Se visualizzi messaggi di errore relativi a un'applicazione SAML (Security Assertion Markup Language), prova a eseguire i seguenti passaggi per la risoluzione dei problemi.
Codificare o decodificare le richieste e le risposte SAML
Per agevolare la risoluzione dei problemi, utilizza lo strumento di codifica/decodifica SAML per elaborare una richiesta e una risposta SAML in formato leggibile dal file HAR (HTTP Archive Format). Consulta la pagina https://toolbox.googleapps.com/apps/encode_decode/.
Errori durante la creazione di applicazioni SAML
Durante la creazione di un'applicazione SAML nella Console di amministrazione, potresti vedere il seguente errore 400:
400 duplicate entity id (ID entità duplicato)
Questo messaggio di errore viene visualizzato quando cerchi di creare un'applicazione con un ID entità già esistente.
Risoluzione dell'errore 400 relativo all'ID entità duplicato:
Utilizza l'applicazione già configurata o un ID entità diverso.
Errori 500 per la creazione di applicazioni SAML
Durante la creazione di un'applicazione SAML nella Console di amministrazione, potresti vedere i seguenti errori 500:
- Nella sezione Dettagli del provider di identità Google, se fai clic sul pulsante Scarica certificato o Scarica metadati quando il servizio di backend per i certificati non è disponibile, verrà visualizzato un errore 500 nella parte superiore dello schermo.
- Durante il caricamento degli schemi in Mappatura NameID o Mappatura attributo, in caso di timeout del servizio di schema o di visualizzazione di eccezioni del backend, verrà visualizzato un errore 500 nella parte superiore dello schermo.
- Se il servizio Configurazione del fornitore di servizi non è disponibile, quando fai clic su Fine viene visualizzato un errore 500 nella parte superiore dello schermo.
Risoluzione di eventuali errori 500 relativi alla creazione di applicazioni SAML:
Attendi qualche minuto, quindi prova di nuovo il flusso. Se si verificano ancora errori, contatta l'assistenza Google Cloud.
Errori di runtime di SAML
I seguenti scenari di errore possono verificarsi quando provi un flusso SSO (Single Sign-On) SAML nei flussi inizializzati dal provider di identità (IdP) o dal fornitore di servizi (SP):
403 app_not_configured (app non configurata)
Questo errore può verificarsi nei seguenti scenari:
- In un flusso inizializzato dal provider di servizi, l'applicazione corrispondente all'ID entità citato nella richiesta non è stata creata nella Console di amministrazione.
- In un flusso inizializzato dal provider di servizi, l'ID fornito nella richiesta SAML (SAMLRequest) non corrisponde a nessuno degli ID entità delle applicazioni attualmente installate. Se qualcuno manomette l'ID applicazione (SP ID) citato nell'URL inizializzato dall'IdP, verrà visualizzato un errore
app_not_configured(app non configurata).
Risoluzione dell'errore 403 "app_not_configured" (app non configurata):
- Prima di inizializzare la richiesta, assicurati che l'applicazione corrispondente all'ID entità citato nella richiesta sia stata installata.
- Accertati che l'ID entità specificato in SAMLRequest sia corretto e che corrisponda a quello che hai specificato durante la creazione dell'applicazione.
- Accertati che l'ID SP indicato nell'URL della richiesta sia uguale all'app-id app_not_enabled.
403 app_not_configured_for_user (app non configurata per l'utente)
Risoluzione dell'errore 403 "app_not_configured_for_user" (app non configurata per l'utente):
Assicurati che il valore del tag saml:Issuer in SAMLRequest corrisponda al valore dell'ID entità configurato nella sezione Dettagli del fornitore di servizi SAML nella Console di amministrazione. Questo valore fa distinzione tra maiuscole e minuscole.
403 app_not_enabled_for_user (app non attivata per l'utente)
Risoluzione dell'errore 403 "app_not_enabled_for_user" (app non attivata per l'utente):
-
Nella Console di amministrazione Google, vai a Menu
App
App web e mobile.
È necessario disporre del privilegio di amministratore Gestione dei dispositivi mobili.
- Nell'elenco di app, trova l'app SAML che sta generando l'errore.
- Fai clic sull'app per aprire la pagina Impostazioni corrispondente.
- Fai clic su Accesso utenti.
- Attiva l'app per tutti o per l'organizzazione dell'utente.
400 saml_invalid_user_id_mapping (mappatura ID utente SAML non valida)
Se un SP invia un parametro NAMEID in SAMLRequest, questo parametro deve essere identico a quello configurato sul lato IdP. In caso contrario, SAMLRequest non riesce a essere eseguita e viene visualizzato questo errore.
