Wenn Sie Fehlermeldungen zu SAML-Apps (Security Assertion Markup Language) erhalten, können Sie die folgenden Schritte zur Fehlerbehebung ausführen.
SAML-Anfragen und -Antworten codieren oder decodieren
Zur Fehlerbehebung können Sie das SAML-Codierungs-/Decodierungstool verwenden, um eine SAML-Anfrage und ‑Antwort im lesbaren Format aus der HAR-Datei (HTTP Archive Format) zu verarbeiten. Weitere Informationen finden Sie unter https://toolbox.googleapps.com/apps/encode_decode/.
Fehlermeldungen beim Erstellen von SAML-Apps
Beim Erstellen einer SAML-App in der Admin-Konsole wird möglicherweise der folgende 400‑Fehler angezeigt:
400 duplicate entity id (Entitäts-ID bereits vorhanden)
Diese Meldung wird angezeigt, wenn Sie versuchen, eine Anwendung mit einer bereits vorhandenen Entitäts-ID zu erstellen.
So beheben Sie den Fehler 400 „duplicate entity id“:
Verwenden Sie die bereits konfigurierte Anwendung oder eine andere Entitäts-ID.
500-Fehlermeldungen beim Erstellen von SAML-Apps
Beim Erstellen einer SAML-App in der Admin-Konsole können die folgenden 500‑Fehler auftreten:
- Sie klicken im Abschnitt Details zum Google-Identitätsanbieter auf die Schaltfläche Zertifikat herunterladen oder Metadaten herunterladen und der Backend-Dienst des Zertifikats ist nicht verfügbar.
- Beim Laden der Schemas unter NameID-Zuordnung oder Attributzuordnung tritt eine Zeitüberschreitung des Schemadienstes ein oder eine Backend-Ausnahme wird ausgelöst. Ein Fehler 500 wird oben auf dem Bildschirm angezeigt.
- Wenn der Dienst Service Provider Config nicht verfügbar ist, wird oben auf dem Bildschirm ein 500-Fehler angezeigt, wenn Sie auf Fertigstellen klicken.
So beheben Sie 500‑Fehler bei der Erstellung von SAML-Apps:
Warten Sie eine Weile und versuchen Sie es dann noch einmal. Wenn weiterhin Fehler auftreten, wenden Sie sich an den Google Cloud-Support.
Laufzeitfehler bei SAML
Die folgenden Fehlerszenarien können auftreten, wenn Sie einen SAML-SSO-Ablauf (Einmalanmeldung) in Abläufen testen, die vom Identitätsanbieter (IdP) oder Dienstanbieter (SP) initiiert wurden:
403 app_not_configured (App nicht konfiguriert)
Diese Fehlermeldung kann in folgenden Fällen angezeigt werden:
- Bei einem vom Dienstanbieter initiierten Ablauf wurde die Anwendung, die der in der Anfrage erwähnten Entitäts-ID entspricht, nicht in der Admin-Konsole erstellt.
- Bei einem vom SP initiierten Ablauf stimmt die im SAMLRequest angegebene Entitäts-ID nicht mit den Entitäts-IDs der derzeit installierten Apps überein. Wenn jemand die in der vom IdP initiierten URL erwähnte Anwendungs-ID (SP-ID) manipuliert, wird der Fehler
app_not_configuredangezeigt.
So beheben Sie den Fehler 403 „app_not_configured“:
- Prüfen Sie, ob die Anwendung, die der im Antrag erwähnten Unternehmens-ID entspricht, installiert wurde, bevor Sie den Antrag stellen.
- Prüfen Sie, ob die in der SAMLRequest angegebene Objekt-ID korrekt ist und mit der übereinstimmt, die Sie beim Erstellen der App angegeben haben.
- Die Dienstanbieter-ID in der Anfrage-URL muss identisch sein mit der App-ID app_not_enabled.
403 app_not_configured_for_user (App nicht für Nutzer konfiguriert)
So beheben Sie den Fehler 403 app_not_configured_for_user:
Prüfen Sie, ob der Wert im Tag saml:Issuer in der SAMLRequest mit dem Wert der Entitäts-ID übereinstimmt, der in der Admin-Konsole im Bereich Details zum SAML-Dienstanbieter konfiguriert ist. Beachten Sie die Groß- und Kleinschreibung.
403 app_not_enabled_for_user (App nicht für Nutzer aktiviert)
So beheben Sie den Fehler 403 app_not_enabled_for_user:
-
Öffnen Sie in der Admin-Konsole das Dreistrich-Menü
Apps
Web- und mobile Apps.
Hierfür ist die Administratorberechtigung Mobilgeräteverwaltung erforderlich.
- Suchen Sie in der App-Liste die SAML-App, die den Fehler hervorruft.
- Klicken Sie auf die App, um die zugehörige Einstellungsseite zu öffnen.
- Klicken Sie auf Nutzerzugriff.
- Aktivieren Sie die App für alle oder für die Organisation des Nutzers.
400 saml_invalid_user_id_mapping (SAML: ungültige Zuordnung der Nutzer-ID)
Wenn ein SP einen NAMEID-Parameter in der SAMLRequest sendet, muss dieser Parameter mit dem auf der IdP-Seite konfigurierten Parameter übereinstimmen. Andernfalls schlägt die SAMLRequest mit diesem Fehler fehl.
