Сообщения об ошибках приложения SAML

Если вы столкнулись с какими-либо сообщениями об ошибках в приложении Security Assertion Markup Language (SAML), вот несколько шагов по устранению неполадок, которые могут вам помочь.

Кодирование или декодирование SAML-запросов и ответов

Для облегчения поиска и устранения неисправностей используйте инструмент кодирования/декодирования SAML для обработки запроса и ответа SAML в удобочитаемом формате из файла HTTP Archive Format (HAR). См. https://toolbox.googleapps.com/apps/encode_decode/ .

Ошибки при создании приложения SAML

При создании SAML-приложения в консоли администратора может появиться следующая ошибка 400:

400 повторяющийся идентификатор сущности

Вы увидите это, если попытаетесь создать приложение с уже существующим идентификатором сущности.

Для устранения ошибки 400, связанной с дублированием идентификаторов сущностей:

Используйте уже настроенное приложение или другой идентификатор сущности.

Ошибка 500 при создании SAML-приложения

При создании SAML-приложения в консоли администратора могут появиться следующие ошибки 500:

  • В разделе сведений о поставщике идентификации Google , если вы нажмете кнопку «Загрузить сертификат» или «Загрузить метаданные» , когда серверная служба сертификатов недоступна, в верхней части экрана появится ошибка 500.
  • При загрузке схем в режимах сопоставления NameID или Attribute , если служба схем выдает ошибку тайм-аута или исключение на стороне бэкэнда, в верхней части экрана появляется ошибка 500.
  • Если служба конфигурации поставщика услуг недоступна, при нажатии кнопки «Готово» в верхней части экрана появится ошибка 500.

Для устранения ошибок 500 при создании SAML-приложения:

Подождите некоторое время, а затем повторите попытку. Если ошибки по-прежнему возникают, обратитесь в службу поддержки Google Cloud .

Ошибки выполнения SAML

При попытке использовать единый вход SAML (SSO) в потоках, инициированных поставщиком идентификации (IdP) или поставщиком услуг (SP), могут возникнуть следующие ошибки:

403 app_not_configured

Эта ошибка может возникнуть в следующих ситуациях:

  • В процессе, инициированном поставщиком услуг, приложение, соответствующее идентификатору сущности, указанному в запросе, не было создано в консоли администратора.
  • В потоке, инициированном поставщиком услуг (SP), идентификатор сущности, указанный в запросе SAMLRequest, не совпадает ни с одним из идентификаторов сущностей установленных приложений. Если кто-то изменит идентификатор приложения (идентификатор поставщика услуг), указанный в URL-адресе, инициированном поставщиком идентификации (IdP), вы увидите ошибку app_not_configured .

Для устранения ошибки 403 app_not_configured:

  1. Перед отправкой запроса убедитесь, что установлено приложение, соответствующее идентификатору сущности, указанному в запросе.
  2. Убедитесь, что идентификатор сущности, указанный в запросе SAMLRequest, верен и совпадает с идентификатором, указанным вами при создании приложения.
  3. Убедитесь, что идентификатор поставщика услуг (SP ID), передаваемый в URL-адресе запроса, совпадает с идентификатором приложения app_not_enabled.

403 app_not_configured_for_user

Для устранения ошибки 403 app_not_configured_for_user:

Убедитесь, что значение тега saml:Issuer в запросе SAMLRequest совпадает со значением идентификатора сущности (Entity ID) , настроенным в разделе « Сведения о поставщике услуг SAML» в консоли администратора. Это значение чувствительно к регистру.

403 app_not_enabled_for_user

Для устранения ошибки 403 app_not_enabled_for_user:

  1. В консоли администратора Google перейдите в меню. а потом Приложения а потом Веб- и мобильные приложения .

    Для этого требуются права администратора системы управления мобильными устройствами .

  2. В списке приложений найдите приложение SAML, вызывающее ошибку.
  3. Нажмите на приложение, чтобы открыть страницу его настроек.
  4. Нажмите «Доступ пользователя» .
  5. Включите приложение для всех пользователей или для организации пользователя.

400 saml_invalid_user_id_mapping

Если поставщик услуг (SP) отправляет параметр NAMEID в запросе SAMLRequest , то этот параметр должен совпадать с параметром, настроенным на стороне поставщика идентификации (IdP). В противном случае запрос SAMLRequest завершится с этой ошибкой.

