Während der Bereitstellung von Private Access mit ZTNA (Zero Trust Network Access) schlägt die Registrierung eines Gastbenutzers bei einem persönlichen Google-Konto nach der erfolgreichen Registrierung bei Entra ID und der Bereitstellung bei Secure Access fehl. Zu den spezifischen Symptomen gehören:
Diese Fehler verhindern den Zugriff auf private Ressourcen und wirken sich auf die Prüfung der ZTNA-Funktionalität für den Zugriff im Auftragnehmerstil mit nicht firmeneigenen Identitäten aus.
Der Registrierungsfehler wurde durch Ändern der Konfiguration der SAML-Attributzuordnung in der Microsoft Entra-ID behoben. Zur Lösung des Problems wurden die folgenden Schritte unternommen:
Überprüfen Sie das DART-Paket, um sicherzustellen, dass die Komponenten von Cisco Secure Client und ZTA ordnungsgemäß funktionieren. Bei der Analyse sollte überprüft werden, ob der Registrierungsablauf Cisco Secure Access erreicht und der Fehler während der SAML-Authentifizierung beim Identity Provider auftritt.
Überprüfen Sie die Entra ID-Authentifizierungsprotokolle, um sicherzustellen, dass der Authentifizierungsprozess aus Sicht des Identitätsanbieters erfolgreich abgeschlossen wurde. Die Protokolle sollten eine erfolgreiche Authentifizierung aufweisen, aber Secure Access lehnt die Anmeldung aufgrund einer nicht übereinstimmenden Attribute ab.
Stellen Sie fest, dass die Entra-ID den UPN (User Principal Name) als SAML-Anspruch ausstellt, der nicht mit der persönlichen Gmail-Kontoidentität übereinstimmt, die von Secure Access erwartet wird. Das Asserted IdP-Attribut entspricht nicht der erwarteten Benutzerkennung.
Ändern Sie die SAML-Attributzuordnung in Microsoft Entra ID von UPN in E-Mail-Adresse. Dadurch wird sichergestellt, dass der Anspruch auf die E-Mail-Adresse mit der persönlichen Google-Kontoidentität übereinstimmt.
Wiederholen Sie nach der Implementierung der Attributzuordnungsänderung den ZTNA-Registrierungsprozess. Die Cisco Secure Access ZTA sollte nun die Gmail-Adresse erkennen und die Registrierung erfolgreich abschließen.
Der Registrierungsfehler wurde durch eine Diskrepanz zwischen dem SAML-Attribut, das von der Microsoft Entra-ID geltend gemacht wird, und der erwarteten Benutzerkennung in Cisco Secure Access verursacht. Die Entra-ID wurde so konfiguriert, dass die UPN (User Principal Name, Benutzerprinzipalname) als SAML-Anspruch gesendet wurde. Bei persönlichen Google-Konten (@gmail.com) entsprach diese UPN jedoch nicht der tatsächlichen E-Mail-Adressidentität. Cisco Secure Access erwartete, dass die E-Mail-Adresse als identifizierendes Attribut für den Abgleich mit dem bereitgestellten Gastbenutzerkonto verwendet wird, was dazu führt, dass die Authentifizierung trotz erfolgreicher IdP-Authentifizierung abgelehnt wird.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
1.0 |
19-May-2026
|
Erstveröffentlichung |