SAML-Authentifizierung schlägt aufgrund hoher "max_clock_skew"-Zeit fehl

SAML-Authentifizierung schlägt aufgrund hoher "max_clock_skew"-Zeit fehl

6986
Created On 07/11/24 04:01 AM - Last Modified 08/14/24 01:48 AM


Symptom


  • Fehler bei der SAML-Authentifizierung
  • Authd.log (abzüglich MP-LOG-authd.log) zeigt max_clock_skew von 60 Sekunden oder mehr an
-0600 SAML message from IdP " https://sts.xyzq.net/75d3/" (server profile "Max_Azure_SP") was created in the future (not_before "2023-01-08T15:46:59.518Z" - max_clock_skew 60 > now Sun Jan 8 09:38:09 2023 )

 


Environment


  • Security Assertion Markup Language (SAML)
  • Authentifizierung
  • Panorama- oder Palo Alto NGFW-Firewall


Cause


  • Standardmäßig ist ein maximaler Taktversatz von 60 Sekunden konfiguriert/akzeptabel.
  • Wenn der IdP und die Firewall/Panorama-Authentifizierung diese Zeit überschreiten, schlägt die Authentifizierung fehl.
  • Ein häufiger Grund ist, dass die Ortszeit der Firewall/Panorama nicht mit ihrem NTP synchronisiert ist.
  • Auch wenn NTP synchronisiert ist, Das Problem kann auftreten, wenn zwischen dem IdP und dem Authentifizierungsgerät (Firewall/Panorama) eine erhebliche Latenz besteht.


Resolution


  1. Befolgen Sie die Schritte zur Fehlerbehebung, die unter Beheben von Fehlern bei der NTP-Serververbindung dokumentiert sind
  2. Ändern Sie die Einstellung Max. Taktverzerrung.
    1. Wechseln Sie für NGFW zu Device > Server Profile > SAML Identity Provider > [SAML-IdP-Name] > Maximale Zeitabweichung (Sekunden)
    2. Wechseln Sie für Panorama zu Panorama > Serverprofile > SAML-Identitätsanbieter > [SAML-IdP-Name] > Maximale Zeitabweichung (Sekunden)
Hinweis:
  • Die Einstellung "Max. Zeitversatz" ist die zulässige Differenz in Sekunden zwischen den Systemzeiten des IdP und der Firewall/Panorama, wenn die Firewall IdP-Nachrichten validiert.
  • Der Standardwert ist 60 und der Bereich liegt zwischen 1 und 900.


Additional Information


SAML-Authentifizierungsfehler können aufgrund von Zeitabweichungen zwischen dem Identitätsanbieter (IdP) und der Firewall/Panorama auftreten, die häufig durch nicht synchronisierte Ortszeit oder Netzwerklatenz verursacht werden.
Um dieses Problem zu beheben, stellen Sie sicher, dass der NTP-Server ordnungsgemäß synchronisiert ist, und erwägen Sie, die Einstellungen für den maximalen Taktversatz auf dem NGFW oder Panorama anzupassen, um mögliche Zeitunterschiede auszugleichen.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000010zDkCAI&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language