上のユーザー トラフィックfirewallグループ情報の取得CIE(Cloud Identity Engine)は、期待されるグループベースのセキュリティと一致しません policy

上のユーザー トラフィックfirewallグループ情報の取得CIE(Cloud Identity Engine)は、期待されるグループベースのセキュリティと一致しません policy

3740
Created On 08/18/22 08:50 AM - Last Modified 05/31/25 03:23 AM


Symptom


  • ファイアウォールを通過するユーザー トラフィックは、予期しないグループ ベースのセキュリティ ルールと断続的に一致します。
  • A commit で問題が解決する場合もありますが、解決しない場合もあります。


Environment


  • Firewall 一緒に働くCIE(Cloud Identity Engine)セキュリティ ルールのグループ情報をフェッチする
  • 地層
  • Prisma Access
  •  


Cause


  • CIE で構成されているドメイン/グループがある場合、他のグループ/ユーザーの情報の読み取りを停止しますPanoramaまたはファイアウォールが見つからないCIE.
例:
  • グループ 'test-group' または 'cn=test-group,ou=user groups,dc=test,dc=local' をファイアウォールのセキュリティ ルールのソース ユーザーとして構成します。
  • からこれらのグループを取得してみてくださいCIE.
  • もしもCIEにそのようなグループがない場合、同期を停止しますCIE、 そしてそのfirewallグループ メンバーを取得しないため、policyミスマッチ。

 


Resolution


すべての場所 (共有/Vsys) とすべてのデバイス グループ/テンプレートで次の構成を確認し、無効なグループを削除してください。

DEVICEタブ:
+ Authentication Profile -> [Any Authentication Profiles] -> Advanced -> Allow List
+ Server Profiles -> LDAP -> [Any LDAP Servers] -> Base DN
+ Server Profiles -> LDAP -> [Any LDAP Servers] -> Bind DN
+ User Identification -> Group Mapping Settings -> [Any Group Mappings] -> Group Include List
+ Local User Data Base -> User Groups


NETWORK タブ:
+ GlobalProtect -> Portals -> [Any Portals] -> Agent -> [Any CONFIGS] -> Config Selection Criteria -> User/User Group -> USER/USER GROUP
+ GlobalProtect -> Portals ->  [Any Portals]-> Clientless VPN -> Applications -> [Any CONFIGS] -> USER/USER GROUP
+ GlobalProtect -> Gateways ->  [Any Gateways] -> Client Settings -> [Any CONFIGS] -> Config - Selection Criteria -> SOURCE USER


POLICIES タブ:
+ Authentication  -> Pre/Post Rules -> [Any rules] -> Source -> SOURCE USER
+ Security -> Pre/Post Rules -> [Any rules] -> Source -> SOURCE USER
+ QoS -> Pre/Post Rules -> [Any rules] -> Source -> SOURCE USER
+ Policy Based Forwarding -> Pre/Post Rules -> [Any rules] -> Source -> SOURCE USER
+ Decryption -> Pre/Post Rules -> [Any rules] -> Source -> SOURCE USER
+ DoS Protection -> Pre/Post Rules -> [Any rules] -> Source -> SOURCE USER

 


Additional Information


将来的には、より多くの場所を追加する可能性がありますCIEグループ設定を検索します。 設定を完全に確認して、無効なグループを見つけて削除してください。


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000sYmRCAU&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language