หากพบข้อความแสดงข้อผิดพลาดของแอปภาษามาร์กอัปเพื่อยืนยันความปลอดภัย (SAML) โปรดทำตามขั้นตอนการแก้ปัญหาต่อไปนี้
เข้ารหัสหรือถอดรหัสคำขอและคำตอบของ SAML
ใช้เครื่องมือเข้ารหัส/ถอดรหัส SAML เพื่อประมวลผลคำขอและการตอบกลับ SAML ในรูปแบบที่มนุษย์อ่านได้จากไฟล์รูปแบบ HTTP Archive (HAR) เพื่อช่วยในการแก้ปัญหา ดูข้อมูลได้ที่ https://toolbox.googleapps.com/apps/encode_decode/
ข้อผิดพลาดเกี่ยวกับการสร้างแอป SAML
ขณะสร้างแอป SAML ในคอนโซลผู้ดูแลระบบ คุณอาจเห็นข้อผิดพลาด 400 ต่อไปนี้
400 รหัสเอนทิตีซ้ำ
คุณจะเห็นข้อความนี้หากพยายามสร้างแอปพลิเคชันที่มีรหัสเอนทิตีอยู่แล้ว
วิธีแก้ไขข้อผิดพลาด 400 ที่มีรหัสเอนทิตีซ้ำกัน
ใช้แอปพลิเคชันที่กำหนดค่าแล้วหรือใช้รหัสเอนทิตีอื่น
500 ข้อผิดพลาดในการสร้างแอป SAML
ขณะสร้างแอป SAML ในคอนโซลผู้ดูแลระบบ คุณอาจเห็นข้อผิดพลาด 500 ต่อไปนี้
- ในส่วนรายละเอียดผู้ให้บริการข้อมูลประจำตัวของ Google หากคุณคลิกปุ่มดาวน์โหลดใบรับรองหรือดาวน์โหลดข้อมูลเมตาเมื่อ บริการแบ็กเอนด์ของบริการใบรับรองไม่พร้อมใช้งาน ข้อผิดพลาด 500 จะปรากฏที่ ด้านบนของหน้าจอ
- ขณะโหลดสคีมาในการแมป NameID หรือการแมปแอตทริบิวต์ หากบริการสคีมาหมดเวลาหรือแสดงข้อยกเว้นของแบ็กเอนด์ ข้อผิดพลาด 500 จะปรากฏที่ด้านบนของหน้าจอ
- หากบริการ Service Provider Config ใช้งานไม่ได้ ข้อผิดพลาด 500 จะปรากฏที่ด้านบนของหน้าจอเมื่อคุณคลิก Finish
หากต้องการแก้ไขข้อผิดพลาด 500 ในการสร้างแอป SAML ให้ทำดังนี้
โปรดรอสักครู่แล้วลองทำตามขั้นตอนอีกครั้ง หากยังคงเกิดข้อผิดพลาด โปรดติดต่อทีมสนับสนุนของ Google Cloud
ข้อผิดพลาดเกี่ยวกับรันไทม์ของ SAML
สถานการณ์ข้อผิดพลาดต่อไปนี้อาจเกิดขึ้นเมื่อคุณลองใช้ขั้นตอนการลงชื่อเพียงครั้งเดียว (SSO) ของ SAML ในขั้นตอนที่เริ่มต้นโดยผู้ให้บริการข้อมูลประจำตัว (IdP) หรือผู้ให้บริการ (SP)
403 app_not_configured
ข้อผิดพลาดนี้อาจเกิดขึ้นกับกรณีดังต่อไปนี้
- ในโฟลว์ที่ SP เริ่มต้น ระบบยังไม่ได้สร้างแอปพลิเคชันที่สอดคล้องกับรหัสเอนทิตี ที่ระบุในคำขอในคอนโซลผู้ดูแลระบบ
- ในโฟลว์ที่ SP เริ่มต้น รหัสเอนทิตีที่ระบุใน SAMLRequest จะไม่ตรงกับรหัสเอนทิตีของแอปที่ติดตั้งอยู่ในปัจจุบัน หากมีผู้
ดัดแปลงรหัสแอปพลิเคชัน (รหัส SP) ที่ระบุใน URL ที่ IdP เริ่มต้น
คุณจะเห็น
app_not_configuredข้อผิดพลาด
วิธีแก้ไขข้อผิดพลาด 403 app_not_configured
