如果您遇到任何安全断言标记语言 (SAML) 应用错误消息,以下问题排查步骤可以为您提供帮助。
对 SAML 请求和响应进行编码或解码
为了帮助您排查问题,请使用 SAML 编码/解码工具处理 HTTP 归档格式 (HAR) 文件中的 SAML 请求和响应,使其以人类可读的形式呈现。请参阅 https://toolbox.googleapps.com/apps/encode_decode/。
SAML 应用创建错误
在管理控制台中创建 SAML 应用时,您可能会看到以下 400 错误:
400 duplicate entity id(400 重复的实体 ID)
如果您尝试创建具有已存在的实体 ID 的应用,就会看到此错误消息。
如需解决“400 实体 ID 重复”错误,请执行以下操作:
使用已配置的应用或使用其他实体 ID。
创建 SAML 应用时出现的 500 错误
在管理控制台中创建 SAML 应用时,您可能会看到以下 500 错误:
- 在 Google Identity 提供方详细信息部分中,如果证书服务后端服务不可用,您点击下载证书或下载元数据按钮时,屏幕顶部会显示 500 错误。
- 在 NameID Mapping 或 Attribute Mapping 中加载架构时,如果架构服务超时或显示后端异常,屏幕顶部会显示 500 错误。
- 如果 Service Provider Config 服务不可用,当您点击完成时,屏幕顶部会显示 500 错误。
如需解决创建 SAML 应用时出现的任何 500 错误,请执行以下操作:
请稍等片刻,然后再次尝试该流程。如果仍出现错误,请与 Google Cloud 支持团队联系。
SAML 运行时错误
在身份提供方 (IdP) 发起的流程或服务提供商 (SP) 发起的流程中尝试 SAML 单点登录 (SSO) 流程时,可能会出现以下错误情形:
403 app_not_configured(403 应用尚未配置)
此错误可能会在以下情况下发生:
- 在 SP 发起的流程中,管理控制台中尚未创建与请求中提及的实体 ID 对应的应用。
- 在 SP 发起的流程中,SAMLRequest 中提供的实体 ID 与当前安装的任何应用的实体 ID 都不匹配。如果有人篡改了 IdP 发起的网址中提及的应用 ID (SP ID),您将看到
app_not_configured错误。
如需解决 403 app_not_configured 错误,请执行以下操作:
- 在发起请求之前,请确保已安装请求中提及的实体 ID 对应的应用。
- 确保 SAMLRequest 中提供的实体 ID 正确无误,并且与您在应用创建期间指定的 ID 一致。
- 确保请求网址中传送的 SP ID 与 app-id app_not_enabled 相同。
403 app_not_configured_for_user(403 尚未为用户配置应用)
如需解决 403 app_not_configured_for_user 错误,请执行以下操作:
验证 SAMLRequest 中 saml:Issuer 标记的值是否与管理控制台中 SAML 服务提供商详细信息部分中配置的实体 ID 值一致。该值区分大小写。
403 app_not_enabled_for_user(403 尚未为用户启用应用)
如需解决 403 app_not_enabled_for_user 错误,请执行以下操作:
-
在 Google 管理控制台中,依次点击“菜单”图标
应用
Web 应用和移动应用。
需要拥有移动设备管理管理员权限。
- 在应用列表中,找到产生错误的 SAML 应用。
- 点击应用以打开其“设置”页面。
- 点击用户访问权限。
- 为所有人或为用户所属的组织启用该应用。
400 saml_invalid_user_id_mapping(400 SAML 用户 ID 映射无效)
如果 SP 在 SAMLRequest 中发送 NAMEID 参数,则此参数必须与 IdP 端配置的参数相同。否则,SAMLRequest 将失败并显示此错误。
如需解决 400 saml_invalid_user_id_mapping 错误,请执行以下操作:
- 前往基本详情,然后检查 NAMEID 参数。
- 确保 SAMLRequest 中传递的 NAMEID 参数与 IdP 端配置的参数相同。
400 saml_invalid_sp_id(400 SAML SP ID 无效)
当 IdP 流程的网址中的服务提供商 ID 因配置错误或网址遭到篡改而错误时,会发生此错误。
如需解决 400 saml_invalid_sp_id 错误,请执行以下操作:
- 前往基本详情,然后检查 app-id 字段。
- 确保请求网址中传送的 SP ID 与 app-id 相同。
如果出现以下情况,SAML 回复会发回 DENIED(遭拒)状态。您可能会看到以下三条相关错误消息中的一条。
SP-initiated Flow Invalid request, ACS URL in request $parameter doesn't match configured ACS URL $parameter(SP 发起的流程中请求无效,请求“$parameter”中的 ACS 网址与配置的 ACS 网址“$parameter”不符)。
在这种情况下,SAMLRequest 中指定的 ACS 网址与管理控制台中为相应应用配置的 ACS 网址不匹配。
如需解决“请求中的 ACS 网址 $parameter 与配置的 ACS 网址 $parameter 不匹配”错误,请执行以下操作:
- 转到服务提供商详细信息。
- 检查 ACS 网址是否与 SAMLRequest 中的相同。
Invalid idpid provided in the url(网址中提供的 IdP ID 无效)
网址中提供的 IdP ID(一种经过混淆处理的客户 ID)已被篡改,因此不正确。
如需解决“网址中的 IdP ID 无效”错误,请执行以下操作:
-
在 Google 管理控制台中,依次点击“菜单”图标
安全性
身份验证
SAML 应用的单点登录服务。
您必须以超级用户身份登录,才能执行此任务。
- 从实体 ID 网址的末尾获取 idpid 字符串。
- 确保请求网址中的 IdP ID 与实体 ID 网址中的 IdP ID 相同。
IdP-initiated Flow Invalid idpid provided in the request (在 IdP 发起的流程中,请求中提供的 IdP 无效)。
调用方用户篡改了 IdP 发起的 SSO 网址,并将 IdP ID 更改为另一个客户 ID(已混淆)。
如需解决请求中的 IdP ID 无效错误,请执行以下操作:
-
在 Google 管理控制台中,依次点击“菜单”图标
安全性
身份验证
SAML 应用的单点登录服务。
您必须以超级用户身份登录,才能执行此任务。
- 从实体 ID 网址的末尾获取 idpid 字符串。
- 确保请求网址中的 IdP ID 与实体 ID 网址中的 IdP ID 相同。
测试 SAML 单点登录流程时出现 500 错误
当用户在 IdP 发起的流程或 SP 发起的流程中测试 SAML SSO 流程时,可能会因后端进程不可用而遇到多种 500 错误之一。
如需解决测试 SAML 单点登录流程时出现的任何 500 错误,请执行以下操作:
稍等片刻,然后再次尝试按照流程操作。如果此方法仍然无效,请与 Google Cloud 支持团队联系。
SAML 应用访问错误消息
1000 SAML 应用页面访问错误
如需解决 SAML 应用页面访问错误,请执行以下操作:
请与 Google Cloud 支持团队联系。
1000 SAML 应用设置页面访问错误
如需解决 SAML 应用设置访问权限错误,请执行以下操作:
请与 Google Cloud 支持团队联系。
SAML 应用用户架构删除错误消息
400
如果您尝试删除已删除的 SAML 应用的特性映射所关联的自定义架构,则会发生此错误。如果您在问题修复之前创建了架构,则可能会出现此错误。
如需解决 SAML 应用用户架构删除错误,请执行以下操作:
请与 Google Cloud 支持团队联系。