Gebruikers ondervonden fouten in de SSO-verificatie bij het aanmelden bij SNA Manager na integratie met Azure Entra ID als de Identity Provider (IdP) voor SAML-verificatie. Het specifieke foutbericht dat werd weergegeven was:
"De verificatieservice kon niet aan uw verzoek voldoen. Als dit probleem zich blijft voordoen, neemt u contact op met uw beheerder."
Tijdens het installatieproces, na het importeren van het metagegevensbestand van de SP (Service Provider), veranderde de SNA Manager FQDN automatisch van de oorspronkelijke SNA Manager-URL in "/fedlet", wat bijdroeg aan de mislukte installatie van de verificatie. De systeemcontrolelogboeken bevestigden verificatiefouten met "onbekende gebruiker" -fouten, wat erop wijst dat de SNA Manager de gebruikersnamen die in de SAML-reactie van Azure werden verzonden, niet herkende.
Cisco Secure Network Analytics (SNA) Manager versie 7.6.0
Microsoft Azure Entra ID geconfigureerd als SAML Identity Provider
De resolutie betrof het corrigeren van de SAML NameID-attribuutconfiguratie in zowel Azure Entra ID als de SNA Manager om ervoor te zorgen dat de juiste indeling van de gebruikersnaam overeenkomt.
Gebruik browserontwikkelaarstools om een SAML-trace uit te voeren en de IdP-respons van Azure te inspecteren om de NameID-indeling te identificeren die wordt verzonden. Het spoor onthulde dat Azure de volledige User Principal Name (UPN) verstuurde in het NameID-attribuut:
<Subject><NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:persistent" SPNameQualifier="https://device.corp.example.com/fedlet">username@example.com</NameID>
Controleer de controlelogboeken van SNA Manager om verificatiefouten te bevestigen die correleren met de misvormde NameID:
Aug 3 06:53:36 device AuditLogger[1480861]: AuditLogger: osaxsd/1480861,4003,2026-08-03T06:53:36TZD+0000,Bad User,x.x.x.x,Login on ssh failed: Unknown User
Wijzig in de Azure Entra ID SAML-configuratie het kenmerk NameID van de standaardgebruikersnaam in de "On-premises SAM-accountnaam". Dit zorgt ervoor dat de NameID alleen de gebruikersnaam bevat zonder het domeinachtervoegsel (username@example.com wordt gebruikersnaam).
Navigeer naar de SNA Manager-pagina voor gebruikersbeheer en werk de SAML ID-waarde bij om overeen te komen met de gecorrigeerde NameID-indeling die door Azure wordt verzonden na de configuratiewijziging.
Test de SSO-verificatie door te proberen in te loggen via de SAML-workflow. De gebruiker verifieert nu met succes zonder het vorige foutbericht te ontvangen.
De verificatiefout is veroorzaakt door een mismatch tussen de NameID-indeling die door Azure Entra ID is verzonden en de gebruikersnaamindeling die door SNA Manager wordt verwacht. Azure is geconfigureerd om de User Principal Name (UPN) te verzenden in de indeling "username@example.com" in het SAML NameID-attribuut, terwijl de SNA Manager alleen het gebruikersnaamgedeelte verwachtte zonder het domeinachtervoegsel. Dit verschil in indeling heeft ertoe geleid dat de SNA Manager de inkomende verificatieverzoeken behandelt als afkomstig van niet-herkende gebruikers, wat heeft geleid tot "onbekende gebruiker"-verificatiefouten.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
1.0 |
06-Aug-2026
|
Eerste vrijgave |