Wat is SAML-authenticatie in de Zscaler-praktijk?
SAML-authenticatie is een browsergebaseerde single sign-on-procedure: een identity provider (IdP) bevestigt de identiteit van een gebruiker, en Zscaler neemt die bevestiging over inclusief de meegegeven attributen. De gebruiker meldt zich één keer aan met zijn bedrijfsidentiteit; daarna gelden zijn policies, en cookies houden de sessie vast. SAML is in de Zscaler-praktijk de standaardweg voor uiteenlopende apparaten en cloud-identiteiten, en de tegenhanger van het ticketgebaseerde Kerberos. Mislukken aanmeldingen, dan ligt de oorzaak vrijwel altijd in de keten van IdP, attributen, cookies en directory-synchronisatie.
SAML-authenticatie in detail
Het proces in het kort: de browser stuurt door naar de IdP van de organisatie, de gebruiker meldt zich aan, de IdP stuurt een ondertekend SAML-antwoord terug. Daarmee neemt Zscaler de identiteit over met attributen zoals e-mail, afdeling of groepen. Deze attributen bepalen welke policies gelden en voeden de toewijzing in rapportages en logs.
In Zscaler Private Access hoort de IdP-configuratie met de SAML-attributen tot de centraal beheerde basis; bij Microtenants onderhoudt het standaarddomein ze. Voor de SAML-aanmelding bij cloudapplicaties via de Identity Proxy documenteert Zscaler een eigen reeks foutcodes van 0x1388 tot 0x13D2.
Waarom telt SAML in de Zscaler-praktijk?
SAML weegt op twee manieren mee in de dagelijkse praktijk: in de aanmeldervaring en in de nauwkeurigheid van de policies. Loopt de keten goed, dan merkt niemand er iets van. Hapert ze, dan ontstaan twee bekende ticketpatronen: de aanmeldlus naar de IdP en het geval „aangemeld, maar verkeerde regels”, meestal veroorzaakt door verouderde attributen. Beide zien er voor de gebruiker hetzelfde uit, maar vragen om andere correcties. Daarom geldt: eerst de authenticatiestatus aantoonbaar zichtbaar maken, dan pas aan IdP, directory of policies sleutelen.
Veelvoorkomende foutbronnen
- Cookies geblokkeerd of verwijderd: zonder opgeslagen sessie begint de aanmelding steeds weer van voren af aan.
- Attributen kloppen niet: de gebruiker is aangemeld, maar komt door verkeerde groeps- of afdelingswaarden in de verkeerde policies terecht.
- Account niet gesynchroniseerd: nieuwe of hernoemde accounts ontbreken in de Zscaler-directory en falen ondanks een correcte IdP-aanmelding.
- Verlopen SAML-requests: lang openstaande aanmeldvensters of tijdsafwijkingen leveren 0x13-fouten op die bij een nieuwe poging verdwijnen.
SAML in de praktijk: wat CentaurNexus bijdraagt
Of een aanmelding echt is geslaagd en welke policies op dat moment gelden, laat de 360°-gebruikerszoekfunctie van CentaurNexus op één pagina zien: voer een naam of e-mailadres in, bekijk de status over ZIA, ZPA en ZDX inclusief authenticatiestatus, zonder Zscaler-beheerdersrechten en zonder van portaal te wisselen. Zo scheidt de helpdesk in enkele minuten een aanmeldlus van een attribuutprobleem en escaleert met een bevinding in plaats van een beschrijving. Meer daarover in het artikel Zscaler-support zonder beheerdersrechten.
Verwante begrippen
Veelgestelde vragen over SAML-authenticatie
De gebruiker wordt in de browser doorgestuurd naar de identity provider van de organisatie, bijvoorbeeld de centrale aanmelddienst waar de bedrijfsidentiteit al bestaat. Na een geslaagde aanmelding bevestigt de IdP de identiteit met een SAML-antwoord aan Zscaler. De dienst onthoudt de aanmelding via cookies, zodat volgende toegangen zonder nieuwe invoer verlopen.
SAML is browsergebaseerd en steunt op een identity provider; het past bij uiteenlopende apparaten en cloud-identiteiten. Kerberos werkt met tickets uit het Windows-domein, stil op de achtergrond en ook voor verkeer buiten de browser om. Veel organisaties combineren beide methoden, afhankelijk van locatie en apparaattype.
Met het SAML-antwoord geeft de identity provider attributen door zoals naam, e-mail, afdeling of groepen. Zscaler gebruikt ze voor de gebruikerstoewijzing en voor policies die per afdeling of groep gelden. Kloppen de attributen niet, dan gelden verkeerde policies terwijl de aanmelding zelf wel werkt; een fouttype dat vaak over het hoofd wordt gezien.
Bij de Identity Proxy, dus de SAML-aanmelding bij cloudapplicaties via Zscaler, documenteert de hulp de hexadecimale codereeks van 0x1388 tot 0x13D2: verlopen of ongeldige SAML-requests, niet gevonden gebruikers, uitgeschakelde apps en tijdelijke cloudtoestanden. Veel daarvan lossen zich op met een nieuwe poging na een korte wachttijd.
Aanmeldlussen ontstaan meestal wanneer de sessie niet kan worden opgeslagen of de keten hapert: geblokkeerde of verwijderde cookies, een verlopen IdP-sessie, een afwijkende systeemtijd, of een account dat in de directory ontbreekt of nog niet gesynchroniseerd is. Van browser wisselen, cookies controleren en een blik in de clientlogs bakenen de oorzaak snel af.
- Zscaler Help Portal: Understanding SAML - help.zscaler.com
- Zscaler Help Portal: Understanding User Provisioning and Authentication - help.zscaler.com
Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.