Cómo resolver el error de inicio de sesión SSO SAML iniciado por IdP/Proxy en FortiGate

En este artículo, abordaremos una limitación importante relacionada con el inicio de sesión en FortiGate mediante SAML Single Sign-On (SSO) iniciado por un Proveedor de Identidad (IdP) o un proxy. Este problema es relevante debido a cuestiones de seguridad que podrían comprometer el proceso de autenticación. A través de esta guía, aprenderás sobre la causa del problema y cómo asegurarte de que el inicio de sesión funcione correctamente al utilizar SSO basado en el Proveedor de Servicios (SP).

Descripción del problema

FortiGate no admite el inicio de sesión SAML SSO iniciado por IdP o proxies debido a preocupaciones de seguridad. Este tipo de autenticación puede resultar en fallos, ya que FortiGate no tiene el contexto necesario sobre el recurso específico al que el usuario intenta acceder. Por lo tanto, no puede validarse el inicio de sesión.

Alcance

Este problema afecta a todos los dispositivos FortiGate que intentan utilizar SSO mediante IdP o proxies.

Diagnóstico paso a paso

Cuando se realiza un intento de acceso a FortiGate utilizando el inicio de sesión SSO SAML iniciado por IdP o proxy, pueden observarse los siguientes errores en los registros de depuración de la CLI:

diagnose debug application samld -1
diagnose debug application httpsd -1
diagnose debug enable

Un ejemplo de salida que puedes encontrar es:

[httpsd 12538 – 1728926322 info] fweb_debug_init[451] — New POST request for «/saml/» from «10.2.2.8:52606»
[httpsd 12538 – 1728926322 info] fweb_debug_init[453] — User-Agent: «Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/129.0.0.0 Safari/537.36»
[httpsd 12538 – 1728926322 info] fweb_debug_init[455] — Handler «saml-sp-handler» assigned to request
[httpsd 12538 – 1728926322 error] saml_sp_acs_handler[823] — Error in SP ACS handler. SAML_SP_LOGIN_DUMP is not found in cookie

Artículos relacionados  Cómo resolver los cambios en el paquete Enterprise de Fortinet

Solución recomendada

Se recomienda iniciar siempre la autenticación SAML desde el lado de FortiGate (SP) para garantizar una correcta autenticación SSO SAML. Este enfoque permite que FortiGate gestione y valide la autenticación de manera segura, minimizando el riesgo de ataques de phishing, repetición y fijación de sesión que podrían permitir accesos no autorizados.

Para configurar correctamente el inicio de sesión SSO SAML iniciado por el Proveedor de Servicios (SP) en FortiGate, consulta el siguiente artículo de conocimientos:

Técnica: Configuración de inicio de sesión SAML SSO para administradores de FortiGate con Entra ID actuando como SAML …

Comandos CLI utilizados

Los comandos CLI que se han mencionado para diagnosticar el problema son:

  • diagnose debug application samld -1
  • diagnose debug application httpsd -1
  • diagnose debug enable

Buenas prácticas y recomendaciones

Para asegurar un entorno más seguro y eficiente, adopta las siguientes buenas prácticas:

  • Inicia siempre el SSO SAML desde FortiGate.
  • Realiza auditorías periódicas de acceso y configuraciones.
  • Monitorea los registros de acceso para identificar comportamientos anómalos.

Notas adicionales

Recuerda que FortiGate está diseñado para optimizar la seguridad durante el proceso de autenticación. Evita utilizar métodos de inicio de sesión no compatibles, ya que esto podría exponer tu infraestructura a riesgos innecesarios.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *