LDAP同期とプロビジョニングのトラブルシューティング

Prev Next

概要

LDAP (軽量ディレクトリアクセスプロトコル) 同期とユーザープロビジョニングは、リソースへの安全で効率的なアクセスを維持するための重要な要素です。 しかし、このプロセスを妨げる問題が発生することがあり、アクセスの問題や潜在的なセキュリティ脆弱性につながることがあります。 このプレイブックは、Catoでの一般的なLDAP同期とプロビジョニングの問題に対処し、それらを効果的に解決するためのソリューションを提供します。

症状

LDAP同期とプロビジョニングの失敗は、さまざまな形で現れる可能性があります。 管理者は以下の症状を確認することができます。:

  • LDAP同期失敗

  • ユーザーがCatoにプロビジョニングされない

  • 予期しないユーザーがCatoにプロビジョニングされる

考えられる原因

  • Catoへのルーティングの問題

  • 無効または欠落しているユーザー属性 

  • LDAP サーバーエラーまたは利用不可

  • TLS接続性エラー

  • LDAPサーバーへの非対称ルーティング。

  • ネストされたグループとその中のユーザー

  • 利用可能なSDPライセンスの不足

問題のトラブルシューティング

管理者が遭遇する可能性のある症状のトラブルシューティング手順は以下に示されています。 これらの手順は、直面する問題の可能性のある原因を特定することを目的としています。 これらの手順の解決方法は、このプレイブックの後半で示されます。

LDAP同期失敗のトラブルシューティング

手動のLDAP同期は、アクセス > ディレクトリサービス > LDAPで「今すぐ同期する」をクリックすることでトリガーできます。 そうでない場合、アカウントが毎日の同期を無効にしていない限り、毎日00:00UTCにアカウント全体の自動同期が試みられます。 このセクションでは、LDAP同期が完了しないシナリオに対処します。

接続テストの実行

CMから直接接続性テストの結果を確認してください。 テストはTCP接続性とドメインコントローラとのLDAPバインディングを検証します。 無効な認証情報やサーバーダウンなどの一般的な問題をこのツールで診断できます。 

ディレクトリ サービス イベント分析

同期失敗はCatoでイベントを生成します。 これらのイベントを、次のスクリーンショットに示すように、サブタイプでフィルタしてDC接続障害およびディレクトリサービスに絞ることができます。 イベントメッセージフィールドは同期失敗の理由を示します。

LDAPエラーの分析

LDAPエラーが同期試行時のDCイベントで表示されると、経験している問題の種類を示唆します。 DCに到達できないエラー(コード81、サーバーダウン)は接続性エラーを示唆します。 接続性問題のトラブルシューティングを参照してください。

特定のLDAPエラーを返すエラーは、LDAPサービスへの接続は可能でも、LDAPプロトコル内で同期プロセスが失敗していることを示唆します。 特定のLDAPエラーは、生成されたエラーコードに基づいて調査できます。 このLDAPエラーのリストが役立つかもしれません。

以下の例は、無効なログイン資格情報による同期試行の失敗を示しています。 この問題を解決するにはLDAP資格情報エラーの解決を続行してください

接続の問題のトラブルシューティング

Cato CMAとLDAPサーバー間の双方向接続は、同期を成功裏に完了するために必要です。 以下を確認してください。:

  1. DCサーバーは、Cato LDAP IPアドレスからのトラフィックを受信でき、Catoへの戻るルートを持って、そのアドレスへのトラフィックを返すことができます。 Cato LDAP IPアドレスを特定するには、CMA IPアロウリストを参照してください(この記事を表示するにはサインインが必要です)。

  2. ドメイン コントローラがIPsec接続の背後にある場合、またはサブネットの一部のみをソケットにルーティングする場合は、VPNトンネルのルーティング構成にCato LDAP IPアドレスを含める必要があります。 Cato LDAP IPアドレスを特定するには、CMA IPアロウリストを参照してください(この記事を表示するにはサインインが必要です)。

  3. DCサーバーのファイアウォールまたはセキュリティポリシーは、このトラフィックの双方向の流れを許可する必要があります。

ソケットサイトの背後にあるローカルLDAPサーバーの場合、トラフィックは双方向であるだけでなく、対称的でなければなりません。 Catoによって開始されたLDAPクエリは、ソケットトンネルを経由してサーバーに到達します。 返ってくるトラフィックはソケットトンネルを経由して再びルーティングされる必要があります。 これを行わないと非対称接続が発生し、同期が成功しなくなります

サイトの既知のホストページから最後のホスト活動の値を確認して内部ドメインコントローラの生存を確認してください。 サイトの既知のホストの表示を参照してください

接続性の問題は、手動同期を実行しながら、DCサーバーに接続されたソケットLANでPCAPキャプチャを実行することでさらにトラブルシューティングできます。 フィルタ ip.addr==Cato LDAP IPアドレスを設定します。  暗号化されていないLDAPトラフィックはTCP/389ポートを使用し、暗号化されたLDAP (LDAPS) はTCP/636ポートを使用します。

