SAML アプリのエラー メッセージ

Security Assertion Markup Language(SAML)アプリのエラー メッセージが表示された場合は、次のトラブルシューティングの手順をお試しください。

SAML のリクエストとレスポンスをエンコードまたはデコードする

トラブルシューティングを支援するため、SAML エンコード/デコード ツールを使用して、HTTP アーカイブ形式(HAR)ファイルから SAML リクエストとレスポンスを人が読める形式で処理します。https://toolbox.googleapps.com/apps/encode_decode/ をご覧ください。

SAML アプリの作成エラー

管理コンソールで SAML アプリを作成しているときに、次の 400 エラーが表示されることがあります。

400 duplicate entity id(重複するエンティティ ID)

このエラーは、すでに存在するエンティティ ID を使用してアプリケーションを作成しようとすると表示されます。

400 重複エンティティ ID エラーを解決するには:

設定済みのアプリケーションを使用するか、別のエンティティ ID を使用します。

SAML アプリ作成時の 500 エラー

管理コンソールで SAML アプリを作成しているときに、次の 500 エラーが表示されることがあります。

  • [Google ID プロバイダの詳細] セクションで、証明書サービス バックエンド サービスが使用できないときに [証明書をダウンロード] または [メタデータをダウンロード] ボタンをクリックすると、画面の上部に 500 エラーが表示されます。
  • [NameID Mapping] または [Attribute Mapping] でスキーマを読み込むときに、スキーマ サービスがタイムアウトするか、バックエンド例外が表示されると、画面の上部に 500 エラーが表示されます。
  • [完了] をクリックしたときに、サービス プロバイダ構成サービスが利用できない場合は、画面の上部に 500 エラーが表示されます。

SAML アプリの作成に関する 500 エラーを解決するには:

しばらく待ってから、もう一度フローを試してください。それでもエラーが発生する場合は、Google Cloud サポートにお問い合わせください。

SAML のランタイム エラー

ID プロバイダ(IdP)開始フローまたはサービス プロバイダ(SP)開始フローで SAML シングル サインオン(SSO)フローを試す際に、次のエラー シナリオが発生する可能性があります。

403 app_not_configured(アプリが設定されていません)

このエラーは、次のシナリオで発生する場合があります。

  • SP 開始フローでは、リクエストで言及されているエンティティ ID に対応するアプリケーションが管理コンソールで作成されていません。
  • SP を起点とするフローでは、SAMLRequest で指定されたエンティティ ID が、現在インストールされているアプリのエンティティ ID のいずれとも一致しません。IdP 開始 URL で指定されたアプリケーション ID(SP ID)が改ざんされると、app_not_configured エラーが表示されます。

403 app_not_configured エラーを解決するには:

  1. リクエストを開始する前に、リクエストで言及されているエンティティ ID に対応するアプリがインストールされていることを確認します。
  2. SAMLRequest で指定されたエンティティ ID が正しく、アプリの作成時に指定した ID と一致していることを確認します。
  3. リクエスト URL で渡される SP ID が app-id app_not_enabled と同じであることを確認します。

403 app_not_configured_for_user(ユーザーに対してアプリが設定されていません)

403 app_not_configured_for_user エラーを解決するには:

SAMLRequest の saml:Issuer タグの値が、管理コンソールの SAML [サービス プロバイダの詳細] セクションで設定されている エンティティ ID の値と一致していることを確認します。この値では大文字と小文字が区別されます。

403 app_not_enabled_for_user(ユーザーに対してアプリが有効化されていません)

403 app_not_enabled_for_user エラーを解決するには:

  1. Google 管理コンソールで、メニュー アイコン 次に [アプリ] 次に [ウェブアプリとモバイルアプリ] に移動します。

    アクセスするには、モバイル デバイス管理の管理者権限が必要です。

  2. アプリのリストで、エラーを生成している SAML アプリを見つけます。
  3. アプリをクリックして、その設定ページを開きます。
  4. [ユーザー アクセス] をクリックします。
  5. すべてのユーザーまたはユーザーの組織に対してアプリをオンにします。

400 saml_invalid_user_id_mapping(ユーザー ID のマッピングが無効です)

