergruppen abgerufen werden.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/5080b6fead47381ddb0f17bd5314fe8e.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 7. Bestimmung der Verzeichnisse, aus denen die Benutzergruppen abgerufen werden<\/p>\n<p>5) Gehen Sie zu dem Fenster <em>Gruppen \u2192 Hinzuf\u00fcgen \u2192 Gruppen aus dem Verzeichnis ausw\u00e4hlen <\/em>um die Abrufung der Gruppen vom LDAP-Server auszuw\u00e4hlen. <\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/17b27b82c031dd9cfeb228effc197d05.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 8. Hinzuf\u00fcgen von Gruppen vom LDAP-Server<\/p>\n<p>6) Klicken Sie im sich \u00f6ffnenden Fenster auf <em>Gruppen abrufen. <\/em>Wenn die Gruppen abgerufen wurden, wurden die vorherigen Schritte erfolgreich ausgef\u00fchrt. Andernfalls versuchen Sie einen anderen Administrator und \u00fcberpr\u00fcfen Sie die Erreichbarkeit von ISE mit dem LDAP-Server \u00fcber das LDAP-Protokoll.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/66e2a33754432ed898fbd5a50c3c9caf.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 9. Liste der abgerufenen Benutzergruppen<\/p>\n<p>7) Im Tab <em>Attribute <\/em>kann optional angegeben werden, welche Attribute vom LDAP-Server abgerufen werden sollen, und im Fenster <em>Erweiterte Einstellungen <\/em>aktivieren Sie die Option <em>Passwort\u00e4nderung aktivieren<\/em>, die Benutzer zwingt, ihr Passwort zu \u00e4ndern, wenn es abgelaufen oder zur\u00fcckgesetzt wurde. Klicken Sie in jedem Fall auf <em>\u00dcbermitteln <\/em>um fortzufahren.<\/p>\n<p>8) Der LDAP-Server ist im entsprechenden Tab erschienen und kann in Zukunft zur Erstellung von Zugriffspolitiken verwendet werden.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/562760819cfcb601535d032d84267d2f.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 10. Liste der hinzugef\u00fcgten LDAP-Server<\/p>\n<h2>4. Integration mit Active Directory<\/h2>\n<p>1) Nachdem Sie den Microsoft Active Directory-Server als LDAP-Server hinzugef\u00fcgt haben, haben wir Benutzer, Benutzergruppen, aber keine Protokolle erhalten. Ich schlage vor, die vollst\u00e4ndige Integration von AD mit Cisco ISE einzurichten. Gehen Sie zum Tab <em>Verwaltung \u2192 Identit\u00e4tsmanagement \u2192 Externe Identit\u00e4tsquellen \u2192 Active Directory \u2192 Hinzuf\u00fcgen.&nbsp;<\/em><\/p>\n<p><em><strong>Hinweis: <\/strong><\/em>F\u00fcr eine erfolgreiche Integration mit AD muss ISE sich in der Dom\u00e4ne befinden und vollst\u00e4ndige Konnektivit\u00e4t mit DNS, NTP und AD-Servern haben, andernfalls funktioniert es nicht.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/f5530a66e45b8da3e84ba0b956ecc8bb.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 11. Hinzuf\u00fcgen des Active Directory-Servers<\/p>\n<p>2) Geben Sie im sich \u00f6ffnenden Fenster die Anmeldedaten des Dom\u00e4nenadministrators ein und setzen Sie das H\u00e4kchen <em>Anmeldedaten speichern. <\/em>Zus\u00e4tzlich k\u00f6nnen Sie die OU (Organizational Unit) angeben, wenn sich ISE in einer bestimmten OU befindet. Anschlie\u00dfend m\u00fcssen die Cisco ISE-Knoten ausgew\u00e4hlt werden, die Sie mit der Dom\u00e4ne verbinden m\u00f6chten.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/ed8ee6219b3b89b7043d2bd0383209f6.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 12. Eingabe der Anmeldedaten<\/p>\n<p>3) Stellen Sie vor dem Hinzuf\u00fcgen von Dom\u00e4nencontrollern sicher, dass die Option <em>Verwaltung \u2192 System \u2192 Bereitstellung<\/em> auf dem PSN aktiviert ist <em>Passives Identit\u00e4tsdienst<\/em>. <strong>PassiveID <\/strong>\u2014 eine Option, die es erm\u00f6glicht, User in IP umzuwandeln und umgekehrt. PassiveID erh\u00e4lt Informationen aus AD \u00fcber WMI, spezielle AD-Agenten oder den SPAN-Port am Switch (nicht die beste Option).