Dépanner les problèmes divers

Cette section explique comment dépanner les problèmes les plus courants :

Avant de commencer

Pour dépanner les problèmes Access Gateway, vous devez remplir les conditions nécessaires suivantes :

  • Vous disposez d'un accès administrateur à votre org Okta.
  • Vous avez accès à la Console de gestion Access Gateway.
  • Vous pouvez récupérer et surveiller les journaux des appliances réseau, des serveurs d'application, etc.

Une erreur SSH apparaît lors de la connexion à une instance Access Gateway par la ligne de commande

Message Autorisation refusée (publickey,gssapi-keyex,gssapi-with-mic)
Description Le nom d'utilisateur oag-mgmt n'a pas été spécifié lorsque vous avez tenté de vous connecter à l'instance Access Gateway à l'aide de la ligne de commande.
Exemple d'instruction de journal
username$ ssh 100.25.225.222
username@100.25.225.222:Permission denied (publickey, gssapi-keyex,gssapi-with-mic).
username $
Étapes de la validation et de la correction Spécifiez le nom d'utilisateur oag-mgmt lors de la connexion à une instance Access Gateway.

L'heure n'est pas synchronisée

Lorsque l'heure n'est pas synchronisée entre Access Gateway et les applications, Access Gateway ne peut pas traiter correctement les assertions SAML .

Access Gateway n'a pas pu valider l'assertion SAML

Message Demandeur/Demanderefuée : impossible de valider la demande d'authentification SAML suivante du partenaire Nom d'application Access Gateway :
Description L'heure d'Access Gateway ou des ordinateurs d'app protégés n'est pas synchronisée.
Exemple d'instruction de journal
Apr  3 14:20:18 accessgw01 ACCESS AUTHN SAML ERROR USER_AUTHN [TYPE="SAML_2_0" TRACKER_ID="882d8b2faf" 
SOURCE="<IDP SSO URL>" RESULT="FAIL" REASON="Invalid SAML Assertion" REMOTE_IP="<Remote IP address>" 
USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) 
Chrome/65.0.3325.181 Safari/537.36"] Requester/RequestDenied: Could not validate the following SAML 
AuthnRequest from partner <Access Gateway Application Name>:
Étapes de la validation et de la correction
  1. Connectez-vous à l'Console Access Gateway Admin UI.
  2. Sélectionnez l'onglet Paramètres.
  3. Sélectionnez Avancé.
  4. Vérifiez que l'heure est correcte. Si ce n'est pas le cas, cliquez sur Resynchroniser.
  5. Cliquez sur le bouton d'actualisation pour actualiser l'heure système et vérifier qu'elle est à jour.
  6. Vérifiez l'heure dans l'Console Access Gateway Admin UI et dans l'application.
  7. Vérifiez que les heures correspondent.

La date et l'heure de l'assertion SAML sont dans le futur

Message L'assertion reçu est valide à une date future. Vérifiez la synchronisation d'horloge de l'IdP et du SP.
Description La date et l'heure de l'assertion SAML de l'app protégée se situent dans le futur.
Exemple d'instruction de journal
Apr  3 14:20:09 oag01 ACCESS_GATEWAY ACCESS AUTHN SAML ERROR USER_AUTHN [TYPE="SAML_2_0" 
TRACKER_ID="882d8b2faf"SOURCE="<IDP SSO URL>" RESULT="FAIL" REASON="Invalid SAML Assertion" 
REMOTE_IP="<Remote IP address>" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 
(KHTML, like Gecko) Chrome/65.0.3325.181 Safari/537.36"] Received an assertion that is valid in the future. 
Check clock synchronization on IdP and SP.
Étapes de la validation et de la correction
  1. Connectez-vous à la Console de gestion Access Gateway.
  2. Sélectionnez l'option Service.
  3. Sélectionnez l'option NTP.
  4. Sélectionnez l'option permettant de redémarrer le service NTP.
  5. Vérifiez que l'heure dans l'Console Access Gateway Admin UI correspond à celle de l'application.

L'assertion SAML a expiré

Message Received an assertion that has expired. Vérifiez l'horloge.
Description L'assertion SAML de l'app protégée a expiré. L'heure n'est peut-être pas configurée correctement sur l'ordinateur qui héberge l'app protégée.
Exemple d'instruction de journal
Apr  4 16:20:11 oag01 ACCESS_GATEWAY ACCESS AUTHN SAML ERROR USER_AUTHN [TYPE="SAML_2_0" TRACKER_ID="d7703c136c"
SOURCE="<IDP SSO URL>" RESULT="FAIL" REASON="Invalid SAML Assertion" REMOTE_IP="<Remote IP address>" 
USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) 
Chrome/65.0.3325.181 Safari/537.36"] Received an assertion that has expired. Check clock
Étapes de la validation et de la correction
  1. Connectez-vous à l'Console de gestion Access Gateway.
  2. Sélectionnez l'option Service.
  3. Sélectionnez l'option NTP.
  4. Sélectionnez l'option Définir l'heure système.
  5. Saisissez l'heure au format LUN JJ AAAA HH:MI:SS AM/PM.
  6. Vérifiez que l'heure dans l'Console Access Gateway Admin UI correspond à celle de l'application.

