简介
本文档介绍在选择SAML组或用户作为身份时,如何解决“不允许访问”错误。
先决条件
要求
本文档没有任何特定的要求。
使用的组件
本文档中的信息基于Cisco Umbrella。
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
问题
当网络流量通过隧道发送时,仅当隧道被选为身份时,它才会被重定向到SAML IdP。如果仅选择SAML组或用户作为身份,则它不会重定向到IdP,因此会获得“不允许访问”,因为它未进行身份验证。
解决方案
要启动SAML身份验证,必须存在用于隧道身份(或网络身份)的策略。 在此策略之上,可以基于SAML用户/组身份创建策略。SAML关联当前基于隧道和网络。