<\/p>\n<p><em><strong>Hinweis: <\/strong><\/em>Um den Status von Passive ID zu \u00fcberpr\u00fcfen, geben Sie in die ISE-Konsole ein <strong>show application status ise | include PassiveID.<\/strong><\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/fdef0f1d9989cecb54e0133311886e15.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 13. Aktivierung der Option PassiveID <\/p>\n<p>4) Gehen Sie zum Tab <em>Administration \u2192 Identity Management \u2192 External Identity Sources \u2192 Active Directory \u2192 PassiveID <\/em>und w\u00e4hlen Sie die Option <em>Add DCs<\/em>. W\u00e4hlen Sie anschlie\u00dfend die erforderlichen Dom\u00e4nencontroller aus und klicken Sie auf <em>OK.<\/em><\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/0c8e1c03913a6ea2df40ba097f718133.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 14. Hinzuf\u00fcgen von Dom\u00e4nencontrollern<\/p>\n<p>5) W\u00e4hlen Sie die hinzugef\u00fcgten DCs und klicken Sie auf die Schaltfl\u00e4che <em>Edit. <\/em>Geben Sie <em>FQDN <\/em>Ihren DC, die Dom\u00e4nenanmeldung und das Passwort sowie die Verbindungsoption an. <em>WMI <\/em>oder <em>Agent<\/em>. W\u00e4hlen Sie WMI und klicken Sie auf <em>OK.<\/em><\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/c484fbbc8c57a11eae3879088acd5186.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 15. Eingabe der Daten des Dom\u00e4nencontrollers<\/p>\n<p>6) Wenn WMI nicht die bevorzugte Verbindungsart mit Active Directory ist, k\u00f6nnen Sie ISE-Agenten verwenden. Die Agentenmethode besteht darin, dass Sie spezielle Agenten auf die Server installieren k\u00f6nnen, die Anmeldungen zur\u00fcckgeben. Es gibt zwei Installationsvarianten: automatisch und manuell. F\u00fcr die automatische Installation des Agenten w\u00e4hlen Sie im selben Tab <em>PassiveID <\/em>den Punkt<em> Add Agent \u2192 Deploy New Agent<\/em> (DC muss Internetzugang haben). F\u00fcllen Sie dann die erforderlichen Felder (Agentenname, FQDN des Servers, Anmeldename\/Passwort des Dom\u00e4nenadministrators) aus und klicken Sie auf <em>OK.<\/em><\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/9972907c37737e2b20c5e601724f054b.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 16. Automatische Installation des ISE-Agenten<\/p>\n<p>7) F\u00fcr die manuelle Installation des Cisco ISE-Agenten m\u00fcssen Sie den Punkt w\u00e4hlen <em>Register Existing Agent<\/em>. \u00dcbrigens kann der Agent im Tab <em>Work Centers \u2192 PassiveID \u2192 Providers \u2192 Agents \u2192 Download Agent heruntergeladen werden.<\/em><\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/5ecdabc1fa3b7236b0f88f47bf828576.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 17. Herunterladen des ISE-Agenten<\/p>\n<p><em><strong>Wichtig: <\/strong><\/em>PassiveID liest die Ereignisse <strong>logoff<\/strong>! Der Parameter, der f\u00fcr das Timeout verantwortlich ist, hei\u00dft <strong>user session aging time<\/strong> und betr\u00e4gt standardm\u00e4\u00dfig 24 Stunden. Daher sollten Sie sich am Ende des Arbeitstags selbst abmelden oder ein Skript schreiben, das allen angemeldeten Benutzern eine automatische Abmeldung vornimmt.&nbsp;<\/p>\n<p>Zur Informationsgewinnung <strong>logoff<\/strong> es werden \u201eEndpoint-Probes\u201c verwendet \u2014 Endpunkt-Sonden. In Cisco ISE gibt es mehrere Endpoint-Probes: RADIUS, SNMP Trap, SNMP Query, DHCP, DNS, HTTP, Netflow, NMAP Scan. <strong>RADIUS <\/strong>Probe mithilfe von <strong>CoA <\/strong>Paketen gibt Informationen \u00fcber die Rechte\u00e4nderung von Benutzern zur\u00fcck (daf\u00fcr ist ein eingebetteter <strong>802.1X<\/strong>), und die auf den Zugriffsswitches konfigurierte SNMP gibt Informationen \u00fcber angeschlossene und getrennte Ger\u00e4te zur\u00fcck.