Si recibes mensajes de error de la app de lenguaje de marcado para confirmaciones de seguridad (SAML), sigue estos pasos para solucionar el problema.
Codificar o decodificar solicitudes y respuestas de SAML
Para facilitar la solución de problemas, usa la herramienta de codificación y decodificación de SAML para procesar una solicitud y una respuesta de SAML en un formato legible del archivo de formato de archivo HTTP (HAR). Consulta https://toolbox.googleapps.com/apps/encode_decode/.
Errores de creación de la app de SAML
Cuando creas una app de SAML en la Consola del administrador, es posible que veas el siguiente error 400:
400 ID de entidad duplicado
Verás este mensaje si intentas crear una aplicación con un ID de entidad que ya existe.
Para resolver el error 400 de ID de entidad duplicado, haz lo siguiente:
Usa la aplicación ya configurada o un ID de entidad diferente.
Errores 500 en la creación de apps de SAML
Cuando creas una app de SAML en la Consola del administrador, es posible que veas los siguientes errores 500:
- En la sección Detalles del proveedor de identidad de Google, si haces clic en el botón Descargar certificado o Descargar metadatos cuando el servicio de backend de los certificados no está disponible, aparece un error 500 en la parte superior de la pantalla.
- Mientras se cargan los esquemas en NameID Mapping o Attribute Mapping, si el servicio de esquema agota el tiempo de espera o muestra una excepción de backend, aparece un error 500 en la parte superior de la pantalla.
- Si el servicio Service Provider Config no está disponible, aparecerá un error 500 en la parte superior de la pantalla cuando hagas clic en Finalizar.
Para resolver cualquier error 500 en la creación de apps de SAML, haz lo siguiente:
Espera un momento y vuelve a intentar el flujo. Si los errores persisten, comunícate con la Asistencia de Google Cloud.
Errores de tiempo de ejecución de SAML
Los siguientes casos de error pueden ocurrir cuando pruebas un flujo de inicio de sesión único (SSO) basado en SAML en flujos iniciados por el proveedor de identidad (IdP) o por el proveedor de servicios (SP):
403 app_not_configured
Este error puede ocurrir en las siguientes situaciones:
- En un flujo iniciado por el SP, la aplicación correspondiente al ID de entidad mencionado en la solicitud no se creó en la Consola del administrador.
- En un flujo iniciado por el SP, el ID de entidad proporcionado en el SAMLRequest no coincide con ninguno de los IDs de entidad de las apps instaladas actualmente. Si alguien manipula el ID de aplicación (ID del SP) que se menciona en la URL iniciada por el IdP, verás un error
app_not_configured.
Para resolver el error 403 app_not_configured, haz lo siguiente:
- Antes de iniciar la solicitud, asegúrate de que se haya instalado la aplicación correspondiente al ID de entidad que se menciona en ella.
- Asegúrate de que el ID de entidad proporcionado en SAMLRequest sea correcto y coincida con el que especificaste durante la creación de la app.
- Asegúrate de que el ID del SP que se pasa en la URL de la solicitud sea el mismo que app-id app_not_enabled.
403 app_not_configured_for_user
Para resolver el error 403 app_not_configured_for_user, haz lo siguiente:
Verifica que el valor de la etiqueta saml:Issuer en SAMLRequest coincida con el valor del ID de entidad configurado en la sección Detalles del proveedor de servicios de SAML en la Consola del administrador. Este valor distingue mayúsculas de minúsculas.
403 app_not_enabled_for_user
Para resolver el error 403 app_not_enabled_for_user, haz lo siguiente:
-
En la Consola del administrador de Google, ve a Menú
Apps
Apps web y para dispositivos móviles.
Requiere tener el privilegio de administrador para la Administración de dispositivos móviles.
- En la lista de apps, busca la app de SAML que genera el error.
- Haz clic en la app para abrir su página de Configuración.
- Haz clic en Acceso de usuario.
- Activa la app para todos o para la organización del usuario.
400 saml_invalid_user_id_mapping
Si un SP envía un parámetro NAMEID en el SAMLRequest, este parámetro debe ser el mismo que el configurado en el lado del IdP. De lo contrario, la SAMLRequest fallará con este error.
