當嘗試對源自漫遊客戶端的安全訪問SWG(安全Web網關)流量使用Duo IdP的SSO身份驗證時,不會提示使用者進行Duo SSO身份驗證,並且使用者身份不會填充在Secure Access控制面板中。雖然網路流量與已啟用身份驗證的預期SWG規則匹配,並且流量已解密,但身份驗證流不會啟動漫遊客戶端流量,從而阻止使用者級別的Web活動標識。
具體來說,觀察到以下行為:
經過全面的分析和測試,確定由於產品設計限制,對於安全訪問漫遊客戶端流量不支援使用SAML的SSO身份驗證。為確認此限制,執行了以下故障排除步驟:
測試確認已正確執行SWG策略匹配和SSL解密,但未針對漫遊客戶端流量啟動身份驗證流程(互動式SAML/Duo SSO重定向和質詢)。
在重新嘗試期間,SWG規則源已從漫遊電腦名稱更改為特定使用者身份。已重新啟動安全客戶端服務,並觀察到策略傳播。這些修改未解決身份驗證流問題。
測試虛擬機器已加入Active Directory以確定對使用者身份可見性的影響。雖然這使得使用者身份在Secure Access Activity Search中可見,但Duo/SAML互動提示仍未出現,確認此問題僅與使用者身份可見性有關。
收集並分析一個DART捆綁包。分析確認了SWG策略應用,但顯示漫遊客戶端流量沒有身份驗證流啟動,支援此行為是設計行為的結論。
已成功執行並完成對Duo IdP後設資料和配置的獨立測試,確認Duo配置本身不是問題的根源。
作為產品設計限制,對於安全訪問漫遊客戶端流量不支援使用SAML的SSO身份驗證。
結論:在安裝程式中未找到配置錯誤。缺乏互動式SSO提示的原因在於明確的產品支援限制,而不是可修復的配置問題。
此問題是由產品設計限制引起的,其中Secure Access漫遊客戶端流量不支援使用SAML(包括Duo IdP整合)的SSO身份驗證。這是目前安全存取平台架構的固有限制,與組態問題或軟體錯誤無關。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
1.0 |
14-May-2026
|
初始版本 |