Messaggi di errore delle app SAML

Se ricevi messaggi di errore dell'app SAML (Security Assertion Markup Language), ecco alcuni passaggi per la risoluzione dei problemi che possono aiutarti.

Codificare o decodificare le richieste e le risposte SAML

Per facilitare la risoluzione dei problemi, utilizza lo strumento di codifica/decodifica SAML per elaborare una richiesta e una risposta SAML in formato leggibile dal file HTTP Archive Format (HAR). Consulta https://toolbox.googleapps.com/apps/encode_decode/.

Errori durante la creazione di applicazioni SAML

Durante la creazione di un'app SAML nella Console di amministrazione, potresti visualizzare il seguente errore 400:

400 duplicate entity id (ID entità duplicato)

Questo messaggio viene visualizzato se tenti di creare un'applicazione con un ID entità già esistente.

Per risolvere l'errore 400 relativo all'ID entità duplicato:

Utilizza l'applicazione già configurata o un ID entità diverso.

Errori 500 per la creazione di applicazioni SAML

Durante la creazione di un'app SAML nella Console di amministrazione, potresti visualizzare i seguenti errori 500:

  • Nella sezione Dettagli del provider di identità Google, se fai clic sul pulsante Scarica certificato o Scarica metadati quando il servizio di backend del servizio di certificati non è disponibile, viene visualizzato un errore 500 nella parte superiore dello schermo.
  • Durante il caricamento degli schemi in NameID Mapping (Mappatura NameID) o Attribute Mapping (Mappatura attributi), se il servizio di schema scade o mostra un'eccezione di backend, nella parte superiore dello schermo viene visualizzato un errore 500.
  • Se il servizio Service Provider Config non è disponibile, viene visualizzato un errore 500 nella parte superiore dello schermo quando fai clic su Fine.

Per risolvere eventuali errori 500 durante la creazione dell'app SAML:

Attendi un po' e riprova a eseguire il flusso. Se gli errori persistono, contatta l'assistenza Google Cloud.

Errori di runtime di SAML

Quando provi un flusso Single Sign-On (SSO) basato su SAML nei flussi avviati dal provider di identità (IdP) o dal fornitore di servizi (SP), potrebbero verificarsi i seguenti scenari di errore:

403 app_not_configured

Questo errore può verificarsi nei seguenti scenari:

  • In un flusso avviato dal service provider, l'applicazione corrispondente all'ID entità menzionato nella richiesta non è stata creata nella Console di amministrazione.
  • In un flusso avviato dal service provider, l'ID entità fornito in SAMLRequest non corrisponde a nessuno degli ID entità delle app attualmente installate. Se qualcuno manomette l'ID applicazione (ID SP) menzionato nell'URL avviato dall'IdP, visualizzerai un errore app_not_configured.

Per risolvere l'errore 403 app_not_configured:

  1. Assicurati che l'applicazione corrispondente all'ID entità menzionato nella richiesta sia stata installata prima di avviare la richiesta.
  2. Assicurati che l'ID entità fornito in SAMLRequest sia corretto e corrisponda a quello specificato durante la creazione dell'app.
  3. Assicurati che l'ID del service provider che viene passato nell'URL della richiesta corrisponda all'id-app app_not_enabled.

403 app_not_configured_for_user

Per risolvere l'errore 403 app_not_configured_for_user:

Verifica che il valore nel tag saml:Issuer in SAMLRequest corrisponda al valore ID entità configurato nella sezione Dettagli del fornitore di servizi SAML nella Console di amministrazione. Questo valore è sensibile alle maiuscole.

403 app_not_enabled_for_user

Per risolvere l'errore 403 app_not_enabled_for_user:

  1. Nella Console di amministrazione Google, vai a Menu e poi App e poi App web e mobile.

    È necessario disporre del privilegio di amministratore Gestione dei dispositivi mobili.

  2. Nell'elenco di app, trova l'app SAML che sta generando l'errore.
  3. Fai clic sull'app per aprire la pagina Impostazioni corrispondente.
  4. Fai clic su Accesso utenti.
  5. Attiva l'app per tutti o per l'organizzazione dell'utente.

400 saml_invalid_user_id_mapping

Se un SP invia un parametro NAMEID in SAMLRequest, questo parametro deve essere uguale a quello configurato sul lato IdP. In caso contrario, la SAMLRequest non va a buon fine e viene visualizzato questo errore.

