Les utilisateurs ont rencontré des échecs d'authentification SSO lors de la tentative de connexion à SNA Manager après l'intégration avec Azure Entra ID en tant que fournisseur d'identité (IdP) pour l'authentification SAML. Le message d'erreur spécifique affiché était :
"Le service d'authentification n'a pas pu répondre à votre demande. Si le problème persiste, contactez votre administrateur."
Au cours du processus de configuration, après l'importation du fichier de métadonnées SP (Service Provider), le nom de domaine complet SNA Manager a automatiquement changé de l'URL SNA Manager d'origine pour inclure « /fedlet », ce qui a contribué à l'échec de la configuration de l'authentification. Les journaux d'audit du système ont confirmé les échecs d'authentification avec des erreurs « Utilisateur inconnu », indiquant que le SNA Manager ne reconnaissait pas les noms d'utilisateur transmis dans la réponse SAML d'Azure.
Cisco Secure Network Analytics (SNA) Manager version 7.6.0
Microsoft Azure Entra ID configuré comme fournisseur d'identité SAML
La résolution impliquait la correction de la configuration de l'attribut NameID SAML dans Azure Entra ID et SNA Manager pour garantir une correspondance correcte du format du nom d'utilisateur.
Utilisez les outils de développement de navigateur pour effectuer un suivi SAML et inspecter la réponse IdP d'Azure pour identifier le format NameID en cours de transmission. Le suivi a révélé qu'Azure envoyait le nom principal d'utilisateur (UPN) complet dans l'attribut NameID :
<Subject><NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:persistent" SPNameQualifier="https://device.corp.example.com/fedlet">username@example.com</NameID>
Vérifiez les journaux d'audit de SNA Manager pour confirmer les échecs d'authentification en corrélation avec le NameID mal formé :
Aug 3 06:53:36 device AuditLogger[1480861]: AuditLogger: osaxsd/1480861,4003,2026-08-03T06:53:36TZD+0000,Bad User,x.x.x.x,Login on ssh failed: Unknown User
Dans la configuration SAML d'Azure Entra ID, modifiez l'attribut NameID du nom d'utilisateur principal par défaut pour utiliser le "Nom du compte SAM local". Cela garantit que NameID contient uniquement le nom d'utilisateur sans le suffixe de domaine (username@example.com devient username).
Accédez à la page de gestion des utilisateurs de SNA Manager et mettez à jour la valeur de l'ID SAML pour qu'elle corresponde au format NameID corrigé transmis par Azure après la modification de la configuration.
Testez l'authentification SSO en essayant de vous connecter via le workflow SAML. L'utilisateur s'authentifie maintenant sans recevoir le message d'erreur précédent.
L'échec de l'authentification a été provoqué par une non-correspondance entre le format NameID envoyé par Azure Entra ID et le format de nom d'utilisateur attendu par le gestionnaire SNA. Azure a été configuré pour envoyer le nom d'utilisateur principal (UPN) au format « username@example.com » dans l'attribut NameID SAML, alors que SNA Manager ne s'attendait qu'à la partie du nom d'utilisateur sans le suffixe de domaine. Cette différence de format a entraîné le traitement par le SNA Manager des demandes d'authentification entrantes comme provenant d'utilisateurs non reconnus, ce qui a entraîné des échecs d'authentification « Utilisateur inconnu ».
| Révision | Date de publication | Commentaires |
|---|---|---|
1.0 |
06-Aug-2026
|
Première publication |