Om du stöter på felmeddelanden i SAML-appen (Security Assertion Markup Language) finns det några felsökningssteg som kan hjälpa dig.
Koda eller avkoda SAML-förfrågningar och -svar
För att underlätta felsökningen kan du använda SAML-kodnings-/avkodningsverktyget för att bearbeta en SAML-begäran och ett SAML-svar i läsbar form från HTTP Archive Format (HAR)-filen. Se https://toolbox.googleapps.com/apps/encode_decode/ .
Fel vid skapande av SAML-appar
När du skapar en SAML-app i administratörskonsolen kan du se följande 400-fel:
400 duplicerat enhets-ID
Du ser detta om du försöker skapa en applikation med ett redan befintligt enhets-ID.
Så här löser du felet 400 duplicerat enhets-ID:
Använd det redan konfigurerade programmet eller använd ett annat enhets-ID.
500 fel vid skapande av SAML-appar
När du skapar en SAML-app i administratörskonsolen kan du se följande 500 fel:
- Om du klickar på knappen Ladda ner certifikat eller Ladda ner metadata i avsnittet Information om Google Identity Provider när certifikattjänstens backend-tjänst inte är tillgänglig visas ett 500-fel högst upp på skärmen.
- Om schematjänsten får timeout eller visar ett backend-undantag när scheman laddas i NameID Mapping eller Attribute Mapping , visas ett 500-fel högst upp på skärmen.
- Om tjänsten Tjänstleverantörskonfiguration inte är tillgänglig visas ett 500-felmeddelande högst upp på skärmen när du klickar på Slutför .
Så här åtgärdar du eventuella 500-fel för att skapa SAML-appar:
Vänta en stund och försök sedan att genomföra flödet igen. Om felen fortfarande uppstår, kontakta Google Cloud-supporten .
SAML-körtidsfel
Följande felscenarier kan uppstå när du testar ett SAML-flöde för enkel inloggning (SSO) i flöden initierade av identitetsleverantörer (IdP) eller tjänsteleverantörer (SP):
403 app_not_configured
Det här felet kan uppstå i dessa scenarier:
- I ett SP-initierat flöde har applikationen som motsvarar det enhets-ID som nämns i begäran inte skapats i administratörskonsolen.
- I ett SP-initierat flöde matchar inte entitets-ID:t som anges i SAMLRequest något av entitets-ID:na för de appar som för närvarande är installerade. Om någon manipulerar applikations-ID:t (SP-ID) som nämns i den IdP-initierade URL:en kommer du att se ett
app_not_configuredfel.
För att lösa felet 403 app_not_configured:
- Se till att applikationen som motsvarar det enhets-ID som anges i begäran har installerats innan du initierar begäran.
- Se till att det enhets-ID som anges i SAMLRequest är korrekt och matchar det du angav när appen skapades.
- Se till att SP-ID:t som skickas i begäran-URL:en är samma som app-ID:t app_not_enabled.
403 app_not_configured_for_user
Så här löser du felet 403 app_not_configured_for_user:
Kontrollera att värdet i taggen saml:Issuer i SAMLRequest matchar värdet för enhets-ID som konfigurerats i avsnittet SAML- tjänstleverantörsdetaljer i administratörskonsolen. Detta värde är skiftlägeskänsligt.
403 app_not_enabled_for_user
Så här löser du felet 403 app_not_enabled_for_user:
I Googles administratörskonsol, gå till Meny
Appar
Webb- och mobilappar .
Kräver administratörsbehörighet för Mobile Device Management .
- Leta reda på SAML-appen som genererar felet i applistan.
- Klicka på appen för att öppna inställningssidan.
- Klicka på Användaråtkomst .
- Slå PÅ appen för alla eller för användarens organisation.
400 saml_invalid_user_id_mapping
Om en SP skickar en NAMEID- parameter i SAMLRequest måste denna parameter vara densamma som den som konfigurerats på IdP-sidan. Annars misslyckas SAMLRequest med detta fel.
