In dem Dokumentationssatz für dieses Produkt wird die Verwendung inklusiver Sprache angestrebt. Für die Zwecke dieses Dokumentationssatzes wird Sprache als „inklusiv“ verstanden, wenn sie keine Diskriminierung aufgrund von Alter, körperlicher und/oder geistiger Behinderung, Geschlechtszugehörigkeit und -identität, ethnischer Identität, sexueller Orientierung, sozioökonomischem Status und Intersektionalität impliziert. Dennoch können in der Dokumentation stilistische Abweichungen von diesem Bemühen auftreten, wenn Text verwendet wird, der in Benutzeroberflächen der Produktsoftware fest codiert ist, auf RFP-Dokumentation basiert oder von einem genannten Drittanbieterprodukt verwendet wird. Hier erfahren Sie mehr darüber, wie Cisco inklusive Sprache verwendet.
Cisco hat dieses Dokument maschinell übersetzen und von einem menschlichen Übersetzer editieren und korrigieren lassen, um unseren Benutzern auf der ganzen Welt Support-Inhalte in ihrer eigenen Sprache zu bieten. Bitte beachten Sie, dass selbst die beste maschinelle Übersetzung nicht so genau ist wie eine von einem professionellen Übersetzer angefertigte. Cisco Systems, Inc. übernimmt keine Haftung für die Richtigkeit dieser Übersetzungen und empfiehlt, immer das englische Originaldokument (siehe bereitgestellter Link) heranzuziehen.
In diesem Dokument wird beschrieben, wie Identity Services Engine (ISE) in OKTA integriert wird, um die Security Assertion Markup Language Single Sign-On (SAML SSO)-Authentifizierung für das Gastportal bereitzustellen.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Ein Benutzer innerhalb einer Organisation kann sich einmalig authentifizieren und dann auf mehrere Ressourcen zugreifen. Diese unternehmensübergreifende Identität wird als "föderierte Identität" bezeichnet.
Das Verbundkonzept:
Verschiedene Protokolle implementieren SSO wie OAuth2 und OpenID. Die ISE verwendet SAML.
SAML ist ein XML-basiertes Framework, das die Verwendung und den sicheren Austausch von SAML Assertionen zwischen Geschäftseinheiten beschreibt. Der Standard beschreibt die Syntax und die Regeln zum Anfordern, Erstellen, Verwenden und Austauschen dieser Assertionen.
ISE verwendet den SP-Initiated-Modus. Der Benutzer wird zum Gastportal umgeleitet, und dann wird es von der ISE zur Authentifizierung an IdP umgeleitet. Danach wird wieder auf die ISE umgeleitet. Die Anfrage wird validiert, und der Benutzer nimmt je nach Portalkonfiguration den Gastzugriff oder die Anbindung vor.


Unter dem folgenden Link finden Sie weitere Informationen zu SAML
https://developer.okta.com/standards/SAML/
Schritt 1: Navigieren Sie zu Administration > External Identity Sources > SAML ID Providers.

Schritt 2: Weisen Sie dem ID-Anbieter einen Namen zu, und senden Sie die Konfiguration.
Schritt 1: Erstellen Sie das Portal, das OKTA als Identitätsquelle zugewiesen ist. Alle anderen Konfigurationen für BYOD, Geräteregistrierung, Gast usw. sind identisch mit denen für das normale Portal. In diesem Dokument wird das Portal dem Gastportal als alternative Anmeldung für Employee zugeordnet.
Schritt 2: Navigieren Sie zu Work Centers > Guest Access > Portals & Components, und erstellen Sie das Portal.


Schritt 3: Wählen Sie die Authentifizierungsmethode aus, um auf den zuvor konfigurierten Identitätsanbieter zu verweisen.

Schritt 4: Wählen Sie als Authentifizierungsmethode die OKTA-Identitätsquelle aus.
(optional) Wählen Sie die BYOD-Einstellungen aus.

