Problem
Nach der Bereitstellung von zwei virtuellen Appliances für sicheren Zugriff (VAs) funktionierte die Active Directory (AD)-Integration im Dashboard für sicheren Zugriff nicht mehr. Zuvor war die AD-Integration betriebsbereit, nach der VA-Bereitstellung wird der AD-Connector nun jedoch im Dashboard für sicheren Zugriff als offline angezeigt. Zum Wiederherstellen der AD-Verbindung ist Unterstützung erforderlich.
Umwelt
- Technologie: Solution Support (SSPT - Vertrag erforderlich)
- Subtechnologie: Sicherer Zugriff
- Software-Version: ALLE
- Sicherer Zugriff (DNS-Advantage/Umbrella)
- Bereitstellung von zwei Secure Access Virtual Appliances (VAs) im Hauptsitz
- Ereignis ändern: Installation von VAs unmittelbar vor Ausfall des AD-Anschlusses
- AD Connector war zuvor betriebsbereit und wird jetzt als offline im Secure Access-Portal angezeigt.
Auflösung
Um das Problem der AD-Integration zu beheben, die nach der VA-Bereitstellung im Secure Access-Portal als offline angezeigt wird, führen Sie die folgenden Schritte zur Fehlerbehebung aus:
Erfassung des Netzwerkverkehrs während des Neustarts der Verbindung
Führen Sie eine Wireshark-Erfassung auf allen Schnittstellen des AD-Connectors/Domänencontrollers aus, während Sie die Connector-Dienste neu starten. Dies hilft, Netzwerkkommunikationsfehler oder nicht autorisierte Zugriffsversuche während der Initialisierung des Connectors zu identifizieren.
Schritt 1: Starten der Wireshark-Erfassung an allen relevanten Schnittstellen
Starten Sie Wireshark, und beginnen Sie mit der Erfassung an allen AD-Connector-/Domänencontroller-Schnittstellen.
Schritt 2: Neustarten der Connector-Dienste über den Windows Services Manager
Öffnen Sie services.msc, suchen Sie den OpenDNS Connector-Dienst, und klicken Sie auf Neu starten.
Schritt 3: Speichern der Erfassungsdatei zur weiteren Analyse
Beenden Sie die Erfassung und exportieren Sie die .pcap-Datei.
Connector-Protokolle sammeln
Sammeln Sie Protokolle vom AD-Connector, um tiefere Einblicke in Fehler oder Authentifizierungsprobleme zu erhalten:
- Navigieren Sie zum Protokollverzeichnis.
C:\Program Files (x86)\OpenDNS\OpenDNS Connector\vX.X.X
- Sammeln Sie relevante Protokolldateien und bereiten Sie diese zur Überprüfung vor. Kopieren Sie alle Protokolldateien aus dem oben genannten Verzeichnis an einen sicheren Speicherort.
AD Connector-Kontoberechtigungen überprüfen
Nach der Einführung virtueller Appliances benötigt das AD Connector-Konto bestimmte Berechtigungen, um ordnungsgemäß zu funktionieren. Wenn das Konto nicht über die Ereignisprotokollleserrolle verfügt, kann es auf unbefugte Zugriffsausnahmen stoßen.
- Weisen Sie dem AD Connector-Konto die Berechtigung Ereignisprotokollleser zu. Verwenden Sie die Active Directory-Benutzer und -Computer (ADUC) oder die Gruppenrichtlinie, um das AD Connector-Konto der Gruppe Ereignisprotokollleser hinzuzufügen.
- Bestätigen Sie, dass das Konto über die neue Berechtigung verfügt. Überprüfen Sie die Gruppenmitgliedschaft für das AD Connector-Konto, um die Einbindung von Ereignisprotokolllesern zu überprüfen.
Allgemeine Ausnahme gefunden
Während der Fehlerbehebung kann diese Ausnahme in Protokollen oder in der Ausgabe des Steckerstatus beobachtet werden:
* Exception type: system.unauthorizedaccessexception
message: Attempted to perform an unauthorized operation.
Dies weist darauf hin, dass das AD Connector-Konto nicht über ausreichende Berechtigungen verfügt, insbesondere nicht über die Rolle Ereignisprotokollleser, die nach der Einführung von VAs erforderlich ist.
Es wurde kein CLI-Befehl gefunden, der den Wechsel vom AD-Connector-Status offline zu online anzeigt.
Ursache
Die zugrunde liegende Ursache sind unzureichende Berechtigungen für das AD Connector-Konto nach der Bereitstellung der virtuellen Appliances für sicheren Zugriff. Dem Konto fehlt die Ereignisprotokollleserberechtigung, die für die ordnungsgemäße Funktion des AD Connectors erforderlich ist. Dies führt zu einem Fehler "system.unauthorizedAccessException" und verhindert, dass der Connector online im Portal für sicheren Zugriff funktioniert.
Verwandte Inhalte