暗号化されていないLDAPトラフィックのキャプチャは、LDAP応答がクリアテキストで表示されるため、同期問題のトラブルシューティングを容易にします。

暗号化されていないLDAPに切り替えるには、ディレクトリサービスの設定でSSL暗号化オプションのチェックを外します

LDAP同期をSSLで暗号化する必要がある場合、TLSエラーのトラブルシューティングを続行してください

TLSエラーのトラブルシューティング

LDAPSを行うとき、TLSの会話は、Cato PoPまたはLDAPサーバーによって失敗する可能性があります。 パケットキャプチャでは、Fatal Alertのようなエラーを特定できます。 以下の例では、PoPはClient Hello ACKを受信した後にTCP接続を閉じ、これはPoPに問題があることを示しています。

mceclip0 (2).png

LDAPSを行う際のTLSエラーをパケットキャプチャで特定します。 これを解決するには、LDAPSのTLSエラーの解決を続行します

ユーザープロビジョニングの失敗のトラブルシューティング

LDAPユーザーがCatoにプロビジョニングされない理由はいくつかあります。 このセクションでは、この動作を説明する最も一般的なシナリオを説明します。

ユーザーディレクトリページの確認

アクセス > ユーザーの下にあるユーザーディレクトリページで影響を受けるユーザーを特定しようとしてください。 次のいずれかを特定します。:

欠落しているユーザー属性の確認

ユーザー属性は、Catoによって無効または欠落していると見なされ、プロビジョニングをスキップされることがあります。 次の属性が正しく設定されていることを確認してください。:

  • ADユーザーには、名前と姓が設定されている必要があります。 そうでない場合、名前または姓がないユーザーは、Catoアカウントに同期されません。

  • メールとUPN属性は、次の形式で定義されている必要があります: user@domain。 そうでない場合、ユーザーはプロビジョニングされますが、SDPライセンスの割り当てには失敗します。

ユーザー同期設定の確認

ドメインコントローラ上のLDAPユーザーの変更は、CMAで多くのユーザーの変更をトリガーする可能性がありますが、これはLDAP設定で制御されています。 既存ユーザーの詳細を更新するで説明されているように、オプションとしてこれ以上のユーザーを削除または無効にしない場合があります およびユーザーのメールアドレスを更新、最大 は、各同期で削除、無効化、または更新されるユーザー数を制限します。

制限を超えると、次のLDAP同期が失敗し、新しいLDAPユーザーがプロビジョニングされなくなります。 上記の問題が発生すると、ディレクトリ サービスイベントが生成されます。

この問題を解決するには、ユーザーの変更が多いために同期が完了しない場合、これらのオプションをオフにします。

無効なLDAPユーザーの確認

同期を実行する際に、プロビジョニングされるユーザーが無効か、Active Directoryでの期限が切れている場合、ユーザーはCMAにプロビジョニングされません。 CMAに失敗したイベントはありません。

ドメインコントローラでユーザーが有効になっていることを確認してください。

ユーザークエリ制限の確認

Microsoft Active Directory LDAPには、単一のクエリで返される可能性があるオブジェクトは最大で1500属性未満である制限があります。 そのため、CMAがLDAPクエリを実行する際、1500を超えるメンバーを持つグループは、CMAに空のメンバーリストを返し、CMA内のユーザーが非アクティブ化/削除されます。

ソケットLANからのPCAPキャプチャを実行して、この制限に直面しているかどうかを確認できます。 メンバー属性が空になり、追加のメンバー属性が表示され、範囲=0-Xを表示します。 これはADサーバーがページネーションを強制しようとしていることを示しています。

この問題を解決するには、ユーザークエリ制限の解決を参照してください

重複ユーザーの確認

ユーザーの同期を実行する際、プロビジョニングするべきユーザーのメールアドレスが既にCMAに存在している場合、新しいユーザープロビジョニングの動作は、重複ユーザーがCMAにインポートされた方法に依存します。:

  • 重複ユーザーがLDAPである場合、新しいLDAPユーザーは正常にプロビジョニングされますが、ユーザーディレクトリページにSDPライセンスは割り当てられません上記の条件の下でSDPライセンスイベントが生成されます。


    この問題を解消するには、新しくプロビジョニングされたユーザーのメールアドレスやユーザー名を変更するか、重複しているLDAPユーザーを削除します。 これらのフィールドはディレクトリサービス内で全ユーザーに対して一意でなければなりません。

  • 重複ユーザーがSCIMの場合、新しいLDAPユーザーはSCIMプロビジョニングされたユーザーを上書きしないためプロビジョニングされません。SCIMからLDAPプロビジョニングへの変更を参照してください。 この問題を解決するには、各ユーザーのメールアドレスが一意であること、およびLDAPとSCIMでプロビジョニングされたユーザーとグループが重ならないようにしてください。

