הודעות שגיאה באפליקציית SAML

אם נתקלתם בהודעות שגיאה באפליקציית Security Assertion Markup Language ‏ (SAML), הנה כמה שלבים לפתרון בעיות שיעזרו לכם.

קידוד או פענוח של בקשות ותגובות SAML

כדי לעזור בפתרון בעיות, אפשר להשתמש בכלי לקידוד ולפענוח של SAML כדי לעבד בקשת SAML ותשובה בפורמט קריא מקובץ בפורמט HTTP Archive ‏ (HAR). מידע נוסף זמין בכתובת https://toolbox.googleapps.com/apps/encode_decode/.

שגיאות ביצירת אפליקציית SAML

יכול להיות שתופיע השגיאה 400 הבאה במהלך יצירת אפליקציית SAML במסוף Admin:

‫400 עותק משוכפל של מזהה ישות

הודעה כזו תוצג אם תנסו ליצור אפליקציה עם מזהה ישות שכבר קיים.

כדי לפתור את השגיאה 400 duplicate entity id:

משתמשים באפליקציה שכבר הוגדרה או משתמשים במזהה ישות אחר.

שגיאות 500 ביצירת אפליקציית SAML

יכול להיות שתראו את השגיאות הבאות 500 במהלך יצירת אפליקציית SAML במסוף Admin:

  • בקטע פרטי Google Identity Provider, אם לוחצים על הלחצן הורדת אישור או הורדת מטא-נתונים כששירות לקצה העורפי של שירות האישורים לא זמין, מופיעה שגיאה 500 בחלק העליון של המסך.
  • במהלך טעינת הסכימות במיפוי של NameID או במיפוי מאפיינים, אם חל טיימאאוט בשירות הסכימה או אם מוצג חריג בבקאנד, שגיאה 500 מופיעה בחלק העליון של המסך.
  • אם השירות Service Provider Config לא זמין, תוצג שגיאה 500 בחלק העליון של המסך כשלוחצים על Finish.

כדי לפתור שגיאות 500 שמתרחשות כשיוצרים אפליקציות SAML:

מחכים קצת ואז מנסים שוב להפעיל את התהליך. אם השגיאות עדיין מתרחשות, פנו לתמיכה של Google Cloud.

שגיאות זמן ריצה של SAML

יכול להיות שתיתקלו בתרחישי השגיאה הבאים כשאתם מנסים להשתמש בתהליך של כניסה יחידה (SSO) ב-SAML בתהליכים שמתחילים בספק הזהויות (IdP) או בספק השירות (SP):

403 app_not_configured

השגיאה הזו יכולה להופיע בתרחישים הבאים:

  • בתהליך שמתחיל בספק, האפליקציה שמתאימה למזהה הישות שמוזכר בבקשה לא נוצרה במסוף Admin.
  • בתהליך שמתחיל ב-SP, מזהה הישות שמופיע ב-SAMLRequest לא תואם לאף אחד ממזהי הישות של האפליקציות שמותקנות כרגע. אם מישהו ישנה את מזהה האפליקציה (מזהה ספק השירות) שמופיע בכתובת ה-URL של התחברות יזומה של IdP, תוצג שגיאה app_not_configured.

כדי לפתור את השגיאה 403 app_not_configured:

  1. לפני שמתחילים את הבקשה, צריך לוודא שהאפליקציה שתואמת למזהה הישות שצוין בבקשה מותקנת.
  2. מוודאים שמזהה הישות שצוין ב-SAMLRequest נכון ותואם לזה שציינתם במהלך יצירת האפליקציה.
  3. חשוב לוודא שמזהה ספק ה-SP שמועבר בכתובת ה-URL של הבקשה זהה ל-app-id app_not_enabled.

‫403 app_not_configured_for_user

כדי לפתור את השגיאה 403 app_not_configured_for_user:

מוודאים שהערך בתג saml:Issuer ב-SAMLRequest זהה לערך של Entity ID שהוגדר בקטע Service Provider Details ב-SAML במסוף Admin. הערך הזה הוא תלוי אותיות רישיות.

‫403 app_not_enabled_for_user

כדי לפתור את השגיאה 403 app_not_enabled_for_user:

  1. במסוף Google Admin, נכנסים לתפריט ואז אפליקציות ואז אפליקציות לאינטרנט ולניידים.

    כדי לעשות את זה צריך הרשאת אדמין לניהול מכשירים ניידים.

  2. ברשימת האפליקציות, מאתרים את אפליקציית SAML שיוצרת את השגיאה.
  3. לוחצים על האפליקציה כדי לפתוח את דף ההגדרות שלה.
  4. לוחצים על גישת משתמשים.
  5. מפעילים את האפליקציה לכולם או לארגון של המשתמש.

‫400 saml_invalid_user_id_mapping

אם ספק שירות שולח פרמטר NAMEID ב-SAMLRequest, הפרמטר הזה צריך להיות זהה לפרמטר שהוגדר בצד של ספק הזהויות. אחרת, בקשת SAMLRequest תיכשל עם השגיאה הזו.

כדי לפתור את השגיאה 400 saml_invalid_user_id_mapping:

  1. עוברים אל פרטים בסיסיים ובודקים את הפרמטר NAMEID.
  2. מוודאים שהפרמטר NAMEID שמועבר ב-SAMLRequest זהה לפרמטר שהוגדר בצד של ספק ה-IdP.

