Komunikaty o błędach aplikacji SAML

Jeśli zobaczysz komunikat o błędzie aplikacji SAML, wykonaj te czynności.

Kodowanie oraz dekodowanie żądań i odpowiedzi SAML

Aby ułatwić rozwiązywanie problemów, użyj narzędzia do kodowania i dekodowania SAML, aby przetworzyć żądanie i odpowiedź SAML w czytelnej formie z pliku w formacie archiwum HTTP (HAR). Zobacz https://toolbox.googleapps.com/apps/encode_decode/.

Błędy tworzenia aplikacji SAML

Podczas tworzenia aplikacji SAML w konsoli administracyjnej może pojawić się następujący błąd 400:

400 duplicate entity id (zduplikowany identyfikator jednostki)

Ten błąd pojawi się, jeśli spróbujesz utworzyć aplikację z identyfikatorem elementu, który już istnieje.

Aby rozwiązać błąd 400 zduplikowanego identyfikatora jednostki:

Użyj aplikacji, która jest już skonfigurowana, lub użyj innego identyfikatora jednostki.

Błędy 500 podczas tworzenia aplikacji SAML

Podczas tworzenia aplikacji SAML w konsoli administracyjnej mogą pojawić się te błędy 500:

  • Jeśli w sekcji Informacje o dostawcy tożsamości Google klikniesz przycisk Pobierz certyfikat lub Pobierz metadane, gdy usługa backendu certyfikatów jest niedostępna, u góry ekranu pojawi się błąd 500.
  • Podczas wczytywania schematów w sekcji Mapowanie NameID lub Mapowanie atrybutów, jeśli usługa schematu przekroczy limit czasu lub wyświetli wyjątek backendu, u góry ekranu pojawi się błąd 500.
  • Jeśli usługa Service Provider Config jest niedostępna, po kliknięciu Zakończ u góry ekranu pojawi się błąd 500.

Aby rozwiązać problemy z błędem 500 podczas tworzenia aplikacji SAML:

Poczekaj chwilę i spróbuj ponownie. Jeśli błędy nadal występują, skontaktuj się z zespołem pomocy Google Cloud.

Błędy czasu działania SAML

Podczas testowania przepływu logowania jednokrotnego (SSO) przez SAML w przepływach inicjowanych przez dostawcę tożsamości lub dostawcę usługi mogą wystąpić te scenariusze błędów:

403 app_not_configured (aplikacja nie jest skonfigurowana)

Ten błąd może wystąpić w następujących przypadkach:

  • W przepływie zainicjowanym przez dostawcę usług aplikacja odpowiadająca identyfikatorowi podmiotu wymienionemu w żądaniu nie została utworzona w konsoli administracyjnej.
  • W przepływie zainicjowanym przez dostawcę usług identyfikator jednostki podany w SAMLRequest nie pasuje do żadnego z identyfikatorów jednostek obecnie zainstalowanych aplikacji. Jeśli ktoś zmodyfikuje identyfikator aplikacji (identyfikator dostawcy usług) w adresie URL zainicjowanym przez dostawcę tożsamości, pojawi się błąd app_not_configured.

Aby rozwiązać błąd 403 app_not_configured:

  1. Przed wysłaniem żądania upewnij się, że aplikacja odpowiadająca identyfikatorowi podmiotu wymienionemu w żądaniu jest zainstalowana.
  2. Upewnij się, że identyfikator podmiotu podany w SAMLRequest jest prawidłowy i zgodny z identyfikatorem podanym podczas tworzenia aplikacji.
  3. Upewnij się, że identyfikator dostawcy usług przekazywany w adresie URL żądania jest taki sam jak identyfikator aplikacji.

403 app_not_configured_for_user (aplikacja nieskonfigurowana dla użytkownika)

Aby rozwiązać problem z błędem 403 app_not_configured_for_user:

Sprawdź, czy wartość w tagu saml:Issuer w SAMLRequest jest zgodna z wartością Identyfikator jednostki skonfigurowaną w sekcji Informacje o dostawcy usługi SAML w konsoli administracyjnej. W przypadku tej wartości wielkość liter ma znaczenie.

403 app_not_enabled_for_user (aplikacja wyłączona dla użytkownika)

Aby rozwiązać błąd 403 app_not_enabled_for_user:

  1. W konsoli administracyjnej Google otwórz Menu  a potem Aplikacje a potem Aplikacje internetowe i mobilne.

    Wymaga uprawnień administratora Zarządzanie urządzeniami mobilnymi.

  2. Na liście aplikacji znajdź aplikację SAML generującą błąd.
  3. Kliknij aplikację SAML, aby otworzyć jej stronę ustawień.
  4. Kliknij Dostęp użytkownika.
  5. Włącz aplikację dla wszystkich lub dla organizacji użytkownika.

400 saml_invalid_user_id_mapping (nieprawidłowe mapowanie identyfikatora użytkownika SAML)

Jeśli dostawca usług wysyła parametr NAMEID w parametrze SAMLRequest, musi on być taki sam jak ten skonfigurowany po stronie dostawcy tożsamości. W przeciwnym razie SAMLRequest zakończy się niepowodzeniem z powodu tego błędu.

Aby rozwiązać błąd 400 saml_invalid_user_id_mapping:

  1. Otwórz Informacje podstawowe i sprawdź parametr NAMEID.
  2. Upewnij się, że parametr NAMEID przekazywany w SAMLRequest jest taki sam jak ten skonfigurowany po stronie dostawcy tożsamości.

