在将Azure Entra ID集成为SAML身份验证的身份提供程序(IdP)后,用户尝试登录到SNA Manager时遇到SSO身份验证失败。显示的特定错误消息为:
“身份验证服务无法完成您的请求。如果此问题仍然存在,请与管理员联系。"
在设置过程中,导入SP(服务提供商)元数据文件后,SNA Manager FQDN自动从原始SNA Manager URL更改为包含“/fedlet”,从而导致身份验证设置失败。系统审核日志确认身份验证失败,显示“未知用户”错误,表明SNA管理器未识别从Azure传输的SAML响应中传输的用户名。
思科安全网络分析(SNA)管理器7.6.0版
配置为SAML标识提供程序的Microsoft Azure Entra ID
解决方法涉及更正Azure Entra ID和SNA Manager中的SAML NameID属性配置,以确保正确的用户名格式匹配。
使用浏览器开发工具执行SAML跟踪并检查Azure中的IdP响应,以确定传输的NameID格式。跟踪显示Azure正在发送NameID属性中的完整用户主体名称(UPN):
<Subject><NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:persistent" SPNameQualifier="https://device.corp.example.com/fedlet">username@example.com</NameID>
检查SNA Manager审核日志,确认与格式错误的NameID相关的身份验证失败:
Aug 3 06:53:36 device AuditLogger[1480861]: AuditLogger: osaxsd/1480861,4003,2026-08-03T06:53:36TZD+0000,Bad User,x.x.x.x,Login on ssh failed: Unknown User
在Azure Entra ID SAML配置中,将NameID属性从默认用户主体名称更改为使用“本地SAM帐户名称”。 这可确保NameID仅包含不带域后缀的用户名(username@example.com成为用户名)。
导航到SNA Manager用户管理页面,并更新SAML ID值以匹配配置更改后Azure传输的已更正的NameID格式。
尝试通过SAML工作流程登录,测试SSO身份验证。用户现在已成功进行身份验证,没有收到以前的错误消息。
身份验证失败是由于Azure Entra ID发送的NameID格式与SNA Manager预期的用户名格式不匹配造成的。Azure配置为在SAML NameID属性中以“username@example.com”格式发送用户主体名称(UPN),而SNA Manager仅期望用户名部分,不带域后缀。这种格式差异导致SNA Manager将传入的身份验证请求视为来自无法识别的用户,导致“未知用户”身份验证失败。
| 版本 | 发布日期 | 备注 |
|---|---|---|
1.0 |
06-Aug-2026
|
初始版本 |