如果遇到任何安全宣告標記語言 (SAML) 應用程式錯誤訊息,請嘗試以下疑難排解步驟。
將 SAML 要求和回應進行編碼或解碼
為協助排解問題,請使用 SAML 編碼/解碼工具,以人類可讀的形式處理 HTTP 封存檔 (HAR) 檔案中的 SAML 要求和回應。請參閱 https://toolbox.googleapps.com/apps/encode_decode/。
SAML 應用程式建立錯誤
在管理控制台中建立 SAML 應用程式時,您可能會看到下列 400 錯誤:
400 實體 ID 重複
如果您嘗試建立應用程式,但實體 ID 已存在,就會看到這則訊息。
如何解決 400 實體 ID 重複錯誤:
請使用已設定的應用程式或其他實體 ID。
500 errors for SAML app creation (SAML 應用程式建立錯誤)
在管理控制台中建立 SAML 應用程式時,您可能會看到下列 500 錯誤:
- 在「Google 識別資訊提供者詳細資料」部分,如果憑證服務後端服務無法使用,當您點選「下載憑證」或「下載中繼資料」按鈕時,畫面頂端會顯示 500 錯誤。
- 在「NameID Mapping」或「Attribute Mapping」中載入結構定義時,如果結構定義服務逾時或顯示後端例外狀況,畫面頂端會顯示 500 錯誤。
- 如果「服務供應商設定」服務無法使用,當您點選「完成」時,畫面頂端會顯示 500 錯誤。
如要解決建立 SAML 應用程式時發生的 500 錯誤:
請稍候片刻,然後再試一次。如果錯誤仍會發生,請與 Google Cloud 支援團隊聯絡。
SAML 執行階段錯誤
在識別資訊提供者 (IdP) 啟動或服務供應商 (SP) 啟動的流程中,嘗試 SAML 單一登入 (SSO) 流程時,可能會發生下列錯誤情境:
403 app_not_configured (未設定應用程式)
這個錯誤可能在下列情況中發生:
- 在 SP 啟動的流程中,管理控制台尚未建立與要求中提及的實體 ID 相對應的應用程式。
- 在 SP 啟動的流程中,SAMLRequest 中提供的實體 ID 與目前安裝的任何應用程式實體 ID 不符。如果有人竄改 IdP 啟動網址中提及的應用程式 ID (SP ID),您就會看到
app_not_configured錯誤。
如要解決 403 app_not_configured 錯誤,請按照下列步驟操作:
- 發出要求前,請確認與要求中提及的實體 ID 相對應的應用程式已安裝完畢。
- 請確認 SAMLRequest 中提供的實體 ID 正確無誤,且與您在建立應用程式時指定的 ID 相符。
- 並確定要求網址中傳遞的 SP ID 與應用程式 ID 相同。 app_not_enabled。
403 app_not_configured_for_user (尚未為使用者設定應用程式)
如要解決 403 app_not_configured_for_user 錯誤,請按照下列步驟操作:
確認 SAMLRequest 中 saml:Issuer 標記的值,與管理控制台 SAML「服務供應商詳細資料」部分設定的「實體 ID」值相符。這個值會區分大小寫。
403 app_not_enabled_for_user (尚未為使用者啟用應用程式)
如要解決 403 app_not_enabled_for_user 錯誤,請按照下列步驟操作:
-
在 Google 管理控制台中,依序點選「選單」圖示
「應用程式」圖示
「網頁和行動應用程式」。
必須有行動裝置管理服務的管理員權限。
- 在應用程式清單中,找出產生錯誤的 SAML 應用程式。
- 按一下這個應用程式,開啟設定該應用程式的設定頁面。
- 按一下「使用者存取權」。
- 為所有人或使用者的機構開啟應用程式。
400 saml_invalid_user_id_mapping (SAML 使用者 ID 對應無效)
如果 SP 在 SAMLRequest 中傳送 NAMEID 參數,則這個參數必須與 IdP 端設定的參數相同。否則 SAMLRequest 會失敗並顯示此錯誤。
如何解決 400 saml_invalid_user_id_mapping 錯誤:
- 前往「基本詳細資料」,然後檢查「NAMEID」參數。
