L’erreur « Échec de la récupération du domaine locataire pour la région » s’affiche lors de la tentative de récupération de groupes CIE sur le pare-feu

L’erreur « Échec de la récupération du domaine locataire pour la région » s’affiche lors de la tentative de récupération de groupes CIE sur le pare-feu

10301
Created On 12/06/22 16:04 PM - Last Modified 07/24/24 14:36 PM


Symptom


(Cochez « informations supplémentaires » pour exécuter dscd.log en mode débogage)
{"level":"debug","time":"2022-12-02T07:56:44.339811754Z","message":"[CFG-DATA] Sending query to fetch tenantDomain for region europe"} 
{"level":"debug","time":"2022-12-02T07:56:44.339862462Z","message":"[CFG-DATA] TenantDomain: Get tenant Domains url: https://app-directory-sync.eu.paloaltonetworks.com/service/directory/v1/tenantdomains"} 
{"level":"debug","time":"2022-12-02T07:56:44.438575944Z","message":"[CERT-VERIFY]Use local source address 10.14.22.240 for http request"}
{"level":"debug","time":"2022-12-02T07:56:44.440328384Z","message":"[CERT-VERIFY]Use local source address 10.14.22.240 for http request"}
{"level":"debug","time":"2022-12-02T07:56:44.442030888Z","message":"[CERT-VERIFY]Use local source address 10.14.22.240 for http request"}
{"level":"debug","time":"2022-12-02T07:56:44.443351098Z","message":"[CERT-VERIFY]Use local source address 10.14.22.240 for http request"}
{"level":"error","time":"2022-12-02T07:56:46.724860938Z","message":"Failed to retrieve tenantDomain for region europe"}


 


Environment


  • Pare-feu ou Panorama de Palo Alto
  • PAN-OS 10.1 et versions ultérieures.
  • Pare-feu PAN-OS récupérant les mappages de groupe à partir de Cloud Identity Engine.
  • Cloud Identity Engine avec configuration d’annuaire cloud.


Cause


  • Une récupération régionale réussie doit avoir lieu pour récupérer les groupes CIE.
  • Les journaux DSCD indiquent que la récupération de la région échoue.


Resolution


Assurez-vous que l’URL du domaine du locataire (comme indiqué dans dscd.log) est accessible à partir du pare-feu.

 


Additional Information


Remarque 1 : L’URL change en fonction de la région où le CIE est configuré.

Le dscd.log peut être activé au niveau du débogage en exécutant la commande ci-dessous:
> debug user-id dscd on debug
Vous pouvez annuler les modifications en exécutant la commande ci-dessous :
> debug user-id dscd on info
Remarque 2 : Cloud Identity Engine utilise l’itinéraire de service Palo Alto Networks Services.

 


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000sa3YCAQ&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language