AD FS 문제 해결: 시작하기 전에
AD FS 문제 해결: 시작하기 전에
AD FS와 SAML 문제를 해결하기 위한 문제 해결 가이드예요.
출처: 문서
본문
임시로 상세 로깅 활성화하기
프로덕션에는 적합하지 않아요.
SAML 응답 데이터 확장은 임시 변경이에요. SAML 응답은 민감한 정보를 포함할 수 있으므로 프로덕션에서 상세 로깅을 켜 두지 마세요.
- SAML 플러그인에 대해 상세 로깅을 활성화합니다:
$ vault write auth/<SAML_PLUGIN_PATH>/config \
default_role="<ADFS_ROLE>" \
verbose_logging=true
- 디버그 로그를 터미널로 직접 스트리밍합니다:
$ vault monitor -log-level=debug
확장된 SAML 응답 분석하기
SAML 문제를 디버그하려면 확장된 응답 객체에서 다음 필드를 고려하세요:
role— SAML 역할의 구성 세부 사항user context— Vault에 연결하는 클라이언트에 대한 세부 사항
SAML 문제를 디버그할 때 SAML 역할의 바인딩된 주체(bound subjects)와 바인딩된 속성(bound attributes)부터 시작하세요. 제공된 값은 user context의 속성 세부 사항과 일치해야 해요. 예:
[DEBUG] auth.saml.auth_saml_1d2227e7: validating user context for role: api=callback role_name=default-saml
role="{
"token_bound_cidrs":null,
"token_explicit_max_ttl":0,
"token_max_ttl":0,
"token_no_default_policy":false,
"token_num_uses":0,
"token_period":0,
"token_policies":["default"],
"token_type":0,
"token_ttl":0,
"BoundSubjects":["*@example.com","*@ext.example.com"],
"BoundSubjectsType":"glob",
"BoundAttributes":{"groups":["VaultAdmin","VaultUser"]},
"BoundAttributesType":"string",
"GroupsAttribute":"groups"
}"
user context="{
"attributes":
{
"groups":["Domain Users","VaultAdmin"],
"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress":["[email protected]"]
},
"subject":"[email protected]"
}"
문제 해결 워크스루 (Troubleshooting walkthroughs)
- AD FS 오류 320
- 자동 그룹 매핑 실패
- 클라이언트가 Vault에 연결할 수 없음: 잘못된
BoundSubjects
더 알아보기 (Learn more)
- SAML을 AD FS와 함께 구성하는 전체 과정은 SAML에 Active Directory Federation Services 사용하기를 참고하세요.
- AD 그룹을 Vault 정책에 연결하는 방법은 Active Directory SAML 그룹을 Vault에 연결하기를 참고하세요.