Risoluzione dell'errore 400 "saml_invalid_user_id_mapping" (mappatura ID utente SAML non valida):
- Vai a Dettagli di base e controlla il parametro NAMEID.
- Accertati che il parametro NAMEID indicato in SAMLRequest sia lo stesso che è stato configurato sul lato IdP.
400 saml_invalid_sp_id (ID SP SAML non valido)
Questo errore si verifica quando l'ID del fornitore di servizi nell'URL del flusso IdP non è corretto, a causa di una configurazione errata o di manomissioni dell'URL.
Risoluzione dell'errore 400 "saml_invalid_sp_id" (ID SP SAML non valido):
- Vai a Dettagli di base e controlla il campo app-id.
- Accertati che l'ID SP indicato nell'URL della richiesta sia uguale all'app-id.
La risposta SAML restituisce lo stato DENIED (NEGATO) per i seguenti scenari. Potresti visualizzare uno dei seguenti tre messaggi di errore correlati.
SP-initiated Flow Invalid request, ACS URL in request $parameter doesn't match configured ACS URL $parameter (Richiesta non valida per il flusso inizializzato dall'SP; l'URL ACS nel $parameter della richiesta non corrisponde al $parameter URL ACS configurato).
In questo caso, l'URL ACS specificato in SAMLRequest e l'URL ACS configurato nella Console di amministrazione per la relativa applicazione non corrispondono.
Risoluzione dell'errore "ACS URL in request $parameter doesn't match configured ACS URL $parameter" (L'URL ACS nel $parameter della richiesta non corrisponde al $parameter URL ACS configurato):
- Vai a Dettagli del fornitore di servizi.
- Verifica che l'URL ACS sia lo stesso di SAMLRequest.
Invalid idpid provided in the url (ID IdP fornito nell'URL non valido)
L'ID IdP (ID cliente offuscato) fornito nell'URL è stato manomesso ed è errato.
Risoluzione dell'errore relativo all'ID IdP non valido nell'URL:
-
Nella Console di amministrazione Google, vai a Menu
Sicurezza
Autenticazione
SSO con applicazioni SAML.
Per questa attività, devi aver eseguito l'accesso come super amministratore.
- Recupera la stringa idpid dalla parte finale dell'URL dell'ID entità.
- Accertati che l'ID IdP nell'URL della richiesta sia lo stesso che si trova nell'URL dell'ID entità.
IdP-initiated Flow Invalid idpid provided in the request (Flusso inizializzato dall'IDP, ID IdP non valido fornito nella richiesta)
L'utente chiamante ha manomesso l'URL SSO inizializzato dall'IdP e ha cambiato l'ID IdP in un altro ID cliente (offuscato).
Risoluzione dell'errore relativo all'ID IdP non valido nella richiesta:
-
Nella Console di amministrazione Google, vai a Menu
Sicurezza
Autenticazione
SSO con applicazioni SAML.
Per questa attività, devi aver eseguito l'accesso come super amministratore.
- Recupera la stringa idpid dalla parte finale dell'URL dell'ID entità.
- Accertati che l'ID IdP nell'URL della richiesta sia lo stesso che si trova nell'URL dell'ID entità.
Errori 500 durante il test di un flusso SSO SAML
Quando i tuoi utenti testano un flusso SSO SAML in flussi inizializzati dall'IdP o dall'SP, potrebbero riscontrare uno o più errori 500 relativi alla mancata disponibilità dei processi backend.
Risoluzione di eventuali errori 500 relativi al testing di un flusso SSO SAML:
Attendi, quindi prova di nuovo il flusso. Se il problema persiste, contatta l'assistenza Google Cloud.
Messaggi di errore relativi all'accesso alle applicazioni SAML
Errori 1000 relativi all'accesso alla pagina dell'applicazione SAML
Risoluzione dell'errore di accesso alla pagina dell'applicazione SAML:
Contatta l'assistenza Google Cloud Support.
Errori 1000 relativi all'accesso alle impostazioni dell'applicazione SAML
Risoluzione dell'errore di accesso alle impostazioni dell'applicazione SAML:
Contatta l'assistenza Google Cloud Support.
Messaggio di errore relativo all'eliminazione dello schema utente dell'applicazione SAML
400
Questo errore si verifica se tenti di eliminare uno schema personalizzato associato come mappatura di attributi per un'applicazione SAML che è già stata eliminata. Questo errore può verificarsi se hai creato lo schema prima che il problema venisse risolto.
Risoluzione dell'errore relativo all'eliminazione dello schema utente delle applicazioni SAML:
Contatta l'assistenza Google Cloud Support.