‫400 saml_invalid_sp_id

השגיאה הזו מתרחשת כשמזהה ספק השירות בכתובת ה-URL של תהליך ה-IdP שגוי, בגלל הגדרה שגויה או שיבוש של כתובת ה-URL.

כדי לפתור את השגיאה 400 saml_invalid_sp_id:

  1. עוברים אל פרטים בסיסיים ובודקים את השדה app-id.
  2. חשוב לוודא שמזהה ספק ה-SP שמועבר בכתובת ה-URL של הבקשה זהה למזהה האפליקציה.

בתרחישים הבאים, בתגובת SAML מוחזר הסטטוס DENIED. יכול להיות שתופיע אחת משלוש הודעות השגיאה הבאות שקשורות זו לזו.

תהליך שהתחיל על ידי ספק השירות: בקשה לא חוקית, כתובת ה-URL של ACS בבקשה [פרמטר] לא תואמת לכתובת ה-URL של ACS שהוגדרה [פרמטר].

במקרה כזה, כתובת ה-ACS שצוינה ב-SAMLRequest לא זהה לכתובת ה-ACS שהוגדרה במסוף Admin עבור האפליקציה התואמת.

כדי לפתור את השגיאה 'כתובת ה-URL של ה-ACS בבקשה [פרמטר] לא תואמת לכתובת ה-URL של ה-ACS שהוגדרה [פרמטר]':

  1. עוברים אל פרטי ספק השירות.
  2. בודקים שכתובת ה-URL של ACS זהה לכתובת ה-URL ב-SAMLRequest.

מזהה ספק הזהויות שצוין בכתובת ה-URL לא תקין

מזהה ספק הזהויות (מספר לקוח שעבר טשטוש) שצוין בכתובת ה-URL עבר שינוי והוא שגוי.

כדי לפתור את השגיאה 'מזהה IdP לא תקין ב-URL':

  1. במסוף Google Admin, נכנסים לתפריט ואז אבטחה ואז אימות ואז כניסה יחידה (SSO) עם אפליקציות SAML.

    כדי לבצע את המשימה הזאת אתם צריכים להיות מחוברים לחשבון בתור סופר-אדמינים.

  2. מעתיקים את המחרוזת idpid מסוף כתובת ה-URL של מזהה הישות.
  3. מוודאים שמזהה ספק הזהויות IdP ID בכתובת ה-URL של הבקשה זהה לזה שבכתובת ה-URL של מזהה הישות.

תהליך שמתחיל ב-IdP: צוין מזהה IdP לא תקין בבקשה.

המשתמש שביצע את הקריאה שינה את כתובת ה-URL של הכניסה היחידה (SSO) שהופעלה על ידי ספק הזהויות (IdP) ושינה את מזהה ספק הזהויות (IdP) למזהה לקוח אחר (שעבר ערפול).

כדי לפתור את השגיאה 'מזהה לא תקין של ספק זהויות בבקשה':

  1. במסוף Google Admin, נכנסים לתפריט ואז אבטחה ואז אימות ואז כניסה יחידה (SSO) עם אפליקציות SAML.

    כדי לבצע את המשימה הזאת אתם צריכים להיות מחוברים לחשבון בתור סופר-אדמינים.

  2. מעתיקים את המחרוזת idpid מסוף כתובת ה-URL של מזהה הישות.
  3. מוודאים שמזהה ספק הזהויות (IdP) בכתובת ה-URL של הבקשה זהה למזהה בכתובת ה-URL של מזהה הישות.

שגיאות 500 כשבודקים את תהליך הכניסה באמצעות SAML

כשמשתמשים בודקים תהליך של SAML SSO בתהליכים שמתחילים ב-IdP או ב-SP, יכול להיות שהם ייתקלו באחת מכמה שגיאות 500 בגלל תהליכים בקצה העורפי שלא זמינים.

כדי לפתור שגיאות 500 בבדיקה של תהליך SSO ב-SAML:

צריך לחכות ואז לנסות שוב להפעיל את התהליך. אם הבעיה נמשכת, אפשר לפנות לתמיכה של Google Cloud.

הודעות שגיאה בגישה לאפליקציות SAML

‫1000 בגישה לדף של אפליקציית SAML

כדי לפתור את שגיאת הגישה לדף של אפליקציית SAML:

פנו אל התמיכה של Google Cloud.

‫1000 בגישה להגדרות של אפליקציית SAML

כדי לפתור את שגיאת הגישה להגדרות של אפליקציית SAML:

פנו אל התמיכה של Google Cloud.

הודעת שגיאה במחיקה של סכימת משתמשים באפליקציית SAML

400

השגיאה הזו מתרחשת אם מנסים למחוק סכימה מותאמת אישית שמשויכת למיפוי מאפיינים של אפליקציית SAML שכבר נמחקה. אם יצרתם את הסכימה לפני שהבעיה הזו תוקנה, יכול להיות שהשגיאה הזו תופיע.

כדי לפתור את השגיאה שקשורה למחיקה של סכימת משתמשים באפליקציות SAML:

פנו אל התמיכה של Google Cloud.