Este documento descreve a maioria dos problemas que foram observados no ISE 3.1 com login da GUI SAML.
Com o uso do padrão SAML 2.0, o login de administrador baseado em SAML adiciona o recurso de Logon único (SSO) ao ISE. Você pode usar qualquer Provedor de Identidade (IdP), como Azure, Okta, PingOne, Gateway DUO ou qualquer IdP que implemente SAML 2.0.
A Cisco recomenda que você tenha conhecimento destes tópicos:
Consulte o guia do administrador do ISE 3.1 para configuração SAML e o Fluxo de Logon do Administrador do ISE via SAML com o Azure AD para obter mais detalhes sobre a configuração e o fluxo.
As informações neste documento são baseadas nestas versões de software e hardware:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Para iniciar a solução de problemas, você deve primeiro habilitar as depurações conforme descrito abaixo.
Navegue até Operações > Solução de problemas > Assistente de depuração > Configuração do log de depuração. Selecione o nó Primary admin e clique em Edit como mostrado na imagem seguinte.

| Nome do componente | Nível de log | Nome do arquivo de log |
| portal | DEBUG | guest.log |
| opensaml | DEBUG | ise-psc.log |
| saml | DEBUG | ise-psc.log |
Depois que o problema for reproduzido, você deverá obter os arquivos de log necessários.
Etapa 1. Navegue até Operations > Troubleshoot > Download logs. Selecione o nó principal admin em Appliance node list > Debug Logs.
Etapa 2. Localizar e expandir as pastas pai guest e ise-psc
Etapa 3. Faça download dos arquivos guest.log e ise-psc.log.

Logs em ise-psc.log:
2021-09-27 17:16:18,211 DEBUG [https-jsse-nio-10.200.50.44-8443-exec-2][] cpm.saml.framework.impl.SAMLFacadeImpl -::::- AuthenticatePortalUser - Session:null IDPResponse:
IdP ID: TSDLAB_DAG
Subject: ise.test
Group: null
SAML Status Code:urn:oasis:names:tc:SAML:2.0:status:Success
SAML Success:true
SAML Status Message:null
SAML email:
SAML Exception:nullUserRole : NONE
2021-09-27 17:16:18,218 DEBUG [https-jsse-nio-10.200.50.44-8443-exec-2][] cpm.saml.framework.impl.SAMLFacadeImpl -::::- AuthenticatePortalUser - about to call authenticateSAMLUser messageCode:null subject: ise.test
2021-09-27 17:16:18,225 DEBUG [https-jsse-nio-10.200.50.44-8443-exec-2][] cpm.saml.framework.impl.SAMLFacadeImpl -::::- Authenticate SAML User - result:PASSED
2021-09-27 17:16:18,390 INFO [admin-http-pool5][] ise.rbac.evaluator.impl.MenuPermissionEvaluatorImpl -::::-
*************************Rbac Log Summary for user samlUser*************************
2021-09-27 17:16:18,392 INFO [admin-http-pool5][] com.cisco.ise.util.RBACUtil -::::- Populating cache for external to internal group linkage.
2021-09-27 17:16:18,402 ERROR [admin-http-pool5][] cpm.admin.infra.utils.PermissionEvaluationUtil -::::- Exception in login action
java.lang.NullPointerException
2021-09-27 17:16:18,402 INFO [admin-http-pool5][] cpm.admin.infra.action.LoginAction -::::- In Login Action user has Menu Permission: false
2021-09-27 17:16:18,402 INFO [admin-http-pool5][] cpm.admin.infra.action.LoginAction -::::- In Login action, user has no menu permission
2021-09-27 17:16:18,402 ERROR [admin-http-pool5][] cpm.admin.infra.action.LoginAction -::::- Can't save locale. loginSuccess: false
2021-09-27 17:16:18,402 INFO [admin-http-pool5][] cpm.admin.infra.action.LoginActionResultHandler -::::- Redirected to: /admin/login.jsp?mid=access_denied
Verifique se o nome da declaração de grupo nas configurações de IdP é o mesmo que o configurado no ISE.
A próxima captura de tela foi tirada do lado do Azure:

Captura de tela do lado do ISE:

Se a correção anterior não resolver o problema, verifique se o usuário não é membro de mais de um grupo. Se esse for o caso, você deve ter encontrado o bug da Cisco ID CSCwa17470 onde ISE corresponde apenas ao primeiro valor (nome/ID do grupo) na lista da resposta SAML. Esse bug foi resolvido no 3.1 P3.
iseadmins
Sysadmins
domain admins
change-esc
De acordo com a resposta de IdP fornecida anteriormente, o mapeamento do ISE para o grupo iseadmins deve ser configurado para que o logon seja bem-sucedido.


Você vê o erro no guest.log:
2021-10-21 13:38:49,308 ERROR [https-jsse-nio-10.200.50.44-8443-exec-3][] cpm.guestaccess.flowmanager.step.StepExecutor -::-
Can not find the matched transition step on Step=id: 51d3f147-5261-4eb7-a1c9-ce47ec8ec093, tranEnum=PROCEED_SSO.
Esse problema é observado depois que o cria somente o primeiro armazenamento de ID.
Para resolver isso, tente o seguinte na mesma ordem:
Etapa 1. Crie um novo SAML IdP no ISE (Não remova o atual ainda.).
Etapa 2. Vá até a página de acesso do administrador e atribua o seu acesso de administrador a este novo IdP.
Etapa 3. Excluir o IdP antigo na página de Provedores de Identidade Externos.
Etapa 4. Importe os metadados de IdP atuais para o novo IdP criado na etapa 1 e execute todos os mapeamentos de grupo necessários.
Etapa 5. Agora, tente fazer login na SAML e verifique se ela funciona.
Em uma implantação de vários nós, quando você clica em Fazer login com SAML, é possível ver o aviso de certificado não confiável no navegador:

Em alguns casos, o pPAN o redireciona para o IP PSNs ativo, não para o FQDN. Isso causa um aviso de certificado em alguma implantação de PKI, se não houver endereço IP no campo SAN.
A solução é adicionar o IP no campo SAN do certificado.
ID de bug da Cisco CSCvz89415. Resolvido no 3.1p1.
| Revisão | Data de publicação | Comentários |
|---|---|---|
2.0 |
27-Jul-2026
|
Erros de formatação, texto alternativo. |
1.0 |
23-Aug-2022
|
Versão inicial |