Сообщения об ошибках SAML-приложений

Если вы столкнулись с ошибками в приложении, использующем язык разметки заявлений безопасности (SAML), попробуйте выполнить следующие действия.

Как кодировать или декодировать запросы и ответы SAML

Чтобы упростить устранение неполадок, используйте инструмент кодирования/декодирования SAML для обработки запроса и ответа SAML в удобочитаемом формате из файла HTTP Archive Format (HAR). Подробнее: https://toolbox.googleapps.com/apps/encode_decode/.

Ошибки при добавлении приложения SAML

При создании приложения SAML в консоли администратора может появиться следующая ошибка 400:

400 неуникальный идентификатор объекта

Эта ошибка возникает, если вы пытаетесь создать приложение с идентификатором объекта, который уже существует.

Чтобы устранить ошибку 400 с дублирующимся идентификатором объекта:

Используйте уже настроенное приложение или укажите другой идентификатор объекта.

500 ошибки при создании приложения SAML

При создании приложения SAML в консоли администратора могут возникать следующие ошибки 500:

  • Если в разделе Сведения о поставщике идентификационной информации Google нажать кнопку Скачать сертификат или Скачать метаданные, когда серверная служба сертификатов недоступна, в верхней части экрана появится ошибка 500.
  • Если при загрузке схем в сопоставлении NameID или сопоставлении атрибутов время ожидания ответа от сервиса схем истечет или возникнет исключение на стороне сервера, в верхней части экрана появится ошибка 500.
  • Если сервис Service Provider Config недоступен, при нажатии кнопки Finish (Завершить) в верхней части экрана появится ошибка 500.

Чтобы устранить ошибки 500 при создании SAML-приложения:

Подождите некоторое время и повторите попытку. Если ошибки продолжают возникать, обратитесь в службу поддержки Google Cloud.

Ошибки выполнения SAML

При тестировании системы единого входа на базе SAML, инициируемой поставщиком идентификационной информации (IdP) или поставщиком услуг (SP), могут возникнуть следующие ошибки:

403 app_not_configured (приложение не настроено)

Эта ошибка может появиться в следующих случаях:

  • В потоке, инициированном поставщиком услуг, приложение, соответствующее идентификатору объекта, упомянутому в запросе, не было создано в консоли администратора.
  • При потоке, инициированном поставщиком услуг, идентификатор объекта, указанный в SAMLRequest, не соответствует ни одному из идентификаторов объектов установленных приложений. Если кто-то изменит идентификатор приложения (идентификатор поставщика услуг), указанный в URL, инициированном поставщиком идентификационной информации, вы увидите ошибку app_not_configured.

Чтобы устранить ошибку 403 app_not_configured:

  1. Перед отправкой запроса убедитесь, что приложение, соответствующее идентификатору объекта, указанному в запросе, установлено.
  2. Убедитесь, что идентификатор объекта, указанный в SAMLRequest, правильный и совпадает с тем, который вы указали при создании приложения.
  3. Убедитесь, что идентификатор поставщика услуг в URL запроса соответствует значению, указанному для приложения.

403 app_not_configured_for_user (приложение не настроено для пользователя)

Чтобы устранить ошибку 403 app_not_configured_for_user:

Убедитесь, что значение тега saml:Issuer в SAMLRequest совпадает со значением Идентификатор объекта, заданным в разделе Сведения о поставщике услуг SAML в консоли администратора. Регистр символов учитывается.

403 app_not_enabled_for_user (приложение не включено для пользователя)

Чтобы устранить ошибку 403 app_not_enabled_for_user:

  1. В консоли администратора Google нажмите на значок меню > Приложения > Мобильные и веб-приложения.

    У вас должны быть права администратора на управление мобильными устройствами.

  2. В списке приложений найдите SAML-приложение, из-за которого возникает ошибка.
  3. Нажмите на его название, чтобы открыть страницу настроек.
  4. Нажмите Доступ пользователей.
  5. Включите приложение для всех или для организации пользователя.

400 saml_invalid_user_id_mapping (неправильное сопоставление имени пользователя в SAML)

Если поставщик услуг отправляет параметр NAMEID в запросе SAMLRequest, то этот параметр должен совпадать с параметром, настроенным на стороне поставщика идентификационной информации. В противном случае запрос SAMLRequest завершится с ошибкой.

