Cisco ASAファイアウォールでSSOエラー「Authentication failed due to problem retrieving the single sign-on cookie(シングルサインオンクッキーの取得で発生した問題のため、認証に失敗しました)」が報告された
Last Updated:
Overview
Cisco AnyConnectクライアントを使用した認証中に、Cisco Adaptive Security Appliance(ASA)ファイアウォールでシングルサインオン(SSO)エラーが報告されます。
Authentication failed due to problem retrieving the single sign-on cookie.(シングルサインオンクッキーの取得で発生した問題のため、認証に失敗しました。)
Applies To
- Security Assertion Markup Language(SAML)
- Cisco AnyConnect VPN
- シングルサインオン(SSO)
Cause
原因として次のことが考えられます。
- Cisco ASAで実行しているコードが、バグCSCvi23605の影響を受けやすい。
- AnyConnect接続プロファイルに対して、SAML IDプロバイダーが誤って設定されている。
- Cisco ASAが、外部のNTPサーバーに正しく同期されていない。
Solution
- Ciscoから提供されたメタデータ(Assertion Consumer Service URLとSPエンティティID)が、Okta側で正しく設定されていることを確認します。Ciscoから提供されたメタデータを確認するには、「Cisco ASA VPNでSAML 2.0を構成する方法」のCisco ASA(SAML)VPN手順のステップ11を実施します。
- Cisco ASAを最新のリリースにアップグレードします。
- NTPサービスを有効にして、同期を行うために信頼できるネットワークタイムサーバーを指定します。
- ASAを再起動します。
- SAML IDプロバイダーを[none(なし)]に設定してから、設定済みのSAML IdPに戻します。
- エンティティIDを使用し、CLIで次のコマンドによってトンネルグループでSAML認証を再度有効にします。
- ASA-DF(config-tunnel-webvpn)# no saml identity-provider
- ASA-DF(config-tunnel-webvpn)# saml identity-provider
