Gli utenti hanno riscontrato errori di autenticazione SSO durante il tentativo di accedere a SNA Manager dopo l'integrazione con Azure Entra ID come provider di identità (IdP) per l'autenticazione SAML. Il messaggio di errore visualizzato è il seguente:
"Il servizio di autenticazione non è riuscito a soddisfare la richiesta. Se il problema persiste, contattare l'amministratore."
Durante il processo di configurazione, dopo l'importazione del file di metadati SP (Service Provider), l'FQDN di SNA Manager è stato modificato automaticamente dall'URL originale di SNA Manager per includere "/fedlet", che ha contribuito all'errore di configurazione dell'autenticazione. I registri di controllo del sistema hanno confermato gli errori di autenticazione con errori di tipo "Utente sconosciuto", indicando che Gestione SNA non riconosce i nomi utente trasmessi nella risposta SAML da Azure.
Cisco Secure Network Analytics (SNA) Manager versione 7.6.0
ID Entra di Microsoft Azure configurato come provider di identità SAML
La risoluzione implicava la correzione della configurazione dell'attributo NameID SAML sia in Azure Entra ID che in Gestione SNA per garantire la corrispondenza corretta del formato del nome utente.
Usare gli strumenti di sviluppo del browser per eseguire una traccia SAML e ispezionare la risposta IdP da Azure per identificare il formato NameID trasmesso. La traccia ha rilevato che Azure sta inviando il nome dell'entità utente (UPN) completo nell'attributo NameID:
<Subject><NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:persistent" SPNameQualifier="https://device.corp.example.com/fedlet">username@example.com</NameID>
Controllare i registri di controllo di Gestione SNA per verificare gli errori di autenticazione correlati al NameID in formato non valido:
Aug 3 06:53:36 device AuditLogger[1480861]: AuditLogger: osaxsd/1480861,4003,2026-08-03T06:53:36TZD+0000,Bad User,x.x.x.x,Login on ssh failed: Unknown User
Nella configurazione SAML di Azure Entra ID, modificare l'attributo NameID dal nome dell'entità utente predefinito per utilizzare il "nome account SAM locale". In questo modo si garantisce che il NameID contenga solo il nome utente senza il suffisso di dominio (username@example.com diventa il nome utente).
Passare alla pagina di gestione utenti di Gestione SNA e aggiornare il valore dell'ID SAML in modo che corrisponda al formato NameID corretto trasmesso da Azure dopo la modifica della configurazione.
Eseguire il test dell'autenticazione SSO tentando di accedere tramite il flusso di lavoro SAML. L'utente ora esegue l'autenticazione senza ricevere il messaggio di errore precedente.
L'errore di autenticazione è stato causato da una mancata corrispondenza tra il formato NameID inviato da Azure Entra ID e il formato del nome utente previsto da Gestione SNA. Azure è stato configurato per inviare il nome dell'entità utente (UPN) nel formato "username@example.com" nell'attributo NameID SAML, mentre il gestore SNA prevedeva solo la parte relativa al nome utente senza il suffisso di dominio. A causa di questa discrepanza di formato, il gestore SNA ha considerato le richieste di autenticazione in arrivo come provenienti da utenti non riconosciuti, con conseguenti errori di autenticazione di tipo "Utente sconosciuto".
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
06-Aug-2026
|
Versione iniziale |