Schritt 5: Speichern Sie die Portalkonfiguration. Bei BYOD sieht der Datenfluss wie folgt aus:

Anmerkung: Sie können diesen Teil überspringen, wenn Sie die Alternative Anmeldung nicht verwenden.
Navigieren Sie zum sich selbst registrierenden Gastportal oder zu einem anderen Portal, das für den Gastzugriff angepasst wurde.
Fügen Sie auf der Anmeldeseite die Einstellungen für das alternative Anmeldeportal hinzu: OKTA_SSO:

Dies ist der aktuelle Portalfluss.

Schritt 1: Melden Sie sich mit einem Administratorkonto auf der OKTA-Website an.

Schritt 2. Klicken Sie auf Anwendung hinzufügen.

Schritt 3. Neue App erstellen, wählen Sie es SAML2.0

Allgemeine Einstellungen


Schritt 4: Laden Sie das Zertifikat herunter, und installieren Sie es in vertrauenswürdigen ISE-Zertifikaten.

Navigieren Sie zum zuvor konfigurierten Identitätsanbieter. Klicken Sie auf Service Provider Info, und exportieren Sie die Informationen, wie im Bild dargestellt.

Der exportierte ZIP-Ordner enthält eine XML-Datei und readme.txt.

Bei einigen Identitätsanbietern können Sie die XML-Datei direkt importieren, in diesem Fall muss sie jedoch manuell importiert werden.
Location="https://10.48.35.19:8443/portal/SSOLoginResponse.action" Location="https://10.48.17.71:8443/portal/SSOLoginResponse.action"
Location="https://isepan.bikawi.lab:8443/portal/SSOLoginResponse.action" Location="https://isespan.bikawi.lab:8443/portal/SSOLoginResponse.action"
entityID="http://CiscoISE/9c969a72-b9cd-11e8-a542-d2e41bbdc546"
Die SSO-URL ist als IP-Adresse und im FQDN-Format verfügbar.
Vorsicht: Die Auswahl des Formats hängt von den Umleitungseinstellungen im Autorisierungsprofil ab. Wenn Sie eine statische IP-Adresse verwenden, sollten Sie die IP-Adresse für die SSO-URL verwenden.
Schritt 1: Fügen Sie diese URLs den SAML-Einstellungen hinzu.

Schritt 2: Sie können mehr als eine URL aus der XML-Datei hinzufügen, basierend auf der Anzahl der PSNs, die diesen Service hosten. Das Namens-ID-Format und der Anwendungsbenutzername hängen von Ihrem Design ab.

<?xml version="1.0" encoding="UTF-8"?>
<saml2:Assertion
xmlns:saml2="urn:oasis:names:tc:SAML:2.0:assertion" ID="id127185945833795871212409124" IssueInstant="2018-09-21T15:47:03.790Z" Version="2.0">
<saml2:Issuer Format="urn:oasis:names:tc:SAML:2.0:nameid-format:entity">http://www.okta.com/Issuer</saml2:Issuer>
<saml2:Subject>
<saml2:NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:x509SubjectName">userName</saml2:NameID>
<saml2:SubjectConfirmation Method="urn:oasis:names:tc:SAML:2.0:cm:bearer">
<saml2:SubjectConfirmationData NotOnOrAfter="2018-09-21T15:52:03.823Z" Recipient="https://isespan.bikawi.lab:8443/portal/SSOLoginResponse.action"/>
</saml2:SubjectConfirmation>
</saml2:Subject>
<saml2:Conditions NotBefore="2018-09-21T15:42:03.823Z" NotOnOrAfter="2018-09-21T15:52:03.823Z">
<saml2:AudienceRestriction>
<saml2:Audience>http://CiscoISE/9c969a72-b9cd-11e8-a542-d2e41bbdc546</saml2:Audience>
</saml2:AudienceRestriction>
</saml2:Conditions>
<saml2:AuthnStatement AuthnInstant="2018-09-21T15:47:03.790Z">
<saml2:AuthnContext>
<saml2:AuthnContextClassRef>urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport</saml2:AuthnContextClassRef>
</saml2:AuthnContext>
</saml2:AuthnStatement>
</saml2:Assertion>
Schritt 3: Klicken Sie auf Weiter und wählen Sie die zweite Option.


