Introducción
Este documento describe cómo resolver el error "Acceso no permitido" al seleccionar un grupo o usuario SAML como identidad.
Prerequisites
Requirements
No hay requisitos específicos para este documento.
Componentes Utilizados
La información de este documento se basa en Cisco Umbrella.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Problema
Cuando el tráfico web se envía a través del túnel, sólo se redirige al IdP SAML si el túnel se selecciona como identidad. Si solo se selecciona el grupo o usuario SAML como la identidad, no se redirige al IdP y, por lo tanto, obtiene "Acceso no permitido" ya que no está autenticado.
Solución
Para que se inicie la autenticación SAML, debe existir una política para la identidad del túnel (o la identidad de la red). Además de esta política, se puede crear una política basada en la identidad del usuario/grupo SAML. La asociación SAML se basa actualmente en el túnel y la red.