Herhangi bir Güvenlik Onayı Biçimlendirme Dili (SAML) uygulama hatası mesajıyla karşılaşırsanız size yardımcı olacak bazı sorun giderme adımlarını aşağıda bulabilirsiniz.
SAML isteklerini ve yanıtlarını kodlama veya bunların kodlarını çözme
Sorun gidermeye yardımcı olmak için SAML isteğini ve yanıtını HTTP Arşiv Biçimi (HAR) dosyasından insan tarafından okunabilir biçimde işlemek üzere SAML kodlama/kod çözme aracını kullanın. https://toolbox.googleapps.com/apps/encode_decode/ adresine bakın.
SAML Uygulaması oluşturma hataları
Yönetici Konsolu'nda SAML uygulaması oluştururken aşağıdaki 400 hatasını görebilirsiniz:
400 duplicate entity id (yinelenen varlık kimliği)
Zaten mevcut bir varlık kimliğine sahip bir uygulama oluşturmaya çalışırsanız bu mesajı görürsünüz.
400 yinelenen varlık kimliği hatasını düzeltmek için:
Önceden yapılandırılmış uygulamayı veya farklı bir varlık kimliği kullanın.
SAML uygulaması oluşturmayla ilgili 500 hataları
Yönetici Konsolu'nda SAML uygulaması oluştururken aşağıdaki 500 hatalarını görebilirsiniz:
- Google Kimlik Sağlayıcı ayrıntıları bölümünde, sertifikalar hizmeti arka uç hizmeti kullanılamıyorken Sertifika İndir veya Meta Verileri İndir düğmesini tıklarsanız ekranın üst kısmında 500 hatası gösterilir.
- NameID Eşleme veya Özellik Eşleme'de şemalar yüklenirken şema hizmetinin zaman aşımına uğraması ya da arka uç istisnası göstermesi durumunda ekranın üst kısmında 500 hatası görünür.
- Service Provider Config hizmeti kullanılamıyorsa Finish'i (Bitir) tıkladığınızda ekranın üst kısmında 500 hatası görünür.
SAML uygulaması oluşturmayla ilgili 500 hatalarını düzeltmek için:
Bir süre bekleyip akışı tekrar deneyin. Hata devam ederse Google Cloud Destek Ekibi ile iletişime geçin.
SAML çalışma zamanı hataları
Kimlik sağlayıcı (IdP) tarafından başlatılan veya servis sağlayıcı (SP) tarafından başlatılan akışlarda SAML tek oturum açma (TOA) akışını denediğinizde aşağıdaki hata senaryoları oluşabilir:
403 app_not_configured
Bu hata, aşağıdaki senaryolarda ortaya çıkabilir:
- SP tarafından başlatılan akışta, istekte belirtilen tüzel kişi kimliğine karşılık gelen uygulama Yönetici Konsolu'nda oluşturulmamıştır.
- SP tarafından başlatılan akışta, SAMLRequest'te sağlanan varlık kimliği, şu anda yüklü olan uygulamaların varlık kimliklerinden herhangi biriyle eşleşmiyor. Bir kullanıcı, IdP tarafından başlatılan URL'de belirtilen uygulama kimliğiyle (SP kimliği) oynarsa
app_not_configuredhatası görürsünüz.
403 app_not_configured hatasını düzeltmek için:
- İsteği başlatmadan önce, istekte belirtilen öğe kimliğine karşılık gelen uygulamanın yüklendiğinden emin olun.
- SAMLRequest içinde sağlanan varlık kimliğinin doğru olduğundan ve uygulama oluşturma sırasında belirttiğiniz kimlikle eşleştiğinden emin olun.
- İstek URL'sinde iletilmekte olan SS kimliğinin uygulama kimliğiyle aynı olduğundan emin olun app_not_enabled.
403 app_not_configured_for_user
403 app_not_configured_for_user hatasını düzeltmek için:
SAMLRequest'teki saml:Issuer etiketindeki değerin, Yönetici Konsolu'ndaki SAML Servis Sağlayıcı Ayrıntıları bölümünde yapılandırılan Varlık Kimliği değeriyle eşleştiğini doğrulayın. Bu değer büyük/küçük harfe duyarlıdır.
403 app_not_enabled_for_user
403 app_not_enabled_for_user hatasını düzeltmek için:
-
Google Yönetici Konsolu'nda Menü
Uygulamalar
Web uygulamaları ve mobil uygulamalar'a gidin.
Yönetici ayrıcalığı olarak Mobil cihaz yönetimi iznini gerektirir.
- Uygulama listesinde hatayı üreten SAML uygulamasını bulun.
- SAML uygulamasını tıklayarak Ayarlar sayfasını açın.
- Kullanıcı erişimi'ni tıklayın.
- Uygulamayı herkes veya kullanıcının kuruluşu için ETKİN hale getirin.
400 saml_invalid_user_id_mapping
Bir SP, SAMLRequest içinde NAMEID parametresi gönderirse bu parametre, IdP tarafında yapılandırılan parametreyle aynı olmalıdır. Aksi takdirde SAMLRequest bu hatayla başarısız olur.
