Inleiding
Dit document beschrijft hoe u het probleem met het ophalen van de Active Directory (AD)-groep tijdens de verificatie kunt oplossen, terwijl deze fout in bewegende logbestanden wordt weergegeven:
ERROR_TOKEN_GROUPS_INSUFFICIENT_PERMISSIONS
Voorwaarden
Vereisten
Cisco raadt kennis van de volgende onderwerpen aan:
- Cisco Identity Services Engine
- Microsoft Active Directory
Gebruikte componenten
Dit document is niet beperkt tot specifieke softwareversies van Identity Services Engine (ISE).
Probleem
Het probleem is dat gebruikersaccount dat gebruikt is om zich aan te sluiten bij ISE-to-AD niet de juiste rechten heeft om tokenGroups te verkrijgen. Dit zou niet gebeuren als de Domeinadmin-account werd gebruikt om zich aan te sluiten bij ISE-to-AD. Om dit probleem op te lossen, moet u een of meer ISE-knooppunten aan de gebruikersaccount toevoegen en deze machtigingen aan ISE-knooppunten geven:
- Inhoud lijst
- Alle eigenschappen lezen
- Leesmachtigingen
Dit probleem wordt gezien, ook al lijken de machtigingen voor gebruikers juist te zijn (controleer bij ISE 1.3 AD Authentications Fail with Error: "Onvoldoende voorrecht om Token Groups te halen"). Die debugs worden gezien in ad-agent.log:
28/08/2016 17:23:35,VERBOSE,140693934700288,Error code: 60173 (symbol: LW_ERROR_TOKEN_GROUPS_INSUFFICIENT_PERMISSIONS),lsass/server/auth-providers/ad-open-provider/provider-main.c:7409
28/08/2016 17:23:35,VERBOSE,140693934700288,Error code: 60173 (symbol: LW_ERROR_TOKEN_GROUPS_INSUFFICIENT_PERMISSIONS),lsass/server/api/api2.c:2572
Oplossing
Voer de volgende stappen uit om de vereiste machtigingen aan gebruikersaccount te verlenen:
1. Ga op AD naar Properties voor AD user account:
2. Kies het tabblad Beveiliging en klik op Toevoegen:
3. Selecteer objecttypen:
4. Selecteer Computers en klik op OK:
5. Typ ISE-hostnaam (VCHRENEK-ISE4 in dit voorbeeld) en klik op OK:
6. Selecteer ISE-knooppunt en klik op Geavanceerd:
7. Selecteer vanuit de geavanceerde beveiligingsinstellingen de ISE-machinerekening en klik op Bewerken:
8. Geef deze toegang tot de ISE-machinerekening en klik op OK:
Na deze wijzigingen dienen AD-groepen zonder problemen te worden opgehaald:
Dit moet worden uitgevoerd voor alle gebruikers en wijzigingen moeten worden gerepliceerd naar alle domeincontrollers in het domein.