このプレイブックは、スケジュールされたSCIMプロビジョニングに失敗した場合に問題を解決するためのステップを説明しています。
概要
SCIM同期は、ユーザーをCMAにプロビジョニングするうえで重要であり、シームレスなオンボーディングとリソースへの一貫したアクセスを保証します。 同期頻度は使用するアイデンティティプロバイダ(IdP) によって異なり、詳細はSCIMユーザープロビジョニング に記載されています。
SCIMプロビジョニングが失敗した場合、新しく作成されたユーザーが必要なサービスに接続またはアクセスできず、セキュリティポリシーが正しく適用されない可能性があります。 迅速な検出と解決を確保するため、IdPとCMA間でプロビジョニングの失敗が発生するたびにXOpsストーリーが自動的に生成されます。
ネットワークXOpsストーリーに対応する際は、問題に体系的にアプローチすることが重要です。 まず、問題が進行中であることを確認し、その後トラブルシューティングを行い、最終的に問題が解決されたことを確認します。
ステップ 1 - SCIM同期失敗の確認
このようにCato管理アプリケーションの管理者がSCIM同期の失敗を確認することができます。
ストーリードリルダウンの使用
SCIM同期が失敗した場合、XOpsストーリーが生成されます。
ストーリー作業台 ページ に移動し、ネットワークオペレーションのプリセットを使用して、フィルター「指標 含む SCIM」を含めます。 必要に応じて時間枠を調整します。

以下に示すようにストーリーが生成されたかどうかを確認します。

ストーリーをクリックして詳細をドリルダウンします。 ストーリーのステータス、インシデントタイムライン、重要なことにSCIM同期のステータスに関する情報を提供します。

ストーリードリルダウンをさらにスクロールすると、インシデントタイムラインが表示されます。 このタイムラインは、SCIM同期の状態の変化を強調表示します。 右側のペインに、問題解決のための手順を示すプレイブックワークフローが表示されます。
イベントの使用
SCIM同期の失敗は、関連するイベントエントリを調べることで確認することもできます。
このイベントを表示するには、サブタイプ をSCIMプロビジョニングに、アクションを失敗に設定してイベントダッシュボードをフィルタリングします。 問題が発生したタイミングに合うように タイムフレーム を調整します。

SCIM同期の失敗が検出されると、以下の例に示すようなイベントが表示されます。 イベントメッセージは同期失敗の理由を示します。 以下の例では、これは「内部サーバーエラー」によるものです。

ステップ 2 - SCIM同期失敗のトラブルシューティング
このセクションでは、このタイプのインシデントに対する構造化されたトラブルシューティングアプローチのためにCatoで利用可能なツールを概説しています。 通常、手順は順番に従うことを意図していますが、各チェックの結果が次の手順に影響を与える可能性があります。
オンデマンドプロビジョニングの実行
問題が一度限りの発生であったかどうかを判断するため、IdPプラットフォームからオンデマンドプロビジョニングを実行します。 Azureの場合は、エンタープライズアプリケーション > Cato Networks プロビジョニング > プロビジョニングに移動し、「オンデマンドプロビジョン」をクリックします。

アプリケーションに割り当てられたユーザーまたはグループを選択して、「プロビジョン」ボタンをクリックします。
SCIM同期が正常に完了した場合、SCIM同期の失敗が孤立したインシデントであることを示している可能性があります。 管理者は、SCIM同期時間と一致するプロバイダーの中断またはCato メンテナンスアクティビティがあったかどうかを確認する必要があります。
SCIM同期も失敗した場合、問題は引き続き存在し、IdPとの同期が正常に完了していないことを示します。 この場合、問題の原因となった可能性のある最近の設定変更を確認してください。
監査証跡での変更の確認
監査証跡ページでの変更を確認し、設定変更がこの問題の原因であるかどうかを判断します。 この手順は、スケジュールされた同期が通常の動作をしていたが、予期せずに停止した場合に特に重要です。
ドメイン設定に加えられた変更を表示するには、モデルタイプ をドメインに設定して監査ダッシュボードをフィルタリングします。 問題が発生したタイミングに合うようにタイムフレームを調整します。

例えば、以下のスクリーンショットは、管理者がOkta SCIMプロビジョニングに設定変更を加えたことを示しています。 この活動のタイミングがSCIM同期の失敗と一致する場合、管理者は変更を元に戻して、変更が原因かどうかを確認できます。

SCIMの接続に影響を与える可能性のあるもう一つの要因は、IdP側のアプリケーションの変更です。 Azureの場合は、エンタープライズアプリケーション > Cato Networksプロビジョニング に移動し、SCIM失敗を引き起こした設定変更があるかどうかを確認するために監査ログとプロビジョニングログを確認してください。

管理者認証情報の更新
IdPとの認証情報の不備を確認するため、CMAのディレクトリサービス > SCIMの下で新しいトークンを生成します。 「トークンを生成」をクリックし、新しいトークンをコピーします。

Azureの場合、エンタープライズアプリケーション > Cato Networks プロビジョニング > プロビジョニングに移動し、プロビジョニング > 管理者認証情報を展開します。 CMAから生成したトークンを入力して「接続テスト」をクリックします。

認証が成功した場合、問題はIdPとCMA間のトークン不一致に関連する可能性があります。
ステップ 3 - SCIM同期が動作していることの確認
SCIM同期の失敗原因を特定し解決した後、同期がストーリーで解決済みとして表示されることを確認します。
ストーリードリルダウンの使用

注: 問題が解決されると、ストーリーのステータスは「オープン」から「モニタリング」に変更されます。 さらなるインシデントがない場合、この状態は次の1時間継続します。 詳細は ストーリーコラムの理解を参照してください。
インシデントタイムライン
インシデントタイムラインはスケジュール同期の状態の変化を表示します。 これを使用して、最新の状態が「クローズド」に更新されているかどうかを確認できます。

Catoサポートへのケースの提出
このプレイブックに従っても問題が解決しない場合は、サポートチケットを提出してください。 リクエストへの最も有効な応答を得るには、管理者が実施したトラブルシューティングのステップの結果を提供する必要があります。