<\/p>\n<p>Im Folgenden finden Sie ein Beispiel, das f\u00fcr die Konfiguration von Cisco ISE + AD ohne 802.1X und RADIUS relevant ist: Der Benutzer ist an einem Windows-PC angemeldet, ohne sich abzumelden, und meldet sich von einem anderen PC \u00fcber WLAN an. In diesem Fall bleibt die Sitzung auf dem ersten PC aktiv, bis eine Zeit\u00fcberschreitung eintritt oder eine erzwungene Abmeldung erfolgt. Wenn die Ger\u00e4te unterschiedliche Berechtigungen haben, gelten die Berechtigungen des zuletzt angemeldeten Ger\u00e4ts.<\/p>\n<p>8) Zus\u00e4tzlich im Tab <em>Administration \u2192 Identity Management \u2192 External Identity Sources \u2192 Active Directory \u2192 Groups \u2192 Add \u2192 Select Groups From Directory <\/em>k\u00f6nnen Sie Gruppen aus AD ausw\u00e4hlen, die Sie in ISE einf\u00fcgen m\u00f6chten (in unserem Fall wurde dies im Punkt 3 \"Hinzuf\u00fcgen eines LDAP-Servers\" durchgef\u00fchrt). W\u00e4hlen Sie die Option <em>Retrieve Groups \u2192 OK<\/em>.&nbsp;<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/044864b12c94528eded7a24b47452c6d.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 18 a). Abrufen von Benutzergruppen aus Active Directory<\/p>\n<p>9) Im Tab <em>Work Centers \u2192 PassiveID \u2192 Overview \u2192 Dashboard<\/em> k\u00f6nnen Sie die Anzahl aktiver Sitzungen, die Anzahl der Datenquellen, Agenten und mehr \u00fcberwachen.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/387389282ba2fe54be4af0e4da37371b.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 19. \u00dcberwachung der Aktivit\u00e4t von Dom\u00e4nenbenutzern<\/p>\n<p>10) Im Tab <em>Live Sessions<\/em> werden die aktuellen Sitzungen angezeigt. Die Integration mit AD ist eingerichtet.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Benutzer erstellen, LDAP-Server hinzuf\u00fcgen, Integration mit AD. Teil 2\" src=\"\/wp-content\/uploads\/2020\/09\/85333b48e751c5d9dc9e44364a103dcc.jpg\" style=\"display:block;margin: 0 auto;\" \/>Abbildung 20. Aktive Sitzungen von Dom\u00e4nenbenutzern<\/p>\n<h2>5. Fazit<\/h2>\n<p>In diesem Artikel wurden die Themen Erstellung lokaler Benutzer in Cisco ISE, Hinzuf\u00fcgen von LDAP-Servern und Integration mit Microsoft Active Directory behandelt. Im n\u00e4chsten Artikel wird der Gastzugang in Form eines ausgedehnten Leitfadens behandelt.<\/p>\n<p>Wenn Sie Fragen zu diesem Thema haben oder Unterst\u00fctzung bei der Produktpr\u00fcfung ben\u00f6tigen, wenden Sie sich bitte an <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/cisco\/ise\"><u>dem Link<\/u><\/a><\/noindex>.<\/p>\n<p>Bleiben Sie \u00fcber Updates in unseren Kan\u00e4len informiert (<noindex><a rel=\"nofollow\" href=\"https:\/\/t.me\/tssolution\"><u>Telegram<\/u><\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/groups\/tssolution.info\/\"><u>Facebook<\/u><\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/vk.com\/ts_solution\"><u>VK<\/u><\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/blog\"><u>TS Solution Blog<\/u><\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/zen.yandex.ru\/id\/5c7d2162fa818600ae386a52\"><u>Yandex.Zen<\/u><\/a><\/noindex>).