Workiva zeichnet kurze SAML-bezogene Meldungen auf, wenn Anmeldung oder Konfiguration fehlschlagen. Nutzen Sie den Wortlaut der Meldung aus den folgenden Tabellen, um das SAML-Aktivitätsprotokoll Ihrer Organisation oder Support-Tickets zu durchsuchen. Die Meldungen können den Namen Ihrer SAML-Konfiguration, Benutzernamen oder andere Werte enthalten, die durch Platzhalter wie {name} dargestellt werden.
Sehen Sie sich die häufigsten Ursachen der Meldungen an, während Sie mit Ihrem IT-Team oder dem Workiva-Support an der Behebung arbeiten.
Hinweis: Wenn die Meldung „SAML Consumer“ oder „Saml Logout“ enthält, stammt dieser Text aus dem SAML-Verarbeitungsschritt – das zugrunde liegende Problem liegt meist bei den Zertifikaten, der Antwortstruktur oder der Workiva-Konfiguration.
Benutzer, Konten und Zuordnung
| Meldung | Bedeutung | Häufige Ursachen |
| SAML-Authentifizierung für den Benutzer {user} (SAML-ID {samlId}) fehlgeschlagen. Benutzer wurde ausgesetzt. | Der IdP hat den Benutzer authentifiziert, das Workiva-Konto ist jedoch gesperrt. |
Administrator hat den Benutzer gesperrt; Compliance Hold.
|
| SAML-Authentifizierung aufgrund eines Assertion-Validierungsfehlers fehlgeschlagen ({detail}). | Die Assertion hat die Validierung nicht bestanden; je nach Fall kann im Detail die betreffende Regel angegeben sein. | Audience/Recipient-Konflikt; Bedingung fehlgeschlagen; Fehler bei benutzerdefiniertem Validator. |
| SAML-Authentifizierung für den Benutzer {user} (SAML-ID {samlId}) fehlgeschlagen. Benutzer-IP ist nicht auf der Positivliste. | IP-Zulassungsliste (Allowlist) hat diese Anmeldung blockiert. |
VPN deaktiviert; neue Büro-IP; Allowlist wurde nicht aktualisiert.
|
| Der nicht authentifizierte Benutzer {username} kann der SAML-ID {samlId} außerhalb seines primären Kontos/seiner Organisation nicht zugeordnet werden. | Ein Benutzer existiert andernorts, kann aber in diesem Kontext nicht per SAML mit dieser Organisation verknüpft werden. |
Falsche Organisations-URL; die Stammorganisation des Benutzers stimmt nicht überein; organisationsübergreifender Anmeldeversuch.
|
| SAML-Zuordnung für Benutzer {displayName} fehlgeschlagen | Verknüpfung des Workiva-Benutzers mit der SAML-ID konnte nicht validiert werden. | Doppelte SAML-ID; ungültige Zeichen; Geschäftsregeln für das Mapping. |
| Anmeldeversuch von einer nicht zugeordneten SAML-ID {samlId}. Überlegen Sie, ob Sie diese SAML-ID für den entsprechenden Wdesk-Benutzer konfigurieren möchten. | SSO ist für die Organisation erforderlich, aber diese NameID ist keinem Benutzer zugeordnet. |
Neuer Mitarbeiter nicht bereitgestellt; Tippfehler bei SAML-ID; falsches IdP-Verzeichnis für diese Organisation.
(Siehe Abschnitt unten für Schritte zur Fehlerbehebung) |
| Neuer SAML-Benutzer für die SAML-ID {samlId} – Weiterleitung zur Anmeldung zur Vervollständigung der SAML-Initialisierung | Ablauf für neue SAML-Benutzer: Benutzer müssen die Einrichtung nach der IdP-Anmeldung abschließen. | Beim ersten SAML-Login zu erwarten, wenn SSO nicht zwingend vorgeschrieben ist; der Benutzer schließt die Zuordnung ab. |
SSO-Anmeldefehler beheben
Wenn sich ein Benutzer nicht über SSO anmelden kann, kann dies an einer falschen Benutzerzuordnung liegen. Um dies zu beheben:
- Versuchen Sie, Datum und Uhrzeit des fehlgeschlagenen SSO-Versuchs im SSO-Aktivitätsprotokoll zu ermitteln. Gehen Sie in der Organisationsadministration zu Identitäts- und Zugriffsmanagement > Authentifizierung > SSO-Aktivitätsprotokoll.
