La fonction de déconnexion unique (SLO) de GlobalProtect ne fonctionne pas par intermittence

La fonction de déconnexion unique (SLO) de GlobalProtect ne fonctionne pas par intermittence

1655
Created On 10/18/24 06:10 AM - Last Modified 10/23/25 20:14 PM


Symptom


La fonction de déconnexion unique (SLO) de GlobalProtect fonctionne parfois et parfois non.



Environment


  • Protection globale
  • Utilisateurs de Prisma Access Mobile
  • Authentification SAML


Cause


Le GPGW ne crée pas de SLO lorsque l'authentification de la passerelle se fait avec un cookie. C'est le comportement attendu. Étant donné que le GPGW ne traite pas la requête/ réponse SAML lors de la connexion, il n'y a aucune information pour effectuer un SLO.

Lors du filtrage du journal GlobalProtect avec '( stage eq 'connected' ) ou ( stage eq 'logout' )', cela indique quand l' utilisateur se connecte à GPGW avec SAML ou Cookie. Capture d'écran 2024-10-18 à 15.08.55.png



Resolution


Si le SLO est l'exigence absolue du client, désactivez le remplacer du cookie d'authentification. Cela oblige les utilisateurs de GlobalProtect à faire face à l'authentification SAML, qui est effectuée deux fois pour le portail et la passerelle à chaque fois qu'ils se connectent à GlobalProtect.



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000HEIyCAO&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language