Der Fehler "Fehler beim Abrufen der tenantDomain für die Region" wird angezeigt, wenn versucht wird, CIE-Gruppen in der Firewall abzurufen

Der Fehler "Fehler beim Abrufen der tenantDomain für die Region" wird angezeigt, wenn versucht wird, CIE-Gruppen in der Firewall abzurufen

10303
Created On 12/06/22 16:04 PM - Last Modified 07/24/24 14:36 PM


Symptom


(Überprüfen Sie "zusätzliche Informationen" zum Ausführen von dscd.log im Debug-Modus)
{"level":"debug","time":"2022-12-02T07:56:44.339811754Z","message":"[CFG-DATA] Sending query to fetch tenantDomain for region europe"} 
{"level":"debug","time":"2022-12-02T07:56:44.339862462Z","message":"[CFG-DATA] TenantDomain: Get tenant Domains url: https://app-directory-sync.eu.paloaltonetworks.com/service/directory/v1/tenantdomains"} 
{"level":"debug","time":"2022-12-02T07:56:44.438575944Z","message":"[CERT-VERIFY]Use local source address 10.14.22.240 for http request"}
{"level":"debug","time":"2022-12-02T07:56:44.440328384Z","message":"[CERT-VERIFY]Use local source address 10.14.22.240 for http request"}
{"level":"debug","time":"2022-12-02T07:56:44.442030888Z","message":"[CERT-VERIFY]Use local source address 10.14.22.240 for http request"}
{"level":"debug","time":"2022-12-02T07:56:44.443351098Z","message":"[CERT-VERIFY]Use local source address 10.14.22.240 for http request"}
{"level":"error","time":"2022-12-02T07:56:46.724860938Z","message":"Failed to retrieve tenantDomain for region europe"}


 


Environment


  • Palo Alto Firewalls oder Panorama
  • PAN-OS 10.1 und höher.
  • PAN-OS Firewall ruft Gruppenzuordnungen aus der Cloud Identity Engine ab.
  • Cloud Identity Engine mit Cloud-Verzeichniskonfiguration.


Cause


  • Zum Abrufen von CIE-Gruppen muss ein erfolgreicher Regionsabruf stattfinden.
  • DSCD-Protokolle weisen darauf hin, dass der Regionsabruf fehlschlägt.


Resolution


Stellen Sie sicher, dass die Mandantendomänen-URL (wie in dscd.log angezeigt) über die Firewall erreichbar ist.

 


Additional Information


Anmerkung 1: Die URL ändert sich je nach Region, in der die CIE konfiguriert ist.

Der dscd.log kann auf Debug-Ebene aktiviert werden, indem der folgende Befehl ausgeführt wird:
> debug user-id dscd on debug
Sie können die Änderungen rückgängig machen, indem Sie den folgenden Befehl ausführen:
> debug user-id dscd on info
Anmerkung 2: Die Cloud Identity Engine verwendet die Serviceroute Palo Alto Networks Services.

 


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000sa3YCAQ&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language