Zscaler- & Zero Trust-lexicon voor de praktijk · Toegang & verkeer

Wat is SAML-authenticatie in de Zscaler-praktijk?

Definitie

SAML-authenticatie is een browsergebaseerde single sign-on-procedure: een identity provider (IdP) bevestigt de identiteit van een gebruiker, en Zscaler neemt die bevestiging over inclusief de meegegeven attributen. De gebruiker meldt zich één keer aan met zijn bedrijfsidentiteit; daarna gelden zijn policies, en cookies houden de sessie vast. SAML is in de Zscaler-praktijk de standaardweg voor uiteenlopende apparaten en cloud-identiteiten, en de tegenhanger van het ticketgebaseerde Kerberos. Mislukken aanmeldingen, dan ligt de oorzaak vrijwel altijd in de keten van IdP, attributen, cookies en directory-synchronisatie.

SAML-authenticatie in detail

Het proces in het kort: de browser stuurt door naar de IdP van de organisatie, de gebruiker meldt zich aan, de IdP stuurt een ondertekend SAML-antwoord terug. Daarmee neemt Zscaler de identiteit over met attributen zoals e-mail, afdeling of groepen. Deze attributen bepalen welke policies gelden en voeden de toewijzing in rapportages en logs.

In Zscaler Private Access hoort de IdP-configuratie met de SAML-attributen tot de centraal beheerde basis; bij Microtenants onderhoudt het standaarddomein ze. Voor de SAML-aanmelding bij cloudapplicaties via de Identity Proxy documenteert Zscaler een eigen reeks foutcodes van 0x1388 tot 0x13D2.

Waarom telt SAML in de Zscaler-praktijk?

SAML weegt op twee manieren mee in de dagelijkse praktijk: in de aanmeldervaring en in de nauwkeurigheid van de policies. Loopt de keten goed, dan merkt niemand er iets van. Hapert ze, dan ontstaan twee bekende ticketpatronen: de aanmeldlus naar de IdP en het geval „aangemeld, maar verkeerde regels”, meestal veroorzaakt door verouderde attributen. Beide zien er voor de gebruiker hetzelfde uit, maar vragen om andere correcties. Daarom geldt: eerst de authenticatiestatus aantoonbaar zichtbaar maken, dan pas aan IdP, directory of policies sleutelen.

Veelvoorkomende foutbronnen

SAML in de praktijk: wat CentaurNexus bijdraagt

Of een aanmelding echt is geslaagd en welke policies op dat moment gelden, laat de 360°-gebruikerszoekfunctie van CentaurNexus op één pagina zien: voer een naam of e-mailadres in, bekijk de status over ZIA, ZPA en ZDX inclusief authenticatiestatus, zonder Zscaler-beheerdersrechten en zonder van portaal te wisselen. Zo scheidt de helpdesk in enkele minuten een aanmeldlus van een attribuutprobleem en escaleert met een bevinding in plaats van een beschrijving. Meer daarover in het artikel Zscaler-support zonder beheerdersrechten.

Bekijk in de live demo hoe de authenticatiestatus van een gebruiker zichtbaar wordt zonder beheerdersrechten.Live demo bekijken

Verwante begrippen

Veelgestelde vragen over SAML-authenticatie

Hoe werkt de SAML-aanmelding bij Zscaler?

De gebruiker wordt in de browser doorgestuurd naar de identity provider van de organisatie, bijvoorbeeld de centrale aanmelddienst waar de bedrijfsidentiteit al bestaat. Na een geslaagde aanmelding bevestigt de IdP de identiteit met een SAML-antwoord aan Zscaler. De dienst onthoudt de aanmelding via cookies, zodat volgende toegangen zonder nieuwe invoer verlopen.

Wat is het verschil tussen SAML en Kerberos bij Zscaler?

SAML is browsergebaseerd en steunt op een identity provider; het past bij uiteenlopende apparaten en cloud-identiteiten. Kerberos werkt met tickets uit het Windows-domein, stil op de achtergrond en ook voor verkeer buiten de browser om. Veel organisaties combineren beide methoden, afhankelijk van locatie en apparaattype.

Welke rol spelen SAML-attributen?

Met het SAML-antwoord geeft de identity provider attributen door zoals naam, e-mail, afdeling of groepen. Zscaler gebruikt ze voor de gebruikerstoewijzing en voor policies die per afdeling of groep gelden. Kloppen de attributen niet, dan gelden verkeerde policies terwijl de aanmelding zelf wel werkt; een fouttype dat vaak over het hoofd wordt gezien.

Welke foutcodes horen bij de SAML-aanmelding?

Bij de Identity Proxy, dus de SAML-aanmelding bij cloudapplicaties via Zscaler, documenteert de hulp de hexadecimale codereeks van 0x1388 tot 0x13D2: verlopen of ongeldige SAML-requests, niet gevonden gebruikers, uitgeschakelde apps en tijdelijke cloudtoestanden. Veel daarvan lossen zich op met een nieuwe poging na een korte wachttijd.

Waarom kom ik bij de Zscaler-aanmelding in een lus terecht?

Aanmeldlussen ontstaan meestal wanneer de sessie niet kan worden opgeslagen of de keten hapert: geblokkeerde of verwijderde cookies, een verlopen IdP-sessie, een afwijkende systeemtijd, of een account dat in de directory ontbreekt of nog niet gesynchroniseerd is. Van browser wisselen, cookies controleren en een blik in de clientlogs bakenen de oorzaak snel af.

Informatiebronnen & verder lezen:

Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.