So beheben Sie den Fehler 400 saml_invalid_user_id_mapping:
- Rufen Sie Allgemeine Angaben auf und prüfen Sie den Parameter NAMEID.
- Der Parameter NAMEID, der im SAMLRequest übergeben wird, muss mit dem Parameter übereinstimmen, der auf der IdP-Seite konfiguriert ist.
400 saml_invalid_sp_id (SAML: ungültige Dienstanbieter-ID)
Dieser Fehler tritt auf, wenn die Dienstanbieter-ID in der URL des IdP-Ablaufs aufgrund einer Fehlkonfiguration oder Manipulation der URL falsch ist.
So beheben Sie den Fehler 400 saml_invalid_sp_id:
- Rufen Sie Allgemeine Angaben auf und prüfen Sie das Feld app-id.
- Die Dienstanbieter-ID in der Anfrage-URL muss identisch sein mit der App-ID.
In folgenden Fällen wird in der SAML-Antwort der Status DENIED (Abgelehnt) zurückgesendet. Möglicherweise wird eine der folgenden drei zusammenhängenden Fehlermeldungen angezeigt.
SP-initiated Flow Invalid request, ACS URL in request $parameter doesn't match configured ACS URL $parameter (Anfrage „Vom Dienstanbieter initiierter Ablauf ungültig“, ACS-URL in Anfrage $parameter entspricht nicht dem konfigurierten Wert von $parameter für die ACS-URL)
In diesem Fall stimmen die in der SAMLRequest angegebene ACS-URL und die in der Admin-Konsole für die entsprechende Anwendung konfigurierte ACS-URL nicht überein.
So beheben Sie den Fehler „ACS-URL in Anfrage $parameter stimmt nicht mit konfigurierter ACS-URL $parameter überein“:
- Gehen Sie zu Details zum Dienstanbieter.
- Überprüfen Sie, ob die ACS-URL mit der in der SAML-Anfrage übereinstimmt.
Invalid idpid provided in the url (Ungültige IdP-ID in der URL)
Die in der URL angegebene IdP-ID (eine verschleierte Kunden-ID) wurde manipuliert und ist falsch.
So beheben Sie den Fehler „Ungültige IdP-ID in URL“:
-
Gehen Sie in der Admin-Konsole zum Menü
Sicherheit
Authentifizierung
SSO mit SAML-Anwendungen.
Für diese Aufgabe müssen Sie als Super Admin angemeldet sein.
- Rufen Sie den String idpid am Ende der URL der Entitäts-ID ab.
- Die IdP-ID in der Anfrage-URL muss mit der in der Entitäts-ID-URL übereinstimmen.
IdP-initiated Flow Invalid idpid provided in the request (IdP-initiierter Ablauf: Ungültige IdP-ID in der Anfrage)
Der aufrufende Nutzer hat die vom IdP initiierte SSO-URL manipuliert und die IdP-ID in eine andere (verschleierte) Kunden-ID geändert.
So beheben Sie den Fehler „Ungültige IdP-ID in der Anfrage“:
-
Gehen Sie in der Admin-Konsole zum Menü
Sicherheit
Authentifizierung
SSO mit SAML-Anwendungen.
Für diese Aufgabe müssen Sie als Super Admin angemeldet sein.
- Rufen Sie den String idpid am Ende der URL der Entitäts-ID ab.
- Die IdP-ID in der Request-URL muss mit der in der Entity ID-URL übereinstimmen.
500-Fehlermeldungen beim Testen eines SAML-SSO-Ablaufs
Wenn Nutzer einen SAML-SSO-Ablauf in Abläufen testen, die vom Identitäts- oder Dienstanbieter initiiert wurden, und Backend-Vorgänge nicht verfügbar sind, kann eine 500-Fehlermeldung angezeigt werden.
So beheben Sie 500‑Fehler beim Testen eines SAML‑SSO‑Ablaufs:
Warten Sie und wiederholen Sie den Vorgang. Wenn das Problem weiterhin besteht, wenden Sie sich an den Google Cloud-Support.
Fehlermeldungen beim Zugriff auf SAML-Apps
1000-Fehlermeldung beim Zugriff auf die Seite einer SAML-App
So beheben Sie den Fehler beim Zugriff auf die Seite der SAML-App:
Wenden Sie sich an den Google Cloud-Support.
1000-Fehlermeldung beim Zugriff auf die Einstellungen einer SAML-App
So beheben Sie den Fehler beim Zugriff auf die SAML-App-Einstellungen:
Wenden Sie sich an den Google Cloud-Support.
Fehlermeldung beim Löschen des benutzerdefinierten Schemas einer SAML-App
400
Dieser Fehler tritt auf, wenn Sie versuchen, ein benutzerdefiniertes Schema zu löschen, das als Attributzuordnung für eine SAML-App verwendet wird, die bereits gelöscht wurde. Wenn Sie das Schema erstellt haben, bevor dieses Problem behoben wurde, kann dieser Fehler auftreten.
So beheben Sie den Fehler beim Löschen des Nutzerschemas für SAML-Apps:
Wenden Sie sich an den Google Cloud-Support.