Was ist das erwartete Verhalten der vom Administrator initiierten "Logout"-Funktion bei Benutzern der lokalen Firewall oder Panorama Managed Prisma Access GlobalProtect?
7356
Created On 05/22/23 19:19 PM - Last Modified 05/24/23 03:21 AM
Question
Was ist das erwartete Verhalten einer vom Administrator initiierten "Logout"-Funktion auf lokalen Firewall- oder Panorama-verwalteten Prisma Access GlobalProtect-Benutzern, und wie wirkt sich dies auf die Authentifizierungsüberschreibung und SAML-Cookies aus?
Environment
- Panorama managed Prisma Access
- Lokale Palo Alto-Firewalls
- Unterstützte PAN-OS-Versionen
- GlobalProtect App
Answer
- Die Abmeldefunktion, die von einem Administrator in der lokalen Firewall oder dem von Panorama verwalteten Prisma Access initiiert wurde; Trennt in erster Linie den GlobalProtect-Tunnel.
- Beim Beenden des Tunnels werden Authentifizierungsüberschreibungscookies oder SAML-Browser-Cookies nicht gelöscht.
- Wenn Single Sign-On (SSO) oder gespeicherte Benutzeranmeldeinformationen aktiviert sind oder wenn SAML-Browser-Cookies vorhanden sind (im Falle einer SAML-Authentifizierung), wird das folgende Verhalten angezeigt:
- Bei Always-On-Benutzern versucht GlobalProtect (GP) nach einigen Sekunden, die Verbindung wiederherzustellen und eine Tunnelwiederherstellung durchzuführen. Während dieses Vorgangs wird kein Benutzername oder Kennwort abgefragt. Die Wiederherstellung des Tunnels wird jedoch zwangsläufig fehlschlagen, was GP dazu veranlasst, die Netzwerkerkennung einzuleiten.
- Bei On-Demand-Benutzern stellt GP die Verbindung (über die Portalanmeldung) nur dann wieder her, wenn der Benutzer manuell auf die Schaltfläche "Verbinden" klickt.
- Wenn die oben genannten Authentifizierungseinstellungen nicht aktiviert sind oder keine SAML-Browser-Cookies im Browser vorhanden sind, wird der GP-Benutzer aufgefordert, die Anmeldeinformationen manuell einzugeben.
- Zusammenfassend lässt sich sagen, dass die vom Administrator initiierte Abmeldung den Tunnel trennt, aber die Funktionalität der Authentifizierungscookies beibehält und sich somit nur auf den Wiederverbindungsprozess auswirkt, je nachdem, ob das Benutzer-Setup die Always-On- oder On-Demand-Verbindungsmethode verwendet.