SAML 인증을 위해 IdP(ID 공급자)로 Azure Entra ID와 통합한 후 SNA Manager에 로그인을 시도할 때 SSO 인증 오류가 발생했습니다. 표시된 특정 오류 메시지는 다음과 같습니다.
"인증 서비스가 요청을 수행할 수 없습니다. 이 문제가 계속되면 관리자에게 문의하십시오."
설정 프로세스 중에 SP(Service Provider) 메타데이터 파일을 가져온 후 SNA Manager FQDN이 원래 SNA Manager URL에서 "/fedlet"을 포함하도록 자동으로 변경되어 인증 설정 실패의 원인이 되었습니다. 시스템 감사는 "알 수 없는 사용자" 오류가 있는 인증 실패를 확인했으며, 이는 SNA 관리자가 Azure에서 SAML 응답으로 전송되는 사용자 이름을 인식하지 못했음을 나타냅니다.
Cisco SNA(Secure Network Analytics) Manager 버전 7.6.0
SAML ID 공급자로 구성된 Microsoft Azure Entra ID
해결에는 적절한 사용자 이름 형식이 일치하도록 Azure Entra ID 및 SNA 관리자 모두에서 SAML NameID 특성 구성을 수정하는 작업이 포함되었습니다.
브라우저 개발자 도구를 사용하여 SAML 추적을 수행하고 Azure의 IdP 응답을 검사하여 전송되는 NameID 형식을 식별합니다. 추적 결과 Azure에서 NameID 특성의 전체 UPN(사용자 계정 이름)을 보내는 것으로 나타났습니다.
<Subject><NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:persistent" SPNameQualifier="https://device.corp.example.com/fedlet">username@example.com</NameID>
SNA 관리자 감사 로그를 확인하여 잘못된 형식의 NameID와 관련된 인증 실패를 확인합니다.
Aug 3 06:53:36 device AuditLogger[1480861]: AuditLogger: osaxsd/1480861,4003,2026-08-03T06:53:36TZD+0000,Bad User,x.x.x.x,Login on ssh failed: Unknown User
Azure Entra ID SAML 컨피그레이션에서 기본 사용자 계정 이름에서 NameID 특성을 변경하여 "온-프레미스 SAM 계정 이름"을 사용합니다. 이렇게 하면 NameID에 도메인 접미사 없이 사용자 이름만 포함됩니다(username@example.com은 사용자 이름이 됨).
SNA Manager 사용자 관리 페이지로 이동하고 구성 변경 후 Azure에서 전송하는 수정된 NameID 형식과 일치하도록 SAML ID 값을 업데이트합니다.
SAML 워크플로를 통해 로그인을 시도하여 SSO 인증을 테스트합니다. 이제 사용자가 이전 오류 메시지를 받지 않고 성공적으로 인증합니다.
인증 실패는 Azure Entra ID에서 보낸 NameID 형식과 SNA 관리자에서 예상한 사용자 이름 형식이 일치하지 않아서 발생했습니다. SAML NameID 특성에서 "username@example.com" 형식으로 UPN(사용자 계정 이름)을 전송하도록 Azure가 구성된 반면 SNA 관리자에는 도메인 접미사 없이 사용자 이름 부분만 필요합니다. 이 형식 불일치로 인해 SNA Manager가 수신 인증 요청을 인식할 수 없는 사용자가 보낸 것으로 처리하여 "알 수 없는 사용자" 인증이 실패했습니다.
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
1.0 |
06-Aug-2026
|
최초 릴리스 |