  • 重複ユーザーが手動の場合、新しいLDAPユーザーは手動でプロビジョニングされたユーザーを上書きしないためプロビジョニングされません。 この問題を解決するには、各ユーザーのメールアドレスが一意であることを確認するか、LDAP同期を行う前に手動でプロビジョニングされたユーザーをCMAから削除します。

欠落しているSDPライセンスの確認

同期を実行したときに、アカウントまたは該当するユーザーおよびユーザーグループにSDPライセンスが利用できない場合、ユーザーは正常にプロビジョニングされますが、ユーザーディレクトリページでSDPライセンスは割り当てられません。

SDPライセンスの割り当てで説明されているように、ユーザーまたはそのユーザーグループにSDPライセンスが割り当てられていることを確認してください。 問題がアカウント内のSDPライセンスに関連している場合、この条件でSDPライセンスイベントが生成されます。

この問題を解決するには、SDPライセンスエラーの解決を参照してください

予期せぬユーザープロビジョニングのトラブルシューティング

インポートされたLDAPユーザーは、さまざまな理由により、CMAに設定されているものとは異なる場合があります。 このセクションでは、この動作を説明する最も一般的なシナリオを説明します。

空のユーザーグループフィールド

Active Directory グループのインポートに説明されているように、LDAP設定でユーザーグループが選択されていない場合、Active Directory全体がインポートされます。 これにより、ユーザー基盤全体がCMAにインポートされ、Catoユーザーライセンスが尽きることになります。

この問題を解決するには、インポートしたいLDAPグループのみを定義し、SDPライセンスエラーの解決を参照してください

ネストされたグループの確認

LDAP 同期を実行した後、一部のプロビジョニング済みのユーザーがアクセス > ディレクトリサービス > LDAP > ユーザグループにインポート用に未定義であることに気付いた場合、次を確認してください。:

  • Cato LDAP 同期は、各定義済みユーザグループのメンバーをスキャンします。 これらのグループにはユーザーやその他のネストされているグループが含まれる場合があります。 この例では、CMA に定義されているのはVPNグループのみです。

  • 特定のユーザーが所属しているすべてのグループを CMA のグループメンバーページで確認できます。

  • 上記の例では、サブグループはVPNグループのネストされたグループであるため、サブグループのメンバーは定義済みのユーザグループ内に存在する場合に CMA にインポートされます。 

発見された問題の解決

LDAP 認証情報のエラー解決

LDAP 設定のログインDNおよびベースDNフィールドが、アクティブディレクトリで設定された管理者ユーザーの属性に基づいて正しいことを確認してください。 

ログインDNを確認するために、DCのコマンドプロンプトで次のコマンドを実行してください。:

 dsquery user -name <username>

出力結果は、管理者ユーザーに設定された完全なdistinguishedNameを表示し、それがCMA のログインDNフィールドと一致する必要があります

必要に応じて、ドメインコントローラ上の管理者ユーザーのパスワードをリセットし、CMAに入力されたパスワードと一致していることを確認してください。

LDAPS TLS エラーの解決

LDAP サーバーから TLS エラーが送信された場合、Windows のイベントビューアー で詳細情報を確認できます。 PoPから送信された場合は、関連するドメインコントローラをディレクトリサービス内で削除および 再追加を試みてください。 これによりLDAPサーバーとのTLS接続が再確立されます。

ユーザークエリの制限を解決

LDAP とのユーザー同期で述べたように、この制限により望ましくないユーザーの非アクティブ化/削除を防ぐために、CMA の"グループメンバーシップの更新を防止する"オプションを設定することによって、単一の同期でユーザグループメンバーシップが変わる最大ユーザー数をカスタマイズできます。

ドメインコントローラからの空のクエリ応答を解決するには、以下の手順に従ってください。:

  • MicrosoftのLDAPポリシー属性MaxValRangeを調整して、返される値の数を制御します。 この手順はこのMS記事に説明されています。

  • あるいは、クエリ制限を完全に削除することがこのMS記事で説明されています。

  • もしアクティブディレクトリで変更が許されない場合、唯一の代替手段は1500未満の属性を持つLDAPグループを使用してユーザーをCatoにプロビジョニングすることです。

SDP ライセンスエラーの解決

アカウントのライセンス状況は管理系 > ライセンス > ユーザーで確認できます 

十分なライセンスが利用できない場合は、アクセス > ライセンス割り当ての下でユーザーとユーザグループの範囲を減少させます。 それ以外の場合は、追加のSDPライセンスの購入をCSMやアカウント所有者に確認してください。

Cato サポートへのケースの提出

上記のトラブルシューティング手順の結果を含むサポートチケットを提出してください。 チケットに以下の情報を含めてください:

  • 経験した問題の詳細とユーザーへの全体的な影響。

  • 関連するディレクトリサービスイベントと手動のLDAP同期の結果。

  • LDAP サーバーとの完全な会話を示す PCAP キャプチャファイル。