Ao tentar usar a autenticação SSO com um Duo IdP para tráfego SWG (Secure Web Gateway) de acesso seguro originado de um cliente de roaming, os usuários não são solicitados a fazer a autenticação SSO Duo e a identidade do usuário não é preenchida no painel de controle de acesso seguro. Embora o tráfego da Web corresponda à regra SWG pretendida com a autenticação habilitada e o tráfego seja descriptografado, o fluxo de autenticação não inicia o tráfego de cliente de roaming, impedindo a identificação da atividade da Web no nível do usuário.
Especificamente, observou-se o seguinte comportamento:
Após uma análise e um teste abrangentes, foi determinado que a autenticação SSO usando SAML não é suportada para tráfego de cliente de roaming de Acesso Seguro devido às limitações do projeto do produto. As seguintes etapas de solução de problemas foram executadas para confirmar essa limitação:
O teste confirmou que a correspondência da política SWG e a descriptografia SSL ocorreram corretamente, mas o fluxo de autenticação (redirecionamento e desafio SSO SAML/Duo interativo) não foi iniciado para tráfego de cliente móvel.
A origem da regra SWG foi alterada de nome de computador móvel para uma identidade de usuário específica durante tentativas de reparo. Os serviços de Cliente Seguro foram reiniciados e a propagação da política foi observada. Essas modificações não resolveram o problema do fluxo de autenticação.
A VM de teste ingressou no Ative Diretory para determinar o efeito na visibilidade da identidade do usuário. Embora isso tenha tornado a identidade do usuário visível no Secure Access Activity Search, o prompt interativo Duo/SAML ainda não ocorreu, confirmando que o problema não estava relacionado apenas à visibilidade da identidade do usuário.
Um pacote DART foi coletado e analisado. A análise confirmou a aplicação da política SWG, mas não mostrou a iniciação do fluxo de autenticação para tráfego de cliente de roaming, suportando a conclusão de que esse comportamento é por design.
Testes independentes dos metadados e da configuração do Duo IdP foram realizados e concluídos com êxito, confirmando que a configuração do Duo em si não era a origem do problema.
A autenticação SSO usando SAML não é suportada para tráfego de cliente de roaming de Acesso Seguro como uma limitação de design de produto.
Conclusão: Nenhum erro de configuração foi encontrado na instalação. A falta de prompting SSO interativo foi atribuída a uma limitação explícita de suporte ao produto em vez de um problema de configuração corrigível.
O problema é causado por uma limitação de design de produto em que a autenticação SSO usando SAML (incluindo integração IdP Duo) não é suportada para tráfego de cliente de roaming de Acesso Seguro. Essa é uma limitação inerente da arquitetura atual da plataforma Secure Access e não está relacionada a problemas de configuração ou bugs de software.
| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
14-May-2026
|
Versão inicial |