Para resolver el error 400 saml_invalid_user_id_mapping, haz lo siguiente:
- Ve a Basic Details y verifica el parámetro NAMEID.
- Asegúrate de que el parámetro NAMEID que se pasa en SAMLRequest sea el mismo que el que se configuró en el lado del IdP.
400 saml_invalid_sp_id
Este error se produce cuando el ID del proveedor de servicios en la URL del flujo del IdP es incorrecto debido a una configuración incorrecta o a la manipulación de la URL.
Para resolver el error 400 saml_invalid_sp_id, haz lo siguiente:
- Ve a Basic Details y verifica el campo app-id.
- Asegúrate de que el ID del SP que se pasa en la URL de la solicitud sea el mismo que el de unpp-id.
La respuesta de SAML devuelve un estado de DENIED para las siguientes situaciones. Es posible que veas uno de los siguientes tres mensajes de error relacionados.
Solicitud no válida del flujo iniciado por el SP. La URL de ACS en el parámetro $parameter de la solicitud no coincide con la URL de ACS configurada $parameter.
En este caso, la URL de ACS especificada en SAMLRequest y la URL de ACS configurada en la Consola del administrador para la aplicación correspondiente no coinciden.
Para resolver el error $parameter de la URL de ACS en la solicitud no coincide con la URL de ACS configurada:
- Ve a Detalles del proveedor de servicios.
- Comprueba que la URL de ACS sea la misma que en SAMLRequest.
Se proporcionó un idpid no válido en la URL
El ID del IdP (un ID de cliente ofuscado) que se proporcionó en la URL se manipuló y es incorrecto.
Para resolver el error de ID de IdP no válido en la URL, haz lo siguiente:
-
En la Consola del administrador de Google, ve a Menú
Seguridad
Autenticación
SSO con aplicaciones SAML.
Debes acceder como administrador avanzado para realizar esta tarea.
- Obtén la cadena idpid del final de la URL del ID de entidad.
- Asegúrate de que el ID del IdP en la URL de solicitud sea el mismo que el de la URL del ID de entidad.
Flujo iniciado por el IdP: Se proporcionó un idpid no válido en la solicitud.
El usuario que llama manipuló la URL del SSO iniciado por el IdP y cambió el ID del IdP por otro ID de cliente (ofuscado).
Para resolver el error de ID de IdP no válido en la solicitud, haz lo siguiente:
-
En la Consola del administrador de Google, ve a Menú
Seguridad
Autenticación
SSO con aplicaciones SAML.
Debes acceder como administrador avanzado para realizar esta tarea.
- Obtén la cadena idpid del final de la URL del ID de entidad.
- Asegúrate de que el ID de IdP en la URL de Solicitud sea el mismo que el de la URL de ID de entidad.
Errores 500 cuando se prueba un flujo de SSO de SAML
Cuando los usuarios prueban un flujo de SSO de SAML en flujos iniciados por el IdP o el SP, es posible que se produzca uno de varios errores 500 debido a que los procesos de backend no están disponibles.
Para resolver cualquier error 500 al probar un flujo de SSO de SAML, haz lo siguiente:
Espera y vuelve a intentar el flujo. Si el problema persiste, comunícate con la Asistencia de Google Cloud.
Mensajes de error de acceso a la app de SAML
1000 en el acceso a la página de la app de SAML
Para resolver el error de acceso a la página de la app de SAML, haz lo siguiente:
Comunícate con la Asistencia de Google Cloud.
1000 en el acceso a la configuración de la app de SAML
Para resolver el error de acceso a la configuración de la app de SAML, haz lo siguiente:
Comunícate con la Asistencia de Google Cloud.
Mensaje de error de eliminación del esquema de usuario de la app de SAML
400
Este error se produce si intentas borrar un esquema personalizado que está asociado como una asignación de atributos para una app de SAML que ya se borró. Si creaste el esquema antes de que se solucionara este problema, puede ocurrir este error.
Para resolver el error de eliminación del esquema de usuario de las apps de SAML, haz lo siguiente:
Comunícate con la Asistencia de Google Cloud.