Security Assertion Markup Language(SAML)アプリのエラー メッセージが表示された場合は、次のトラブルシューティングの手順をお試しください。
SAML のリクエストとレスポンスをエンコードまたはデコードする
トラブルシューティングを支援するため、SAML エンコード/デコード ツールを使用して、HTTP アーカイブ形式(HAR)ファイルから SAML リクエストとレスポンスを人が読める形式で処理します。https://toolbox.googleapps.com/apps/encode_decode/ をご覧ください。
SAML アプリの作成エラー
管理コンソールで SAML アプリを作成しているときに、次の 400 エラーが表示されることがあります。
400 duplicate entity id(重複するエンティティ ID)
このエラーは、すでに存在するエンティティ ID を使用してアプリケーションを作成しようとすると表示されます。
400 重複エンティティ ID エラーを解決するには:
設定済みのアプリケーションを使用するか、別のエンティティ ID を使用します。
SAML アプリ作成時の 500 エラー
管理コンソールで SAML アプリを作成しているときに、次の 500 エラーが表示されることがあります。
- [Google ID プロバイダの詳細] セクションで、証明書サービス バックエンド サービスが使用できないときに [証明書をダウンロード] または [メタデータをダウンロード] ボタンをクリックすると、画面の上部に 500 エラーが表示されます。
- [NameID Mapping] または [Attribute Mapping] でスキーマを読み込むときに、スキーマ サービスがタイムアウトするか、バックエンド例外が表示されると、画面の上部に 500 エラーが表示されます。
- [完了] をクリックしたときに、サービス プロバイダ構成サービスが利用できない場合は、画面の上部に 500 エラーが表示されます。
SAML アプリの作成に関する 500 エラーを解決するには:
しばらく待ってから、もう一度フローを試してください。それでもエラーが発生する場合は、Google Cloud サポートにお問い合わせください。
SAML のランタイム エラー
ID プロバイダ(IdP)開始フローまたはサービス プロバイダ(SP)開始フローで SAML シングル サインオン(SSO)フローを試す際に、次のエラー シナリオが発生する可能性があります。
403 app_not_configured(アプリが設定されていません)
このエラーは、次のシナリオで発生する場合があります。
- SP 開始フローでは、リクエストで言及されているエンティティ ID に対応するアプリケーションが管理コンソールで作成されていません。
- SP を起点とするフローでは、SAMLRequest で指定されたエンティティ ID が、現在インストールされているアプリのエンティティ ID のいずれとも一致しません。IdP 開始 URL で指定されたアプリケーション ID(SP ID)が改ざんされると、
app_not_configuredエラーが表示されます。
403 app_not_configured エラーを解決するには:
- リクエストを開始する前に、リクエストで言及されているエンティティ ID に対応するアプリがインストールされていることを確認します。
- SAMLRequest で指定されたエンティティ ID が正しく、アプリの作成時に指定した ID と一致していることを確認します。
- リクエスト URL で渡される SP ID が app-id app_not_enabled と同じであることを確認します。
403 app_not_configured_for_user(ユーザーに対してアプリが設定されていません)
403 app_not_configured_for_user エラーを解決するには:
SAMLRequest の saml:Issuer タグの値が、管理コンソールの SAML [サービス プロバイダの詳細] セクションで設定されている エンティティ ID の値と一致していることを確認します。この値では大文字と小文字が区別されます。
403 app_not_enabled_for_user(ユーザーに対してアプリが有効化されていません)
403 app_not_enabled_for_user エラーを解決するには:
-
Google 管理コンソールで、メニュー アイコン
[アプリ]
[ウェブアプリとモバイルアプリ] に移動します。
アクセスするには、モバイル デバイス管理の管理者権限が必要です。
- アプリのリストで、エラーを生成している SAML アプリを見つけます。
- アプリをクリックして、その設定ページを開きます。
- [ユーザー アクセス] をクリックします。
- すべてのユーザーまたはユーザーの組織に対してアプリをオンにします。
400 saml_invalid_user_id_mapping(ユーザー ID のマッピングが無効です)
SP が SAMLRequest で NAMEID パラメータを送信する場合、このパラメータは IdP 側で構成されているパラメータと同じである必要があります。それ以外の場合、SAMLRequest はこのエラーで失敗します。