Le navigateur n'approuve pas le domaine et ne publie pas de requête SAML

Message Caused by: Exception: Unable to find the current binding.
Description Cette erreur peut se produire si un utilisateur continue à republier des assertions SAML ou si une erreur se produit dans le processus d'acceptation d'un certificat SSL autosigné.
Exemple d'instruction de journal
Apr 04 14:19:44 ACCESS ERROR [3137b1cb3f] Caused by: Exception: Unable to find the current binding.
Étapes de la validation et de la correction

Solution 1 : assurez-vous que le certificat a été validé.

  1. Ouvrez le certificat renvoyé.
  2. Vérifiez que le certificat est valide.
  3. Si le certificat n'est pas valide, demandez un nouveau certificat et mettez-le à jour dans la Console de gestion Access Gateway. Consultez Gestion des certificats.
  4. Testez l'accès à l'application.

Solution 2 : vérifiez que le navigateur approuve l'URL de l'application.

  1. Vérifiez si le navigateur approuve l'URL de l'application.
  2. Ajoutez l'URL de l'application et tous les autres points de terminaison Access Gateway dans les paramètres de zone de confiance du navigateur. Reportez-vous à la documentation de votre navigateur pour obtenir des instructions.
  3. Redémarrez le navigateur.
  4. Vérifiez que vous pouvez accéder à l'application.

Comportement inattendu de l'application ou de l'instance Access Gateway

Comportement Des comportements inattendus surviennent dans les applications ou dans l'instance Access Gateway.
Description

Les pages ou cookies obsolètes stockés dans le cache du navigateur peuvent entraîner la lecture et le traitement de données obsolètes par Access Gateway et les applications.

Étapes de la validation et de la correction
  1. Effacez le cache du navigateur.
  2. Vérifiez que vous pouvez accéder à l'application et à Access Gateway.

Erreurs de certificat d'application

Comportements
  • Lorsqu'un utilisateur accède à une application, le navigateur affiche un avertissement relatif au certificat. L'utilisateur doit cliquer sur le lien pour accéder à l'application. L'application ne s'ouvre pas et l'utilisateur reçoit une page d'erreur.
  • L'application fonctionne normalement si elle est ouverte dans la même session de navigateur que celle utilisée précédemment.
Description

Ces comportements se produisent lorsqu'un navigateur n'approuve pas le certificat. Lorsque l'utilisateur clique sur le lien Poursuivre, le navigateur ne publie pas les données sur le point de terminaison SAML, et l'assertion SAML échoue. Si l'utilisateur ouvre à nouveau l'application dans la même session de navigateur, le navigateur approuve l'URL, car l'utilisateur a accordé la permission plus tôt. L'application publie ensuite les données adéquates vers le point de terminaison SAML.

Étapes de la validation et de la correction

Corriger ce problème sur le système local uniquement :

Ajoutez le certificat client Access Gateway au magasin de confiance du navigateur. Reportez-vous à la documentation de votre navigateur pour obtenir des instructions.

Corriger ce problème pour tous les systèmes :

  1. Procurez-vous un certificat valide. Consultez Gestion des certificats.
  2. Mettez à jour le certificat sur l'appliance Access Gateway.
  3. Si nécessaire, mettez à jour le certificat sur l'équilibreur de charge.

Boucle de redirection Microsoft Internet Explorer

Approbation du navigateur

Comportement Les onglets de Microsoft Internet Explorer peuvent s'ouvrir et se fermer par eux-mêmes ou rediriger l'utilisateur en boucle.
Description Le navigateur n'approuve pas l'application ou les points de terminaison Access Gateway.
Étapes de la validation et de la correction

Ajoutez les URL du point de terminaison du nom d'hôte et du point de terminaison de l'application Access Gateway aux paramètres Zone de confiance dans les paramètres de Microsoft Internet Explorer.

