<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Authentication by Machine certificate changed after ISE 2.4 patch 12 in Network Access Control</title>
    <link>https://community.cisco.com/t5/network-access-control/authentication-by-machine-certificate-changed-after-ise-2-4/m-p/4093673#M560747</link>
    <description>&lt;P&gt;My customer with quite a large ISE deployment applyed ISE 2.4 Patch 12 today. After applying the patch, he encouter serios authentication problems on machines using machine certificate for authentication.&lt;/P&gt;&lt;P&gt;I investigate the change and found very strange behavioru - at yhe end of authentication process after Patch 12 the ISE search only user database to find the resolved identity and as there was no suh user - authentication failed - this is the end of Authentication Detail:&lt;/P&gt;&lt;P&gt;-----&lt;/P&gt;&lt;DIV&gt;&lt;TABLE border="0" cellspacing="0" cellpadding="0"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24433&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Looking up machine in Active Directory - AD-XXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24325&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Resolving identity - 402-A148-PROC2.XXXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24313&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Search for matching accounts at join point - XXXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24319&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Single matching account found in forest - XXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24323&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Identity resolution detected single matching account&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24700&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Identity resolution by certificate succeeded - AD-XXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;22037&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Authentication Passed&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;12506&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;EAP-TLS authentication succeeded&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15036&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Evaluating Authorization Policy&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - Network Access.UserName&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - InternalUser.Name&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24432&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Looking up user in Active Directory - 402-A148-PROC2.XXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24325&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Resolving identity&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24313&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Search for matching accounts at join point&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24318&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;No matching account found in forest&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24322&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Identity resolution detected no matching account&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24352&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Identity resolution failed&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24412&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;User not found in Active Directory&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - XXXXXX.ExternalGroups (2 times)&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - DEVICE.Location&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - XXXXXX.ExternalGroups (64 times)&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15016&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Selected Authorization Profile - DenyAccess&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15039&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Rejected per authorization profile&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;11503&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Prepared EAP-Success&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;11003&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Returned RADIUS Access-Reject&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;/DIV&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;-----------&lt;/P&gt;&lt;P&gt;Then I traied to ssmall change in certificate authentication profile and selected&amp;nbsp;&lt;/P&gt;&lt;P&gt;Use Identity From:&amp;nbsp;&lt;SPAN&gt;Any Subject or Alternative Name Attributes in the Certificate (for Active Directory Only)&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;previously ttere was Certificate Attribute - Subject - Common Name&lt;/P&gt;&lt;P&gt;After this change the authentication started to work again - this time the detail change to this:&lt;/P&gt;&lt;P&gt;-------------&lt;/P&gt;&lt;DIV&gt;&lt;TABLE border="0" cellspacing="0" cellpadding="0"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24433&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Looking up machine in Active Directory - AD-XXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24325&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Resolving identity - CN=402-A148-PROC2.XXXXX, 402-A148-PROC2.XXXXX, 402-A148-PROC2.XXXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24313&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Search for matching accounts at join point - XXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24319&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Single matching account found in forest - XXXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24323&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Identity resolution detected single matching account&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24700&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Identity resolution by certificate succeeded - AD-XXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;22037&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Authentication Passed&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;12506&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;EAP-TLS authentication succeeded&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15036&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Evaluating Authorization Policy&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - Network Access.UserName&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - InternalUser.Name&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24433&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Looking up machine in Active Directory - 402-A148-PROC2$@XXXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24325&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Resolving identity&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24313&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Search for matching accounts at join point&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24318&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;No matching account found in forest&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24315&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Single matching account found in domain&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24323&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Identity resolution detected single matching account&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24325&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Resolving identity&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24313&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Search for matching accounts at join point&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24318&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;No matching account found in forest&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24315&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Single matching account found in domain&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24323&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Identity resolution detected single matching account&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24355&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;LDAP fetch succeeded&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24435&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Machine Groups retrieval from Active Directory succeeded&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - AD-XXXXX.ExternalGroups&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - XXXX.Location&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15016&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Selected Authorization Profile - VlanXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;22081&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Max sessions policy passed&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;22080&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;New accounting session created in Session cache&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;11503&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Prepared EAP-Success&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;11002&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Returned RADIUS Access-Accept&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;/DIV&gt;&lt;P&gt;------------------------&lt;/P&gt;&lt;P&gt;so now it looks for machine account&amp;nbsp;402-A148-PROC2$@XXXXXX which is working. It is still big mystery, how the identity resoluton work and more, what changed ofter patch 12 - I do not need to mention the whole authentication process was fully working before Patch 12.&lt;/P&gt;&lt;P&gt;Can somebody explain this? Is there anybody with simmilar experience?&lt;/P&gt;&lt;P&gt;Regards&lt;/P&gt;&lt;P&gt;Pavel&lt;/P&gt;</description>
    <pubDate>Thu, 28 May 2020 15:03:36 GMT</pubDate>
    <dc:creator>pnavratil</dc:creator>
    <dc:date>2020-05-28T15:03:36Z</dc:date>
    <item>
      <title>Authentication by Machine certificate changed after ISE 2.4 patch 12</title>
      <link>https://community.cisco.com/t5/network-access-control/authentication-by-machine-certificate-changed-after-ise-2-4/m-p/4093673#M560747</link>