- Blättern Sie im Aktivitätsprotokoll, bis Sie die Einträge vom Datum und Zeitpunkt des fehlgeschlagenen SSO-Versuchs finden.
- Suchen Sie nach der Meldung „Anmeldeversuch von einer nicht zugeordneten SAML-ID {samlId}. Überlegen Sie, ob Sie diese SAML-ID für den entsprechenden Wdesk-Benutzer konfigurieren möchten. („{samlId}“ ist der Platzhalter für die spezifische SAML-ID des Benutzers.)
- Nehmen Sie den Wert von {samlId} und navigieren Sie zur Seite SSO-Konfiguration und wählen Sie Bearbeiten aus.
- Navigieren Sie zum Abschnitt Benutzerzuordnung Ihrer SSO-Konfiguration.
- Suchen Sie in der Spalte Benutzername nach dem Namen des Benutzers.
- Doppelklicken Sie in der Tabelle auf das SSO-ID-Feld neben dem Benutzer und geben Sie den Wert von {samlId} ein, den Sie aus dem Aktivitätsprotokoll notiert haben.
- Klicken Sie auf Konfiguration speichern.
- Bitten Sie den Benutzer, die SSO-Anmeldung noch einmal zu versuchen.
Anmelde- und SAML-Antwortverarbeitung
| Meldung | Bedeutung | Häufige Ursachen |
| Fehler bei der Deserialisierung der Authentifizierungsanforderung. | Der Browser oder IdP hat Daten gesendet, die vom Dienst nicht als gültige SAML-Anforderung gelesen werden konnten. | Abgeschnittene oder beschädigte Anforderung; Proxy entfernt POST-Text; sehr alte oder nicht auf SAML basierende POST-Anforderung an die Anmelde-URL. |
| Es wurde ein ungültiges XML-Objekt empfangen. Die Antwortdaten sind fehlerhaft oder unvollständig. | Die SAML-Antwort-XML konnte nicht geparst werden oder wurde abgeschnitten. | Fehlkonfiguration des IdP; Load Balancer oder Proxy verändern die Antwort; Netzwerkunterbrechung; in Tests eingefügte oder bearbeitete XML-Daten. |
| Die SAML-Assertion ist ungültig. | Die Assertion hat strukturelle oder richtlinienbezogene Prüfungen vor der Benutzerzuordnung nicht bestanden. | Zeitabweichung (Clock Skew); falsche Audience; abgelaufene Assertion; fehlerhafter Assertion-Inhalt. |
| (Text variiert – oft mit technischen Details von invalid_response/invalid_destination) | Etwas in der SAML-Antwort stimmte nicht mit den Erwartungen von Workiva überein (Ziel, Struktur usw.). | Abweichung der ACS-URL; falsche Entitäts-ID; Antwort an falsche Umgebung gesendet; IdP sendet Fehlerstatus ohne verwertbare Assertion. |
| Die Signatur der Antwort oder Assertion war ungültig … Die in Wdesk konfigurierten X.509-Zertifikate stimmen mit dem Zertifikat Ihres IdP überein | Überprüfung der kryptografischen Signatur fehlgeschlagen. |
IdP hat Signaturzertifikat rotiert, Workiva hat aber noch das alte; falsches Zertifikat in Workiva eingefügt; Signatur auf falschem Element; mehrere Zertifikate und IdP verwendet nicht das erwartete.
|
| Fehlender oder leerer SAML-Namensbezeichner (Name Identifier) | Die NameID (oder das entsprechende Subjekt) fehlte oder war leer. | IdP übermittelt keine NameID; Zuordnung sendet leeren Wert; falsches NameID-Format auf IdP ausgewählt. |
| Entschlüsselung einer Assertion oder NameID fehlgeschlagen. | Verschlüsselter SAML-Inhalt konnte mit Ihren SP-Einstellungen nicht entschlüsselt werden. | Zertifikatskonflikt bei Verschlüsselung; IdP verschlüsselt mit Zertifikat, das Workiva nicht vorliegt; beschädigter Chiffretext. |
| Der Aussteller (Issuer) der Assertion stimmt nicht mit dem konfigurierten Aussteller in Wdesk überein | Der Issuer in der SAML-Meldung stimmt nicht mit Ihrer SAML-Konfiguration überein. |
Tippfehler in der Issuer-URL; IdP nutzt Alias-Issuer; Staging- vs. Produktions-IdP.