Чтобы устранить ошибку 400 saml_invalid_user_id_mapping:

  1. Перейдите в раздел Общая информация и проверьте параметр NAMEID.
  2. Убедитесь, что параметр NAMEID, передаваемый в SAMLRequest, совпадает с параметром, настроенным на стороне поставщика идентификационной информации.

400 saml_invalid_sp_id (SAML неправильный идентификатор поставщика услуг)

Эта ошибка возникает, когда идентификатор поставщика услуг в URL потока IdP неправильный из-за неправильной конфигурации или изменения URL.

Чтобы устранить ошибку 400 saml_invalid_sp_id:

  1. Перейдите в раздел Общая информация и проверьте поле app-id.
  2. Убедитесь, что идентификатор поставщика услуг в URL запроса соответствует значению, указанному для приложения.

Иногда в ответ на запрос SAML приходит отказ. Вы можете увидеть одно из трех сообщений об ошибке, связанных с этой проблемой.

Недопустимый запрос от поставщика услуг, URL ACS в запросе не соответствует настроенному

В этом случае URL ACS, указанный в SAMLRequest, и URL ACS, настроенный в консоли администратора для соответствующего приложения, не совпадают.

Чтобы устранить ошибку "URL ACS в запросе $parameter не соответствует настроенному URL ACS": $parameter

  1. Перейдите в раздел Сведения о поставщике услуг.
  2. Введите URL ACS, который указан в запросе SAML.

Недопустимый идентификатор поставщика услуг идентификационной информации в URL

Идентификатор поставщика идентификационной информации (замаскированный идентификатор клиента), указанный в URL, был изменен и является неверным.

Чтобы устранить ошибку, связанную с недопустимым идентификатором поставщика идентификационной информации в URL, выполните следующие действия:

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Аутентификация > Система единого входа с SAML-приложениями.

    Для выполнения этого действия необходим аккаунт суперадминистратора.

  2. Получите строку idpid из конца URL Entity ID (Идентификатор объекта).
  3. Убедитесь, что идентификатор поставщика идентификационной информации в URL запроса совпадает с идентификатором в URL идентификатора объекта.

Недопустимый идентификатор поставщика услуг идентификации в запросе

Пользователь, который вызвал ошибку, изменил URL системы единого входа, инициированный поставщиком идентификационной информации, и заменил идентификатор поставщика идентификационной информации на другой идентификатор клиента (замаскированный).

Чтобы устранить ошибку, связанную с недопустимым идентификатором поставщика услуг идентификации в запросе:

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Аутентификация > Система единого входа с SAML-приложениями.

    Для выполнения этого действия необходим аккаунт суперадминистратора.

  2. Получите строку idpid из конца URL Entity ID (Идентификатор объекта).
  3. Убедитесь, что идентификатор поставщика идентификационной информации в URL запроса совпадает с идентификатором в URL идентификатора объекта.

Ошибки 500 при тестировании системы единого входа на базе SAML

Когда пользователи тестируют систему единого входа на базе SAML, инициированную поставщиком услуг или поставщиком идентификационной информации, они могут столкнуться с одной из нескольких ошибок 500 из-за недоступности серверных процессов.

Чтобы устранить ошибки 500 при тестировании потока SSO на базе SAML:

При возникновении этих ошибок подождите немного и повторите попытку. Если это не поможет, обратитесь в службу поддержки Google Cloud.

Сообщения об ошибках доступа к приложениям SAML

1000 ошибка доступа к приложению SAML

Чтобы устранить ошибку доступа к странице SAML-приложения:

Обратитесь в службу поддержки Google Cloud.

1000 ошибка доступа к настройкам приложения SAML

Чтобы устранить ошибку доступа к настройкам SAML-приложения:

Обратитесь в службу поддержки Google Cloud.

Сообщение об ошибке в приложении SAML при удалении схемы пользователя

400

Эта ошибка возникает, если вы пытаетесь удалить настраиваемую схему, которая связана с сопоставлением атрибутов для уже удаленного SAML-приложения. Если вы создали схему до того, как эта проблема была устранена, может возникнуть ошибка.

Чтобы устранить ошибку удаления схемы пользователей SAML-приложений:

Обратитесь в службу поддержки Google Cloud.