Durante a implantação do Acesso Privado com o ZTNA (Zero Trust Network Access), a inscrição de um usuário convidado com uma conta pessoal do Google falha após o registro bem-sucedido no ID da Entra e o provisionamento no Secure Access. Os sintomas específicos encontrados incluem:
Essas falhas impedem o acesso a recursos privados e impactam o teste da funcionalidade ZTNA para acesso ao estilo do contratante usando identidades não corporativas.
A falha de registro foi resolvida com a modificação da configuração de mapeamento de atributo SAML no Microsoft Entra ID. Foram tomadas as seguintes medidas para resolver o problema:
Revise o pacote DART para confirmar se os componentes Cisco Secure Client e ZTA estão operando normalmente. A análise deve verificar se o fluxo de inscrição alcança com êxito o Cisco Secure Access e se a falha ocorre durante a autenticação SAML com o Provedor de Identidade.
Verifique os logs de autenticação do Entra ID para confirmar se o processo de autenticação foi concluído com êxito da perspectiva do Provedor de identidade. Os logs devem mostrar a autenticação bem-sucedida, mas o Secure Access rejeita o login devido à incompatibilidade de atributos.
Determine se a ID da Entra está emitindo o UPN (Nome UPN) como a declaração SAML, que não corresponde à identidade da conta pessoal do Gmail esperada pelo Secure Access. O atributo IdP declarado não corresponde ao identificador de usuário esperado.
Altere o mapeamento de atributo SAML na ID do Microsoft Entra de UPN para Endereço de Email. Isso garante que a reivindicação do endereço de e-mail corresponda à identidade da conta pessoal do Google.
Depois de implementar a alteração de mapeamento de atributo, repita o processo de registro ZTNA. O Cisco Secure Access ZTA agora deve reconhecer o endereço do Gmail e permitir que a inscrição seja concluída com êxito.
A falha de inscrição foi causada por uma incompatibilidade entre o atributo SAML que está sendo declarado pela ID do Microsoft Entra e o identificador de usuário esperado no Cisco Secure Access. A ID da Entra foi configurada para enviar o UPN (Nome Principal do Usuário) como a declaração SAML, mas para contas pessoais do Google (@gmail.com), esse UPN não correspondeu à identidade do endereço de email real. O Cisco Secure Access esperava receber o endereço de e-mail como o atributo de identificação para comparar com a conta de usuário convidado provisionada, resultando em rejeição de autenticação apesar da autenticação de IdP bem-sucedida.
| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
19-May-2026
|
Versão inicial |