Se você encontrar mensagens de erro do app da Linguagem de marcação para autorização de segurança (SAML), siga estas etapas de solução de problemas.
Codificar ou decodificar solicitações e respostas SAML
Para ajudar na solução de problemas, use a ferramenta de codificação/decodificação SAML para processar uma solicitação e resposta SAML em formato legível por humanos do arquivo HTTP Archive Format (HAR). Consulte https://toolbox.googleapps.com/apps/encode_decode/.
Erros de criação do app SAML
Ao criar um app SAML no Admin Console, talvez você veja o seguinte erro 400:
400 código de entidade duplicado
Isso vai aparecer se você tentar criar um aplicativo com um ID de entidade já existente.
Para resolver o erro 400 de ID de entidade duplicado:
Use o aplicativo já configurado ou um código de entidade diferente.
Erros 500 referentes à criação do app SAML
Ao criar um app SAML no Admin Console, você pode encontrar os seguintes erros 500:
- Na seção Detalhes do provedor de identidade do Google, se você clicar no botão Fazer o download do certificado ou Fazer o download dos metadados quando o serviço de back-end de certificados estiver indisponível, um erro 500 vai aparecer na parte de cima da tela.
- Ao carregar os esquemas em Mapeamento de NameID ou Mapeamento de atributos, se o serviço de esquema atingir o tempo limite ou mostrar uma exceção de back-end, um erro 500 vai aparecer na parte de cima da tela.
- Se o serviço Configuração do provedor de serviços estiver indisponível, um erro 500 vai aparecer na parte de cima da tela quando você clicar em Concluir.
Para resolver erros 500 na criação de apps SAML:
Aguarde um pouco e tente o fluxo novamente. Se os erros persistirem, entre em contato com o suporte do Google Cloud.
Erros de execução SAML
Os seguintes cenários de erro podem ocorrer quando você testa um fluxo de Logon único (SSO) SAML iniciado pelo provedor de identidade (IdP) ou pelo provedor de serviços (SP):
403 app_not_configured
Esse erro pode ocorrer nestes casos:
- Em um fluxo iniciado pelo SP, o aplicativo correspondente ao ID da entidade mencionado na solicitação não foi criado no Admin Console.
- Em um fluxo iniciado pelo SP, o ID da entidade fornecido no SAMLRequest não corresponde a nenhum dos IDs das entidades dos apps instalados no momento. Se alguém
adulterar o ID do aplicativo (ID do SP) mencionado no URL iniciado pelo IdP,
um erro
app_not_configuredvai aparecer.
Para resolver o erro 403 app_not_configured:
- Verifique se o aplicativo correspondente ao ID da entidade mencionado na solicitação foi instalado antes de iniciar a solicitação.
- Verifique se o ID da entidade fornecido no SAMLRequest está correto e corresponde ao especificado durante a criação do app.
- Verifique se o ID do provedor de serviços transmitido no URL da solicitação é o mesmo do app-id app_not_enabled.
403 app_not_configured_for_user
Para resolver o erro 403 app_not_configured_for_user:
Verifique se o valor na tag saml:Issuer do SAMLRequest corresponde ao valor do ID da entidade configurado na seção Detalhes do provedor de serviços do SAML no Admin Console. Esse valor diferencia maiúsculas de minúsculas.
403 app_not_enabled_for_user
Para resolver o erro 403 app_not_enabled_for_user:
-
No Google Admin Console, acesse Menu
Apps
Apps da Web e para dispositivos móveis.
É preciso ter o privilégio de administrador Gerenciamento de dispositivos móveis.
- Na lista de apps, localize o app SAML que está gerando o erro.
- Clique no app para abrir a página "Configurações".
- Clique em Acesso do usuário.
- Ative o app para todos ou para a organização do usuário.
