SAML 應用程式錯誤訊息

如果遇到任何安全宣告標記語言 (SAML) 應用程式錯誤訊息,請嘗試以下疑難排解步驟。

將 SAML 要求和回應進行編碼或解碼

為協助排解問題,請使用 SAML 編碼/解碼工具,以人類可讀的形式處理 HTTP 封存檔 (HAR) 檔案中的 SAML 要求和回應。請參閱 https://toolbox.googleapps.com/apps/encode_decode/。

SAML 應用程式建立錯誤

在管理控制台中建立 SAML 應用程式時,您可能會看到下列 400 錯誤:

400 實體 ID 重複

如果您嘗試建立應用程式,但實體 ID 已存在,就會看到這則訊息。

如何解決 400 實體 ID 重複錯誤:

請使用已設定的應用程式或其他實體 ID。

500 errors for SAML app creation (SAML 應用程式建立錯誤)

在管理控制台中建立 SAML 應用程式時,您可能會看到下列 500 錯誤:

  • 在「Google 識別資訊提供者詳細資料」部分,如果憑證服務後端服務無法使用,當您點選「下載憑證」或「下載中繼資料」按鈕時,畫面頂端會顯示 500 錯誤。
  • 在「NameID Mapping」或「Attribute Mapping」中載入結構定義時,如果結構定義服務逾時或顯示後端例外狀況,畫面頂端會顯示 500 錯誤。
  • 如果「服務供應商設定」服務無法使用,當您點選「完成」時,畫面頂端會顯示 500 錯誤。

如要解決建立 SAML 應用程式時發生的 500 錯誤:

請稍候片刻,然後再試一次。如果錯誤仍會發生,請與 Google Cloud 支援團隊聯絡。

SAML 執行階段錯誤

在識別資訊提供者 (IdP) 啟動或服務供應商 (SP) 啟動的流程中,嘗試 SAML 單一登入 (SSO) 流程時,可能會發生下列錯誤情境:

403 app_not_configured (未設定應用程式)

這個錯誤可能在下列情況中發生:

  • 在 SP 啟動的流程中,管理控制台尚未建立與要求中提及的實體 ID 相對應的應用程式。
  • 在 SP 啟動的流程中,SAMLRequest 中提供的實體 ID 與目前安裝的任何應用程式實體 ID 不符。如果有人竄改 IdP 啟動網址中提及的應用程式 ID (SP ID),您就會看到 app_not_configured 錯誤。

如要解決 403 app_not_configured 錯誤,請按照下列步驟操作:

  1. 發出要求前,請確認與要求中提及的實體 ID 相對應的應用程式已安裝完畢。
  2. 請確認 SAMLRequest 中提供的實體 ID 正確無誤,且與您在建立應用程式時指定的 ID 相符。
  3. 並確定要求網址中傳遞的 SP ID 與應用程式 ID 相同。 app_not_enabled。

403 app_not_configured_for_user (尚未為使用者設定應用程式)

如要解決 403 app_not_configured_for_user 錯誤,請按照下列步驟操作:

確認 SAMLRequest 中 saml:Issuer 標記的值,與管理控制台 SAML「服務供應商詳細資料」部分設定的「實體 ID」值相符。這個值會區分大小寫。

403 app_not_enabled_for_user (尚未為使用者啟用應用程式)

如要解決 403 app_not_enabled_for_user 錯誤,請按照下列步驟操作:

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「應用程式」圖示 接下來「網頁和行動應用程式」。

    必須有行動裝置管理服務的管理員權限。

  2. 在應用程式清單中,找出產生錯誤的 SAML 應用程式。
  3. 按一下這個應用程式,開啟設定該應用程式的設定頁面。
  4. 按一下「使用者存取權」。
  5. 為所有人或使用者的機構開啟應用程式。

400 saml_invalid_user_id_mapping (SAML 使用者 ID 對應無效)

如果 SP 在 SAMLRequest 中傳送 NAMEID 參數,則這個參數必須與 IdP 端設定的參數相同。否則 SAMLRequest 會失敗並顯示此錯誤。

如何解決 400 saml_invalid_user_id_mapping 錯誤:

