Introdução
Este documento descreve se é possível ou não alterar apenas o certificado para SAML com AD FS e Umbrella.
Pré-requisitos
Requisitos
Não existem requisitos específicos para este documento.
Componentes Utilizados
As informações neste documento são baseadas no Cisco Umbrella.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Problema
Se você estiver usando SAML para integrar seus logons do Painel de Controle do Umbrella com os Serviços de Federação do Ative Diretory (AD FS), ocasionalmente poderá ter um requisito para alterar o certificado que está sendo usado.
Se este certificado já tiver sido alterado no ADFS, os usuários do Painel provavelmente verão um erro semelhante a esta captura de tela ao tentar fazer logon no Painel:
"Falha na validação da assinatura. Resposta SAML rejeitada."
360001725103
Solução
As informações do certificado são incorporadas nos metadados que são obtidos do seu ambiente ADFS e carregados no Umbrella Dashboard durante a configuração do SAML. Infelizmente, não há como alterar apenas o certificado.
Você também não pode desabilitar o SAML porque não pode fazer logon no Painel. Neste estágio, é melhor entrar em contato com o Cisco Umbrella Support, que pode desativar rapidamente a integração SAML para você.
Note: Quando o SAML está desabilitado, TODOS os usuários do Painel recebem um email de redefinição de senha para permitir que eles obtenham novamente acesso ao Painel. Você deve informá-los sobre este e-mail antes que o Suporte do Cisco Umbrella desative a integração.
Em seguida, você pode executar as etapas de configuração SAML padrão para exportar os metadados do ADFS e importá-los para o Dashboard novamente ao configurar SAML novamente.