Se aparecerem mensagens de erro de apps SAML (Linguagem de marcação para autorização de segurança), siga estas etapas de solução de problemas.
Codificar ou decodificar solicitações e respostas SAML
Para ajudar na solução de problemas, use a ferramenta de codificação/decodificação SAML para processar solicitações e respostas SAML em formato legível com o arquivo HTTP Archive (HAR, na sigla em inglês). Consulte https://toolbox.googleapps.com/apps/encode_decode/.
Erros de criação do app SAML
Ao criar um app SAML no Admin Console, talvez você veja o seguinte erro 400:
400 código de entidade duplicado
Essa mensagem será exibida se você tentar criar um aplicativo com um código de entidade já existente.
Para resolver o erro "400 código de entidade duplicado":
Use o aplicativo já configurado ou um código de entidade diferente.
Erros 500 referentes à criação do app SAML
Ao criar um app SAML no Admin Console, talvez você veja os seguintes erros 500:
- Na seção Detalhes do provedor de identidade do Google, se você clicar no botão Fazer o download do certificado ou Fazer o download dos metadados quando o serviço de back-end do serviço de certificados estiver indisponível, um erro 500 vai aparecer na parte de cima da tela.
- Ao carregar os esquemas em Mapeamento de NameID ou Mapeamento de atributos, se o serviço de esquema expirar ou exibir uma exceção de back-end, um erro 500 aparecerá na parte superior da tela.
- Se o serviço Configuração do provedor de serviços estiver indisponível, um erro 500 aparecerá na parte de cima da tela quando você clicar em Concluir.
Para resolver possíveis erros 500 ao criar o app SAML, faça o seguinte:
Aguarde um pouco e tente o fluxo de novo. Se os erros persistirem, entre em contato com o Suporte do Google Cloud.
Erros de execução SAML
Os seguintes erros podem ocorrer quando você testa um fluxo de logon único (SSO) SAML em fluxos iniciados pelo provedor de identidade (IdP) ou pelo provedor de serviços (SP):
403 app_not_configured
Esse erro pode ocorrer nestes casos:
- Em um fluxo iniciado pelo provedor de serviços, o aplicativo correspondente ao código da entidade mencionado na solicitação não foi criado no Admin Console.
- Em um fluxo iniciado pelo provedor de serviços, o ID da entidade fornecido no SAMLRequest não corresponde a nenhum dos IDs das entidades dos apps instalados no momento. Se alguém
alterar o ID do aplicativo (SP ID) mencionado no URL iniciado pelo IdP,
você vai receber um erro
app_not_configured.
Para resolver o erro "403 app_not_configured":
- Antes de iniciar a solicitação, verifique se o aplicativo correspondente ao ID da entidade mencionado na solicitação foi instalado.
- Verifique se o ID da entidade fornecido em SAMLRequest está correto e corresponde ao especificado durante a criação do app.
- Verifique se o SP ID transmitido no URL de solicitação é o mesmo de app-id app_not_enabled.
403 app_not_configured_for_user
Para resolver o erro 403 app_not_configured_for_user:
Confirme se o valor na tag saml:Issuer em SAMLRequest corresponde ao valor definido em ID da entidade na seção Detalhes do provedor de serviços do SAML no Admin Console. Esse valor diferencia maiúsculas de minúsculas.
403 app_not_enabled_for_user
Para resolver o erro "403 app_not_enabled_for_user":
-
No Google Admin Console, acesse Menu
Apps
Apps da Web e para dispositivos móveis.
É preciso ter o privilégio de admin Gerenciamento de dispositivos móveis.
- Na lista de apps, localize o app SAML que está gerando o erro.
- Clique no app para abrir a página "Configurações".
- Clique em Acesso do usuário.
- Ative o app para todos ou para a organização do usuário.
400 saml_invalid_user_id_mapping
Se um provedor de serviços envia um parâmetro NAMEID em SAMLRequest, esse parâmetro precisa ser igual ao configurado no IdP. Caso contrário, o SAMLRequest vai falhar com este erro.