400 saml_invalid_user_id_mapping
Se um SP enviar um parâmetro NAMEID na SAMLRequest, esse parâmetro precisará ser igual ao configurado no lado do IdP. Caso contrário, a SAMLRequest vai falhar com esse erro.
Para resolver o erro 400 saml_invalid_user_id_mapping:
- Acesse Detalhes básicos e verifique o parâmetro NAMEID.
- Verifique se o parâmetro NAMEID transmitido na SAMLRequest é o mesmo configurado no IdP.
400 saml_invalid_sp_id
Esse erro ocorre quando o ID do provedor de serviços no URL do fluxo do IdP está incorreto devido a uma configuração incorreta ou adulteração do URL.
Para resolver o erro 400 saml_invalid_sp_id:
- Acesse Detalhes básicos e verifique o campo app-id.
- Verifique se o ID do provedor de serviços transmitido no URL da solicitação é o mesmo do app-id.
A resposta SAML retorna um status NEGADO para os cenários a seguir. Você pode encontrar uma das três mensagens de erro relacionadas a seguir.
Solicitação inválida de fluxo iniciado pelo provedor de serviços, o URL do ACS em $parameter na solicitação não corresponde ao $parameter do URL do ACS configurado.
Nesse caso, o URL do ACS especificado no SAMLRequest e o URL do ACS configurado no Admin Console para o aplicativo correspondente não correspondem.
Para resolver o erro "O URL do ACS no parâmetro $parameter da solicitação não corresponde ao URL do ACS configurado":
- Acesse Detalhes do provedor de serviços.
- Verifique se o URL do ACS é o mesmo de SAMLRequest.
Código do IdP inválido fornecido no URL
O ID do IdP (um ID de cliente ofuscado) fornecido no URL foi adulterado e está incorreto.
Para resolver o erro de ID do IdP inválido no URL:
-
No Google Admin Console, acesse Menu
Segurança
Autenticação
SSO com aplicativos SAML.
Para realizar essa tarefa, você precisa fazer login como superadmin.
- Extraia a string idpid do final do URL do ID da entidade.
- Verifique se o ID do IdP no URL da solicitação é o mesmo do ID da entidade.
Código do IdP inválido de fluxo iniciado pelo IdP fornecido na solicitação.
O usuário chamador adulterou o URL de SSO iniciado pelo IdP e mudou o ID do IdP para outro ID de cliente (ofuscado).
Para resolver o erro de ID do IdP inválido na solicitação:
-
No Google Admin Console, acesse Menu
Segurança
Autenticação
SSO com aplicativos SAML.
Para realizar essa tarefa, você precisa fazer login como superadmin.
- Extraia a string idpid do final do URL do ID da entidade.
- Verifique se o ID do IdP no URL da solicitação é o mesmo do URL do ID da entidade.
Erros 500 ao testar um fluxo de SSO SAML
Quando os usuários testam um fluxo de SSO SAML iniciado pelo IdP ou pelo SP, eles podem encontrar um dos vários erros 500 devido à indisponibilidade dos processos de back-end.
Para resolver erros 500 ao testar um fluxo de SSO via SAML:
Aguarde e teste o fluxo novamente. Se isso ainda não funcionar, entre em contato com o suporte do Google Cloud.
Mensagens de erro de acesso ao app SAML
1000 no acesso à página do app SAML
Para resolver o erro de acesso à página do app SAML:
Entre em contato com o suporte do Google Cloud.
1000 no acesso às configurações do app SAML
Para resolver o erro de acesso às configurações do app SAML:
Entre em contato com o suporte do Google Cloud.
Mensagem de erro de exclusão do esquema de usuário do app SAML
400
Esse erro ocorre se você tentar excluir um esquema personalizado associado como um mapeamento de atributos para um app SAML que já foi excluído. Esse erro pode ocorrer se você criou o esquema antes da correção do problema.
Para resolver o erro de exclusão do esquema de usuário dos apps SAML:
Entre em contato com o suporte do Google Cloud.