SAML-app-foutmeldingen

Als u foutmeldingen krijgt van een Security Assertion Markup Language (SAML)-app, kunt u de volgende stappen voor probleemoplossing volgen.

SAML-verzoeken en -reacties coderen of decoderen.

Om problemen op te lossen, kunt u de SAML-codeer-/decodeertool gebruiken om een ​​SAML-verzoek en -antwoord in een leesbare vorm te verwerken vanuit het HTTP Archive Format (HAR)-bestand. Zie https://toolbox.googleapps.com/apps/encode_decode/ .

Fouten bij het maken van een SAML-app

Wanneer u een SAML-app aanmaakt in de beheerdersconsole, kunt u de volgende 400-foutmelding tegenkomen:

400 dubbele entiteits-ID

Dit zie je als je een applicatie probeert aan te maken met een al bestaande entiteits-ID.

Om de foutmelding '400 duplicate entity id' op te lossen:

Gebruik de reeds geconfigureerde applicatie of gebruik een andere entiteits-ID.

Foutmelding 500 bij het aanmaken van een SAML-app.

Bij het aanmaken van een SAML-app in de beheerdersconsole kunt u de volgende 500-fouten tegenkomen:

  • Als u in het gedeelte met details van de Google Identity Provider op de knop 'Certificaat downloaden' of 'Metagegevens downloaden' klikt terwijl de backend-service voor certificaten niet beschikbaar is, verschijnt er een 500-fout bovenaan het scherm.
  • Als de schema's in NameID Mapping of Attribute Mapping worden geladen en de schemaservice een time-out geeft of een backend-uitzondering weergeeft, verschijnt er een 500-fout bovenaan het scherm.
  • Als de Service Provider Config- service niet beschikbaar is, verschijnt er een 500-foutmelding bovenaan het scherm wanneer u op Voltooien klikt.

Om eventuele 500-fouten bij het aanmaken van SAML-apps op te lossen:

Wacht even en probeer het proces dan opnieuw. Als er nog steeds fouten optreden, neem dan contact op met Google Cloud Support .

SAML-runtimefouten

De volgende foutscenario's kunnen optreden wanneer u een SAML single sign-on (SSO)-flow probeert uit te voeren in flows die zijn geïnitieerd door een identity provider (IdP) of een service provider (SP):

403 app_not_configured

Deze fout kan in de volgende situaties optreden:

  • In een door de serviceprovider geïnitieerde workflow is de applicatie die overeenkomt met de in het verzoek genoemde entiteits-ID niet aangemaakt in de beheerdersconsole.
  • In een door de serviceprovider (SP) geïnitieerde flow komt de entiteits-ID in het SAMLRequest niet overeen met een van de entiteits-ID's van de momenteel geïnstalleerde apps. Als iemand de applicatie-ID (SP-ID) in de door de identiteitsprovider (IdP) geïnitieerde URL wijzigt, krijgt u een app_not_configured foutmelding.

Om de 403 app_not_configured-fout op te lossen:

  1. Zorg ervoor dat de applicatie die overeenkomt met de entiteits-ID die in het verzoek wordt vermeld, is geïnstalleerd voordat u het verzoek indient.
  2. Zorg ervoor dat de entiteits-ID in het SAMLRequest correct is en overeenkomt met de ID die u tijdens het aanmaken van de app hebt opgegeven.
  3. Zorg ervoor dat de SP ID die in de aanvraag-URL wordt doorgegeven, hetzelfde is als de app-id app_not_enabled.

403 app_not_configured_for_user

Om de 403 app_not_configured_for_user-fout op te lossen:

Controleer of de waarde in de tag saml:Issuer in de SAMLRequest overeenkomt met de Entity ID- waarde die is geconfigureerd in het gedeelte SAML Service Provider Details in de beheerdersconsole. Deze waarde is hoofdlettergevoelig.

403 app_not_enabled_for_user

Om de 403 app_not_enabled_for_user-fout op te lossen:

  1. Ga in de Google Admin-console naar Menu. en dan Apps en dan Web- en mobiele apps .

    Hiervoor is beheerdersrechten voor mobiel apparaatbeheer vereist.

  2. Zoek in de lijst met apps de SAML-app die de fout veroorzaakt.
  3. Klik op de app om de instellingenpagina te openen.
  4. Klik op Gebruikerstoegang .
  5. Schakel de app in voor iedereen of voor de organisatie van de gebruiker.

400 saml_invalid_user_id_mapping

Als een SP een NAMEID- parameter in de SAMLRequest meestuurt, moet deze parameter overeenkomen met de parameter die aan de IdP-zijde is geconfigureerd. Anders mislukt de SAMLRequest met deze foutmelding.