Para resolver o erro 400 saml_invalid_user_id_mapping:
- Acesse Detalhes básicos e verifique o parâmetro NAMEID.
- Confirme se o parâmetro NAMEID transmitido em SAMLRequest é igual ao configurado no IdP.
400 saml_invalid_sp_id
Esse erro ocorre quando o ID do provedor de serviços no URL do fluxo do IdP está incorreto devido à configuração incorreta ou à adulteração do URL.
Para resolver o erro 400 saml_invalid_sp_id:
- Acesse Detalhes básicos e verifique o campo app-id.
- Verifique se o SP ID transmitido no URL da solicitação é o mesmo de app-id.
A resposta SAML retorna um status NEGADO para os cenários a seguir. Talvez você veja uma das três mensagens de erro relacionadas abaixo.
Solicitação inválida de fluxo iniciado pelo provedor de serviços, o URL do ACS em $parameter na solicitação não corresponde ao $parameter do URL do ACS configurado.
Nesse caso, o URL do ACS especificado no SAMLRequest e o URL do ACS configurado no Admin Console do aplicativo correspondente não correspondem.
Para resolver o erro "O URL do ACS em $parameter na solicitação não corresponde ao $parameter do URL do ACS configurado":
- Acesse Detalhes do provedor de serviços.
- Verifique se o URL do ACS é o mesmo de SAMLRequest.
Código do IdP inválido fornecido no URL
Isso significa que o ID do IdP (um ID de cliente ofuscado) fornecido no URL foi adulterado e está incorreto.
Para resolver o erro "ID do IdP inválido no URL":
-
No Google Admin Console, acesse Menu
Segurança
Autenticação
SSO com aplicativos SAML.
Para realizar essa tarefa, você precisa fazer login como superadmin.
- Acesse a string idpid no fim do URL do ID da entidade.
- Verifique se o ID do IdP no URL de solicitação é o mesmo do URL do ID da entidade.
Código do IdP inválido de fluxo iniciado pelo IdP fornecido na solicitação.
O usuário chamador adulterou o URL do SSO iniciado pelo IdP e mudou o ID do IdP para outro ID de cliente (ofuscado).
Para resolver o erro "ID do IdP inválido na solicitação":
-
No Google Admin Console, acesse Menu
Segurança
Autenticação
SSO com aplicativos SAML.
Para realizar essa tarefa, você precisa fazer login como superadmin.
- Acesse a string idpid no fim do URL do ID da entidade.
- Verifique se o ID do IdP no URL da Solicitação é o mesmo do URL do ID da entidade.
Erros 500 ao testar um fluxo de SSO SAML
Quando os usuários testam um fluxo de SSO SAML em fluxos iniciados pelo IdP ou pelo provedor de serviços, podem encontrar diversos erros 500 causados pela indisponibilidade de processos de back-end.
Para resolver possíveis erros 500 ao testar um fluxo de SSO SAML, faça o seguinte:
Aguarde e teste o fluxo novamente. Se o problema persistir, entre em contato com o suporte do Google Cloud.
Mensagens de erro de acesso ao app SAML
1000 no acesso à página do app SAML
Para resolver erros de acesso à página do app SAML:
Entre em contato com o Suporte do Google Cloud.
1000 no acesso às configurações do app SAML
Para resolver erros de acesso às configurações do app SAML, faça o seguinte:
Entre em contato com o Suporte do Google Cloud.
Mensagem de erro de exclusão do esquema de usuário do app SAML
400
Esse erro ocorre quando você tenta excluir um esquema personalizado associado como um mapeamento de atributos para um app SAML que já foi excluído. Esse erro pode ocorrer se você tiver criado o esquema antes de corrigir o problema.
Para resolver o erro de exclusão do esquema de usuário dos apps SAML, faça o seguinte:
Entre em contato com o Suporte do Google Cloud.