1. A unidade da alteração
Uma identidade pode ter várias sessões. No exercício, analyst tem S1 e S2 em edge-a; operator tem outra S1 em edge-b. O identificador de sessão só tem significado no contexto do NAS correspondente. Antes de alterar acesso, regista a sessão ativa, o dispositivo que a mantém, o instante da observação e o objetivo. Uma folha com apenas o nome do utilizador pode selecionar mais do que o portátil do incidente. O mesmo cuidado vale para nomes reutilizados e registos antigos: uma fotografia anterior não prova que a sessão continue ativa depois de uma reconexão.
2. Protocolos e capacidades
CoA permite alterar autorização de sessões existentes; não é uma substituição genérica de toda a configuração do equipamento. O perfil ISE descreve capacidades e atributos do NAD. Confirma a operação suportada, a origem da mensagem e a configuração do porto em ambos os lados; não assumes que todos os fabricantes implementam a mesma ação. Nesta aula, o contrato de mudança fictício autoriza um único alvo de cada vez. O RFC admite ações sobre múltiplas sessões correspondentes em condições definidas. Por isso, a recusa de ambiguidade no nosso código é uma salvaguarda local de planeamento e não uma previsão universal da resposta RADIUS.
3. Trabalhar uma seleção ambígua
No mesmo programa Python, procura nas=edge-a e user=analyst. Encontram-se S1 e S2 e a proposta pára com stop-ambiguous. Acrescentar sid=S2 delimita um único alvo; o resultado ready-for-human-review ainda não envia nada. Procurar apenas sid=S1 também é ambíguo porque há dois NAS. Experimenta S0, marcada inativa: o modelo pára sem correspondência ativa. Finalmente, combina S1 de edge-a com user=operator e confirma que os atributos contraditórios não são conciliados por aproximação. Guarda as hipóteses e os resultados. O exercício treina a qualidade do seletor, sem gerar datagramas RADIUS, segredos ou alterações em switches.
4. Ler a resposta antes de repetir
Uma ausência de resposta exige investigar o caminho, o destino e os controlos de transporte. Uma resposta NAK com Error-Cause 503 aponta para contexto de sessão não encontrado; repete a correlação com evidência atual antes de repetir a mesma operação. O código 508 identifica seleção múltipla não suportada. Há ainda o caso específico Authorize Only: uma resposta NAK com 507 pode indicar início do fluxo subsequente, não uma falha equivalente a 503. Distingue estas mensagens em vez de automatizar a regra “qualquer NAK é um erro de segredo”. Não enfraqueças autenticação do canal para resolver um problema de seleção ou operação não suportada.
5. Confirmar acesso e continuidade
Depois da resposta esperada, observa a sessão no NAD e testa o acesso previsto. O sucesso do protocolo tem um âmbito; não prova resolução DNS, lease correto ou funcionamento da aplicação. Se o plano implica mudar de VLAN, inclui a validação do endereçamento e das dependências. Num turno de fecho, mantém um responsável pelo teste de negócio e um percurso de recuperação aprovado. A alternativa aceitável pode ser adiar a mudança, ou usar reautenticação controlada suportada, se o impacto e a autorização o permitirem. Resumo: seleciona com evidência recente, interpreta a resposta específica, verifica a sessão e fecha com o resultado de serviço.
edge-a/S1 e edge-b/S1 são sessões distintas. Um seletor sem NAS não delimita a intervenção neste inventário.
Armadilhas comuns
Username como sessão única; 503 como falha de password; qualquer NAK como o mesmo erro; ACK como prova integral da aplicação; modelo como NAS real.
Tópicos relacionados: AAA · Postura de endpoint · Gestão de incidentes
A alteração deve atingir a sessão autorizada e produzir acesso verificável, com interpretação específica das mensagens.
Referência: Dynamic Authorization Extensions to RADIUS · 350-701 SCOR v2.0, effective 2026-08-27; core component of CCNP Security