プライマリ ユーザー名は、一部のユーザーに対しては、sAMAccountName として適用されず、電子メールがプライマリ ユーザー名として reccognizies として適用されません。

プライマリ ユーザー名は、一部のユーザーに対しては、sAMAccountName として適用されず、電子メールがプライマリ ユーザー名として reccognizies として適用されません。

5471
Created On 12/15/21 20:35 PM - Last Modified 10/22/24 23:18 PM


Symptom


ユーザーのプライマリ ユーザー名は、sAMAccountName ではなく電子メールで認識されます。

Environment


  • Pan-OS
  • ユーザー-ID
  • SAML


Cause


  • GlobalProtect サービスを提供するために異なるデーモンに依存します。
  • 認証とユーザーIDは、認証とユーザ識別に依存する2つの主要なサービス GlobalProtect です。
  • 認証済みでは、認証プロファイル (つまり、user@domain.com) に従って SAML ユーザー入力を受け入れ、このユーザ名がシステムログに表示されます。
  • 他の認証サーバーの種類とは異なり、認証プロファイルには SAML ドメインを指定するオプションはありません。
  • GlobalProtect 設定を解放するためにユーザーおよび/またはグループ情報を useridd デーモンに依存し、
  • Useridd は、ユーザーのドメイン/グループ/ユーザー ID 情報を SAML 持っていません (ユーザーグループをセキュリティポリシーで使用できない理由 SAML です)。
  • 正規化の一環として、ユーザー名はユーザーに一致するように設定で GlobalProtect 使用した domain.com\user になります。


Resolution


When we need to use the user name in security policies, we need to use the format seen in the ip-user mapping (user@domain.com).


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000oMrgCAE&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language