如何在 PAN-OS 10.1 及更低版本上使用 GlobalProtect 与 CIE 集成时解决双重 SAML 身份验证提示

如何在 PAN-OS 10.1 及更低版本上使用 GlobalProtect 与 CIE 集成时解决双重 SAML 身份验证提示

3622
Created On 01/28/25 01:15 AM - Last Modified 05/02/25 08:11 AM


Objective


本文讨论如何在使用 Globalprotect 和 CIE 进行 SAML 身份验证时解决双重身份验证提示。



Environment


  • Palo Alto防火墙
  • PAN-OS 10.1 或更低版本
  • GlobalProtect
  • 云身份引擎 (CIE)
  • SAML 身份验证


Procedure


要解决此问题,您必须通过完成以下步骤在门户和网关上生成/接受身份验证覆盖cookie:

  1. 导航到网络 > GlobalProtect > 门户 > [选择门户] > 代理 > [选择代理配置] > 身份验证覆盖:选择生成和接受。
  2. 导航到网络 > GlobalProtect > 网关 > [选择网关] > 代理 > 客户端设置 > [选择客户端配置] > 身份验证覆盖:选择生成和接受。
  3. 初始连接可能仍会提示用户两次,但是,一旦 GP 主机收到身份验证 cookie,就不会再发生这种情况。


Additional Information


  • 出现此问题的原因是,门户向网关提供了一个空的身份验证覆盖cookie,从而清除了现有的非空 cookie。
  • 请注意,在 PAN-OS 10.2 中,我们引入了一个不会出现此问题的不同守护进程。


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000sdI2CAI&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language