Équilibrage de charge

Comportement Les onglets de Microsoft Internet Explorer peuvent s'ouvrir et se fermer par eux-mêmes ou rediriger l'utilisateur en boucle.
Description Si vous utilisez une solution équilibrée en charge, le navigateur résout le nom d'hôte Access Gateway vers un nœud et le domaine public de l'application vers un autre nœud.
Étapes de la validation et de la correction
  1. Vérifiez que l'équilibreur de charge applique des sessions persistantes.
  2. Envoyez une requête Ping au nom d'hôte Access Gateway et au domaine public de l'application pour vérifier qu'ils sont résolus vers des adresses IP différentes. Consultez Ping.
  3. Mettez à jour le fichier des hôtes locaux ou l'entrée DNS pour qu'ils correspondent aux bonnes adresses IP.

Clé API du fournisseur d'identité non valide

Messages Le jeton API de l'IdP a été supprimé de l'IdP.
Étapes de la validation et de la correction
  1. Créez un nouveau jeton d'API du fournisseur d'identité dans le fournisseur d'identité de votre org Okta. Consultez Gestion des jetons API.
  2. Mettez à jour la clé API dans Access Gateway. Consultez Configurer votre org Okta en tant que fournisseur d'identité. Suivez les instructions de la section Utiliser Workforce Identity Cloud comme IdP pour Access Gateway .

Le nom de l'app est désynchronisé

Message <Nom de l'app> n'est pas synchronisé avec l'IdP. Souhaitez-vous recréer cette application dans <Nom de l'org IdP > ?
Description L'application a été supprimée du fournisseur d'identité.
Étapes de la validation et de la correction
  1. Assurez-vous que la clé API utilisée pour configurer Access Gateway est toujours active. Si elle ne l'est pas, poursuivez les étapes suivantes.
  2. Supprimez l'application existante d'Access Gateway.
  3. Vérifiez que l'application est supprimée du fournisseur d'identité avant de recréer l'app.
  4. Ajoutez à nouveau l'application dans Access Gateway.
  5. Assurez-vous que l'application a été créée dans le fournisseur d'identité. Consultez Configurer votre org Okta en tant que fournisseur d'identité. Suivez les instructions de la section Utiliser Workforce Identity Cloud comme IdP pour Access Gateway .

Le site ne peut pas être atteint ou affiché

Comportement Le navigateur n'est pas en mesure d'accéder au site.
Description L'application ou Access Gateway ne sont pas exécutés ou l'entrée DNS est manquante.
Étapes de la validation et de la correction
  1. Redémarrez le service Access Gateway ou l'application.
  2. Ajoutez l'entrée DNS requise dans le fichier DNS ou de l'hôte local.

La configuration ou la création de l'app ne répond pas

Comportement L'indicateur de progression tourne pendant une longue période lors de la configuration initiale ou lors de la création d'une application dans Access Gateway.
Description Cela se produit lorsqu'Access Gateway ne parvient pas à joindre le fournisseur d'identité désigné.
Exemple d'instruction de journal
Mar 7 17:19:43 localhost.localdomain WEB_CONSOLE IOException occurred validating IDP host :IDP login URL
Étapes de la validation et de la correction
  1. Vérifiez que l'appliance Access Gateway est capable de se connecter au fournisseur d'identité.
  2. Cherchez le composant qui bloque la connexion et autorisez la connexion au fournisseur d'identité.
  3. Vérifiez la connectivité avec le fournisseur d'identité depuis l'appliance Access Gateway.
  4. Assurez-vous que les valeurs ID client et Secret client sont correctes.
  5. Validez la configuration du fournisseur d'identité dans Access Gateway et enregistrez les paramètres. Consultez Configurer votre org Okta en tant que fournisseur d'identité. Suivez les instructions de la section Utiliser Workforce Identity Cloud comme IdP pour Access Gateway .

La page TLS ne s'affiche pas

Comportement La page TLS ne s'affiche pas.
Description Cela se produit lorsque les paramètres de sécurité TLS d'un navigateur n'authentifient pas une connexion sécurisée avec Access Gateway.
Exemple d'instruction de journal
Apr 16 10:55:41 test-oag icsDefault443Error 2018/04/16 10:55:41 [crit] 18480#0: *3047 SSL_shutdown() failed
(SSL: error:140E0197:SSL routines:SSL_shutdown:shutdown while in init) while SSL handshaking, client: 
Client IP address, server:0.0.0.0:443
Apr 16 10:55:41 test-oag icsDefault443Error 2018/04/16 10:55:41 [crit] 18480#0: *3047 SSL_shutdown() failed
(SSL: error:140E0197:SSL routines:SSL_shutdown:shutdown while in init) while SSL handshaking, client: 
Client IP address, server:0.0.0.0:443
Étapes de la validation et de la correction

Assurez-vous que votre navigateur utilise TLS 1.1, 1.2 et 1.3. Reportez-vous à la documentation de votre navigateur pour obtenir des instructions.