Metadaten:
<md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" entityID="http://www.okta.com/exk1rq81oEmedZSf4356"> <md:IDPSSODescriptor WantAuthnRequestsSigned="false" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol"> <md:KeyDescriptor use="signing"> <ds:KeyInfo xmlns:ds="http://www.w3.org/2000/09/xmldsig#"> <ds:X509Data> <ds:X509Certificate> MIIDrDCCApSgAwIBAgIGAWWPlTasMA0GCSqGSIb3DQEBCwUAMIGWMQswCQYDVQQGEwJVUzETMBEG A1UECAwKQ2FsaWZvcm5pYTEWMBQGA1UEBwwNU2FuIEZyYW5jaXNjbzENMAsGA1UECgwET2t0YTEU MBIGA1UECwwLU1NPUHJvdmlkZXIxFzAVBgNVBAMMDmNpc2NvLXlhbGJpa2F3MRwwGgYJKoZIhvcN AQkBFg1pbmZvQG9rdGEuY29tMB4XDTE4MDgzMTEwNDMwNVoXDTI4MDgzMTEwNDQwNVowgZYxCzAJ BgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlhMRYwFAYDVQQHDA1TYW4gRnJhbmNpc2NvMQ0w CwYDVQQKDARPa3RhMRQwEgYDVQQLDAtTU09Qcm92aWRlcjEXMBUGA1UEAwwOY2lzY28teWFsYmlr YXcxHDAaBgkqhkiG9w0BCQEWDWluZm9Ab2t0YS5jb20wggEiMA0GCSqGSIb3DQEBAQUAA4IBDwAw ggEKAoIBAQClP7DvzVng7wSQWVOzgShwn+Yq2U4f3kbVgXWGuM0a7Bk6lAUBoq485EQJ1+heB/6x IMt8u1Z8HUsOspBECLYcI75gH4rpc2FM4kzZiDbNLb95AW6dlUztC66x42uhRYgduD5+w3/yvdwx l99upWb6SdRtnwK8cx7AyIJA4E9KK22cV3ek2rFTrMEC5TT5iEDsnVzC9Bs9a1SRIjiadvhCSPdy +qmMx9eFtZwzNl/g/vhS5F/CoC6EfOsFPr6aj/1PBeZuWuWjBFHW3Zy7hPEtHgjYQO/7GRK2RzOj bSZgeAp5YyytjA3NCn9x6FMY5Rppc3HjtG4cjQS/MQVaJpn/AgMBAAEwDQYJKoZIhvcNAQELBQAD ggEBAJUK5zGPZwxECv5dN6YERuV5C5eHUXq3KGul2yIfiH7x8EartZ4/wGP/HYuCNCNw3HTh+6T3 oLSAevm6U3ClNELRvG2kG39b/9+ErPG5UkSQSwFekP+bCqd83Jt0kxshYMYHi5FNB5FCTeVbfqRI TJ2Tq2uuYpSveIMxQmy7r5qFziWOTvDF2Xp0Ag1e91H6nbdtSz3e5MMSKYGr9HaigGgqG4yXHkAs 77ifQOnRz7au0Uo9sInH6rWG+eOesyysecPuWQtEqNqt+MyZnlCurJ0e+JTvKYH1dSWapM1dzqoX OzyF7yiId9KPP6I4Ndc+BXe1dA8imneYy5MHH7/nE/g= </ds:X509Certificate> </ds:X509Data> </ds:KeyInfo> </md:KeyDescriptor> <md:NameIDFormat> urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified </md:NameIDFormat> <md:NameIDFormat> urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress </md:NameIDFormat> <md:SingleSignOnService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://cisco-yalbikaw.okta.com/app/ciscoorg808433_iseokta_2/exk1rq81oEmedZSf4356/sso/saml"/> <md:SingleSignOnService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect" Location="https://cisco-yalbikaw.okta.com/app/ciscoorg808433_iseokta_2/exk1rq81oEmedZSf4356/sso/saml"/> </md:IDPSSODescriptor> </md:EntityDescriptor>
Speichern der Datei im XML-Format
Weisen Sie dieser Anwendung Benutzer zu. Es gibt eine Möglichkeit zur AD-Integration, wie in beschrieben: okta-aktives Verzeichnis
Schritt 1: Wählen Sie unter SAML Identity Provider die Option Identity Provider Config. und Import Metadata aus.

