In diesem Dokument finden Sie Schritte zur Behebung häufiger Fehlermeldungen, die bei der Integration oder Verwendung der Einmalanmeldung (SSO) mit Google Workspace auftreten können, wenn Google der Dienstanbieter (Serviceprovider, SP) ist.
Konfiguration und Aktivierung
„Diese Domain ist nicht zur Verwendung der Einmalanmeldung konfiguriert.“
Dieser Fehler weist in der Regel darauf hin, dass Sie eine Version von Google Workspace verwenden, die die Einmalanmeldung nicht unterstützt, z. B. die frühere kostenlose Version von G Suite. Alle aktuellen Workspace-Versionen unterstützen die SSO über einen externen Identitätsanbieter (IdP).
Wenn Sie eine Google Workspace-Version verwenden, die SSO unterstützt, probieren Sie diese anderen Lösungen aus:
- Prüfen Sie, ob in der SSO-Konfiguration Ihres Identitätsanbieters der richtige Google Workspace-Domainname verwendet wird.
- Wenn dieser Fehler auftritt, nachdem Sie SSO-Profile eingerichtet haben, ist Ihr IdP möglicherweise so konfiguriert, dass die SAML-Assertion an den alten SSO-Profilendpunkt gesendet wird. Wenn in Ihrem IdP der alte SSO-Endpunkt fest codiert ist, gehen Sie so vor:
- Richten Sie die Legacy-SSO ein.
- Bitten Sie Ihren IdP-Anbieter, seine Google-Integration zu aktualisieren.
"Auf dieses Konto kann nicht zugegriffen werden, da die Domain nicht richtig konfiguriert ist. Bitte versuchen Sie es später noch einmal."
Diese Fehlermeldung weist darauf hin, dass Sie die Einmalanmeldung in der Google Admin-Konsole nicht korrekt eingerichtet haben. Führen Sie die folgenden Schritte durch, um den Fehler zu beheben:
- Wählen Sie in der Admin-Konsole Sicherheit
Einmalanmeldung (SSO) mit einem externen Identitätsanbieter einrichten aus und setzen Sie das Häkchen bei Einmalanmeldung (SSO) mit externem Identitätsanbieter einrichten.
- Geben Sie die URL für die Anmeldeseite, die Abmeldeseite und die Seite zur Passwortänderung Ihrer Organisation in den jeweiligen Feldern an.
- Wählen Sie eine Datei mit einem gültigen Bestätigungszertifikat aus und laden Sie sie hoch.
- Klicken Sie auf Speichern. Warten Sie anschließend einige Minuten, bis Ihre Änderungen wirksam werden, und testen Sie Ihre Integration danach noch einmal.
Google-Mandanten mit verbotenem Präfix konfiguriert
Wenn bei iOS-Anwendungen die URL der SSO-Anmeldeseite mit „google.“ oder einer Abwandlung davon beginnt, wird die Google iOS-App zu Safari weitergeleitet. Dadurch treten Fehler beim SSO-Vorgang auf. Folgende Präfixe sollten daher nicht verwendet werden:
- googl.
- google.
- www.googl.
- www.google.
URLs für Seiten zur Einmalanmeldung (SSO), die mit diesen Präfixen beginnen, müssen geändert werden.
SAML-Antwort parsen
"Der erforderliche Anwortparameter SAMLResponse fehlte."
Diese Fehlermeldung gibt an, dass Ihr Identitätsanbieter keine gültige SAML-Antwort an Google sendet. Höchstwahrscheinlich liegt ein Problem mit der Konfiguration des Identitätsanbieters vor.
- Prüfen Sie die Protokolle des Identitätsanbieters auf Probleme, die die Übermittlung der SAML-Antwort behindern.
- Achten Sie darauf, dass Ihr Identitätsanbieter keine verschlüsselte SAML-Antwort an Google Workspace sendet. Google Workspace akzeptiert nur unverschlüsselte SAML-Antworten. Beachten Sie, dass beispielsweise in den Standardkonfigurationen von Microsoft Active Directory Federation Services 2.0 häufig verschlüsselte SAML-Antworten festgelegt sind.
"Der erforderliche Antwortparameter RelayState fehlte."
Die SAML 2.0-Spezifikation erfordert, dass Identitätsanbieter einen RelayState-URL-Parameter von Ressourcenanbietern (z. B. Google Workspace) abrufen und zurücksenden. Google Workspace stellt diesen Wert dem Identitätsanbieter in der SAML-Anfrage zur Verfügung. Der genaue Inhalt kann sich bei jeder Anmeldung unterscheiden. Damit die Authentifizierung erfolgreich ist, muss der exakte RelayState-Wert in der SAML-Antwort angegeben werden. Gemäß der SAML-Standardspezifikation darf Ihr Identitätsanbieter den RelayState-Wert während der Anmeldung nicht verändern.