400 saml_invalid_user_id_mapping エラーを解決するには:
- [基本情報] に移動し、NAMEID パラメータを確認します。
- SAMLRequest で渡される NAMEID パラメータが、IdP 側で構成されているものと同じであることを確認します。
400 saml_invalid_sp_id(SP ID が無効です)
このエラーは、構成ミスや URL の改ざんにより、IdP フローの URL のサービス提供者 ID が正しくない場合に発生します。
400 saml_invalid_sp_id エラーを解決するには:
- [基本情報] に移動して、app-id フィールドを確認します。
- リクエスト URL で渡される SP ID がアプリ ID と同じであることを確認します。
次のシナリオでは、SAML レスポンスで DENIED ステータスが返されます。次の 3 つのエラー メッセージのいずれかが表示されることがあります。
SP-initiated Flow Invalid request, ACS URL in request $parameter doesn't match configured ACS URL $parameter.(SP によって開始されたフローの無効なリクエストです。リクエスト $parameter の ACS の URL が、設定された ACS の URL $parameter と一致しません)
この場合、SAMLRequest で指定された ACS URL と、対応するアプリケーションの管理コンソールで構成された ACS URL が一致しません。
リクエストの ACS URL $parameter が構成済みの ACS URL $parameter と一致しないエラーを解決するには:
- [サービス プロバイダの詳細] に移動します。
- ACS の URL が SAMLRequest のものと同じであることを確認します。
Invalid idpid provided in the url(URL で指定された idpid が無効です)
URL で指定された IdP ID(難読化されたお客様 ID)が改ざんされており、正しくありません。
URL に無効な IdP ID が含まれているエラーを解決するには:
-
Google 管理コンソールで、メニュー アイコン
[セキュリティ]
[認証]
[SAML アプリケーションによる SSO] に移動します。
この操作を実施するには、特権管理者としてログインする必要があります。
- [エンティティ ID] URL の末尾から idpid 文字列を取得します。
- リクエスト URL の IdP ID が、エンティティ ID URL のものと同じであることを確認します。
IdP-initiated Flow Invalid idpid provided in the request.(IdP によって開始されたフローのリクエストで指定された idpid が無効です。)
呼び出し元のユーザーが IdP 開始の SSO URL を改ざんし、IdP ID を別の顧客 ID(難読化)に変更しました。
リクエスト エラーで無効な IdP ID を解決するには:
-
Google 管理コンソールで、メニュー アイコン
[セキュリティ]
[認証]
[SAML アプリケーションによる SSO] に移動します。
この操作を実施するには、特権管理者としてログインする必要があります。
- [エンティティ ID] URL の末尾から idpid 文字列を取得します。
- リクエスト URL の IdP ID が、エンティティ ID URL のものと同じであることを確認します。
SAML SSO フローテスト時の 500 エラー
ユーザーが IdP 開始フローまたは SP 開始フローで SAML SSO フローをテストしているときに、バックエンド プロセスが利用できないため、500 エラーが発生することがあります。
SAML SSO フローのテストで 500 エラーが発生した場合の解決方法:
しばらく待ってから手順を再試行します。それでも問題が解決しない場合は、Google Cloud サポートにお問い合わせください。
SAML アプリアクセスのエラー メッセージ
SAML アプリページへのアクセス時の 1000 エラー
SAML アプリのページ アクセス エラーを解決するには:
Google Cloud サポートにお問い合わせください。
SAML アプリ設定へのアクセス時の 1000 エラー
SAML アプリの設定へのアクセスエラーを解決するには:
Google Cloud サポートにお問い合わせください。
SAML アプリのユーザー スキーマ削除のエラー メッセージ
400
このエラーは、すでに削除されている SAML アプリの属性マッピングとして関連付けられているカスタム スキーマを削除しようとした場合に発生します。この問題が修正される前にスキーマを作成した場合、このエラーが発生することがあります。
SAML アプリのユーザー スキーマの削除エラーを解決するには:
Google Cloud サポートにお問い合わせください。