Schritt 2: Speichern der Konfiguration
In diesem Dokument wird die Konfiguration für ISE und WLC beschrieben.
Fügen Sie URLs in der Umleitungs-ACL hinzu.
https://cisco-yalbikaw.okta.com / Anwendungs-URL hinzufügen

Testen Sie das Portal, und überprüfen Sie, ob Sie die OKTA-Anwendung erreichen können.

Schritt 1. Klicken Sie auf den Portaltest, dann sollten Sie zu SSO-Anwendung umgeleitet werden.

Schritt 2: Überprüfen Sie die Verbindung der Informationen zu <Anwendungsname>
Schritt 3: Wenn Sie die Anmeldeinformationen eingeben, die möglicherweise als ungültig eingestuft werden, bedeutet dies nicht unbedingt, dass die Konfiguration an dieser Stelle falsch ist.





Überprüfen Sie die Lebenszyklusprotokolle, um den Authentifizierungsstatus zu überprüfen.

Schritt 1: Überprüfen Sie die Protokolle auf der Registerkarte "Berichte".

Schritt 2. Aus der Anwendungsansicht auch die zugehörigen Protokolle anzeigen.


Es müssen zwei Protokolldateien überprüft werden.
Navigieren Sie zu Administration > System > Logging > Debug Log Configuration. Aktivieren Sie die Ebene auf DEBUG.
| SAML | ise-psc.log |
| Gastzugriff | guest.log |
| Portal | guest.log |
Die Tabelle zeigt die zu debuggende Komponente und die entsprechende Protokolldatei.
Szenario 1. Ungültige SAML-Anfrage.

