<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: ISE 2.2 Patch 1 affecting AD authentications in Network Access Control</title>
    <link>https://community.cisco.com/t5/network-access-control/ise-2-2-patch-1-affecting-ad-authentications/m-p/3426976#M524471</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Alan if this is for a customer open a tac case, researching otherwise&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Tue, 06 Jun 2017 15:55:21 GMT</pubDate>
    <dc:creator>Jason Kunst</dc:creator>
    <dc:date>2017-06-06T15:55:21Z</dc:date>
    <item>
      <title>ISE 2.2 Patch 1 affecting AD authentications</title>
      <link>https://community.cisco.com/t5/network-access-control/ise-2-2-patch-1-affecting-ad-authentications/m-p/3426975#M524470</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Folks,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I noticed after applying Patch 1 to ISE 2.2 that none of AD authentications were working.&amp;nbsp; The message was "22056 Subject not found in the applicable identity store(s)".&amp;nbsp; Here are the logs.&amp;nbsp; Notice that even though ISE detected a matching account in the AD join point, it still went on to the next identity store.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;11001&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Received RADIUS Access-Request&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 11017&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; RADIUS created a new session&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 11117&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Generated a new session ID&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15049&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Evaluating Policy Group&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15008&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Evaluating Service Selection Policy&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15048&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Queried PIP - Network Access.NetworkDeviceName&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15048&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Queried PIP - Radius.NAS-Port-Id&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15048&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Queried PIP - Radius.NAS-Port-Type&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15004&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Matched rule - PAP_ASCII_ASYNC&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15041&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Evaluating Identity Policy&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15006&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Matched Default Rule&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 22072&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Selected identity source sequence - AD_LOCAL&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15013&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Selected Identity Source - AD1&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24430&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Authenticating user against Active Directory - AD1&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24325&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Resolving identity - ise_ad&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;STRONG&gt;24313&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Search for matching accounts at join point - demo.local&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24319&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Single matching account found in forest - demo.local&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24323&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Identity resolution detected single matching account&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24343&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; RPC Logon request succeeded - ise_ad@demo.local&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15013&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Selected Identity Source - Internal Users&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24210&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Looking up User in Internal Users IDStore - ise_ad&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24216&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; The user is not found in the internal users identity store&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 22016&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Identity sequence completed iterating the IDStores&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 22056&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Subject not found in the applicable identity store(s)&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 22058&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; The advanced option that is configured for an unknown user is used&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 22061&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; The 'Reject' advanced option is configured in case of a failed authentication request&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 11003&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Returned RADIUS Access-Reject &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I removed Patch 1 and authentication was successful again.&amp;nbsp; Here are the logs:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt; &lt;/TD&gt;&lt;TD&gt;11001&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Received RADIUS Access-Request&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 11017&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; RADIUS created a new session&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 11117&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Generated a new session ID&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15049&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Evaluating Policy Group&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15008&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Evaluating Service Selection Policy&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15048&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Queried PIP - Network Access.NetworkDeviceName&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15048&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Queried PIP - Radius.NAS-Port-Id&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15048&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Queried PIP - Radius.NAS-Port-Type&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15004&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Matched rule - PAP_ASCII_ASYNC&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15041&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Evaluating Identity Policy&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15006&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Matched Default Rule&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 22072&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Selected identity source sequence - AD_LOCAL&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15013&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Selected Identity Source - AD1&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24430&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Authenticating user against Active Directory - AD1&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24325&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Resolving identity - ise_ad&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;STRONG&gt;24313&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Search for matching accounts at join point - demo.local&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24319&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Single matching account found in forest - demo.local&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24323&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Identity resolution detected single matching account&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24343&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; RPC Logon request succeeded - ise_ad@demo.local&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24402&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; User authentication against Active Directory succeeded - AD1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 22037&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Authentication Passed&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15036&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Evaluating Authorization Policy&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24432&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Looking up user in Active Directory - AD1&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24355&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; LDAP fetch succeeded - demo.local&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24416&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; User's Groups retrieval from Active Directory succeeded - AD1&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15048&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Queried PIP - AD1.ExternalGroups&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15048&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Queried PIP - Radius.NAS-Port-Type&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15004&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Matched rule - DEVICE_ADMIN_AD_SYNC&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 15016&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Selected Authorization Profile - PERMIT_PRIV15&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 22081&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Max sessions policy passed&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 22080&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; New accounting session created in Session cache&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 11002&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Returned RADIUS Access-Accept &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Is this a known issue?&amp;nbsp; Not sure why Patch 1 does not perform user authentication against AD even though the account is recognized.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks in advance.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 06 Jun 2017 14:51:36 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/ise-2-2-patch-1-affecting-ad-authentications/m-p/3426975#M524470</guid>
      <dc:creator>Allen P Chen</dc:creator>
      <dc:date>2017-06-06T14:51:36Z</dc:date>
    </item>
    <item>
      <title>Re: ISE 2.2 Patch 1 affecting AD authentications</title>
      <link>https://community.cisco.com/t5/network-access-control/ise-2-2-patch-1-affecting-ad-authentications/m-p/3426976#M524471</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Alan if this is for a customer open a tac case, researching otherwise&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 06 Jun 2017 15:55:21 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/ise-2-2-patch-1-affecting-ad-authentications/m-p/3426976#M524471</guid>
      <dc:creator>Jason Kunst</dc:creator>
      <dc:date>2017-06-06T15:55:21Z</dc:date>
    </item>
    <item>
      <title>Re: ISE 2.2 Patch 1 affecting AD authentications</title>
      <link>https://community.cisco.com/t5/network-access-control/ise-2-2-patch-1-affecting-ad-authentications/m-p/3426977#M524472</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Jason,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks for chiming in.&amp;nbsp; This is for my home lab.&amp;nbsp; I was testing something for a customer and prior to testing, I decided to install Patch 1.&amp;nbsp; Thought it was something with my AD instance.&amp;nbsp; Long story short, I removed Patch 1 and everything is back to normal.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 06 Jun 2017 15:58:40 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/ise-2-2-patch-1-affecting-ad-authentications/m-p/3426977#M524472</guid>
      <dc:creator>Allen P Chen</dc:creator>
      <dc:date>2017-06-06T15:58:40Z</dc:date>
    </item>
    <item>
      <title>Re: ISE 2.2 Patch 1 affecting AD authentications</title>
      <link>https://community.cisco.com/t5/network-access-control/ise-2-2-patch-1-affecting-ad-authentications/m-p/3426978#M524474</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Thanks if you can reproduce and want to work with us then maybe that could be setup, otherwise will move on if we can’t work on reproduction&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 06 Jun 2017 18:03:50 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/ise-2-2-patch-1-affecting-ad-authentications/m-p/3426978#M524474</guid>
      <dc:creator>Jason Kunst</dc:creator>
      <dc:date>2017-06-06T18:03:50Z</dc:date>
    </item>
  </channel>
</rss>