- Das Problem kann mithilfe der HTTP-Header, die bei einem Anmeldeversuch erscheinen, noch ausführlicher diagnostiziert werden. Extrahieren Sie den RelayState-Wert aus den HTTP-Headern der SAML-Anfrage und der SAML-Antwort. Diese RelayState-Werte sollten übereinstimmen.
- Die meisten Identitätsanbieter für die Einmalanmeldung, die kommerziell oder als Open-Source-Software verfügbar sind, übertragen den RelayState-Wert standardmäßig ohne Änderungen. Für eine optimale Sicherheit und Zuverlässigkeit empfehlen wir Ihnen, eine dieser offiziellen Lösungen zu verwenden. Für SSO-Software, die Sie selbst entwickelt haben, können wir keinen Support anbieten.
Inhalte der SAML-Antwort
"Auf den Dienst kann nicht zugegriffen werden, da Ihre Anmeldeanfrage ungültige [Destination|Audience|Recipient]-Daten enthielt. Melden Sie sich an und versuchen Sie es erneut.“
Diese Fehlermeldung weist darauf hin, dass die Elemente Destination, Audience oder Recipient in der SAML-Assertion ungültige Informationen enthielten oder leer waren. Es müssen jedoch alle Elemente in der SAML-Assertion vorhanden sein. In den folgenden Tabellen unter Anforderungen für SSO-Assertions finden Sie Beschreibungen und Beispiele für die einzelnen Elemente:
"Auf diesen Dienst kann nicht zugegriffen werden, da Ihre Anmeldeanfrage keine Empfängerdaten enthielt. Melden Sie sich an und versuchen Sie es noch einmal."
Diese Fehlermeldung weist in der Regel darauf hin, dass die SAML-Antwort vom Identitätsanbieter keinen lesbaren Wert für Recipient enthält bzw. dass der Wert für Recipient in der SAML-Antwort nicht korrekt ist. Der Recipient-Wert ist eine wichtige Komponente der SAML-Antwort.
- Das Problem kann mithilfe der HTTP-Header, die bei einem Anmeldeversuch erscheinen, noch ausführlicher diagnostiziert werden.
- Extrahieren Sie die SAML-Anfrage und -Antwort aus den HTTP-Headern.
- Stellen Sie sicher, dass der Empfängerwert in der SAML-Antwort vorhanden ist und mit dem Empfängerwert der SAML-Anfrage übereinstimmt.
Hinweis: Diese Fehlermeldung erscheint möglicherweise auch in der Form „Auf diesen Dienst kann nicht zugegriffen werden, da Ihre Anmeldeanfrage ungültige Empfängerdaten enthielt. Melden Sie sich an und versuchen Sie es erneut.“
„Auf dieses Konto kann nicht zugegriffen werden, da die Anmeldedaten nicht verifiziert werden konnten.“
Dieser Fehler weist auf ein Problem mit den Zertifikaten hin, die Sie zum Signieren des Authentifizierungsablaufs verwenden. Das bedeutet in der Regel, dass der private Schlüssel, mit dem die SAML-Antwort signiert wurde, nicht mit dem Public-Key-Zertifikat übereinstimmt, das in Google Workspace gespeichert ist.
Diese Fehlermeldung kann ebenfalls auftreten, wenn die SAML-Antwort keinen gültigen Nutzernamen eines Google-Kontos enthält. Google Workspace parst die SAML-Antwort im Hinblick auf ein XML-Element namens NameID. Dabei wird erwartet, dass dieses Element einen Google Workspace-Nutzernamen oder eine vollständige Google Workspace-E-Mail-Adresse enthält.
- Prüfen Sie, ob Sie ein gültiges Zertifikat in Google Workspace hochgeladen haben, und ersetzen Sie es gegebenenfalls. Wählen Sie in der Admin-Konsole Sicherheit
Einmalanmeldung (SSO) mit einem externen Identitätsanbieter einrichten aus und klicken Sie auf Zertifikat ersetzen.
- Wenn Sie im Element NameID eine vollständige E-Mail-Adresse verwenden – was erforderlich ist, falls Sie die Einmalanmeldung in einer Umgebung mit mehreren Domains verwenden –, dann sollte im Attribut Format des Elements NameID explizit angegeben werden, dass eine vollständige E-Mail-Adresse verwendet wird. Beispiel: Format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress".
- Das Element NameID sollte nur einen gültigen Nutzernamen oder eine gültige E-Mail-Adresse enthalten. Um sicherzugehen, extrahieren Sie die SAML-Antwort, die Sie an Google Workspace senden, und prüfen Sie den Wert des NameID-Elements.