Dieser Fehler ist allgemein gehalten. Überprüfen Sie die Protokolle, um den Datenfluss zu überprüfen, und stellen Sie das Problem genau fest. Auf ISE guest.log:
ISE# show logging application guest.log | letzte 50
2018-09-30 01:32:35,624 DEBUG [https-jsse-nio-10.48.17.71-8443-exec-2][] cisco.ise.portalwebaction.configmanager.SSOLoginConfigHandler -::- SSOLoginTransitionResult: SSOLoginTransitionResult:
Portal Name: OKTA_SSO
Portal ID: 9c969a72-b9cd-11e8-a542-d2e41bbdc546
Portal URL: https://isespan.bikawi.lab:8443/portal/SSOLoginResponse.action
Identity Provider: com.cisco.cpm.acs.im.identitystore.saml.IdentityProvider@56c50ab6
2018-09-30 01:32:35,624 DEBUG [https-jsse-nio-10.48.17.71-8443-exec-2][] cisco.ise.portalwebaction.configmanager.SSOLoginConfigHandler -::- portalSessionInfo: portalId=9c969a72-b9cd-11e8-a542-d2e41bbdc546;portalSessionId=6770f0a4-bc86-4565-940a-b0f83cbe9372;radiusSessi
onId=0a3e949b000002c55bb023b3;
2018-09-30 01:32:35,624 DEBUG [https-jsse-nio-10.48.17.71-8443-exec-2][] cisco.ise.portalwebaction.configmanager.SSOLoginConfigHandler -::- no Load balancer is configured; no redirect should be made
2018-09-30 01:32:35,624 DEBUG [https-jsse-nio-10.48.17.71-8443-exec-2][] cisco.ise.portalwebaction.configmanager.SSOLoginConfigHandler -::- No redirect manipulation is required - start the SAML flow with 'GET'...
2018-09-30 01:32:35,626 DEBUG [https-jsse-nio-10.48.17.71-8443-exec-2][] cisco.ise.portalwebaction.configmanager.SSOLoginConfigHandler -::- Redirect to IDP: https://cisco-yalbikaw.okta.com/app/ciscoorg808433_iseokta_2/exk1rq81oEmedZSf4356/sso/saml?SAMLRequest=nZRdb9owF
Ib%2FSuT7EJMPIBahYpRqkWBlJOxiN5XtHFprwc5sQ%2Bm%2Fn0NKi%2FZRoeUyPu95j9%2FzJOOb4672DqCNUDJD%2FR5GHkiuKiEfM7Qp7%2FwRupmMDd3VDZnu7ZNcw889GOs5nTTkdJChvZZEUSMMkXQHhlhOiulyQcIeJo1WVnFVI29qDGjrjGZKmv0OdAH6IDhs1osMPVnbGBIEwoBpqOwx8YM%2Bi15NGRnFcRQ0SltaB0Vxv1CPwo1hGtcFepS3HZF3pzS
H04QZ2tLaAPLy2ww9pDwdpHQY%2Bizlld%2Fvw8inSRz6VQhxn7GKJ%2FHg4Xa%2ByJd5OV93Lnn1MP%2B6mS6Kq8TFfJl3ugJMm%2BObfDAc4i2msc%2F4aODHySDx0xhTn%2BHtKOIM0mgYnuSaVmJvfpdjGkEapwy3T8iThDEcRiw6Sd5n%2FjMxd3Wzoq7ZAd7DMGYPuTSWSpuhEPdHPk79CJe4T6KQRElvECbfkbd6XdcnITsIPtot64oM%2BVyWK391X5TI%
2B3aGyRWgMzond309NPSMCpq0YDguZsJwlRfz4JqdjINL226IsCFfnE9%2Bu1K14C8Xs4TXE1zX6nmmgdq3YIO37q9fBlQnCh3jFo72v2xmatdQLUybIhwd4a85ksvOs9qFtIbthcPVmX5YxglvW7vXLUPPSlctE8DdzUpNpWlZ7wL%2B6zyT7uxfgUzOu7n8m0x%2BAQ%3D%3D&RelayState=_9c969a72-b9cd-11e8-a542-d2e41bbdc546_DELIMITERport
alId_EQUALS9c969a72-b9cd-11e8-a542-d2e41bbdc546_SEMIportalSessionId_EQUALS6770f0a4-bc86-4565-940a-b0f83cbe9372_SEMIradiusSessionId_EQUALS0a3e949b000002c55bb023b3_SEMI_DELIMITERisespan.bikawi.lab
2018-09-30 01:32:35,626 DEBUG [https-jsse-nio-10.48.17.71-8443-exec-2][] cisco.ise.portalwebaction.utils.Combiner -::- combined map: {redirect_required=TRUE, sso_login_action_url=https://cisco-yalbikaw.okta.com/app/ciscoorg808433_iseokta_2/exk1rq81oEmedZSf4356/sso/saml
?SAMLRequest=nZRdb9owFIb%2FSuT7EJMPIBahYpRqkWBlJOxiN5XtHFprwc5sQ%2Bm%2Fn0NKi%2FZRoeUyPu95j9%2FzJOOb4672DqCNUDJD%2FR5GHkiuKiEfM7Qp7%2FwRupmMDd3VDZnu7ZNcw889GOs5nTTkdJChvZZEUSMMkXQHhlhOiulyQcIeJo1WVnFVI29qDGjrjGZKmv0OdAH6IDhs1osMPVnbGBIEwoBpqOwx8YM%2Bi15NGRnFcRQ0SltaB0Vxv
