Felmeddelanden från SAML-appen

Om du stöter på felmeddelanden i SAML-appen (Security Assertion Markup Language) finns det några felsökningssteg som kan hjälpa dig.

Koda eller avkoda SAML-förfrågningar och -svar

För att underlätta felsökningen kan du använda SAML-kodnings-/avkodningsverktyget för att bearbeta en SAML-begäran och ett SAML-svar i läsbar form från HTTP Archive Format (HAR)-filen. Se https://toolbox.googleapps.com/apps/encode_decode/ .

Fel vid skapande av SAML-appar

När du skapar en SAML-app i administratörskonsolen kan du se följande 400-fel:

400 duplicerat enhets-ID

Du ser detta om du försöker skapa en applikation med ett redan befintligt enhets-ID.

Så här löser du felet 400 duplicerat enhets-ID:

Använd det redan konfigurerade programmet eller använd ett annat enhets-ID.

500 fel vid skapande av SAML-appar

När du skapar en SAML-app i administratörskonsolen kan du se följande 500 fel:

  • Om du klickar på knappen Ladda ner certifikat eller Ladda ner metadata i avsnittet Information om Google Identity Provider när certifikattjänstens backend-tjänst inte är tillgänglig visas ett 500-fel högst upp på skärmen.
  • Om schematjänsten får timeout eller visar ett backend-undantag när scheman laddas i NameID Mapping eller Attribute Mapping , visas ett 500-fel högst upp på skärmen.
  • Om tjänsten Tjänstleverantörskonfiguration inte är tillgänglig visas ett 500-felmeddelande högst upp på skärmen när du klickar på Slutför .

Så här åtgärdar du eventuella 500-fel för att skapa SAML-appar:

Vänta en stund och försök sedan att genomföra flödet igen. Om felen fortfarande uppstår, kontakta Google Cloud-supporten .

SAML-körtidsfel

Följande felscenarier kan uppstå när du testar ett SAML-flöde för enkel inloggning (SSO) i flöden initierade av identitetsleverantörer (IdP) eller tjänsteleverantörer (SP):

403 app_not_configured

Det här felet kan uppstå i dessa scenarier:

  • I ett SP-initierat flöde har applikationen som motsvarar det enhets-ID som nämns i begäran inte skapats i administratörskonsolen.
  • I ett SP-initierat flöde matchar inte entitets-ID:t som anges i SAMLRequest något av entitets-ID:na för de appar som för närvarande är installerade. Om någon manipulerar applikations-ID:t (SP-ID) som nämns i den IdP-initierade URL:en kommer du att se ett app_not_configured fel.

För att lösa felet 403 app_not_configured:

  1. Se till att applikationen som motsvarar det enhets-ID som anges i begäran har installerats innan du initierar begäran.
  2. Se till att det enhets-ID som anges i SAMLRequest är korrekt och matchar det du angav när appen skapades.
  3. Se till att SP-ID:t som skickas i begäran-URL:en är samma som app-ID:t app_not_enabled.

403 app_not_configured_for_user

Så här löser du felet 403 app_not_configured_for_user:

Kontrollera att värdet i taggen saml:Issuer i SAMLRequest matchar värdet för enhets-ID som konfigurerats i avsnittet SAML- tjänstleverantörsdetaljer i administratörskonsolen. Detta värde är skiftlägeskänsligt.

403 app_not_enabled_for_user

Så här löser du felet 403 app_not_enabled_for_user:

  1. I Googles administratörskonsol, gå till Meny och sedan Appar och sedan Webb- och mobilappar .

    Kräver administratörsbehörighet för Mobile Device Management .

  2. Leta reda på SAML-appen som genererar felet i applistan.
  3. Klicka på appen för att öppna inställningssidan.
  4. Klicka på Användaråtkomst .
  5. Slå PÅ appen för alla eller för användarens organisation.

400 saml_invalid_user_id_mapping

Om en SP skickar en NAMEID- parameter i SAMLRequest måste denna parameter vara densamma som den som konfigurerats på IdP-sidan. Annars misslyckas SAMLRequest med detta fel.

