Als u foutmeldingen krijgt van een Security Assertion Markup Language (SAML)-app, kunt u de volgende stappen voor probleemoplossing volgen.
SAML-verzoeken en -reacties coderen of decoderen.
Om problemen op te lossen, kunt u de SAML-codeer-/decodeertool gebruiken om een SAML-verzoek en -antwoord in een leesbare vorm te verwerken vanuit het HTTP Archive Format (HAR)-bestand. Zie https://toolbox.googleapps.com/apps/encode_decode/ .
Fouten bij het maken van een SAML-app
Wanneer u een SAML-app aanmaakt in de beheerdersconsole, kunt u de volgende 400-foutmelding tegenkomen:
400 dubbele entiteits-ID
Dit zie je als je een applicatie probeert aan te maken met een al bestaande entiteits-ID.
Om de foutmelding '400 duplicate entity id' op te lossen:
Gebruik de reeds geconfigureerde applicatie of gebruik een andere entiteits-ID.
Foutmelding 500 bij het aanmaken van een SAML-app.
Bij het aanmaken van een SAML-app in de beheerdersconsole kunt u de volgende 500-fouten tegenkomen:
- Als u in het gedeelte met details van de Google Identity Provider op de knop 'Certificaat downloaden' of 'Metagegevens downloaden' klikt terwijl de backend-service voor certificaten niet beschikbaar is, verschijnt er een 500-fout bovenaan het scherm.
- Als de schema's in NameID Mapping of Attribute Mapping worden geladen en de schemaservice een time-out geeft of een backend-uitzondering weergeeft, verschijnt er een 500-fout bovenaan het scherm.
- Als de Service Provider Config- service niet beschikbaar is, verschijnt er een 500-foutmelding bovenaan het scherm wanneer u op Voltooien klikt.
Om eventuele 500-fouten bij het aanmaken van SAML-apps op te lossen:
Wacht even en probeer het proces dan opnieuw. Als er nog steeds fouten optreden, neem dan contact op met Google Cloud Support .
SAML-runtimefouten
De volgende foutscenario's kunnen optreden wanneer u een SAML single sign-on (SSO)-flow probeert uit te voeren in flows die zijn geïnitieerd door een identity provider (IdP) of een service provider (SP):
403 app_not_configured
Deze fout kan in de volgende situaties optreden:
- In een door de serviceprovider geïnitieerde workflow is de applicatie die overeenkomt met de in het verzoek genoemde entiteits-ID niet aangemaakt in de beheerdersconsole.
- In een door de serviceprovider (SP) geïnitieerde flow komt de entiteits-ID in het SAMLRequest niet overeen met een van de entiteits-ID's van de momenteel geïnstalleerde apps. Als iemand de applicatie-ID (SP-ID) in de door de identiteitsprovider (IdP) geïnitieerde URL wijzigt, krijgt u een
app_not_configuredfoutmelding.
Om de 403 app_not_configured-fout op te lossen:
- Zorg ervoor dat de applicatie die overeenkomt met de entiteits-ID die in het verzoek wordt vermeld, is geïnstalleerd voordat u het verzoek indient.
- Zorg ervoor dat de entiteits-ID in het SAMLRequest correct is en overeenkomt met de ID die u tijdens het aanmaken van de app hebt opgegeven.
- Zorg ervoor dat de SP ID die in de aanvraag-URL wordt doorgegeven, hetzelfde is als de app-id app_not_enabled.
403 app_not_configured_for_user
Om de 403 app_not_configured_for_user-fout op te lossen:
Controleer of de waarde in de tag saml:Issuer in de SAMLRequest overeenkomt met de Entity ID- waarde die is geconfigureerd in het gedeelte SAML Service Provider Details in de beheerdersconsole. Deze waarde is hoofdlettergevoelig.
403 app_not_enabled_for_user
Om de 403 app_not_enabled_for_user-fout op te lossen:
Ga in de Google Admin-console naar Menu.
Apps
Web- en mobiele apps .
Hiervoor is beheerdersrechten voor mobiel apparaatbeheer vereist.
- Zoek in de lijst met apps de SAML-app die de fout veroorzaakt.
- Klik op de app om de instellingenpagina te openen.
- Klik op Gebruikerstoegang .
- Schakel de app in voor iedereen of voor de organisatie van de gebruiker.
400 saml_invalid_user_id_mapping
Als een SP een NAMEID- parameter in de SAMLRequest meestuurt, moet deze parameter overeenkomen met de parameter die aan de IdP-zijde is geconfigureerd. Anders mislukt de SAMLRequest met deze foutmelding.