Для устранения ошибки 400 saml_invalid_user_id_mapping:

  1. Перейдите в раздел «Основные сведения» и проверьте параметр NAMEID .
  2. Убедитесь, что параметр NAMEID , передаваемый в SAMLRequest , совпадает с параметром, настроенным на стороне поставщика идентификации (IdP).

400 saml_invalid_sp_id

Эта ошибка возникает, когда идентификатор поставщика услуг в URL-адресе потока IdP указан неверно из-за неправильной конфигурации или изменения URL-адреса.

Для устранения ошибки 400 saml_invalid_sp_id:

  1. Перейдите в раздел «Основные сведения» и проверьте поле «идентификатор приложения» .
  2. Убедитесь, что идентификатор поставщика услуг (SP ID), передаваемый в URL-адресе запроса, совпадает с идентификатором поставщика услуг (pp-id) .

В ответе SAML в следующих случаях может быть указан статус DENIED. Вы можете увидеть одно из трех связанных сообщений об ошибке.

Инициированный поставщиком услуг поток: Недействительный запрос, URL-адрес ACS в параметре запроса $parameter не соответствует настроенному URL-адресу ACS $parameter.

В этом случае URL-адрес ACS, указанный в запросе SAMLRequest , и URL-адрес ACS , настроенный в консоли администратора для соответствующего приложения, не совпадают.

Ошибка при разрешении URL-адреса ACS в запросе: параметр $parameter не соответствует настроенному URL-адресу ACS.

  1. Перейдите в раздел «Сведения о поставщике услуг».
  2. Убедитесь, что URL-адрес ACS совпадает с URL-адресом в запросе SAMLRequest .

В URL-адресе указан недопустимый IDPID.

Указанный в URL-адресе идентификатор поставщика идентификации (зашифрованный идентификатор клиента) был изменен и является некорректным.

Для устранения ошибки "недействительный идентификатор поставщика идентификации в URL":

  1. В консоли администратора Google перейдите в меню. а потом Безопасность а потом Аутентификация а потом Единый вход (SSO) с приложениями SAML .

    Для выполнения этой задачи необходимо войти в систему как суперадминистратор .

  2. Получите строку idpid из конца URL-адреса идентификатора сущности .
  3. Убедитесь, что идентификатор поставщика идентификации (IdP ID) в URL-адресе запроса совпадает с идентификатором сущности (Entity ID URL).

Инициированный поставщиком идентификации поток: В запросе предоставлен недопустимый идентификатор idpid.

Пользователь, осуществляющий вызов, изменил URL-адрес SSO, инициированный поставщиком идентификации (IdP), и заменил идентификатор IdP на другой идентификатор клиента (замаскированный).

Для устранения ошибки "недействительный идентификатор поставщика идентификации в запросе":

  1. В консоли администратора Google перейдите в меню. а потом Безопасность а потом Аутентификация а потом Единый вход (SSO) с приложениями SAML .

    Для выполнения этой задачи необходимо войти в систему как суперадминистратор .

  2. Получите строку idpid из конца URL-адреса идентификатора сущности .
  3. Убедитесь, что идентификатор поставщика идентификации (IdP ID) в URL-адресе запроса совпадает с идентификатором сущности (Entity ID URL).

Ошибка 500 при тестировании потока SAML SSO.

При тестировании пользователями потока SAML SSO в потоках, инициируемых поставщиком идентификации (IdP) или поставщиком услуг (SP), они могут столкнуться с одной из нескольких ошибок 500 из-за недоступности внутренних процессов.

Для устранения ошибок 500 при тестировании потока SAML SSO:

Подождите, а затем попробуйте выполнить процедуру еще раз. Если это по-прежнему не сработает, обратитесь в службу поддержки Google Cloud .

Сообщения об ошибках доступа к приложению SAML

1000 при доступе к странице приложения SAML

Для устранения ошибки доступа к странице приложения SAML:

Обратитесь в службу поддержки Google Cloud .

1000 при доступе к настройкам приложения SAML

Для устранения ошибки доступа к настройкам приложения SAML:

Обратитесь в службу поддержки Google Cloud .

Сообщение об ошибке удаления схемы пользователя приложения SAML

400

Эта ошибка возникает при попытке удалить пользовательскую схему, связанную в качестве сопоставления атрибутов для приложения SAML, которое уже было удалено. Если вы создали схему до того, как эта проблема была исправлена, может возникнуть эта ошибка.

Для устранения ошибки удаления схемы пользователя в приложениях SAML:

Обратитесь в службу поддержки Google Cloud .