  1. 前往「基本詳細資料」,然後檢查「NAMEID」參數。
  2. 請確認 SAMLRequest 中傳遞的 NAMEID 參數與 IdP 端設定的參數相同。

400 saml_invalid_sp_id (SAML SP ID 無效)

如果設定錯誤或網址遭竄改,導致 IdP 流程網址中的服務供應商 ID 不正確,就會發生這項錯誤。

如要解決 400 saml_invalid_sp_id 錯誤,請按照下列步驟操作:

  1. 前往「基本詳細資料」,然後查看「app-id」欄位。
  2. 並確定要求網址中傳遞的 SP ID 與應用程式 ID 相同。

在下列情形下,SAML 回應會傳回 DENIED (拒絕) 狀態。你可能會看到下列三則相關錯誤訊息之一。

SP-initiated Flow Invalid request, ACS URL in request $parameter doesn't match configured ACS URL $parameter. ([由 SP 初始化的流程] 要求無效:要求 $parameter 中的 ACS 網址與設定的 ACS 網址 $parameter 不符。)

在本案例中,SAMLRequest 中指定的 ACS 網址與管理控制台中相應應用程式設定的 ACS 網址不符。

如要解決要求 $parameter 中的 ACS 網址與設定的 ACS 網址不符 $parameter 錯誤:

  1. 前往「服務供應商詳細資訊」。
  2. 檢查其中的 ACS 網址與 SAMLRequest 中的 ACS 網址是否相同。

Invalid idpid provided in the url (網址中提供的 IdP ID 無效)

網址中提供的 IdP ID (經過模糊處理的客戶 ID) 遭到竄改,因此不正確。

如要解決網址中的 IdP ID 無效錯誤,請按照下列步驟操作:

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「安全性」接下來「驗證」接下來「使用 SAML 應用程式的單一登入 (SSO) 服務」。

    您必須以超級管理員的身分登入,才能執行這項工作。

  2. 從「實體 ID」網址結尾取得 idpid 字串。
  3. 請確認「要求網址」中的「IdP ID」與「實體 ID」網址中的 ID 相同。

IdP-initiated Flow Invalid idpid provided in the request. ([由 IdP 初始化的流程] 要求中提供的 IdP ID 無效。)

呼叫端使用者竄改了 IdP 啟動的單一登入網址,並將 IdP ID 變更為其他客戶 ID (經過模糊處理)。

如要解決要求中的 IdP ID 無效錯誤,請按照下列步驟操作:

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「安全性」接下來「驗證」接下來「使用 SAML 應用程式的單一登入 (SSO) 服務」。

    您必須以超級管理員的身分登入,才能執行這項工作。

  2. 從「實體 ID」網址結尾取得 idpid 字串。
  3. 請確認「要求」網址中的 IdP ID 與「實體 ID」網址中的 ID 相同。

500 SAML SSO 流程測試錯誤

使用者在 IdP 啟動或 SP 啟動的流程中測試 SAML 單一登入流程時,可能會因為後端程序無法使用而遇到 500 錯誤。

如要解決測試 SAML 單一登入流程時發生的 500 錯誤,請按照下列步驟操作:

請稍候片刻再重新執行流程。如果仍無法解決問題,請與 Google Cloud 支援團隊聯絡。

SAML 應用程式存取錯誤訊息

1000 on access of SAML app page (無法存取 SAML 應用程式頁面)

如要解決 SAML 應用程式頁面存取錯誤,請按照下列步驟操作:

請與 Google Cloud 支援團隊聯絡。

1000 on access of SAML app settings (無法存取 SAML 應用程式設定)

如要解決 SAML 應用程式設定存取錯誤,請按照下列步驟操作:

請與 Google Cloud 支援團隊聯絡。

SAML 應用程式使用者架構刪除錯誤訊息

400

如果您嘗試刪除與已刪除 SAML 應用程式相關聯的自訂結構定義,就會發生這個錯誤。如果您是在修正這個問題前建立結構定義,就可能會發生這個錯誤。

如要解決 SAML 應用程式使用者結構定義刪除錯誤,請按照下列步驟操作:

請與 Google Cloud 支援團隊聯絡。