- NameID ist case-sensitive. Achten Sie darauf, dass in der SAML-Antwort für NameID ein Wert angegeben wird, der der Groß-/Kleinschreibung des Google Workspace-Nutzernamens oder der E-Mail-Adresse entspricht.
- Falls die SAML-Assertion vom Identitätsanbieter verschlüsselt wird, sollten Sie die Verschlüsselung deaktivieren.
- Achten Sie darauf, dass die SAML-Antwort keine nicht standardmäßigen ASCII-Zeichen enthält. Dieses Problem tritt am häufigsten in den Attributen „DisplayName“, „GivenName“ und „Surname“ in „AttributeStatement“ auf. Beispiel:
- <Attribute Name="http://schemas.microsoft.com/identity/claims/displayname">
<AttributeValue>Blüte, Eva</AttributeValue> </Attribute> - <Attribute Name="http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname">
<AttributeValue>Blüte</AttributeValue> </Attribute>
- <Attribute Name="http://schemas.microsoft.com/identity/claims/displayname">
Weitere Informationen zum Formatieren des Elements NameID finden Sie im Hilfeartikel Erforderliche SSO-Assertions.
"Auf diesen Dienst kann nicht zugegriffen werden, da Ihre Anmeldedaten abgelaufen sind. Melden Sie sich an und versuchen Sie es erneut.“
Aus Sicherheitsgründen muss die Einmalanmeldung innerhalb eines bestimmten Zeitfensters abgeschlossen werden; andernfalls wird die Authentifizierung fehlschlagen. Wenn Ihr Identitätsanbieter eine falsche Uhrzeit verwendet, liegen die meisten Anmeldeversuche außerhalb des gültigen Zeitfensters, sodass die Authentifizierung scheitert und die obige Fehlermeldung erscheinen wird.
- Stellen Sie sicher, dass der Server Ihres Identitätsanbieters die korrekte Uhrzeit verwenden. Diese Fehlermeldung deutet höchstwahrscheinlich darauf hin, dass der Identitätsanbieter eine falsche Uhrzeit verwendet. Dadurch wird die SAML-Antwort mit einem fehlerhaften Zeitstempel versehen.
- Synchronisieren Sie die Uhrzeit des betreffenden Servers noch einmal mit einem zuverlässigen Internetzeitserver. Falls dieses Problem plötzlich in einer Produktionsumgebung auftritt, ist dies häufig darauf zurückführen, dass die letzte Zeitsynchronisierung fehlgeschlagen ist und der Server daher eine falsche Uhrzeit verwendet. Sie können das Problem beheben, indem Sie die Uhrzeit noch einmal (mit einem zuverlässigen Zeitserver) synchronisieren.
- Dieses Problem kann ebenfalls auftreten, wenn Sie die SAML-Informationen aus einem vorherigen Anmeldeversuch noch einmal senden. Die SAML-Anfrage und die SAML-Antwort, deren Werte Sie den HTTP-Headerprotokollen im Rahmen eines Anmeldeversuchs entnehmen können, bieten weitere Informationen zur Fehlerbehebung.
"Auf diesen Dienst kann nicht zugegriffen werden, da Ihre Anmeldedaten noch nicht gültig sind. Melden Sie sich an und versuchen Sie es erneut.“
Aus Sicherheitsgründen muss die Einmalanmeldung innerhalb eines bestimmten Zeitfensters abgeschlossen werden; andernfalls wird die Authentifizierung fehlschlagen. Wenn Ihr Identitätsanbieter eine falsche Uhrzeit verwendet, liegen die meisten Anmeldeversuche außerhalb des gültigen Zeitfensters, sodass die Authentifizierung scheitert und die obige Fehlermeldung erscheinen wird.
- Stellen Sie sicher, dass der Server Ihres Identitätsanbieters die korrekte Uhrzeit verwenden. Diese Fehlermeldung deutet höchstwahrscheinlich darauf hin, dass der Identitätsanbieter eine falsche Uhrzeit verwendet. Dadurch wird die SAML-Antwort mit einem fehlerhaften Zeitstempel versehen.
- Synchronisieren Sie die Uhrzeit des betreffenden Servers noch einmal mit einem zuverlässigen Internetzeitserver. Falls dieses Problem plötzlich in einer Produktionsumgebung auftritt, ist dies häufig darauf zurückführen, dass die letzte Zeitsynchronisierung fehlgeschlagen ist und der Server daher eine falsche Uhrzeit verwendet. Sie können das Problem beheben, indem Sie die Uhrzeit noch einmal synchronisieren – nach Möglichkeit mit einem verlässlicheren Zeitserver.