El rol de administrador configurado en el servidor de autenticación externo no se aplica para firewall el usuario administrador.

El rol de administrador configurado en el servidor de autenticación externo no se aplica para firewall el usuario administrador.

7926
Created On 09/22/21 05:11 AM - Last Modified 08/14/24 00:14 AM


Symptom


  • El mismo usuario administrador configurado en tacacs y base de datos local.
  • Servidor Tacacs configurado con rol personalizado y base de datos local configurada con rol de solo lectura
  • La secuencia de autenticación se establece en Tacacs seguida de una base de datos local para el acceso de administración.
  • Atributos específicos del proveedor () para el rol de administrador configurado correctamente (PaloAlto-Admin_Role) y recibido según authd.log (VSAmenos mp-log authd.log)
  • En lugar de aplicar el rol, aplica Firewall el VSA rol de administrador configurado localmente al usuario administrador.
debug: pan_authd_handle_group_req(pan_auth_state_engine.c:1418): start to authorize user "user1"
debug: pan_auth_mgr_get_userinfo(pan_auth_mgr.c:1837): Found userinfo (name/role/ado) cache entry: user1/Custom_all/
debug: pan_auth_cache_get_pw_profile_global(pan_auth_cache_pw_complexity.c:114): password complexity is NOT enabled, so change_expiry_period=0, change_warning_period=0, expired_adminlogin_count=0, expiry_grace_period=0 are ignored
debug: pan_authd_handle_group_req(pan_auth_state_engine.c:1527): Sent authorization response for user "user1": role/domain="Custom_all/"; expiring_in_days=-1; rem_grace_period=-1, rem_login_count=-1


 


Environment


  • Palo Alto Firewall
  • PAN-OS 9.1 o superior
  • Configuración de tacacs.


Cause


El rol de administrador/dominio de acceso definido localmente tiene mayor prioridad sobre el definido de forma remota. Esto tal vez haya cambiado en el futuro.

Resolution


  1. Elimine la cuenta de administrador de la base de datos de administración local y use solo un servidor externo para la autenticación y autorización de la cuenta de administrador.En este caso, se firewall aplicará el rol de administrador proporcionado por el servidor externo.  
  2. Aplique el mismo rol de administrador cuando el usuario se autentique en un servidor externo o en una base de datos local.


Additional Information


 



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000004Lr0CAE&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language