Ошибка прохождения аутентификации
Ошибка 3100 говорит о недоступности контроллера MS Active Directory с Контроллера CSP. В этом случае Контроллер CSP также не может получить Identity Items при создании правил межсетевого экрана. Проверьте доступность сервера MS AD и статус Identity Connection в веб-интерфейсе Контроллера CSP.
Возможные причины:
Ошибка в имени или пароле сервисной учетной записи. Статус: Misconfigured
Неверный формат имени учетной записи в конфигурации Identity Provider. Требуемый формат: <DOMAIN>\<Username>. Статус: Misconfigured
На стороне LDAP сервера нет возможности использовать LDAP GC.
Не хватает разрешений на чтение данных у сервисной учетной записи, используемой для подключения. Чтобы выдать нужные разрешения:
Откройте Active Directory Users and Computers.
На вкладке View включите опцию Advanced Features.
Правой кнопкой мыши нажмите объект с пользователями и выберите Properties.
В окне Properties откройте вкладку Security.
В разделе Group or user names добавьте созданную ранее сервисную учетную запись.
В разделе Permissions for выберите опцию Read и нажмите на кнопку Advanced.
В открывшемся окне Advanced Security Settings выберите сервисную учетную запись и нажмите Edit.
В открывшемся окне Permission Entry в списке Applies to выберите This object and all descendant objects и нажмите ОК.
Межсетевой экран не разрешает трафик из LAN-сети в LAN-сеть. Добавьте соответствующее правило межсетевого экрана в веб-интерфейсе Контроллера CSP в разделе Security → Firewall policy → <имя CPE>.
Трафик проходит через внешний NGFW от стороннего поставщика. В этом случае пропишите статический маршрут для него в веб-интерфейсе Контроллера CSP в разделе Networking → Edge CPEs → <название CPE> → Networks → LAN → Routing.
Шлюз CPE недоступен. В веб-интерфейсе Контроллера CSP перейдите в Networking → Edge CPEs и проверьте доступность Шлюза CPE.
Нет сетевого доступа от Шлюза CPE до контроллера MS Active Directory. Чтобы проверить это:
Перейдите в веб-интерфейс Сервера EDR.
Перейдите в раздел Networking → Edge CPEs → <название CPE> → Diagnostics.
В поле VRF выберите сеть LAN.
В поле Address введите адрес AD.
Нажмите Exec.

Последние изменения на Контроллере CSP не донесены до Шлюза CPE. Чтобы донести их:
Перейдите в веб-интерфейс Контроллера CSP.
Перейдите в раздел Security → Firewall policy → вкладка Uncommited changes.
Убедитесь, что список изменений пуст. Если они есть, выделите все нужные изменения и нажмите Commit.
Вернитесь во вкладку Firewall policy и убедитесь, что последний коммит доставлен до нужного Шлюза CPE (поле Applied commit). Если нет, то нажмите Apply to <N> CPEs → Apply.