- ตรวจสอบว่าได้ติดตั้งแอปพลิเคชันที่สอดคล้องกับรหัสเอนทิตีที่ระบุใน คำขอก่อนที่จะเริ่มคำขอ
- ตรวจสอบว่ารหัสเอนทิตีที่ระบุใน SAMLRequest ถูกต้องและ ตรงกับรหัสที่คุณระบุในระหว่างการสร้างแอป
- ตรวจสอบว่ารหัส SP ที่ส่งผ่านไปกับ URL ที่ร้องขอตรงกับรหัสแอป app_not_enabled
403 app_not_configured_for_user
วิธีแก้ไขข้อผิดพลาด 403 app_not_configured_for_user
ยืนยันว่าค่าในแท็ก saml:Issuer ใน SAMLRequest ตรงกับค่ารหัสเอนทิตีที่กำหนดค่าไว้ในส่วนรายละเอียดผู้ให้บริการ SAML ในคอนโซลผู้ดูแลระบบ โดยค่านี้จะคำนึงถึงตัวพิมพ์เล็กและตัวพิมพ์ใหญ่
403 app_not_enabled_for_user
วิธีแก้ไขข้อผิดพลาด 403 app_not_enabled_for_user
-
ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู
แอป
แอปในเว็บและบนอุปกรณ์เคลื่อนที่
ต้องมีสิทธิ์ของผู้ดูแลระบบการจัดการมือถือ
- ในรายการแอป ให้ค้นหาแอป SAML ที่ก่อให้เกิดข้อผิดพลาด
- คลิกที่แอปเพื่อเปิดหน้าการตั้งค่าของแอปนั้น
- คลิกสิทธิ์เข้าถึงของผู้ใช้
- เปิดแอปสำหรับทุกคนหรือสำหรับองค์กรของผู้ใช้
400 saml_invalid_user_id_mapping
หาก SP ส่งพารามิเตอร์ NAMEID ใน SAMLRequest พารามิเตอร์นี้ จะต้องเหมือนกับพารามิเตอร์ที่กำหนดค่าไว้ในฝั่ง IdP ไม่เช่นนั้น SAMLRequest จะล้มเหลวโดยมีข้อผิดพลาดนี้
วิธีแก้ไขข้อผิดพลาด 400 saml_invalid_user_id_mapping
- ไปที่รายละเอียดพื้นฐาน แล้วตรวจสอบพารามิเตอร์ NAMEID
- ตรวจสอบว่าพารามิเตอร์ NAMEID ที่ส่งผ่านใน SAMLRequest ตรงกับพารามิเตอร์ที่กำหนดค่าไว้ในฝั่ง IdP
400 saml_invalid_sp_id
ข้อผิดพลาดนี้เกิดขึ้นเมื่อรหัสผู้ให้บริการใน URL ของโฟลว์ IdP ไม่ถูกต้องเนื่องจากการกำหนดค่าไม่ถูกต้องหรือการดัดแปลง URL
วิธีแก้ไขข้อผิดพลาด 400 saml_invalid_sp_id
- ไปที่รายละเอียดพื้นฐาน แล้วตรวจสอบช่อง app-id
- ตรวจสอบว่ารหัส SP ที่ส่งผ่านไปกับ URL ที่ร้องขอตรงกับ รหัสแอป
คำตอบของ SAML จะส่งคืนสถานะ DENIED คุณ อาจเห็นข้อความแสดงข้อผิดพลาดที่เกี่ยวข้อง 3 รายการต่อไปนี้
คำขอในกระบวนการที่เริ่มต้นโดย SP ไม่ถูกต้อง ACS URL ใน $parameter ของคำขอไม่ตรงกับ $parameter ใน ACS URL ที่กำหนดค่าไว้
ในกรณีนี้ ACS URL ที่ระบุใน SAMLRequest และ ACS URL ที่กำหนดค่าในคอนโซลผู้ดูแลระบบสำหรับแอปพลิเคชันที่เกี่ยวข้องไม่ตรงกัน
