Messages d'erreur liés aux applications SAML

Si vous rencontrez des messages d'erreur liés à l'application Security Assertion Markup Language (SAML), voici quelques étapes de dépannage pour vous aider.

Encoder ou décoder les requêtes et les réponses SAML

Pour faciliter le dépannage, utilisez l'outil d'encodage/décodage SAML pour traiter une requête et une réponse SAML dans un format lisible par l'humain à partir du fichier HTTP Archive Format (HAR). Consultez https://toolbox.googleapps.com/apps/encode_decode/.

Erreurs de création d'application SAML

Lorsque vous créez une application SAML dans la console d'administration, l'erreur 400 suivante peut s'afficher :

400 duplicate entity id (ID d'entité en double)

Ce message s'affiche si vous essayez de créer une application avec un ID d'entité qui existe déjà.

Pour résoudre l'erreur 400 "ID d'entité en double" :

Utilisez l'application déjà configurée ou utilisez un autre ID d'entité.

Erreurs 500 liées à la création d'une application SAML

Lorsque vous créez une application SAML dans la console d'administration, les erreurs 500 suivantes peuvent s'afficher :

  • Dans la section Informations sur le fournisseur d'identité Google, si vous cliquez sur le bouton Télécharger le certificat ou Télécharger les métadonnées lorsque le service backend du service de certificats n'est pas disponible, une erreur 500 s'affiche en haut de l'écran.
  • Lors du chargement des schémas dans Mappage NameID ou Mappage des attributs, si le service de schéma expire ou affiche une exception de backend, une erreur 500 s'affiche en haut de l'écran.
  • Si le service Service Provider Config n'est pas disponible, une erreur 500 s'affiche en haut de l'écran lorsque vous cliquez sur Terminer.

Pour résoudre les erreurs 500 lors de la création d'une application SAML :

Patientez un peu, puis réessayez. Si des erreurs persistent, contactez l'assistance Google Cloud.

Erreurs d'exécution SAML

Les scénarios d'erreur suivants peuvent se produire lorsque vous testez un flux d'authentification unique (SSO) SAML dans des flux initiés par le fournisseur d'identité (IdP) ou le fournisseur de services (SP) :

403 app_not_configured (application non configurée)

Cette erreur peut se produire dans les cas suivants :

  • Dans un flux initié par le fournisseur de services, l'application correspondant à l'ID d'entité mentionné dans la requête n'a pas été créée dans la console d'administration.
  • Dans un flux initié par le fournisseur de services, l'ID d'entité fourni dans la SAMLRequest ne correspond à aucun des ID d'entité des applications actuellement installées. Si quelqu'un modifie l'ID d'application (ID de fournisseur de services) mentionné dans l'URL initiée par le fournisseur d'identité, l'erreur app_not_configured s'affiche.

Pour résoudre l'erreur 403 app_not_configured :

  1. Avant d'envoyer la demande, assurez-vous que l'application correspondant à l'ID d'entité mentionné dans la demande a été installée.
  2. Assurez-vous que l'ID d'entité fourni dans SAMLRequest est correct et correspond à celui que vous avez spécifié lors de la création de l'application.
  3. Vérifiez que l'ID du fournisseur de services inclus dans l'URL de la requête est identique à celui du champ "app-id" app_not_enabled.

403 app_not_configured_for_user (application non configurée pour l'utilisateur)

Pour résoudre l'erreur 403 app_not_configured_for_user :

Vérifiez que la valeur de la balise saml:Issuer dans la SAMLRequest correspond à la valeur de l'ID d'entité configurée dans la section Détails relatifs au fournisseur de services SAML de la console d'administration. Cette valeur est sensible à la casse.

403 app_not_enabled_for_user (application non activée pour l'utilisateur)

Pour résoudre l'erreur 403 app_not_enabled_for_user :

  1. Dans la console d'administration Google, accédez à Menu  puis Applications puis Applications Web et mobiles.

    Vous devez disposer du droit d'administrateur Gestion des appareils mobiles.

  2. Dans la liste des applications, recherchez l'application SAML responsable de l'erreur.
  3. Cliquez sur l'application pour ouvrir la page de ses paramètres.
  4. Cliquez sur Accès des utilisateurs.
  5. Activez l'application pour tous les utilisateurs ou pour l'organisation de l'utilisateur.

400 saml_invalid_user_id_mapping (erreur SAML correspondance d'ID utilisateur non valide)

Si un SP envoie un paramètre NAMEID dans la SAMLRequest, ce paramètre doit être identique à celui configuré côté IdP. Sinon, la SAMLRequest échoue avec cette erreur.

