GlobalProtect クライアント デバイスにパスワードの有効期限メッセージが表示されない

GlobalProtect クライアント デバイスにパスワードの有効期限メッセージが表示されない

18158
Created On 07/13/20 21:52 PM - Last Modified 04/19/21 16:51 PM


Symptom


  • GPクライアント デバイスでパスワードの有効期限メッセージを受信しないユーザー
  • 以下の予期されるパスワードの有効期限メッセージの例:
PW_Expiry_Warning


Environment


  • PAN Firewall (任意)
  • PAN-OS 8.1.13
  • GP クライアントがゲートウェイに接続しようとしています GP
  • グローバル AD LDAP 保護を使用して認証するサーバー プロファイルのグローバル カタログ サーバー

NOTE:
グローバル カタログ サーバー ポート LDAP AD 3268 (または 3269) を使用してサーバー プロファイルを構成 SSL します。
手順については、次のリンクを参照してください: LDAP サーバー プロファイルを構成する方法


Cause


グローバル保護構成の間に認証プロファイルでクライアント認証を構成する場合、次の属性 (既定) はグローバル カタログへのレプリケーション用にマークされません。

  • maxPwdAge
  • を設定します。


authd.logファイルを確認すると、強調表示された行にこの動作の証拠を以下に示します。

 

> less mp-log authd.log

debug: pan_authd_ldap_authenticate(pan_authd_shared_ldap.c:1203): User "test4" is ACCEPTED(msgid = 12, LDAPp=0x10c5400)
debug: _get_AD_passwd_exp_in_days(pan_authd_shared_ldap.c:86): userAccountControl = 512 (not never expire)
ldap attr value for 'maxPwdAge' or 'pwdLastSet' not found
debug: pan_authd_ldap_authenticate(pan_authd_shared_ldap.c:1235): Got user expire-in-days: -1 
(-1 means no expiration), passwd_exp in auth profile: 200


 


Resolution


Active Directory スキーマ スナップインの管理者ログインから MMC 、属性 maxPwdAgepwdLastSet をチェックして、グローバル カタログにレプリケーションを実行します。

手順については、以下を参照してください。
  1. スキーマを登録します。DLL アクティブ ディレクトリ上のスナップイン。
管理者の Cmd プロンプト
 
  1. 正常に登録されたら、新しいコンソールを開きます MMC 。
MMC-コマンド
 
  1. ファイル >>スナップインの追加と削除 ] に移動し、選択したスナップインに Active Directory スキーマを追加する
MMC-コンソール
AD-スキーマ
 
  1. 追加したら、クラス>>属性にドリルダウンし、maxPwdAgeを選択します。
  2. [この属性をグローバル カタログにレプリケートする ] チェックボックスをオンにし、 をクリック OK します。
Max_Pwd_Age
 
  1. pwdLastSet属性について、手順 4手順 5を繰り返します。 
    Pwd_Last_Set
 
  1. ここで、適切に設定すると、 GP クライアントはゲートウェイにログインした後にパスワードの有効期限を確認する必要があります。


 


Additional Information


注:
A GP パスワードの有効期限が正常に終了したことを示す警告が表示されたクライアントには、次のような authd.log ログが必要です。
 
Authd.log details:
....
pan_authd_ldap_authenticate(pan_authd_shared_ldap.c:1203): User "test4" is ACCEPTED(msgid = 12, LDAPp=0x10c5400)
debug: _get_AD_passwd_exp_in_days(pan_authd_shared_ldap.c:86): userAccountControl =512 (not never expire)
debug: _get_AD_passwd_exp_in_days(pan_authd_shared_ldap.c:134): pwdlastset: 13236976975 seconds since January 1, 1601 (UTC)
debug: _get_AD_passwd_exp_in_days(pan_authd_shared_ldap.c:153): AD pwd expires in days 10 (max 255 warning limit)
debug: pan_authd_ldap_authenticate(pan_authd_shared_ldap.c:1235): Got user expire-in-days: 
10 (-1 means no expiration), passwd_exp in auth profile: 200

 


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000008UpiCAE&lang=ja%E2%80%A9&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language