SP が SAMLRequest で NAMEID パラメータを送信する場合、このパラメータは IdP 側で構成されているパラメータと同じである必要があります。それ以外の場合、SAMLRequest はこのエラーで失敗します。

400 saml_invalid_user_id_mapping エラーを解決するには:

  1. [基本情報] に移動し、NAMEID パラメータを確認します。
  2. SAMLRequest で渡される NAMEID パラメータが、IdP 側で構成されているものと同じであることを確認します。

400 saml_invalid_sp_id(SP ID が無効です)

このエラーは、構成ミスや URL の改ざんにより、IdP フローの URL のサービス提供者 ID が正しくない場合に発生します。

400 saml_invalid_sp_id エラーを解決するには:

  1. [基本情報] に移動して、app-id フィールドを確認します。
  2. リクエスト URL で渡される SP ID がアプリ ID と同じであることを確認します。

次のシナリオでは、SAML レスポンスで DENIED ステータスが返されます。次の 3 つのエラー メッセージのいずれかが表示されることがあります。

SP-initiated Flow Invalid request, ACS URL in request $parameter doesn't match configured ACS URL $parameter.(SP によって開始されたフローの無効なリクエストです。リクエスト $parameter の ACS の URL が、設定された ACS の URL $parameter と一致しません)

この場合、SAMLRequest で指定された ACS URL と、対応するアプリケーションの管理コンソールで構成された ACS URL が一致しません。

リクエストの ACS URL $parameter が構成済みの ACS URL $parameter と一致しないエラーを解決するには:

  1. [サービス プロバイダの詳細] に移動します。
  2. ACS の URL が SAMLRequest のものと同じであることを確認します。

Invalid idpid provided in the url(URL で指定された idpid が無効です)

URL で指定された IdP ID(難読化されたお客様 ID)が改ざんされており、正しくありません。

URL に無効な IdP ID が含まれているエラーを解決するには:

  1. Google 管理コンソールで、メニュー アイコン 次に [セキュリティ] 次に [認証] 次に [SAML アプリケーションによる SSO] に移動します。

    この操作を実施するには、特権管理者としてログインする必要があります。

  2. [エンティティ ID] URL の末尾から idpid 文字列を取得します。
  3. リクエスト URL の IdP ID が、エンティティ ID URL のものと同じであることを確認します。

IdP-initiated Flow Invalid idpid provided in the request.(IdP によって開始されたフローのリクエストで指定された idpid が無効です。)

呼び出し元のユーザーが IdP 開始の SSO URL を改ざんし、IdP ID を別の顧客 ID(難読化)に変更しました。

リクエスト エラーで無効な IdP ID を解決するには:

  1. Google 管理コンソールで、メニュー アイコン 次に [セキュリティ] 次に [認証] 次に [SAML アプリケーションによる SSO] に移動します。

    この操作を実施するには、特権管理者としてログインする必要があります。

  2. [エンティティ ID] URL の末尾から idpid 文字列を取得します。
  3. リクエスト URL の IdP ID が、エンティティ ID URL のものと同じであることを確認します。

SAML SSO フローテスト時の 500 エラー

ユーザーが IdP 開始フローまたは SP 開始フローで SAML SSO フローをテストしているときに、バックエンド プロセスが利用できないため、500 エラーが発生することがあります。

SAML SSO フローのテストで 500 エラーが発生した場合の解決方法:

しばらく待ってから手順を再試行します。それでも問題が解決しない場合は、Google Cloud サポートにお問い合わせください。

SAML アプリアクセスのエラー メッセージ

SAML アプリページへのアクセス時の 1000 エラー

SAML アプリのページ アクセス エラーを解決するには:

Google Cloud サポートにお問い合わせください。

SAML アプリ設定へのアクセス時の 1000 エラー

SAML アプリの設定へのアクセスエラーを解決するには:

Google Cloud サポートにお問い合わせください。

SAML アプリのユーザー スキーマ削除のエラー メッセージ

400

このエラーは、すでに削除されている SAML アプリの属性マッピングとして関連付けられているカスタム スキーマを削除しようとした場合に発生します。この問題が修正される前にスキーマを作成した場合、このエラーが発生することがあります。

SAML アプリのユーザー スキーマの削除エラーを解決するには:

Google Cloud サポートにお問い合わせください。