Os usuários experimentaram falhas de autenticação de SSO ao tentar fazer logon no Gerenciador SNA após a integração com o Azure Entra ID como o Provedor de Identidade (IdP) para autenticação SAML. A mensagem de erro específica exibida foi:
"O serviço de autenticação não pôde atender à sua solicitação. Se o problema persistir, entre em contato com o administrador."
Durante o processo de configuração, após importar o arquivo de metadados SP (Service Provider), o FQDN do SNA Manager mudou automaticamente do URL original do SNA Manager para incluir "/fedlet", o que contribuiu para a falha de configuração da autenticação. Os logs de auditoria do sistema confirmaram falhas de autenticação com erros de "Usuário Desconhecido", indicando que o Gerenciador do SNA não estava reconhecendo os nomes de usuário sendo transmitidos na resposta SAML do Azure.
Cisco Secure Network Analytics (SNA) Manager versão 7.6.0
ID do Microsoft Azure Entra configurada como Provedor de Identidade SAML
A resolução envolveu a correção da configuração do atributo NameID da SAML no Azure Entra ID e no Gerenciador SNA para garantir a correspondência adequada do formato do nome de usuário.
Use as ferramentas de desenvolvedor do navegador para executar um rastreamento SAML e inspecionar a resposta IdP do Azure para identificar o formato NameID que está sendo transmitido. O rastreamento revelou que o Azure estava enviando o Nome UPN completo no atributo NameID:
<Subject><NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:persistent" SPNameQualifier="https://device.corp.example.com/fedlet">username@example.com</NameID>
Verifique os logs de auditoria do SNA Manager para confirmar as falhas de autenticação correlacionadas ao NameID malformado:
Aug 3 06:53:36 device AuditLogger[1480861]: AuditLogger: osaxsd/1480861,4003,2026-08-03T06:53:36TZD+0000,Bad User,x.x.x.x,Login on ssh failed: Unknown User
Na configuração SAML do Azure Entra ID, altere o atributo NameID do Nome UPN padrão para usar o "Nome da conta SAM local". Isso garante que NameID contenha apenas o nome de usuário sem o sufixo de domínio (username@example.com se torna nome de usuário).
Navegue até a página de gerenciamento de usuário do SNA Manager e atualize o valor da ID SAML para corresponder ao formato de ID do Nome corrigido que é transmitido pelo Azure após a alteração da configuração.
Teste a autenticação SSO tentando fazer logon por meio do fluxo de trabalho SAML. O usuário agora autentica com êxito sem receber a mensagem de erro anterior.
A falha de autenticação foi causada por uma incompatibilidade entre o formato NameID enviado pelo Azure Entra ID e o formato de nome de usuário esperado pelo Gerenciador SNA. O Azure foi configurado para enviar o Nome UPN no formato "username@example.com" no atributo NameID SAML, enquanto o Gerenciador SNA esperava apenas a parte do nome de usuário sem o sufixo do domínio. Essa discrepância de formato resultou no SNA Manager tratando as solicitações de autenticação recebidas como provenientes de usuários não reconhecidos, levando a falhas de autenticação de "Usuário desconhecido".
| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
06-Aug-2026
|
Versão inicial |