      <description>&lt;P&gt;My customer with quite a large ISE deployment applyed ISE 2.4 Patch 12 today. After applying the patch, he encouter serios authentication problems on machines using machine certificate for authentication.&lt;/P&gt;&lt;P&gt;I investigate the change and found very strange behavioru - at yhe end of authentication process after Patch 12 the ISE search only user database to find the resolved identity and as there was no suh user - authentication failed - this is the end of Authentication Detail:&lt;/P&gt;&lt;P&gt;-----&lt;/P&gt;&lt;DIV&gt;&lt;TABLE border="0" cellspacing="0" cellpadding="0"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24433&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Looking up machine in Active Directory - AD-XXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24325&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Resolving identity - 402-A148-PROC2.XXXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24313&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Search for matching accounts at join point - XXXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24319&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Single matching account found in forest - XXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24323&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Identity resolution detected single matching account&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24700&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Identity resolution by certificate succeeded - AD-XXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;22037&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Authentication Passed&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;12506&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;EAP-TLS authentication succeeded&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15036&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Evaluating Authorization Policy&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - Network Access.UserName&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - InternalUser.Name&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24432&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Looking up user in Active Directory - 402-A148-PROC2.XXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24325&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Resolving identity&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24313&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Search for matching accounts at join point&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24318&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;No matching account found in forest&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24322&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Identity resolution detected no matching account&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24352&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Identity resolution failed&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24412&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;User not found in Active Directory&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - XXXXXX.ExternalGroups (2 times)&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - DEVICE.Location&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - XXXXXX.ExternalGroups (64 times)&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15016&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Selected Authorization Profile - DenyAccess&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15039&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Rejected per authorization profile&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;11503&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Prepared EAP-Success&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;11003&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Returned RADIUS Access-Reject&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;/DIV&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;-----------&lt;/P&gt;&lt;P&gt;Then I traied to ssmall change in certificate authentication profile and selected&amp;nbsp;&lt;/P&gt;&lt;P&gt;Use Identity From:&amp;nbsp;&lt;SPAN&gt;Any Subject or Alternative Name Attributes in the Certificate (for Active Directory Only)&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;previously ttere was Certificate Attribute - Subject - Common Name&lt;/P&gt;&lt;P&gt;After this change the authentication started to work again - this time the detail change to this:&lt;/P&gt;&lt;P&gt;-------------&lt;/P&gt;&lt;DIV&gt;&lt;TABLE border="0" cellspacing="0" cellpadding="0"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24433&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Looking up machine in Active Directory - AD-XXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24325&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Resolving identity - CN=402-A148-PROC2.XXXXX, 402-A148-PROC2.XXXXX, 402-A148-PROC2.XXXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24313&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Search for matching accounts at join point - XXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24319&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Single matching account found in forest - XXXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24323&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Identity resolution detected single matching account&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24700&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Identity resolution by certificate succeeded - AD-XXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;22037&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Authentication Passed&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;12506&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;EAP-TLS authentication succeeded&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15036&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Evaluating Authorization Policy&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - Network Access.UserName&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - InternalUser.Name&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24433&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Looking up machine in Active Directory - 402-A148-PROC2$@XXXXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24325&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Resolving identity&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24313&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Search for matching accounts at join point&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24318&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;No matching account found in forest&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24315&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Single matching account found in domain&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24323&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Identity resolution detected single matching account&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24325&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Resolving identity&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24313&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Search for matching accounts at join point&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24318&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;No matching account found in forest&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24315&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Single matching account found in domain&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24323&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Identity resolution detected single matching account&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24355&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;LDAP fetch succeeded&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;24435&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Machine Groups retrieval from Active Directory succeeded&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - AD-XXXXX.ExternalGroups&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15048&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Queried PIP - XXXX.Location&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;15016&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Selected Authorization Profile - VlanXXX&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;22081&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Max sessions policy passed&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;22080&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;New accounting session created in Session cache&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;11503&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Prepared EAP-Success&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;11002&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Returned RADIUS Access-Accept&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;/DIV&gt;&lt;P&gt;------------------------&lt;/P&gt;&lt;P&gt;so now it looks for machine account&amp;nbsp;402-A148-PROC2$@XXXXXX which is working. It is still big mystery, how the identity resoluton work and more, what changed ofter patch 12 - I do not need to mention the whole authentication process was fully working before Patch 12.&lt;/P&gt;&lt;P&gt;Can somebody explain this? Is there anybody with simmilar experience?&lt;/P&gt;&lt;P&gt;Regards&lt;/P&gt;&lt;P&gt;Pavel&lt;/P&gt;</description>
      <pubDate>Thu, 28 May 2020 15:03:36 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/authentication-by-machine-certificate-changed-after-ise-2-4/m-p/4093673#M560747</guid>
      <dc:creator>pnavratil</dc:creator>
      <dc:date>2020-05-28T15:03:36Z</dc:date>
    </item>
    <item>
      <title>Re: Authentication by Machine certificate changed after ISE 2.4 patch 12</title>
      <link>https://community.cisco.com/t5/network-access-control/authentication-by-machine-certificate-changed-after-ise-2-4/m-p/4093945#M560759</link>
      <description>&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I believe this is related to the issue found here:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;A href="https://community.cisco.com/t5/network-access-control/ise-machine-authentication-failure/m-p/4084434" target="_blank"&gt;https://community.cisco.com/t5/network-access-control/ise-machine-authentication-failure/m-p/4084434&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;Thanks&lt;/P&gt;</description>
      <pubDate>Thu, 28 May 2020 22:34:03 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/authentication-by-machine-certificate-changed-after-ise-2-4/m-p/4093945#M560759</guid>
      <dc:creator>Aileron88</dc:creator>
      <dc:date>2020-05-28T22:34:03Z</dc:date>
    </item>
  </channel>
</rss>