หากต้องการแก้ไขข้อผิดพลาด ACS URL ในคำขอ $parameter ไม่ตรงกับ ACS URL ที่กำหนดค่าไว้ $parameter
- ไปที่รายละเอียดของผู้ให้บริการ
- ตรวจสอบว่า ACS URL ตรงกับใน SAMLRequest
idpid ที่ระบุใน URL ไม่ถูกต้อง
มีการดัดแปลงและรหัส IdP (รหัสลูกค้าที่ปิดบัง) ที่ระบุใน URL ไม่ถูกต้อง
วิธีแก้ไขข้อผิดพลาดรหัส IdP ใน URL ไม่ถูกต้อง
-
ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู
ความปลอดภัย
การตรวจสอบสิทธิ์
SSO ด้วยแอปพลิเคชัน SAML
คุณต้องลงชื่อเข้าใช้ในฐานะผู้ดูแลระบบขั้นสูงสำหรับงานนี้
- รับสตริง idpid จากส่วนท้ายของ URL ของรหัสเอนทิตี
- ตรวจสอบว่า IdP ID ใน Request URL ตรงกับ IdP ID ใน URL ของ Entity ID
idpid ของกระบวนการที่เริ่มต้นโดย IdP ที่ระบุในคำขอไม่ถูกต้อง
ผู้ใช้ที่เรียกใช้ได้ดัดแปลง URL ของ SSO ที่เริ่มต้นโดย IdP และเปลี่ยน IdP ID เป็นรหัสลูกค้าอื่น (ปิดบัง)
วิธีแก้ไขข้อผิดพลาด "รหัส IdP ในคำขอไม่ถูกต้อง"
-
ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู
ความปลอดภัย
การตรวจสอบสิทธิ์
SSO ด้วยแอปพลิเคชัน SAML
คุณต้องลงชื่อเข้าใช้ในฐานะผู้ดูแลระบบขั้นสูงสำหรับงานนี้
- รับสตริง idpid จากส่วนท้ายของ URL ของรหัสเอนทิตี
- ตรวจสอบว่า IdP ID ใน URL ของคำขอตรงกับ URL ของ Entity ID
500 ข้อผิดพลาดในการทดสอบกระบวนการ SSO ของ SAML
เมื่อผู้ใช้ทดสอบขั้นตอนการลงชื่อเพียงครั้งเดียว (SSO) ผ่าน SAML ในขั้นตอนที่เริ่มต้นโดย IdP หรือ SP ผู้ใช้อาจพบข้อผิดพลาด 500 อย่างใดอย่างหนึ่งเนื่องจากกระบวนการแบ็กเอนด์ ไม่พร้อมใช้งาน
หากต้องการแก้ไขข้อผิดพลาด 500 ในการทดสอบขั้นตอนการทำงานของ SAML SSO ให้ทำดังนี้
รอสักครู่แล้วลองทำตามกระบวนการอีกครั้ง หากยังไม่ได้ผล โปรดติดต่อทีมสนับสนุนของ Google Cloud
ข้อความแสดงข้อผิดพลาดในการเข้าถึงแอป SAML
1000 เมื่อเข้าถึงหน้าแอป SAML
วิธีแก้ไขข้อผิดพลาดในการเข้าถึงหน้าแอป SAML
ติดต่อทีมสนับสนุนของ Google Cloud
1000 เมื่อเข้าถึงการตั้งค่าแอป SAML
วิธีแก้ไขข้อผิดพลาดในการเข้าถึงการตั้งค่าแอป SAML
ติดต่อทีมสนับสนุนของ Google Cloud
ข้อความแสดงข้อผิดพลาดในการลบสคีมาของผู้ใช้แอป SAML
400
ข้อผิดพลาดนี้เกิดขึ้นหากคุณพยายามลบสคีมาที่กำหนดเองซึ่งเชื่อมโยง เป็นการแมปแอตทริบิวต์สำหรับแอป SAML ที่ถูกลบไปแล้ว หากคุณสร้างสคีมาก่อนที่จะมีการแก้ไขปัญหานี้ ข้อผิดพลาดนี้อาจเกิดขึ้น
วิธีแก้ไขข้อผิดพลาดในการลบสคีมาผู้ใช้ของแอป SAML