(Prüfen Sie dieses Protokoll auf Anfrage-Details, um die SSO-Konfiguration zu korrigieren) |
| Die SAML-Konfiguration für die Anforderung konnte nicht gefunden werden. | Keine passende SAML-Einrichtung für diese Anforderung (Registrierung nicht gefunden). | Falscher URL-Pfad/falsche SAML-Konfigurations-ID; deaktivierte oder gelöschte Konfiguration; Lesezeichen auf alte URL. |
| Ein Fehler ist im SAML Consumer aufgetreten … (generisch) | Die Anmeldung ist auf eine Weise fehlgeschlagen, die keinem bestimmten oben genannten SAML-Code zugeordnet werden kann. | Ungewöhnliches IdP-Verhalten; temporärer Integrationsfehler; nächster Schritt ist ein HAR- oder IdP-Anmeldeprotokoll samt dieser Meldung. |
| Ein Fehler ist beim Saml Logout aufgetreten … (generisch) | Abmeldeanfrage ist auf eine Weise fehlgeschlagen, die keinem bestimmten Code zugeordnet ist. | Wie beim Consumer: Erfassen Sie das IdP-Abmeldeprotokoll und den Korrelationszeitpunkt. |
Zertifikate (Signatur/Validierung)
| Meldung | Bedeutung | Häufige Ursachen |
| X509-Zertifikat ist falsch formatiert oder abgelaufen. Wenn festgelegt, wird das alternative X.509-Zertifikat verwendet. | Primäres IdP-Signaturzertifikat in Workiva ist ungültig oder abgelaufen; System kann auf alternatives Zertifikat zurückgreifen. | Abgelaufenes Zertifikat; PEM-Formatierungsfehler; überflüssige Leerzeichen oder fehlende Header. |
| Das alternative X509-Zertifikat ist falsch formatiert oder abgelaufen. | Alternatives Zertifikat ist ebenfalls fehlerhaft oder abgelaufen. | Beide Zertifikate müssen erneuert werden; Fehler beim Kopieren/Einfügen des zweiten Zertifikats. |
| Für die SAML-Konfiguration wurden keine X509-Zertifikate festgelegt. | Weder das primäre noch das alternative Signaturzertifikat ist gespeichert. | Neue Konfiguration; Zertifikate wurden gelöscht; Metadatenimport hat das Zertifikat nicht eingefügt. |
Antwortstruktur, Assertions und „verschachtelte“ (wrapped) Antworten
| Meldung | Bedeutung | Häufige Ursachen |
| Potenzielle XSW entdeckt: Response-Element nicht gefunden | Der SAML-Payload enthielt nicht wie erwartet ein einzelnes, normales <Response>-Stammelement. | Fehlerhaftes XML; ungewöhnliches IdP-Packaging; Manipulationsversuch; fehlerhafte Middleware. |
| Potenzielle XSW entdeckt: Mehrere Response-Elemente gefunden | Mehr als ein SAML-Response im Payload. | Seltener IdP-Fehler; verkettete Antworten; Proxy führt Nachrichtentexte falsch zusammen. |
| Kein Assertion-Element gefunden … Überprüfen Sie den SAML-Response auf StatusCode-Authentifizierungsfehler von Ihrem Identitätsanbieter | Es gab keine Assertion, um den Benutzer anzumelden – oft eine Ablehnung durch den IdP. | Falsches Passwort; MFA-Fehler; IdP-Richtlinie hat Benutzer abgewiesen; Benutzer auf IdP-Seite nicht lizenziert. |
| Potenzielle XSW entdeckt: Mehrere Assertion- und EncryptedAssertion-Elemente entdeckt | Sowohl Klartext- als auch verschlüsselte Assertions sind vorhanden (nicht zulässig). | Ungewöhnliche IdP-Konfiguration; Anpassung, die doppelte Inhalte sendet. |
| Potenzielle XSW entdeckt: Mehrere Assertions erkannt – Wdesk erlaubt nur eine | Mehr als eine Assertion in einem Response. | IdP sendet gruppierte Assertions; Verbund-Aggregatoren (Federation Aggregators). |
| Potenzielle XSW entdeckt: Mehrere verschlüsselte Assertions erkannt – Wdesk erlaubt nur eine | Mehr als eine verschlüsselte Assertion. | Ähnliche Ursachen wie bei mehreren Assertions. |
*„XSW“ bezieht sich auf verdächtige Response-Wrapping-Muster, die der Dienst aus Sicherheitsgründen blockiert.