Om de 400 saml_invalid_user_id_mapping-fout op te lossen:

  1. Ga naar Basisgegevens en controleer de parameter NAMEID .
  2. Zorg ervoor dat de NAMEID- parameter die in de SAMLRequest wordt doorgegeven, dezelfde is als de parameter die aan de IdP-zijde is geconfigureerd.

400 saml_invalid_sp_id

Deze fout treedt op wanneer de serviceprovider-ID in de URL van de IdP-flow onjuist is, als gevolg van een verkeerde configuratie of manipulatie van de URL.

Om de 400 saml_invalid_sp_id-fout op te lossen:

  1. Ga naar Basisgegevens en controleer het veld app-id .
  2. Zorg ervoor dat de SP ID die in de aanvraag-URL wordt doorgegeven, hetzelfde is als een pp-id .

Het SAML-antwoord stuurt in de volgende gevallen de status DENIED terug. U kunt een van de volgende drie gerelateerde foutmeldingen zien.

SP-geïnitieerde Flow Ongeldig verzoek, ACS-URL in verzoek $parameter komt niet overeen met geconfigureerde ACS-URL $parameter.

In dit geval komen de ACS-URL die in het SAMLRequest is opgegeven en de ACS-URL die in de beheerdersconsole voor de betreffende applicatie is geconfigureerd, niet overeen.

Om de ACS-URL in het verzoek op te lossen, geeft de parameter $parameter de foutmelding "$parameter doesn't match configured ACS URL $parameter error":

  1. Ga naar de details van de serviceprovider.
  2. Controleer of de ACS-URL hetzelfde is als in het SAMLRequest .

Ongeldige idpid opgegeven in de URL.

De IdP-ID (een versleutelde klant-ID) in de URL is gemanipuleerd en onjuist.

Om de foutmelding 'Ongeldige IdP-ID in URL' op te lossen:

  1. Ga in de Google Admin-console naar Menu. en dan Beveiliging en dan Authenticatie en dan SSO met SAML-applicaties .

    Voor deze taak moet u zijn aangemeld als superbeheerder .

  2. Haal de idpid- string uit het einde van de Entity ID- URL.
  3. Zorg ervoor dat de IdP-ID in de aanvraag-URL hetzelfde is als de IdP-ID in de entiteits-ID- URL.

IdP-geïnitieerde flow. Ongeldige idpid opgegeven in het verzoek.

De beller heeft de door de IdP geïnitieerde SSO-URL gemanipuleerd en de IdP-ID gewijzigd in een andere (versleutelde) klant-ID.

Om de foutmelding 'ongeldige IdP-ID in verzoek' op te lossen:

  1. Ga in de Google Admin-console naar Menu. en dan Beveiliging en dan Authenticatie en dan SSO met SAML-applicaties .

    Voor deze taak moet u zijn aangemeld als superbeheerder .

  2. Haal de idpid- string uit het einde van de Entity ID- URL.
  3. Zorg ervoor dat de IdP-ID in de aanvraag- URL hetzelfde is als de IdP-ID in de entiteits-ID- URL.

Foutmelding 500 tijdens het testen van een SAML SSO-flow

Wanneer uw gebruikers een SAML SSO-flow testen in IdP- of SP-geïnitieerde flows, kunnen ze een van de verschillende 500-fouten tegenkomen omdat backendprocessen niet beschikbaar zijn.

Om eventuele 500-fouten tijdens het testen van een SAML SSO-flow op te lossen:

Wacht even en probeer het proces opnieuw. Als het nog steeds niet werkt, neem dan contact op met Google Cloud Support .

Foutmeldingen voor toegang tot SAML-apps

1000 bij toegang tot de SAML-apppagina

Om de foutmelding bij de SAML-app-pagina op te lossen:

Neem contact op met de Google Cloud-ondersteuning .

1000 bij toegang tot SAML-appinstellingen

Om de foutmelding 'SAML-appinstellingen openen' op te lossen:

Neem contact op met de Google Cloud-ondersteuning .

Foutmelding bij het verwijderen van het SAML-appgebruikersschema

400

Deze fout treedt op als u een aangepast schema probeert te verwijderen dat is gekoppeld als attribuuttoewijzing voor een SAML-app die al is verwijderd. Als u het schema hebt gemaakt voordat dit probleem was opgelost, kan deze fout optreden.

Om de foutmelding 'SAML apps user schema deletion' op te lossen:

Neem contact op met de Google Cloud-ondersteuning .