Så här löser du felet 400 saml_invalid_user_id_mapping:

  1. Gå till Grundläggande detaljer och kontrollera NAMEID- parametern.
  2. Se till att NAMEID- parametern som skickas i SAMLRequest är densamma som den som konfigurerats på IdP-sidan.

400 saml_invalid_sp_id

Det här felet uppstår när tjänsteleverantörs-ID:t i URL:en för IdP-flödet är felaktigt på grund av felkonfiguration eller manipulering av URL:en.

Så här löser du felet 400 saml_invalid_sp_id:

  1. Gå till Grundläggande detaljer och kontrollera fältet app-ID .
  2. Se till att SP-ID:t som skickas i begärans-URL:en är detsamma som ett pp-id .

SAML-svaret skickar tillbaka statusen DENIED (NEKAD) för följande scenarier. Du kan se ett av följande tre relaterade felmeddelanden.

SP-initierat flöde Ogiltig begäran, ACS-URL i begäran $parameter matchar inte den konfigurerade ACS-URL:en $parameter.

I det här fallet matchar inte ACS-URL:en som anges i SAMLRequest och ACS-URL:en som konfigurerats i administratörskonsolen för motsvarande applikation.

För att lösa ACS-URL:en i begäran matchar inte $parameter-felet med den konfigurerade ACS-URL:n $parameter:

  1. Gå till Information om tjänsteleverantör.
  2. Kontrollera att ACS-URL:en är densamma som i SAMLRequest .

Ogiltigt idpid angivet i webbadressen

IdP-ID:t (ett obfuskerat kund-ID) som anges i URL:en har manipulerats och är felaktigt.

Så här åtgärdar du felet med ogiltigt IdP-ID i URL:n:

  1. I Googles administratörskonsol, gå till Meny och sedan Säkerhet och sedan Autentisering och sedan SSO med SAML-applikationer .

    Du måste vara inloggad som superadministratör för den här uppgiften.

  2. Hämta idpid- strängen från slutet av URL: en för enhets-ID:t .
  3. Se till att IdP-ID:t i begärande-URL:en är samma som det i entitets-ID -URL:en.

IdP-initierat flöde Ogiltig idpid angavs i begäran.

Den uppringande användaren har manipulerat den IdP-initierade SSO-URL:en och ändrat IdP-ID:t till ett annat kund-ID (förvrängt).

Så här åtgärdar du det ogiltiga IdP-ID:t i begäran:

  1. I Googles administratörskonsol, gå till Meny och sedan Säkerhet och sedan Autentisering och sedan SSO med SAML-applikationer .

    Du måste vara inloggad som superadministratör för den här uppgiften.

  2. Hämta idpid- strängen från slutet av URL: en för enhets-ID:t .
  3. Se till att IdP-ID:t i begärande- URL:en är samma som det i entitets-ID -URL:en.

500 fel vid testning av ett SAML SSO-flöde

När dina användare testar ett SAML SSO-flöde i IdP-initierade eller SP-initierade flöden kan de stöta på ett av flera 500 fel på grund av att backend-processer inte är tillgängliga.

Så här åtgärdar du eventuella 500-fel för att testa ett SAML SSO-flöde:

Vänta och försök sedan att genomföra flödet igen. Om det fortfarande inte fungerar, kontakta Google Cloud-supporten .

Felmeddelanden om åtkomst till SAML-appar

1000 vid åtkomst till SAML-appsidan

Så här löser du felet med åtkomst till SAML-appens sida:

Kontakta Google Cloud-supporten .

1000 vid åtkomst till SAML-appinställningar

Så här löser du åtkomstfelet för SAML-appinställningar:

Kontakta Google Cloud-supporten .

Felmeddelande om borttagning av SAML-appanvändarschema

400

Det här felet uppstår om du försöker ta bort ett anpassat schema som är kopplat som en attributmappning för en SAML-app som redan har tagits bort. Om du skapade schemat innan problemet åtgärdades kan det här felet uppstå.

Så här löser du felet med borttagning av användarscheman för SAML-appar:

Kontakta Google Cloud-supporten .