AD FS 문제 해결: 시작하기 전에

AD FS 문제 해결: 시작하기 전에

AD FS와 SAML 문제를 해결하기 위한 문제 해결 가이드예요.

출처: 문서

본문

임시로 상세 로깅 활성화하기

프로덕션에는 적합하지 않아요.

SAML 응답 데이터 확장은 임시 변경이에요. SAML 응답은 민감한 정보를 포함할 수 있으므로 프로덕션에서 상세 로깅을 켜 두지 마세요.

  1. SAML 플러그인에 대해 상세 로깅을 활성화합니다:
$ vault write auth/<SAML_PLUGIN_PATH>/config \
   default_role="<ADFS_ROLE>"                \
   verbose_logging=true
  1. 디버그 로그를 터미널로 직접 스트리밍합니다:
$ vault monitor -log-level=debug

확장된 SAML 응답 분석하기

SAML 문제를 디버그하려면 확장된 응답 객체에서 다음 필드를 고려하세요:

  • role — SAML 역할의 구성 세부 사항
  • user context — Vault에 연결하는 클라이언트에 대한 세부 사항

SAML 문제를 디버그할 때 SAML 역할의 바인딩된 주체(bound subjects)와 바인딩된 속성(bound attributes)부터 시작하세요. 제공된 값은 user context의 속성 세부 사항과 일치해야 해요. 예:

[DEBUG] auth.saml.auth_saml_1d2227e7: validating user context for role: api=callback role_name=default-saml
role="{
  "token_bound_cidrs":null,
  "token_explicit_max_ttl":0,
  "token_max_ttl":0,
  "token_no_default_policy":false,
  "token_num_uses":0,
  "token_period":0,
  "token_policies":["default"],
  "token_type":0,
  "token_ttl":0,
  "BoundSubjects":["*@example.com","*@ext.example.com"],
  "BoundSubjectsType":"glob",
  "BoundAttributes":{"groups":["VaultAdmin","VaultUser"]},
  "BoundAttributesType":"string",
  "GroupsAttribute":"groups"
}"
user context="{
  "attributes":
  {
    "groups":["Domain Users","VaultAdmin"],
    "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress":["[email protected]"]
  },
  "subject":"[email protected]"
}"

문제 해결 워크스루 (Troubleshooting walkthroughs)

더 알아보기 (Learn more)