Einleitung
In diesem Dokument wird beschrieben, wie Sie den Fehler "Zugriff nicht erlaubt" beheben, wenn Sie eine SAML-Gruppe oder einen Benutzer als Identität auswählen.
Voraussetzungen
Anforderungen
Es gibt keine spezifischen Anforderungen für dieses Dokument.
Verwendete Komponenten
Die Informationen in diesem Dokument basieren auf Cisco Umbrella.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Problem
Wenn der Web-Datenverkehr durch den Tunnel gesendet wird, wird er nur dann an SAML IdP umgeleitet, wenn der Tunnel als Identität ausgewählt wird. Wenn nur die SAML-Gruppe oder der SAML-Benutzer als Identität ausgewählt wird, wird diese nicht an IdP umgeleitet und erhält deshalb "Zugriff nicht erlaubt", da sie nicht authentifiziert ist.
Lösung
Damit die SAML-Authentifizierung initiiert werden kann, muss eine Richtlinie für die Tunnelidentität (oder die Netzwerkidentität) vorhanden sein. Darüber hinaus kann eine Richtlinie auf Basis der SAML-Benutzer-/Gruppenidentität erstellt werden. Die SAML-Zuordnung basiert derzeit auf Tunnel und Network.