400 saml_invalid_user_id_mapping hatasını düzeltmek için:
- Temel Ayrıntılar'a gidin ve NAMEID parametresini kontrol edin.
- SAMLRequest'te iletilen NAMEID parametresinin, IdP tarafında yapılandırılan parametreyle aynı olduğundan emin olun.
400 saml_invalid_sp_id
Bu hata, URL'nin yanlış yapılandırılması veya URL'de değişiklik yapılması nedeniyle IdP akışının URL'sindeki servis sağlayıcı kimliği yanlış olduğunda oluşur.
400 saml_invalid_sp_id hatasını düzeltmek için:
- Temel Ayrıntılar'a gidin ve app-id alanını kontrol edin.
- İstek URL'sinde iletilmekte olan SS kimliğinin app-id ile aynı olduğundan emin olun.
SAML Yanıtı, aşağıdaki senaryoların geçerli olduğu durumlarda bir DENIED durumu geri gönderir. Aşağıdaki üç ilgili hata mesajından birini görebilirsiniz.
SP-initiated Flow Invalid request, ACS URL in request $parameter doesn't match configured ACS URL $parameter. (SS Tarafından Başlatılan Akışta Geçersiz istek, $parameter isteğindeki ACS URL'si, yapılandırılan $parameter ACS URL'si ile eşleşmiyor.)
Bu durumda, SAMLRequest içinde belirtilen ACS URL'si ile ilgili uygulama için Yönetici Konsolu'nda yapılandırılan ACS URL'si eşleşmiyor.
İstek $parameter içindeki ACS URL'si, yapılandırılan ACS URL'si ile eşleşmiyor $parameter hatasını düzeltmek için:
- Servis Sağlayıcı Ayrıntıları'na gidin
- ACS URL'si değerinin, SAMLRequest'tekiyle aynı olduğundan emin olun
Invalid idpid provided in the url (URL'de geçersiz IdP kimliği sağlandı)
URL'de sağlanan IdP kimliği (karmaşıklaştırılmış bir müşteri kimliği) değiştirilmiş ve yanlış.
URL'deki geçersiz IdP kimliği hatasını düzeltmek için:
-
Google Yönetici Konsolu'nda Menü
Güvenlik
Kimlik doğrulama
SAML uygulamalarıyla TOA'ya gidin.
Bu görev için süper yönetici olarak oturum açmanız gerekir.
- Varlık kimliği URL'sinin sonundaki idpid dizesini alın.
- İstek URL'sindeki IdP kimliğinin, Varlık Kimliği URL'sindekiyle aynı olduğundan emin olun.
IdP-initiated Flow Invalid idpid provided in the request. (IdP Tarafından Başlatılan Akış İstekte geçersiz IdP Kimliği sağlandı.)
Arayan kullanıcı, IdP tarafından başlatılan TOA URL'siyle oynayarak IdP kimliğini başka bir müşteri kimliğiyle (karartılmış) değiştirmiş.
İstek hatasındaki geçersiz IdP kimliği sorununu çözmek için:
-
Google Yönetici Konsolu'nda Menü
Güvenlik
Kimlik doğrulama
SAML uygulamalarıyla TOA'ya gidin.
Bu görev için süper yönetici olarak oturum açmanız gerekir.
- Varlık kimliği URL'sinin sonundaki idpid dizesini alın.
- İstek URL'sindeki IdP kimliğinin, Varlık kimliği URL'sindekiyle aynı olduğundan emin olun.
SAML TOA akışı test edilirken karşılaşılan 500 hataları
Kullanıcılarınız, IdP tarafından başlatılan veya SP tarafından başlatılan akışlarda bir SAML TOA akışını test ederken arka uç işlemlerinin kullanılamaması nedeniyle çeşitli 500 hatalarından biriyle karşılaşabilir.
SAML TOA akışını test ederken 500 hatalarını düzeltmek için:
Bekleyip akışı tekrar deneyin. Bu çözüm işe yaramazsa Google Cloud Destek Ekibi ile iletişime geçin.
SAML uygulamasına erişimle ilgili hata mesajları
SAML uygulama sayfasına erişirken karşılaşılan 1000 hatası
SAML uygulaması sayfasında erişim hatasını düzeltmek için:
Google Cloud Destek Ekibi ile iletişime geçin.
SAML uygulama ayarlarına erişirken karşılaşılan 1000 hatası
SAML uygulama ayarları erişim hatasını düzeltmek için:
Google Cloud Destek Ekibi ile iletişime geçin.
SAML uygulaması kullanıcı şeması silme hata mesajı
400
Bu hata, daha önce silinmiş bir SAML uygulaması için özellik eşlemesi olarak ilişkilendirilmiş bir özel şemayı silmeye çalıştığınızda oluşur. Bu sorun düzeltilmeden önce şemayı oluşturduysanız bu hata oluşabilir.
SAML uygulamaları kullanıcı şeması silme hatasını düzeltmek için:
Google Cloud Destek Ekibi ile iletişime geçin.