<\/p>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/520222\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0438\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e \u0432\u043e \u0432\u0442\u043e\u0440\u043e\u0439 \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u0438 \u0446\u0438\u043a\u043b\u0430 \u0441\u0442\u0430\u0442\u0435\u0439, \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u043d\u043e\u043c\u0443 Cisco ISE. \u0412 \u043f\u0435\u0440\u0432\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435&nbsp; \u0431\u044b\u043b\u0438 \u043e\u0441\u0432\u0435\u0449\u0435\u043d\u044b \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u0438 \u043e\u0442\u043b\u0438\u0447\u0438\u044f Network Access Control (NAC) \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043e\u0442 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u044b\u0445 \u0410\u0410\u0410, \u0443\u043d\u0438\u043a\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u044c Cisco ISE, \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430 \u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 \u043f\u0440\u043e\u0434\u0443\u043a\u0442\u0430. \u0412 \u0434\u0430\u043d\u043d\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0443\u0433\u043b\u0443\u0431\u0438\u043c\u0441\u044f \u0432 \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0435 \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0437\u0430\u043f\u0438\u0441\u0435\u0439, \u0434\u043e\u0431\u0430\u0432\u043b\u0435\u043d\u0438\u044e LDAP \u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432 \u0438 \u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0446\u0438\u044e \u0441 Microsoft Active Directory, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0432 \u043d\u044e\u0430\u043d\u0441\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":95331,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-95330","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/cisco-ise-sozdanie-polzovatelej-dobavlenie-ldap-serverov-integracziya-s-ad-chast-2\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Cisco ISE: \u0421\u043e\u0437\u0434\u0430\u043d\u0438\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439, \u0434\u043e\u0431\u0430\u0432\u043b\u0435\u043d\u0438\u0435 LDAP \u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432, \u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0446\u0438\u044f \u0441 AD. \u0427\u0430\u0441\u0442\u044c 2 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/cisco-ise-sozdanie-polzovatelej-dobavlenie-ldap-serverov-integracziya-s-ad-chast-2\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-28T05:42:51+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-28T05:42:51+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Cisco ISE: Erstellung von Benutzern, Hinzuf\u00fcgen von LDAP-Servern, Integration mit AD. Teil 2 | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/cisco-ise-sozdanie-polzovatelej-dobavlenie-ldap-serverov-integracziya-s-ad-chast-2","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Cisco ISE: \u0421\u043e\u0437\u0434\u0430\u043d\u0438\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439, \u0434\u043e\u0431\u0430\u0432\u043b\u0435\u043d\u0438\u0435 LDAP \u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432, \u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0446\u0438\u044f \u0441 AD. \u0427\u0430\u0441\u0442\u044c 2 | ProHoster","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/cisco-ise-sozdanie-polzovatelej-dobavlenie-ldap-serverov-integracziya-s-ad-chast-2","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-28T05:42:51+00:00","article:modified_time":"2020-09-28T05:42:51+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"95330","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:07:33","updated":"2022-09-28 09:57:17","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/95330","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=95330"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/95330\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/95331"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=95330"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=95330"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=95330"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}