Bem, resolvi meu problema, mas ainda não sei se foi a melhor abordagem. De qualquer forma, eu adicionei a seguinte linha à configuração do switch:
aaa authentication enable default enable
Editar
aaa authentication login default group tacacs+ line
aaa authentication enable default enable
aaa authorization exec default group tacacs+ if-authenticated
aaa authorization commands 15 default group tacacs+ if-authenticated
tacacs server acs1
address ipv4 2.2.2.2
key 7 <mykey>
tacacs server acs2
address ipv4 2.2.2.3
key 7 <mykey>