1CPwo1hGtcFepS3HZF3pzSH04QZ2tLaAPLy2ww9pDwdpHQY%2Bizlld%2Fvw8inSRz6VQhxn7GKJ%2FHg4Xa%2ByJd5OV93Lnn1MP%2B6mS6Kq8TFfJl3ugJMm%2BObfDAc4i2msc%2F4aODHySDx0xhTn%2BHtKOIM0mgYnuSaVmJvfpdjGkEapwy3T8iThDEcRiw6Sd5n%2FjMxd3Wzoq7ZAd7DMGYPuTSWSpuhEPdHPk79CJe4T6KQRElvECbfkbd6XdcnITsIP
tot64oM%2BVyWK391X5TI%2B3aGyRWgMzond309NPSMCpq0YDguZsJwlRfz4JqdjINL226IsCFfnE9%2Bu1K14C8Xs4TXE1zX6nmmgdq3YIO37q9fBlQnCh3jFo72v2xmatdQLUybIhwd4a85ksvOs9qFtIbthcPVmX5YxglvW7vXLUPPSlctE8DdzUpNpWlZ7wL%2B6zyT7uxfgUzOu7n8m0x%2BAQ%3D%3D&RelayState=_9c969a72-b9cd-11e8-a542-d2e4
1bbdc546_DELIMITERportalId_EQUALS9c969a72-b9cd-11e8-a542-d2e41bbdc546_SEMIportalSessionId_EQUALS6770f0a4-bc86-4565-940a-b0f83cbe9372_SEMIradiusSessionId_EQUALS0a3e949b000002c55bb023b3_SEMI_DELIMITERisespan.bikawi.lab}
2018-09-30 01:32:35,626 DEBUG [https-jsse-nio-10.48.17.71-8443-exec-2][] cisco.ise.portalwebaction.controller.PortalStepController -::- targetUrl: pages/ssoLoginRequest.jsp
2018-09-30 01:32:35,626 DEBUG [https-jsse-nio-10.48.17.71-8443-exec-2][] cisco.ise.portalwebaction.controller.PortalStepController -::- portalId: 9c969a72-b9cd-11e8-a542-d2e41bbdc546
2018-09-30 01:32:35,626 DEBUG [https-jsse-nio-10.48.17.71-8443-exec-2][] cisco.ise.portalwebaction.controller.PortalStepController -::- webappPath: /portal
2018-09-30 01:32:35,626 DEBUG [https-jsse-nio-10.48.17.71-8443-exec-2][] cisco.ise.portalwebaction.controller.PortalStepController -::- portalPath: /portal/portals/9c969a72-b9cd-11e8-a542-d2e41bbdc546
2018-09-30 01:32:35,626 DEBUG [https-jsse-nio-10.48.17.71-8443-exec-2][] cisco.ise.portalwebaction.controller.PortalPreResultListener -::- No page transition config. Bypassing transition.
2018-09-30 01:32:35,627 DEBUG [https-jsse-nio-10.48.17.71-8443-exec-2][] cisco.ise.portalwebaction.controller.PortalFlowInterceptor -::- result: success
Die ISE hat den Benutzer erfolgreich an IDP umgeleitet. Es wird jedoch keine Antwort auf die ISE und die fehlerhafte SAML-Anforderung angezeigt. Bitte geben Sie an, dass OKTA unsere SAML-Anfrage nicht akzeptiert.
https://cisco-yalbikaw.okta.com/app/ciscoorg808433_iseokta_2/exk1rq81oEmedZSf4356/sso/saml?SAMLRequest=nZRdb9owF Ib%2FSuT7EJMPIBahYpRqkWBlJOxiN5XtHFprwc5sQ%2Bm%2Fn0NKi%2FZRoeUyPu95j9%2FzJOOb4672DqCNUDJD%2FR5GHkiuKiEfM7Qp7%2FwRupmMDd3VDZnu7ZNcw889GOs5nTTkdJChvZZEUSMMkXQHhlhOiulyQcIeJo1WVnFVI29qDGjrjGZKmv0OdAH6IDhs1osMPVnbGBIEwoBpqOwx8YM%2Bi15NGRnFcRQ0SltaB0Vxv1CPwo1hGtcFepS3HZF3pzS H04QZ2tLaAPLy2ww9pDwdpHQY%2Bizlld%2Fvw8inSRz6VQhxn7GKJ%2FHg4Xa%2ByJd5OV93Lnn1MP%2B6mS6Kq8TFfJl3ugJMm%2BObfDAc4i2msc%2F4aODHySDx0xhTn%2BHtKOIM0mgYnuSaVmJvfpdjGkEapwy3T8iThDEcRiw6Sd5n%2FjMxd3Wzoq7ZAd7DMGYPuTSWSpuhEPdHPk79CJe4T6KQRElvECbfkbd6XdcnITsIPtot64oM%2BVyWK391X5TI% 2B3aGyRWgMzond309NPSMCpq0YDguZsJwlRfz4JqdjINL226IsCFfnE9%2Bu1K14C8Xs4TXE1zX6nmmgdq3YIO37q9fBlQnCh3jFo72v2xmatdQLUybIhwd4a85ksvOs9qFtIbthcPVmX5YxglvW7vXLUPPSlctE8DdzUpNpWlZ7wL%2B6zyT7uxfgUzOu7n8m0x%2BAQ%3D%3D&RelayState=_9c969a72-b9cd-11e8-a542-d2e41bbdc546_DELIMITERport alId_EQUALS9c969a72-b9cd-11e8-a542-d2e41bbdc546_SEMIportalSessionId_EQUALS6770f0a4-bc86-4565-940a-b0f83cbe9372_SEMIradiusSessionId_EQUALS0a3e949b000002c55bb023b3_SEMI_DELIMITERisespan.bikawi.lab
Überprüfen Sie jetzt noch einmal die Anwendung. Möglicherweise wurden Änderungen vorgenommen.

