Introducción
Este documento describe cómo solucionar el problema con la recuperación de grupos de Active Directory (AD) durante la autenticación, mientras que este error se ve en los registros activos:
ERROR_TOKEN_GROUPS_INSUFFICIENT_PERMISSIONS
Prerequisites
Requirements
Cisco recomienda que tenga conocimiento sobre estos temas:
- Cisco Identity Services Engine
- Microsoft Active Directory
Componentes Utilizados
Este documento no se limita a versiones de software específicas de Identity Services Engine (ISE).
Problema
El problema es que la cuenta de usuario utilizada para unirse a ISE en AD no tiene los privilegios correctos para obtener tokenGroups. Esto no ocurriría si se utilizara la cuenta de administrador de dominio para unirse a ISE en AD. Para solucionar este problema, debe agregar nodos ISE a la cuenta de usuario y proporcionar esos permisos a los nodos ISE:
- Contenido de la lista
- Leer todas las propiedades
- Permisos de lectura
Se observa este problema, aunque los permisos para el usuario parecen ser correctos (la comprobación con las autenticaciones AD de ISE 1.3 falla con un error: "Privilegio insuficiente para obtener grupos de token"). Esas depuraciones se ven en ad-agent.log:
28/08/2016 17:23:35,VERBOSE,140693934700288,Error code: 60173 (symbol: LW_ERROR_TOKEN_GROUPS_INSUFFICIENT_PERMISSIONS),lsass/server/auth-providers/ad-open-provider/provider-main.c:7409
28/08/2016 17:23:35,VERBOSE,140693934700288,Error code: 60173 (symbol: LW_ERROR_TOKEN_GROUPS_INSUFFICIENT_PERMISSIONS),lsass/server/api/api2.c:2572
Solución
Para proporcionar los permisos necesarios para la cuenta de usuario, siga estos pasos:
1. En AD, navegue hasta Propiedades de la cuenta de usuario de AD:
2. Seleccione la pestaña Seguridad y haga clic en Agregar:
3. Seleccione Tipos de Objeto:
4. Seleccione Computadoras y haga clic en Aceptar:
5. Inserte el nombre de host de ISE (VCHRENEK-ISE4 en este ejemplo) y haga clic en Aceptar:
6. Seleccione el nodo ISE y haga clic en Advanced:
7. En Advanced Security Settings (Parámetros de seguridad avanzados), seleccione la cuenta del equipo ISE y haga clic en Edit:
8. Proporcione esos permisos a la cuenta de la máquina ISE y haga clic en Aceptar:
Después de estos cambios, los grupos AD se deben recuperar sin problemas:
Esto debe realizarse para todos los usuarios y los cambios deben replicarse en todos los controladores de dominio del dominio.