واجه المستخدمون حالات فشل مصادقة SSO عند محاولة تسجيل الدخول إلى إدارة SNA بعد التكامل مع معرف Azure Entra كموفر الهوية (IdP) لمصادقة SAML. رسالة الخطأ المحددة المعروضة كانت:
"تعذر على خدمة المصادقة استيفاء طلبك. إذا إستمرت هذه المشكلة، فاتصل بالمسؤول.
أثناء عملية الإعداد، بعد إستيراد ملف بيانات تعريف SP (مزود الخدمة)، تغير FQDN لإدارة SNA تلقائيا من عنوان URL الأصلي لإدارة SNA لتضمين "/fedlet"، والذي ساهم في فشل إعداد المصادقة. أكدت سجلات تدقيق النظام حالات فشل المصادقة مع أخطاء "مستخدم مجهول"، مما يشير إلى أن إدارة SNA لم تعترف بأسماء المستخدمين التي يتم إرسالها في إستجابة SAML من Azure.
Cisco Secure Network Analytics (SNA) Manager، الإصدار 7.6.0
تم تكوين معرف Microsoft Azure Entra كموفر هوية SAML
تضمن الحل تصحيح تكوين سمة SAML NameID في كل من Azure Entra ID و SNA Manager لضمان تطابق تنسيق اسم المستخدم المناسب.
إستخدام أدوات مطور المستعرض لإجراء تتبع SAML وفحص إستجابة IdP من Azure لتحديد تنسيق NameID الذي يتم إرساله. كشف التتبع أن Azure كان يرسل الاسم الأساسي للمستخدم الكامل (UPN) في سمة NameID:
<Subject><NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:persistent" SPNameQualifier="https://device.corp.example.com/fedlet">username@example.com</NameID>
تحقق من سجلات تدقيق إدارة SNA لتأكيد حالات فشل المصادقة المرتبطة ب NameID الذي تم تكوينه بشكل غير صحيح:
Aug 3 06:53:36 device AuditLogger[1480861]: AuditLogger: osaxsd/1480861,4003,2026-08-03T06:53:36TZD+0000,Bad User,x.x.x.x,Login on ssh failed: Unknown User
في تكوين SAML لمعرف Azure Entra، قم بتغيير سمة NameID من اسم المستخدم الأساسي الافتراضي لاستخدام "اسم حساب SAM المحلي". وهذا يضمن أن NameID يحتوي على اسم المستخدم فقط دون لاحقة المجال (username@example.com يصبح اسم المستخدم).
انتقل إلى صفحة إدارة مستخدم "إدارة SNA" وقم بتحديث قيمة SAML ID لمطابقة تنسيق NameID المصحح الذي يتم إرساله بواسطة Azure بعد تغيير التكوين.
اختبر مصادقة SSO بمحاولة تسجيل الدخول من خلال سير عمل SAML. يقوم المستخدم الآن بالمصادقة بنجاح دون تلقي رسالة الخطأ السابقة.
نتج فشل المصادقة عن عدم تطابق بين تنسيق NameID الذي تم إرساله بواسطة معرف Azure Entra وتنسيق اسم المستخدم المتوقع من قبل إدارة SNA. تم تكوين Azure لإرسال اسم المستخدم الأساسي (UPN) بالتنسيق "username@example.com" في سمة SAML NameID، بينما توقع مدير SNA جزء اسم المستخدم فقط دون لاحقة المجال. نتج عن هذا التباين في التنسيق قيام "إدارة SNA" بمعالجة طلبات المصادقة الواردة على أنها واردة من مستخدمين غير معروفين، مما أدى إلى حدوث حالات فشل في مصادقة "مستخدم غير معروف".
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
06-Aug-2026
|
الإصدار الأولي |