Workiva-Konfiguration und URLs
| Meldung | Bedeutung | Häufige Ursachen |
| SAML-Konfiguration für die ID {id} konnte nicht gefunden werden/SAML-Konfiguration für {id} konnte nicht gefunden werden | Es existiert kein SAML-Eintrag für diesen Bezeichner. | Falsche {id} in der URL; Konfiguration gelöscht; Tippfehler im Link oder in der Integration. |
| Die SAML-Konfiguration {name} ist derzeit nicht aktiviert und kann nicht zur Authentifizierung verwendet werden | SAML existiert, ist aber für diese Organisation deaktiviert. | Administrator hat SAML deaktiviert; Change Freeze; Testen eines anderen IdP. |
| SAML-Konfiguration {name} ist nicht minimal konfiguriert und kann nicht zur Authentifizierung verwendet werden | Pflichtfelder (z. B. IdP-URL, Binding oder Zertifikate) sind unvollständig. | Einrichtung nicht abgeschlossen; Metadatenimport unvollständig; Konfiguration im Entwurfsstatus. |
| Es konnte keine Organisation gefunden werden, die mit dieser SAML-Konfiguration {id} verknüpft ist | Es fehlt eine interne Verknüpfung zwischen der SAML-Konfiguration und der Organisation. | Dateninkonsistenz; meist muss der Support das Problem untersuchen. |
| Die SAML-Konfiguration, die der angegebenen ID entspricht, hat keine Abmelde-Antwort-URL | Die Abmelde-URL ist nicht dort festgelegt, wo die App sie erwartet. | Die Abmeldung wurde in der SAML-Konfiguration nicht eingerichtet; in den Metadaten fehlt die Single Logout-URL. |
Subject/NameID und Attribute
| Meldung | Bedeutung | Häufige Ursachen |
| Das SAML-Subject konnte nicht im Element Attribute Name={name} gefunden werden … | Workiva ist so konfiguriert, dass die SAML-ID aus einem bestimmten Attribut gelesen wird, dieses Attribut oder Statement fehlt jedoch. | Attribut nicht gesendet; falscher Attributname; Attribut in der Assertion vorhanden, jedoch mit falschem Namensraum oder Format. |
Abmelden
| Meldung | Bedeutung | Häufige Ursachen |
| SAMLRequest-Parameter fehlt | IdP oder Browser hat den Abmelde-Endpunkt ohne SAML-Abmeldeanfrage aufgerufen. | Falsch konfigurierte IdP-Abmelde-URL; manueller URL-Aufruf; fehlerhafter Deep-Link. |
| Es konnte keine SAML-Konfiguration gefunden werden, die mit der angegebenen ID übereinstimmt | Die Abmeldung verwies auf eine unbekannte SAML-Konfiguration. | Falscher Wert für samlConfig im Pfad oder Parameter. |
SAML-Benutzereinrichtung abschließen (nach der ersten IdP-Anmeldung)
| Meldung | Bedeutung | Häufige Ursachen |
| Initialisierung des SAML-Benutzers fehlgeschlagen – Fehler bei der Validierung des Sicherheitstokens | Das Einmal-Einrichtungstoken fehlte, war falsch oder abgelaufen. | Veralteter Link als Lesezeichen gespeichert; Einrichtung dauerte zu lange; Cookie blockiert; Link in anderem Browser geöffnet. |
| Ein Fehler ist im SAML-Initialisierungshandler aufgetreten … (generisch) | Einrichtung schlug aus einem unerwarteten Grund fehl. | Versuchen Sie es erneut; falls es wiederholt auftritt, erfassen Sie Zeit und URL für den Support. |