400 saml_invalid_sp_id (nieprawidłowy identyfikator dostawcy usług SAML)

Ten błąd występuje, gdy identyfikator dostawcy usługi w adresie URL przepływu dostawcy tożsamości jest nieprawidłowy z powodu nieprawidłowej konfiguracji lub manipulacji adresem URL.

Aby rozwiązać błąd 400 saml_invalid_sp_id:

  1. Otwórz Informacje podstawowe i sprawdź pole app-id.
  2. Upewnij się, że identyfikator dostawcy usług przekazywany w adresie URL żądania jest taki sam jak identyfikator aplikacji.

W następujących przypadkach w odpowiedzi SAML jest odsyłany stan DENIED (ODRZUCONO). Może wyświetlić się jeden z tych 3 komunikatów o błędzie.

SP-initiated Flow Invalid request (Nieprawidłowe żądanie przepływu inicjowanego przez dostawcę usługi), ACS URL in request $parameter doesn't match configured ACS URL $parameter (Parametr $parameter adresu URL usługi ACS w żądaniu nie odpowiada skonfigurowanemu parametrowi $parameter adresu URL usługi ACS).

W tym przypadku adres URL usługi ACS podany w SAMLRequest i adres URL usługi ACS skonfigurowany w konsoli administracyjnej dla odpowiedniej aplikacji nie są zgodne.

Aby rozwiązać problem z błędem $parameter w żądaniu adres URL usługi ACS nie pasuje do skonfigurowanego adresu URL usługi ACS:

  1. Otwórz Informacje o dostawcy usługi.
  2. Upewnij się, że URL usługi ACS jest taki sam jak w żądaniu SAMLRequest.

Invalid idpid provided in the url (W adresie URL podano nieprawidłowy identyfikator dostawcy tożsamości)

Identyfikator dostawcy tożsamości (zaciemniony identyfikator klienta) podany w adresie URL został zmieniony i jest nieprawidłowy.

Aby rozwiązać problem z nieprawidłowym identyfikatorem dostawcy tożsamości w URL-u:

  1. W konsoli administracyjnej Google otwórz Menu  a potem Bezpieczeństwo a potem Uwierzytelnianie a potem Logowanie jednokrotne w aplikacjach SAML.

    Aby wykonać te czynności, musisz zalogować się na konto superadministratora.

  2. Pobierz ciąg znaków idpid z końca adresu URL Identyfikator jednostki.
  3. Upewnij się, że Identyfikator dostawcy tożsamości w Adresie URL żądania jest taki sam jak w adresie URL Identyfikatora jednostki.

IdP-initiated Flow Invalid idpid provided in the request (W żądaniu podano nieprawidłowy identyfikator dostawcy tożsamości przepływu inicjowanego przez tego dostawcę)

Użytkownik wywołujący zmodyfikował adres URL logowania jednokrotnego zainicjowanego przez dostawcę tożsamości i zmienił identyfikator dostawcy tożsamości na inny identyfikator klienta (zaciemniony).

Aby rozwiązać problem z nieprawidłowym identyfikatorem dostawcy tożsamości w żądaniu:

  1. W konsoli administracyjnej Google otwórz Menu  a potem Bezpieczeństwo a potem Uwierzytelnianie a potem Logowanie jednokrotne w aplikacjach SAML.

    Aby wykonać te czynności, musisz zalogować się na konto superadministratora.

  2. Pobierz ciąg znaków idpid z końca adresu URL Identyfikator jednostki.
  3. Upewnij się, że Identyfikator dostawcy tożsamości w adresie URL Żądanie jest taki sam jak w adresie URL Identyfikator jednostki.

Błędy 500 podczas testowania procesu logowania jednokrotnego SAML

Podczas testowania przepływu logowania jednokrotnego przez SAML w przypadku przepływów inicjowanych przez dostawcę tożsamości lub dostawcę usług użytkownicy mogą napotkać jeden z kilku błędów 500 z powodu niedostępności procesów backendu.

Aby rozwiązać błędy 500 podczas testowania przepływu logowania jednokrotnego przez SAML:

Poczekaj, a następnie spróbuj ponownie wykonać ten proces. Jeśli to nie pomoże, skontaktuj się z zespołem pomocy Google Cloud.

Komunikaty o błędach związane z dostępem do aplikacji SAML

Błąd 1000 przy próbie uzyskania dostępu do strony w aplikacji SAML

Aby rozwiązać problem z dostępem do strony aplikacji SAML:

Skontaktuj się z zespołem pomocy Google Cloud.

Błąd 1000 przy próbie uzyskania dostępu do ustawień aplikacji SAML

Aby rozwiązać problem z dostępem do ustawień aplikacji SAML:

Skontaktuj się z zespołem pomocy Google Cloud.

Komunikat o błędzie informujący o usunięciu schematu użytkownika aplikacji SAML

400

Ten błąd występuje, gdy próbujesz usunąć schemat niestandardowy, który jest powiązany jako mapowanie atrybutów z usuniętą już aplikacją SAML. Jeśli schemat został utworzony przed rozwiązaniem tego problemu, może wystąpić ten błąd.

Aby rozwiązać problem z błędem usuwania schematu użytkownika aplikacji SAML:

Skontaktuj się z zespołem pomocy Google Cloud.