Per risolvere l'errore 400 saml_invalid_user_id_mapping:

  1. Vai a Dettagli di base e controlla il parametro NAMEID.
  2. Assicurati che il parametro NAMEID passato in SAMLRequest sia lo stesso configurato sul lato IdP.

400 saml_invalid_sp_id

Questo errore si verifica quando l'ID fornitore di servizi nell'URL del flusso IdP non è corretto a causa di una configurazione errata o della manomissione dell'URL.

Per risolvere l'errore 400 saml_invalid_sp_id:

  1. Vai a Dettagli di base e controlla il campo app-id.
  2. Assicurati che l'ID del service provider che viene passato nell'URL della richiesta corrisponda a un id-app.

La risposta SAML restituisce lo stato DENIED per i seguenti scenari. Potresti visualizzare uno dei seguenti tre messaggi di errore correlati.

SP-initiated Flow Invalid request, ACS URL in request $parameter doesn't match configured ACS URL $parameter (Richiesta non valida per il flusso inizializzato dall'SP; l'URL ACS nel $parameter della richiesta non corrisponde al $parameter URL ACS configurato).

In questo caso, l'URL ACS specificato in SAMLRequest e l'URL ACS configurato nella Console di amministrazione per l'applicazione corrispondente non corrispondono.

Per risolvere l'errore L'URL ACS nel parametro $parameter della richiesta non corrisponde all'URL ACS configurato $parameter:

  1. Vai a Dettagli del fornitore di servizi.
  2. Verifica che l'URL ACS sia lo stesso di SAMLRequest.

Invalid idpid provided in the url (ID IdP fornito nell'URL non valido)

L'ID IdP (un ID cliente offuscato) fornito nell'URL è stato manomesso ed è errato.

Per risolvere l'errore relativo all'ID IdP non valido nell'URL:

  1. Nella Console di amministrazione Google, vai a Menu e poi Sicurezza e poi Autenticazione e poi SSO con applicazioni SAML.

    Per questa attività, devi aver eseguito l'accesso come super amministratore.

  2. Recupera la stringa idpid dalla fine dell'URL ID entità.
  3. Assicurati che l'ID IdP nell'URL richiesta sia lo stesso di quello nell'URL ID entità.

IdP-initiated Flow Invalid idpid provided in the request (Flusso inizializzato dall'IDP, ID IdP non valido fornito nella richiesta)

L'utente chiamante ha manomesso l'URL SSO avviato dall'IdP e ha modificato l'ID IdP in un altro ID cliente (offuscato).

Per risolvere l'errore ID IdP non valido nella richiesta:

  1. Nella Console di amministrazione Google, vai a Menu e poi Sicurezza e poi Autenticazione e poi SSO con applicazioni SAML.

    Per questa attività, devi aver eseguito l'accesso come super amministratore.

  2. Recupera la stringa idpid dalla fine dell'URL ID entità.
  3. Assicurati che l'ID IdP nell'URL Request sia lo stesso di quello nell'URL Entity ID.

Errori 500 durante il test di un flusso SSO SAML

Quando i tuoi utenti testano un flusso SSO SAML nei flussi avviati dall'IdP o dal service provider, potrebbero riscontrare uno dei diversi errori 500 a causa dell'indisponibilità dei processi di backend.

Per risolvere eventuali errori 500 durante il test di un flusso SSO SAML:

Attendi, quindi prova di nuovo il flusso. Se il problema persiste, contatta l'assistenza Google Cloud.

Messaggi di errore relativi all'accesso alle applicazioni SAML

Errori 1000 relativi all'accesso alla pagina dell'applicazione SAML

Per risolvere l'errore di accesso alla pagina dell'app SAML:

Contatta l'assistenza Google Cloud.

Errori 1000 relativi all'accesso alle impostazioni dell'applicazione SAML

Per risolvere l'errore di accesso alle impostazioni dell'app SAML:

Contatta l'assistenza Google Cloud.

Messaggio di errore relativo all'eliminazione dello schema utente dell'applicazione SAML

400

Questo errore si verifica se stai tentando di eliminare uno schema personalizzato associato come mappatura degli attributi per un'app SAML già eliminata. Se hai creato lo schema prima della correzione del problema, può verificarsi questo errore.

Per risolvere l'errore di eliminazione dello schema utente delle app SAML:

Contatta l'assistenza Google Cloud.