| (Verschiedene Validierungsmeldungen) | Wird angezeigt, wenn das Erstellen des SAML-Benutzerdatensatzes fehlschlägt (genauer Text hängt von Validierung ab). | Beispiel: SAML-ID wird bereits von einem anderen Benutzer in der Organisation verwendet. |
Admin: SAML-Metadatenimport (API/Admin-Workflows)
| Meldung | Bedeutung | Häufige Ursachen |
| Metadaten-XML konnte nicht geparst werden | Die Datei enthält kein gültiges XML. | Falsche Datei heruntergeladen; HTML-Fehlerseite als .xml gespeichert. |
| IDPSSODescriptor in der Metadaten-XML nicht gefunden | Es handelt sich nicht um IdP-Metadaten (oder falsches Profil). | Versehentlich SP-Metadaten hochgeladen; Datei abgeschnitten. |
| Kein X.509-Signaturzertifikat gefunden | An der erwarteten Stelle in den Metadaten befindet sich kein Signaturzertifikat. | Metadaten ohne <KeyDescriptor use="signing">; nur verschlüsselte Metadaten. |
| SingleSignOnService in der Metadaten-XML nicht gefunden | Kein SSO-Endpunkt deklariert. | Unvollständiger Export aus dem IdP. |
| Kein unterstütztes SingleSignOnService-Binding gefunden | SSO-URL existiert, aber das Binding wird von Workiva für den Import nicht unterstützt. | Nur ungewöhnliches Binding; alte IdP-Vorlage. |
| WARNUNG: Ihre Metadatendatei enthält {n} Signaturzertifikate … | Es wurden mehrere Signaturzertifikate erkannt; Sie müssen ggf. manuell das richtige auswählen. | IdP-Rotationszeitraum mit mehreren aktiven Zertifikaten. |
Admin: Massenimport von SAML-ID-Dateien
| Meldung | Bedeutung | Häufige Ursachen |
| Zeile {n} wird übersprungen, da SAML-ID und/oder Wdesk-Benutzername fehlen | Leere Zellen in der Zeile. | CSV wurde in Excel bearbeitet; abschließende leere Zeilen. |
| Zeile {n} wird aufgrund eines doppelten Benutzernamens in der CSV-Datei übersprungen. | Derselbe Workiva-Benutzername taucht zweimal auf. | Fehler beim Kopieren/Einfügen in der Tabelle. |
| Benutzername {name} wurde nicht gefunden oder ist kein Mitglied dieses Kontos | Kein passender Benutzer in der Organisation für diese Zeile. | Tippfehler im Benutzernamen; Benutzer in anderer Organisation. |
| Benutzer {name} wird übersprungen, da die primäre Organisation des Benutzers nicht übereinstimmt. | Die Stammorganisation des Benutzers entspricht nicht diesem Realm. | Falscher Realm für Import gewählt; Dienstleister-Konto. |
Sicherheits- und Kontokontrollen
| Meldung | Bedeutung | Häufige Ursachen |
| SAML-Anforderung aufgrund von Validierungsregeln für Kontosicherheit blockiert | Abmeldung oder SAML-Anforderung hat eine interne Sicherheitsüberprüfung für diese Organisation/Konfiguration nicht bestanden. | Blockierung durch Richtlinien-Engine; verdächtiges Muster; Support benötigt möglicherweise interne Protokolle. |
Technische Diagnose (Support-orientiert)
| Meldung | Bedeutung | Häufige Ursachen |
| SAMLResponse: gefolgt von kodierten Daten | Bei einer fehlgeschlagenen SAML-Authentifizierung wurde die unverarbeitete SAML-Response zur Fehlerbehebung mit dem Support protokolliert. | Wird automatisch bei bestimmten Fehlern erfasst; an sich keine „Fehlermeldung“. |