Cisco Cisco Identity Services Engine 1.3

다운로드
페이지 31
Before You Begin
Active Directory debug logging must be enabled.
Procedure
Step 1
Choose Operations Troubleshoot Download Logs.
Step 2
Click the node from which you want to obtain the Active Directory debug log file.
Step 3
Click the Debug Logs tab.
Step 4
Scroll down this page to locate the ad_agent.log file. Click this file to download it.
Active Directory Advanced Tuning
The advanced tuning feature provides node-specific settings used for support action under the supervision of Cisco support personnel,
to adjust the parameters deeper in the system. These settings are not intended for normal administration flow, and should be used
only under guidance.
AD Connector Internal Operations
The following sections describe the internal operations that take place in the AD connector.
Domain Discovery Algorithm
The Cisco ISE performs domain discovery in three phases:
1
Queries joined domains—Discovers domains from its forest and domains externally trusted to the joined domain.
2
Queries root domains in its forest—Establishes trust with the forest.
3
Queries root domains in trusted forests—Discovers domains from the trusted forests.
Additionally, Cisco ISE discovers DNS domain names (UPN suffixes), alternative UPN suffixes and NTLM domain names.
The default domain discovery frequency is every two hours. You can modify this value from the Advanced Tuning page, but only
in consultation with the Cisco support personnel.
DC Discovery
AD connector selects a domain controller (DC) for a given domain as follows:
1
Performs a DNS SRV query (not scoped to a site) to get a full list of domain controllers in the domain.
2
Performs DNS resolution for DNS SRVs that lack IP addresses.
3
Sends CLDAP ping requests to domain controllers according to priorities in the SRV record and processes only the first response,
if any. The CLDAP response contains the DC site and client site (for example, site to which the Cisco ISE machine is assigned).
4
If the DC site and client site are the same, the response originator (that is, DC) is selected.
27