上のユーザー トラフィックfirewallグループ情報の取得CIE(Cloud Identity Engine)は、期待されるグループベースのセキュリティと一致しません policy
3740
Created On 08/18/22 08:50 AM - Last Modified 05/31/25 03:23 AM
Symptom
- ファイアウォールを通過するユーザー トラフィックは、予期しないグループ ベースのセキュリティ ルールと断続的に一致します。
- A commit で問題が解決する場合もありますが、解決しない場合もあります。
Environment
- Firewall 一緒に働くCIE(Cloud Identity Engine)セキュリティ ルールのグループ情報をフェッチする
- 地層
- Prisma Access
Cause
- CIE で構成されているドメイン/グループがある場合、他のグループ/ユーザーの情報の読み取りを停止しますPanoramaまたはファイアウォールが見つからないCIE.
- グループ 'test-group' または 'cn=test-group,ou=user groups,dc=test,dc=local' をファイアウォールのセキュリティ ルールのソース ユーザーとして構成します。
- からこれらのグループを取得してみてくださいCIE.
- もしもCIEにそのようなグループがない場合、同期を停止しますCIE、 そしてそのfirewallグループ メンバーを取得しないため、policyミスマッチ。
Resolution
すべての場所 (共有/Vsys) とすべてのデバイス グループ/テンプレートで次の構成を確認し、無効なグループを削除してください。
DEVICEタブ:
+ Authentication Profile -> [Any Authentication Profiles] -> Advanced -> Allow List + Server Profiles -> LDAP -> [Any LDAP Servers] -> Base DN + Server Profiles -> LDAP -> [Any LDAP Servers] -> Bind DN + User Identification -> Group Mapping Settings -> [Any Group Mappings] -> Group Include List + Local User Data Base -> User Groups
NETWORK タブ:
+ GlobalProtect -> Portals -> [Any Portals] -> Agent -> [Any CONFIGS] -> Config Selection Criteria -> User/User Group -> USER/USER GROUP + GlobalProtect -> Portals -> [Any Portals]-> Clientless VPN -> Applications -> [Any CONFIGS] -> USER/USER GROUP + GlobalProtect -> Gateways -> [Any Gateways] -> Client Settings -> [Any CONFIGS] -> Config - Selection Criteria -> SOURCE USER
POLICIES タブ:
+ Authentication -> Pre/Post Rules -> [Any rules] -> Source -> SOURCE USER + Security -> Pre/Post Rules -> [Any rules] -> Source -> SOURCE USER + QoS -> Pre/Post Rules -> [Any rules] -> Source -> SOURCE USER + Policy Based Forwarding -> Pre/Post Rules -> [Any rules] -> Source -> SOURCE USER + Decryption -> Pre/Post Rules -> [Any rules] -> Source -> SOURCE USER + DoS Protection -> Pre/Post Rules -> [Any rules] -> Source -> SOURCE USER
Additional Information
将来的には、より多くの場所を追加する可能性がありますCIEグループ設定を検索します。 設定を完全に確認して、無効なグループを見つけて削除してください。