Los usuarios experimentaron errores de autenticación SSO al intentar iniciar sesión en SNA Manager después de integrar con Azure Entra ID como proveedor de identidad (IdP) para la autenticación SAML. El mensaje de error específico mostrado fue:
"El servicio de autenticación no ha podido satisfacer su solicitud. Si el problema persiste, póngase en contacto con el administrador."
Durante el proceso de configuración, después de importar el archivo de metadatos SP (Service Provider), el FQDN del administrador SNA cambió automáticamente desde la URL del administrador SNA original para incluir "/fedlet", lo que contribuyó al error de configuración de autenticación. Los registros de auditoría del sistema confirmaron errores de autenticación con errores de "Usuario desconocido", lo que indica que el Administrador de SNA no estaba reconociendo los nombres de usuario que se transmiten en la respuesta SAML de Azure.
Cisco Secure Network Analytics (SNA) Manager versión 7.6.0
ID de Microsoft Azure Entra configurado como proveedor de identidad SAML
La resolución implicaba corregir la configuración del atributo NameID de SAML tanto en Azure Entra ID como en el administrador SNA para garantizar la coincidencia correcta del formato del nombre de usuario.
Use las herramientas de desarrollador de navegadores para realizar un seguimiento SAML e inspeccionar la respuesta IdP de Azure para identificar el formato NameID que se transmite. El seguimiento reveló que Azure estaba enviando el nombre principal de usuario (UPN) completo en el atributo NameID:
<Subject><NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:persistent" SPNameQualifier="https://device.corp.example.com/fedlet">username@example.com</NameID>
Verifique los registros de auditoría de SNA Manager para confirmar las fallas de autenticación relacionadas con el NameID mal formado:
Aug 3 06:53:36 device AuditLogger[1480861]: AuditLogger: osaxsd/1480861,4003,2026-08-03T06:53:36TZD+0000,Bad User,x.x.x.x,Login on ssh failed: Unknown User
En la configuración SAML de Azure Entra ID, cambie el atributo NameID del nombre principal de usuario predeterminado para usar el "nombre de cuenta SAM local". Esto garantiza que el NameID contenga solamente el nombre de usuario sin el sufijo de dominio (username@example.com se convierte en nombre de usuario).
Navegue hasta la página de administración de usuarios de SNA Manager y actualice el valor de ID de SAML para que coincida con el formato de ID de nombre corregido que Azure transmite después del cambio de configuración.
Pruebe la autenticación SSO intentando iniciar sesión a través del flujo de trabajo SAML. El usuario ahora se autentica correctamente sin recibir el mensaje de error anterior.
El error de autenticación se debió a una falta de coincidencia entre el formato de NameID enviado por el ID de Azure Entra y el formato de nombre de usuario esperado por el Administrador SNA. Azure se configuró para enviar el nombre principal de usuario (UPN) con el formato "username@example.com" en el atributo SAML NameID, mientras que el Administrador de SNA esperaba solo la parte de nombre de usuario sin el sufijo de dominio. Esta discrepancia de formato hizo que el administrador SNA tratara las solicitudes de autenticación entrantes como procedentes de usuarios no reconocidos, lo que provocó errores de autenticación de "usuario desconocido".
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
06-Aug-2026
|
Versión inicial |