Lorsque vous tentez de vous connecter au VPN d'accès à distance sécurisé Cisco (RAVPN) en utilisant Duo comme fournisseur d'identité (IDP) avec intégration Active Directory en arrière-plan, les utilisateurs rencontrent des échecs d'authentification malgré une authentification réussie au niveau du portail Duo.
Les symptômes spécifiques sont les suivants :
Le portail Duo affiche un message de réussite pour l'authentification.
Cisco SecureClient affiche un message d'erreur « Authentication failed » immédiatement après le succès de Duo.
Les journaux duo affichent l'état « accès accordé ».
Les journaux du portail d'accès sécurisé Cisco affichent l'état « échec AAA ».
Cela crée une déconnexion lorsque le fournisseur d'identité externe confirme l'authentification réussie, mais que le client VPN ne peut pas établir la connexion en raison d'échecs de validation d'authentification au sein de l'infrastructure d'accès sécurisé.
Déploiement de Cisco Secure Access RAVPN
Sécurité duo en tant que fournisseur d'identité SAML
Intégration d'Active Directory avec Duo
Cisco SecureClient pour la connectivité VPN
Flux d'authentification basé sur SAML
L'échec de l'authentification a été résolu en corrigeant le mappage des attributs utilisateur entre Duo et Cisco Secure Access. Les étapes décrites dans les sections suivantes ont été suivies pour identifier et résoudre le problème.
1.- Connectez-vous au tableau de bord Cisco Secure Access. Cliquez sur Monitor> Remote Access Logs.
2.- Vérifiez le champ du nom d'utilisateur sous les messages d'échec du contrôle d'autorisation.
3.- Associez-le à la valeur UPN sous Connect > User and Groups.
Cisco Secure Access examine la valeur du nom d'utilisateur principal pour vérifier l'autorisation.
Le nom d'utilisateur principal transmis par Duo ne correspond pas à la valeur du nom d'utilisateur principal pour cet utilisateur sous Utilisateur et groupes.
L'enquête a montré :
Adresse e-mail utilisateur : user@gmail.com
Nom d'utilisateur principal (UPN username)
La résolution impliquait la modification de la configuration Duo SAML pour garantir un mappage correct des attributs utilisateur :
Accédez au panneau d'administration Duo.
Accédez à la configuration de l'application SAML pour Cisco Secure Access.
Modifiez le mappage d'attribut d'utilisateur pour envoyer l'adresse e-mail qui doit correspondre à la valeur du nom d'utilisateur principal pour cet utilisateur sous Utilisateur et groupes.
Enregistrez les modifications de configuration.
Après avoir ajusté la configuration Duo, le flux d'authentification a été testé et vérifié avec succès. L'utilisateur a pu se connecter à l'aide du VPN d'accès à distance sans échec d'authentification.
La cause principale de l'échec de l'authentification était une non-correspondance du mappage des attributs utilisateur entre les assertions Duo SAML et les attentes de Cisco Secure Access. Duo a été configuré pour envoyer le nom d'utilisateur sous User Principal Name (UPN) dans les assertions SAML, tandis que Cisco Secure Access a été configuré pour attendre l'adresse e-mail de l'utilisateur. Cette non-correspondance a entraîné l'échec de l'authentification au niveau Secure Access malgré une authentification réussie au niveau Duo IDP, ce qui a entraîné l'« échec AAA » connecté à Secure Access tandis que les journaux Duo affichaient « accès accordé ».
| Révision | Date de publication | Commentaires |
|---|---|---|
1.0 |
11-Aug-2026
|
Première publication |