SAML 应用错误消息

如果您遇到任何安全断言标记语言 (SAML) 应用错误消息,以下问题排查步骤可以为您提供帮助。

对 SAML 请求和响应进行编码或解码

为了帮助您排查问题,请使用 SAML 编码/解码工具处理 HTTP 归档格式 (HAR) 文件中的 SAML 请求和响应,使其以人类可读的形式呈现。请参阅 https://toolbox.googleapps.com/apps/encode_decode/。

SAML 应用创建错误

在管理控制台中创建 SAML 应用时,您可能会看到以下 400 错误:

400 duplicate entity id(400 重复的实体 ID)

如果您尝试创建具有已存在的实体 ID 的应用,就会看到此错误消息。

如需解决“400 实体 ID 重复”错误,请执行以下操作:

使用已配置的应用或使用其他实体 ID。

创建 SAML 应用时出现的 500 错误

在管理控制台中创建 SAML 应用时,您可能会看到以下 500 错误:

  • 在 Google Identity 提供方详细信息部分中,如果证书服务后端服务不可用,您点击下载证书或下载元数据按钮时,屏幕顶部会显示 500 错误。
  • 在 NameID Mapping 或 Attribute Mapping 中加载架构时,如果架构服务超时或显示后端异常,屏幕顶部会显示 500 错误。
  • 如果 Service Provider Config 服务不可用,当您点击完成时,屏幕顶部会显示 500 错误。

如需解决创建 SAML 应用时出现的任何 500 错误,请执行以下操作:

请稍等片刻,然后再次尝试该流程。如果仍出现错误,请与 Google Cloud 支持团队联系。

SAML 运行时错误

在身份提供方 (IdP) 发起的流程或服务提供商 (SP) 发起的流程中尝试 SAML 单点登录 (SSO) 流程时,可能会出现以下错误情形:

403 app_not_configured(403 应用尚未配置)

此错误可能会在以下情况下发生:

  • 在 SP 发起的流程中,管理控制台中尚未创建与请求中提及的实体 ID 对应的应用。
  • 在 SP 发起的流程中,SAMLRequest 中提供的实体 ID 与当前安装的任何应用的实体 ID 都不匹配。如果有人篡改了 IdP 发起的网址中提及的应用 ID (SP ID),您将看到 app_not_configured 错误。

如需解决 403 app_not_configured 错误,请执行以下操作:

  1. 在发起请求之前,请确保已安装请求中提及的实体 ID 对应的应用。
  2. 确保 SAMLRequest 中提供的实体 ID 正确无误,并且与您在应用创建期间指定的 ID 一致。
  3. 确保请求网址中传送的 SP ID 与 app-id app_not_enabled 相同。

403 app_not_configured_for_user(403 尚未为用户配置应用)

如需解决 403 app_not_configured_for_user 错误,请执行以下操作:

验证 SAMLRequest 中 saml:Issuer 标记的值是否与管理控制台中 SAML 服务提供商详细信息部分中配置的实体 ID 值一致。该值区分大小写。

403 app_not_enabled_for_user(403 尚未为用户启用应用)

如需解决 403 app_not_enabled_for_user 错误,请执行以下操作:

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 应用 然后 Web 应用和移动应用。

    需要拥有移动设备管理管理员权限。

  2. 在应用列表中,找到产生错误的 SAML 应用。
  3. 点击应用以打开其“设置”页面。
  4. 点击用户访问权限。
  5. 为所有人或为用户所属的组织启用该应用。

400 saml_invalid_user_id_mapping(400 SAML 用户 ID 映射无效)

如果 SP 在 SAMLRequest 中发送 NAMEID 参数,则此参数必须与 IdP 端配置的参数相同。否则,SAMLRequest 将失败并显示此错误。

如需解决 400 saml_invalid_user_id_mapping 错误,请执行以下操作:

  1. 前往基本详情,然后检查 NAMEID 参数。
  2. 确保 SAMLRequest 中传递的 NAMEID 参数与 IdP 端配置的参数相同。

400 saml_invalid_sp_id(400 SAML SP ID 无效)

当 IdP 流程的网址中的服务提供商 ID 因配置错误或网址遭到篡改而错误时,会发生此错误。

如需解决 400 saml_invalid_sp_id 错误,请执行以下操作:

  1. 前往基本详情,然后检查 app-id 字段。
  2. 确保请求网址中传送的 SP ID 与 app-id 相同。

如果出现以下情况,SAML 回复会发回 DENIED(遭拒)状态。您可能会看到以下三条相关错误消息中的一条。

SP-initiated Flow Invalid request, ACS URL in request $parameter doesn't match configured ACS URL $parameter(SP 发起的流程中请求无效,请求“$parameter”中的 ACS 网址与配置的 ACS 网址“$parameter”不符)。

在这种情况下,SAMLRequest 中指定的 ACS 网址与管理控制台中为相应应用配置的 ACS 网址不匹配。

如需解决“请求中的 ACS 网址 $parameter 与配置的 ACS 网址 $parameter 不匹配”错误,请执行以下操作:

  1. 转到服务提供商详细信息。
  2. 检查 ACS 网址是否与 SAMLRequest 中的相同。

Invalid idpid provided in the url(网址中提供的 IdP ID 无效)

网址中提供的 IdP ID(一种经过混淆处理的客户 ID)已被篡改,因此不正确。

如需解决“网址中的 IdP ID 无效”错误,请执行以下操作:

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 安全性 然后 身份验证 然后 SAML 应用的单点登录服务。

    您必须以超级用户身份登录,才能执行此任务。

  2. 从实体 ID 网址的末尾获取 idpid 字符串。
  3. 确保请求网址中的 IdP ID 与实体 ID 网址中的 IdP ID 相同。

IdP-initiated Flow Invalid idpid provided in the request (在 IdP 发起的流程中,请求中提供的 IdP 无效)。

调用方用户篡改了 IdP 发起的 SSO 网址,并将 IdP ID 更改为另一个客户 ID(已混淆)。

如需解决请求中的 IdP ID 无效错误,请执行以下操作:

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 安全性 然后 身份验证 然后 SAML 应用的单点登录服务。

    您必须以超级用户身份登录,才能执行此任务。

  2. 从实体 ID 网址的末尾获取 idpid 字符串。
  3. 确保请求网址中的 IdP ID 与实体 ID 网址中的 IdP ID 相同。

测试 SAML 单点登录流程时出现 500 错误

当用户在 IdP 发起的流程或 SP 发起的流程中测试 SAML SSO 流程时,可能会因后端进程不可用而遇到多种 500 错误之一。

如需解决测试 SAML 单点登录流程时出现的任何 500 错误,请执行以下操作:

稍等片刻,然后再次尝试按照流程操作。如果此方法仍然无效,请与 Google Cloud 支持团队联系。

SAML 应用访问错误消息

1000 SAML 应用页面访问错误

如需解决 SAML 应用页面访问错误,请执行以下操作:

请与 Google Cloud 支持团队联系。

1000 SAML 应用设置页面访问错误

如需解决 SAML 应用设置访问权限错误,请执行以下操作:

请与 Google Cloud 支持团队联系。

SAML 应用用户架构删除错误消息

400

如果您尝试删除已删除的 SAML 应用的特性映射所关联的自定义架构,则会发生此错误。如果您在问题修复之前创建了架构,则可能会出现此错误。

如需解决 SAML 应用用户架构删除错误,请执行以下操作:

请与 Google Cloud 支持团队联系。