Die SSO-URL verwendet die IP-Adresse. Der Gast sendet jedoch einen FQDN, wie in der obigen Anfrage zu sehen ist. Die letzte Zeile enthält SEMI_DELIMITER<FQDN>, um dieses Problem zu beheben. Ändern Sie die IP-Adresse in den OKTA-Einstellungen in FQDN.
Szenario 2. "Beim Zugriff auf die Website ist ein Problem aufgetreten. Bitte wenden Sie sich an den Helpdesk."

Gast.log
2018-09-30 02:25:00,595 ERROR [https-jsse-nio-10.48.17.71-8443-exec-1][] guestaccess.flowmanager.step.guest.SSOLoginStepExecutor -::- SSO Authentication failed or unknown user, authentication result=FAILED, isFailedLogin=true, reason=24823 Assertion does not contain ma tching service provider identifier in the audience restriction conditions 2018-09-30 02:25:00,609 ERROR [https-jsse-nio-10.48.17.71-8443-exec-1][] guestaccess.flowmanager.step.guest.SSOLoginStepExecutor -::- Login error with idp
Aus den Protokollen meldet die ISE, dass die Assertion nicht korrekt ist. Überprüfen Sie die OKTA-Zielgruppen-URI, um sicherzustellen, dass sie mit dem SP übereinstimmt, um sie aufzulösen.
Szenario 3. Umgeleitet zur leeren Seite, oder die Anmeldeoption wird nicht angezeigt.
Das hängt von der Umgebung und der Portalkonfiguration ab. In dieser Art von Problem müssen Sie die OKTA-Anwendung überprüfen und welche URLs zur Authentifizierung erforderlich sind. Klicken Sie auf den Portaltest und dann auf inspect element, um zu prüfen, welche Websites erreichbar sein müssen.

In diesem Szenario werden nur zwei URLs angezeigt: Anwendung und login.okta.com - diese sollten auf dem WLC erlaubt sein.
Feedback