Pour résoudre l'erreur 400 saml_invalid_user_id_mapping :

  1. Accédez à Informations de base et vérifiez le paramètre NAMEID.
  2. Assurez-vous que le paramètre NAMEID transmis dans la SAMLRequest est identique à celui configuré côté IdP.

400 saml_invalid_sp_id (identifiant du fournisseur de services SAML non valide)

Cette erreur se produit lorsque l'ID du fournisseur de services dans l'URL du flux du fournisseur d'identité est incorrect, en raison d'une mauvaise configuration ou d'une falsification de l'URL.

Pour résoudre l'erreur 400 saml_invalid_sp_id :

  1. Accédez à Informations de base et vérifiez le champ app-id.
  2. Vérifiez que l'ID du fournisseur de services inclus dans l'URL de la requête est identique à celui du champ app-id.

La réponse SAML renvoie l'état "DENIED" (REFUSÉ) dans les cas ci-dessous. L'un des trois messages d'erreur associés suivants peut s'afficher.

"SP-initiated Flow Invalid request" (requête du flux initié par le fournisseur de services non valide) ou "ACS URL in request $parameter doesn't match configured ACS URL $parameter" (L'URL ACS figurant dans l'attribut $parameter de la requête ne correspond pas à l'attribut $parameter configuré de l'URL ACS).

Dans ce cas, l'URL ACS spécifiée dans SAMLRequest et l'URL ACS configurée dans la console d'administration pour l'application correspondante ne correspondent pas.

Pour résoudre l'erreur "L'URL ACS du paramètre de la requête $parameter ne correspond pas à l'URL ACS configurée $parameter" :

  1. Accédez à la section Détails relatifs au fournisseur de services.
  2. Vérifiez que l'URL ACS est identique à celle de la requête SAML.

Invalid idpid provided in the url (L'ID du fournisseur d'identité fourni dans l'URL n'est pas valide)

L'ID IdP (ID client obscurci) fourni dans l'URL a été falsifié et est incorrect.

Pour résoudre l'erreur "ID de fournisseur d'identité non valide dans l'URL" :

  1. Dans la console d'administration Google, accédez à Menu  puis Sécurité puis Authentification puis SSO avec les applications SAML.

    Pour cette tâche, vous devez être connecté en tant que super-administrateur.

  2. Récupérez la chaîne idpid à la fin de l'URL de l'ID d'entité.
  3. Assurez-vous que l'ID de l'IdP dans l'URL de la requête est identique à celui de l'URL de l'ID d'entité.

IdP-initiated Flow Invalid idpid provided in the request (L'ID du fournisseur d'identité du flux initié par le fournisseur d'identité fourni dans la requête est non valide)

L'utilisateur appelant a falsifié l'URL d'authentification unique initiée par le fournisseur d'identité et a remplacé l'ID du fournisseur d'identité par un autre ID client (masqué).

Pour résoudre l'erreur "ID IdP non valide dans la requête" :

  1. Dans la console d'administration Google, accédez à Menu  puis Sécurité puis Authentification puis SSO avec les applications SAML.

    Pour cette tâche, vous devez être connecté en tant que super-administrateur.

  2. Récupérez la chaîne idpid à la fin de l'URL de l'ID d'entité.
  3. Assurez-vous que l'ID de l'IdP dans l'URL de la requête est identique à celui de l'URL de l'ID d'entité.

Erreurs 500 lors du test d'un flux SSO SAML

Lorsque vos utilisateurs testent un flux d'authentification unique SAML dans des flux initiés par le fournisseur d'identité ou le fournisseur de services, ils peuvent rencontrer l'une des erreurs 500 en raison de l'indisponibilité des processus de backend.

Pour résoudre les erreurs 500 lors du test d'un flux d'authentification unique SAML :

Attendez, puis relancez le flux. Si cela ne fonctionne toujours pas, contactez l'assistance Google Cloud.

Messages d'erreur d'accès liés aux applications SAML

Erreur 1 000 liée à l'accès à la page de l'application SAML

Pour résoudre l'erreur d'accès à la page de l'application SAML :

Contactez l'assistance Google Cloud.

Erreur 1 000 liée à l'accès aux paramètres de l'application SAML

Pour résoudre l'erreur d'accès aux paramètres de l'application SAML :

Contactez l'assistance Google Cloud.

Message d'erreur lié à la suppression du schéma utilisateur de l'application SAML

400

Cette erreur se produit si vous essayez de supprimer un schéma personnalisé associé en tant que mappage d'attributs pour une application SAML qui a déjà été supprimée. Cette erreur peut se produire si vous avez créé le schéma avant la résolution de ce problème.

Pour résoudre l'erreur de suppression du schéma utilisateur des applications SAML :

Contactez l'assistance Google Cloud.