- 請確認 SAMLRequest 中傳遞的 NAMEID 參數與 IdP 端設定的參數相同。
400 saml_invalid_sp_id (SAML SP ID 無效)
如果設定錯誤或網址遭竄改,導致 IdP 流程網址中的服務供應商 ID 不正確,就會發生這項錯誤。
如要解決 400 saml_invalid_sp_id 錯誤,請按照下列步驟操作:
- 前往「基本詳細資料」,然後查看「app-id」欄位。
- 並確定要求網址中傳遞的 SP ID 與應用程式 ID 相同。
在下列情形下,SAML 回應會傳回 DENIED (拒絕) 狀態。你可能會看到下列三則相關錯誤訊息之一。
SP-initiated Flow Invalid request, ACS URL in request $parameter doesn't match configured ACS URL $parameter. ([由 SP 初始化的流程] 要求無效:要求 $parameter 中的 ACS 網址與設定的 ACS 網址 $parameter 不符。)
在本案例中,SAMLRequest 中指定的 ACS 網址與管理控制台中相應應用程式設定的 ACS 網址不符。
如要解決要求 $parameter 中的 ACS 網址與設定的 ACS 網址不符 $parameter 錯誤:
- 前往「服務供應商詳細資訊」。
- 檢查其中的 ACS 網址與 SAMLRequest 中的 ACS 網址是否相同。
Invalid idpid provided in the url (網址中提供的 IdP ID 無效)
網址中提供的 IdP ID (經過模糊處理的客戶 ID) 遭到竄改,因此不正確。
如要解決網址中的 IdP ID 無效錯誤,請按照下列步驟操作:
-
在 Google 管理控制台中,依序點選「選單」圖示
「安全性」
「驗證」
「使用 SAML 應用程式的單一登入 (SSO) 服務」。
您必須以超級管理員的身分登入,才能執行這項工作。
- 從「實體 ID」網址結尾取得 idpid 字串。
- 請確認「要求網址」中的「IdP ID」與「實體 ID」網址中的 ID 相同。
IdP-initiated Flow Invalid idpid provided in the request. ([由 IdP 初始化的流程] 要求中提供的 IdP ID 無效。)
呼叫端使用者竄改了 IdP 啟動的單一登入網址,並將 IdP ID 變更為其他客戶 ID (經過模糊處理)。
如要解決要求中的 IdP ID 無效錯誤,請按照下列步驟操作:
-
在 Google 管理控制台中,依序點選「選單」圖示
「安全性」
「驗證」
「使用 SAML 應用程式的單一登入 (SSO) 服務」。
您必須以超級管理員的身分登入,才能執行這項工作。
- 從「實體 ID」網址結尾取得 idpid 字串。
- 請確認「要求」網址中的 IdP ID 與「實體 ID」網址中的 ID 相同。
500 SAML SSO 流程測試錯誤
使用者在 IdP 啟動或 SP 啟動的流程中測試 SAML 單一登入流程時,可能會因為後端程序無法使用而遇到 500 錯誤。
如要解決測試 SAML 單一登入流程時發生的 500 錯誤,請按照下列步驟操作:
請稍候片刻再重新執行流程。如果仍無法解決問題,請與 Google Cloud 支援團隊聯絡。
SAML 應用程式存取錯誤訊息
1000 on access of SAML app page (無法存取 SAML 應用程式頁面)
如要解決 SAML 應用程式頁面存取錯誤,請按照下列步驟操作:
請與 Google Cloud 支援團隊聯絡。
1000 on access of SAML app settings (無法存取 SAML 應用程式設定)
如要解決 SAML 應用程式設定存取錯誤,請按照下列步驟操作:
請與 Google Cloud 支援團隊聯絡。
SAML 應用程式使用者架構刪除錯誤訊息
400
如果您嘗試刪除與已刪除 SAML 應用程式相關聯的自訂結構定義,就會發生這個錯誤。如果您是在修正這個問題前建立結構定義,就可能會發生這個錯誤。
如要解決 SAML 應用程式使用者結構定義刪除錯誤,請按照下列步驟操作:
請與 Google Cloud 支援團隊聯絡。