Om de 400 saml_invalid_user_id_mapping-fout op te lossen:
- Ga naar Basisgegevens en controleer de parameter NAMEID .
- Zorg ervoor dat de NAMEID- parameter die in de SAMLRequest wordt doorgegeven, dezelfde is als de parameter die aan de IdP-zijde is geconfigureerd.
400 saml_invalid_sp_id
Deze fout treedt op wanneer de serviceprovider-ID in de URL van de IdP-flow onjuist is, als gevolg van een verkeerde configuratie of manipulatie van de URL.
Om de 400 saml_invalid_sp_id-fout op te lossen:
- Ga naar Basisgegevens en controleer het veld app-id .
- Zorg ervoor dat de SP ID die in de aanvraag-URL wordt doorgegeven, hetzelfde is als een pp-id .
Het SAML-antwoord stuurt in de volgende gevallen de status DENIED terug. U kunt een van de volgende drie gerelateerde foutmeldingen zien.
SP-geïnitieerde Flow Ongeldig verzoek, ACS-URL in verzoek $parameter komt niet overeen met geconfigureerde ACS-URL $parameter.
In dit geval komen de ACS-URL die in het SAMLRequest is opgegeven en de ACS-URL die in de beheerdersconsole voor de betreffende applicatie is geconfigureerd, niet overeen.
Om de ACS-URL in het verzoek op te lossen, geeft de parameter $parameter de foutmelding "$parameter doesn't match configured ACS URL $parameter error":
- Ga naar de details van de serviceprovider.
- Controleer of de ACS-URL hetzelfde is als in het SAMLRequest .
Ongeldige idpid opgegeven in de URL.
De IdP-ID (een versleutelde klant-ID) in de URL is gemanipuleerd en onjuist.
Om de foutmelding 'Ongeldige IdP-ID in URL' op te lossen:
Ga in de Google Admin-console naar Menu.
Beveiliging
Authenticatie
SSO met SAML-applicaties .
Voor deze taak moet u zijn aangemeld als superbeheerder .
- Haal de idpid- string uit het einde van de Entity ID- URL.
- Zorg ervoor dat de IdP-ID in de aanvraag-URL hetzelfde is als de IdP-ID in de entiteits-ID- URL.
IdP-geïnitieerde flow. Ongeldige idpid opgegeven in het verzoek.
De beller heeft de door de IdP geïnitieerde SSO-URL gemanipuleerd en de IdP-ID gewijzigd in een andere (versleutelde) klant-ID.
Om de foutmelding 'ongeldige IdP-ID in verzoek' op te lossen:
Ga in de Google Admin-console naar Menu.
Beveiliging
Authenticatie
SSO met SAML-applicaties .
Voor deze taak moet u zijn aangemeld als superbeheerder .
- Haal de idpid- string uit het einde van de Entity ID- URL.
- Zorg ervoor dat de IdP-ID in de aanvraag- URL hetzelfde is als de IdP-ID in de entiteits-ID- URL.
Foutmelding 500 tijdens het testen van een SAML SSO-flow
Wanneer uw gebruikers een SAML SSO-flow testen in IdP- of SP-geïnitieerde flows, kunnen ze een van de verschillende 500-fouten tegenkomen omdat backendprocessen niet beschikbaar zijn.
Om eventuele 500-fouten tijdens het testen van een SAML SSO-flow op te lossen:
Wacht even en probeer het proces opnieuw. Als het nog steeds niet werkt, neem dan contact op met Google Cloud Support .
Foutmeldingen voor toegang tot SAML-apps
1000 bij toegang tot de SAML-apppagina
Om de foutmelding bij de SAML-app-pagina op te lossen:
Neem contact op met de Google Cloud-ondersteuning .
1000 bij toegang tot SAML-appinstellingen
Om de foutmelding 'SAML-appinstellingen openen' op te lossen:
Neem contact op met de Google Cloud-ondersteuning .
Foutmelding bij het verwijderen van het SAML-appgebruikersschema
400
Deze fout treedt op als u een aangepast schema probeert te verwijderen dat is gekoppeld als attribuuttoewijzing voor een SAML-app die al is verwijderd. Als u het schema hebt gemaakt voordat dit probleem was opgelost, kan deze fout optreden.
Om de foutmelding 'SAML apps user schema deletion' op te lossen:
Neem contact op met de Google Cloud-ondersteuning .