Bei dem Versuch, sich nach der Integration mit Azure Entra ID als Identity Provider (IdP) für die SAML-Authentifizierung bei SNA Manager anzumelden, traten SSO-Authentifizierungsfehler auf. Die folgende Fehlermeldung wurde angezeigt:
"Der Authentifizierungsdienst konnte Ihre Anforderung nicht erfüllen. Wenn das Problem weiterhin besteht, wenden Sie sich an Ihren Administrator."
Während des Einrichtungsvorgangs wurde der FQDN des SNA-Managers nach dem Importieren der Metadatendatei des Service Providers automatisch von der ursprünglichen URL des SNA-Managers in "/fedlet" geändert. Dies trug zum Fehler bei der Einrichtung der Authentifizierung bei. Die Systemüberwachungsprotokolle bestätigten Authentifizierungsfehler mit "Unbekannter Benutzer"-Fehlern. Dies zeigt an, dass der SNA-Manager die Benutzernamen, die in der SAML-Antwort von Azure übertragen wurden, nicht erkannte.
Cisco Secure Network Analytics (SNA) Manager Version 7.6.0
Microsoft Azure Entra ID als SAML Identity Provider konfiguriert
Die Auflösung beinhaltete das Korrigieren der SAML NameID-Attributkonfiguration sowohl in Azure Entra ID als auch in SNA Manager, um eine korrekte Zuordnung des Benutzernamenformats sicherzustellen.
Verwenden Sie Browser-Entwicklungstools, um eine SAML-Ablaufverfolgung auszuführen und die IdP-Antwort von Azure zu überprüfen, um das NameID-Format zu identifizieren, das übertragen wird. Die Ablaufverfolgung hat ergeben, dass Azure den vollständigen Benutzerprinzipalnamen (UPN) im Attribut "NameID" gesendet hat:
<Subject><NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:persistent" SPNameQualifier="https://device.corp.example.com/fedlet">username@example.com</NameID>
Überprüfen Sie die SNA Manager-Überwachungsprotokolle, um Authentifizierungsfehler im Zusammenhang mit der fehlerhaften Name-ID zu bestätigen:
Aug 3 06:53:36 device AuditLogger[1480861]: AuditLogger: osaxsd/1480861,4003,2026-08-03T06:53:36TZD+0000,Bad User,x.x.x.x,Login on ssh failed: Unknown User
Ändern Sie in der Azure Entra ID-SAML-Konfiguration das NameID-Attribut vom standardmäßigen Benutzerprinzipalnamen, um den "SAM-Kontonamen vor Ort" zu verwenden. Dadurch wird sichergestellt, dass die NameID nur den Benutzernamen ohne das Domänen-Suffix enthält (username@example.com wird zum Benutzernamen).
Navigieren Sie zur Benutzerverwaltungsseite von SNA Manager, und aktualisieren Sie den Wert der SAML-ID so, dass er dem korrigierten NameID-Format entspricht, das von Azure nach der Konfigurationsänderung übertragen wird.
Testen Sie die SSO-Authentifizierung, indem Sie versuchen, sich über den SAML-Workflow anzumelden. Der Benutzer authentifiziert sich nun erfolgreich, ohne die vorherige Fehlermeldung zu erhalten.
Der Authentifizierungsfehler wurde durch eine Diskrepanz zwischen dem von Azure Entra ID gesendeten NameID-Format und dem vom SNA-Manager erwarteten Benutzernamen-Format verursacht. Azure wurde so konfiguriert, dass der Benutzerprinzipalname (UPN) im Format "username@example.com" im SAML-Attribut "NameID" gesendet wurde, während der SNA-Manager nur den Benutzernamen ohne das Domänensuffix erwartete. Diese Formatabweichung führte dazu, dass der SNA Manager die eingehenden Authentifizierungsanforderungen als von unbekannten Benutzern stammend behandelte, was zu Authentifizierungsfehlern "Unbekannter Benutzer" führte.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
1.0 |
06-Aug-2026
|
Erstveröffentlichung |