Al intentar conectarse a la VPN de acceso remoto seguro (RAVPN) de Cisco utilizando Duo como proveedor de identidad (IDP) con integración de Active Directory en segundo plano, los usuarios experimentan errores de autenticación a pesar de la autenticación correcta a nivel del portal Duo.
Los síntomas específicos incluyen:
El portal Duo muestra un mensaje de éxito para la autenticación.
Cisco SecureClient muestra un mensaje de error "Authentication failed" (Fallo de autenticación) inmediatamente después del éxito de Duo.
Los registros Duo muestran el estado de "acceso concedido".
Los registros del portal de Cisco Secure Access muestran el estado "Fallo AAA".
Esto crea una desconexión donde el proveedor de identidad externo confirma la autenticación exitosa, pero el cliente VPN no puede establecer la conexión debido a fallas de validación de autenticación dentro de la infraestructura Secure Access.
Implementación de RAVPN de Cisco Secure Access
Duo Security como proveedor de identidad SAML
Integración de Active Directory con Duo
Cisco SecureClient para conectividad VPN
Flujo de autenticación basado en SAML
El fallo de autenticación se resolvió corrigiendo la asignación de atributos de usuario entre Duo y Cisco Secure Access. Se adoptaron las medidas esbozadas en las secciones siguientes para identificar y resolver la cuestión.
1.- Inicie sesión en Cisco Secure Access Dashboard. Haga clic en Monitor> Remote Access Logs.
2.- Verifique el campo de nombre de usuario bajo los mensajes de falla de verificación de autorización.
3.- Coincidir con el valor de UPN en Conectar > Usuario y Grupos.
Cisco Secure Access consulta el valor del nombre principal del usuario para comprobar la autorización.
El nombre principal de usuario que se ha pasado desde Duo no coincide con el valor del nombre principal de usuario para ese usuario en Usuario y grupos.
La investigación mostró lo siguiente:
Dirección de correo electrónico del usuario: user@gmail.com
Nombre de usuario principal (nombre de usuario UPN)
La resolución implicaba la modificación de la configuración de Duo SAML para garantizar la asignación adecuada de atributos de usuario:
Acceda al panel Duo Admin.
Vaya a la configuración de la aplicación SAML para Cisco Secure Access.
Modifique la asignación de atributos de usuario para enviar la dirección de correo electrónico que debe coincidir con el valor de Nombre principal de usuario para ese usuario en Usuario y grupos.
Guarde los cambios de configuración.
Después de ajustar la configuración Duo, el flujo de autenticación se probó y verificó con éxito. El usuario se pudo conectar mediante VPN de acceso remoto sin errores de autenticación.
La causa raíz del fallo de autenticación fue una discordancia de asignación de atributos de usuario entre las afirmaciones de Duo SAML y las expectativas de Cisco Secure Access. Duo se configuró para enviar el nombre de usuario con el nombre principal de usuario (UPN) en afirmaciones SAML, mientras que Cisco Secure Access se configuró para esperar la dirección de correo electrónico del usuario. Esta discordancia provocó un error en la autenticación en el nivel de acceso seguro a pesar de la autenticación correcta en el nivel de IDP de Duo, lo que dio lugar a un "error de AAA" registrado en Secure Access mientras que los registros de Duo mostraban "acceso concedido".
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
11-Aug-2026
|
Versión inicial |