Så här löser du felet 400 saml_invalid_user_id_mapping:
- Gå till Grundläggande detaljer och kontrollera NAMEID- parametern.
- Se till att NAMEID- parametern som skickas i SAMLRequest är densamma som den som konfigurerats på IdP-sidan.
400 saml_invalid_sp_id
Det här felet uppstår när tjänsteleverantörs-ID:t i URL:en för IdP-flödet är felaktigt på grund av felkonfiguration eller manipulering av URL:en.
Så här löser du felet 400 saml_invalid_sp_id:
- Gå till Grundläggande detaljer och kontrollera fältet app-ID .
- Se till att SP-ID:t som skickas i begärans-URL:en är detsamma som ett pp-id .
SAML-svaret skickar tillbaka statusen DENIED (NEKAD) för följande scenarier. Du kan se ett av följande tre relaterade felmeddelanden.
SP-initierat flöde Ogiltig begäran, ACS-URL i begäran $parameter matchar inte den konfigurerade ACS-URL:en $parameter.
I det här fallet matchar inte ACS-URL:en som anges i SAMLRequest och ACS-URL:en som konfigurerats i administratörskonsolen för motsvarande applikation.
För att lösa ACS-URL:en i begäran matchar inte $parameter-felet med den konfigurerade ACS-URL:n $parameter:
- Gå till Information om tjänsteleverantör.
- Kontrollera att ACS-URL:en är densamma som i SAMLRequest .
Ogiltigt idpid angivet i webbadressen
IdP-ID:t (ett obfuskerat kund-ID) som anges i URL:en har manipulerats och är felaktigt.
Så här åtgärdar du felet med ogiltigt IdP-ID i URL:n:
I Googles administratörskonsol, gå till Meny
Säkerhet
Autentisering
SSO med SAML-applikationer .
Du måste vara inloggad som superadministratör för den här uppgiften.
- Hämta idpid- strängen från slutet av URL: en för enhets-ID:t .
- Se till att IdP-ID:t i begärande-URL:en är samma som det i entitets-ID -URL:en.
IdP-initierat flöde Ogiltig idpid angavs i begäran.
Den uppringande användaren har manipulerat den IdP-initierade SSO-URL:en och ändrat IdP-ID:t till ett annat kund-ID (förvrängt).
Så här åtgärdar du det ogiltiga IdP-ID:t i begäran:
I Googles administratörskonsol, gå till Meny
Säkerhet
Autentisering
SSO med SAML-applikationer .
Du måste vara inloggad som superadministratör för den här uppgiften.
- Hämta idpid- strängen från slutet av URL: en för enhets-ID:t .
- Se till att IdP-ID:t i begärande- URL:en är samma som det i entitets-ID -URL:en.
500 fel vid testning av ett SAML SSO-flöde
När dina användare testar ett SAML SSO-flöde i IdP-initierade eller SP-initierade flöden kan de stöta på ett av flera 500 fel på grund av att backend-processer inte är tillgängliga.
Så här åtgärdar du eventuella 500-fel för att testa ett SAML SSO-flöde:
Vänta och försök sedan att genomföra flödet igen. Om det fortfarande inte fungerar, kontakta Google Cloud-supporten .
Felmeddelanden om åtkomst till SAML-appar
1000 vid åtkomst till SAML-appsidan
Så här löser du felet med åtkomst till SAML-appens sida:
Kontakta Google Cloud-supporten .
1000 vid åtkomst till SAML-appinställningar
Så här löser du åtkomstfelet för SAML-appinställningar:
Kontakta Google Cloud-supporten .
Felmeddelande om borttagning av SAML-appanvändarschema
400
Det här felet uppstår om du försöker ta bort ett anpassat schema som är kopplat som en attributmappning för en SAML-app som redan har tagits bort. Om du skapade schemat innan problemet åtgärdades kan det här felet uppstå.
Så här löser du felet med borttagning av användarscheman för SAML-appar:
Kontakta Google Cloud-supporten .