Active Directory SSO をトラブルシューティングする

Active Directory SSO の配備に問題がある場合は、このトピックの情報を使って配備の構成の問題をレビューすることができます。

SSO コンポーネントの構成を検証する

Active Directory (AD) モードはバックアップ SSO 方式です。状況によっては、AD モードが期待通りに機能しない場合があり、これによりセキュリティ リスクがもたらされる可能性があります。プライマリ SSO 方式として AD モードを使用することはお勧めしません。

SSO Port 接続のテスト

SSO Agent が必要なポートを介して Event Log Monitor と Exchange Monitor にアクセスできることを検証するには、SSO Port Tester ツールを使用することができます。このツールを使用して、SSO Agent がインストールされているサーバーと以下のアイテムの間のポート接続をテストすることができます。

  • IP アドレスの範囲
  • 1 つの IP アドレス
  • 特定のサブネット
  • 特定の IP アドレスのリスト
    テストする IP アドレスが含まれているテキスト ファイルをインポートする必要があります。

SSO ソフトウェア バージョンを確認する

SSO コンポーネント ソフトウェア v11.10 以降がインストールされていることを確認してください。

v11.10 以前の SSO ソフトウェア バージョンでは、以下がサポートされていません。

  • Windows Fast User Switching
  • クライアントレス SSO の RDP
  • BOVPN 経由の SSO 認証

v11.9.3 以前の SSO ソフトウェア バージョンでは、SSO Client の RDP がサポートされていません。

v12.2 以前のバージョンの Fireware および SSO ソフトウェアは、複数のSSO Agent を持つ SSO 構成に対応しません。

SSO ソリューションにおける SSO コンポーネントのバージョンは同じである必要はなく、Firebox の Fireware バージョンと異なっていても問題ありません。Firebox で Fireware OS の旧バージョンが実行されている場合でも、SSO Agent の最新バージョンをインストールすることをお勧めします。

SSO Agent v12.5.4 は Fireware v12.5.4 以降のみをサポートします。SSO Agent v12.5.4 をインストールする前に、Firebox を Fireware v12.5.4 以降にアップグレードする必要があります。SSO Agent v12.5.4 をインストールする場合は、すべての SSO Client を v12.5.4 にアップグレードすることをお勧めします。

SSO Client v12.5.4 は、v12.5.4 よりも前のバージョンの SSO Agent では使用できません。Fireware v12.5.4 は、SSO Agent の以前のバージョンをサポートします。

ネットワーク構成を検証する

SSO がインストールされ、正しく構成されていることを確認してから、次の手順を実行します:

  1. SSO Agent と各 SSO Client サービスが起動されていることを確認します。
    1. サービスがインストールされているコンピュータで、開始 > 実行 > Services.msc の順に選択します。
    2. ステータス 列で 起動済 が表示されていることを確認します。
  2. クライアント コンピュータが正しいドメインにあることを確認します。
  3. 個人のユーザーがローカル コンピュータ アカウントではなくそのドメインにログオンしていることを確認します。
  4. SSO 認証に使用される Active Directory グループが配信グループではなくセキュリティ グループであることを確認します。Active Directory 配信グループは SSO では機能しません。

一般的なエラーメッセージ

ログの取得と技術サポートへの連絡

これらのトラブルシューティング手順により問題が解決されなかった場合は、ログを収集して WatchGuard Technical Support へご連絡ください。

関連情報:

Active Directory SSO の仕組み

Active Directory SSO のネットワーク構成例

SSO ログ ファイルについて

Active Directory SSO ログ ファイルをダウンロードする

テルネットを使用して SSO Agent をデバッグ