Workiva puede grabar mensajes breves relacionados con SAML cuando fallan los pasos de inicio de sesión o de configuración. Usa el texto de los mensajes que se muestra en las tablas a continuación para buscar en el registro de actividad SAML de tu organización o en los tickets de soporte. Los mensajes pueden incluir el nombre de tu configuración SAML, el nombre de usuario u otros valores, que están representados por marcadores de posición, como {name}.
Luego, consulta las causas comunes del mensaje mientras trabajas con tu equipo de TI o con el soporte de Workiva para resolver los errores.
Nota: Si el mensaje incluye "SAML Consumer" o "Saml Logout", ese texto proviene del paso de procesamiento de SAML; el problema subyacente suele estar en los certificados, la forma de la respuesta o la configuración de Workiva.
Usuarios, cuentas y mapeo
| Mensaje | Qué significa | Causas comunes |
| La autenticación SAML falló para el usuario {user} (ID SAML {samlId}). El usuario está suspendido. | El IdP autenticó al usuario, pero la cuenta de Workiva está suspendida. |
El administrador suspendió al usuario; retención por cumplimiento.
|
| La autenticación SAML falló debido a un error de validación de la aserción ({detail}). | La aserción falló la validación; el detalle puede nombrar la regla (varía). | Discrepancia de audiencia/destinatario; condición fallida; error del validador personalizado. |
| La autenticación SAML falló para el usuario {user} (ID SAML {samlId}). La IP del usuario no está en la lista de permitidos. | La lista de permitidos de IP bloqueó este inicio de sesión. |
VPN desactivada; nueva IP de oficina; lista de permitidos no actualizada.
|
| El usuario no autenticado {username} no se puede asignar al ID SAML {samlId} fuera de su cuenta u organización principal. | Existe un usuario en otro lugar, pero no se puede vincular a esta organización mediante SAML en este contexto. |
URL de organización incorrecta; la organización de origen del usuario es diferente; intento de inicio de sesión entre organizaciones.
(Comunícate con soporte para que te ayuden a resolver esto) |
| La asociación SAML falló para el usuario {displayName} | La vinculación del usuario de Workiva con el ID SAML falló la validación. | ID SAML duplicado; caracteres no válidos; reglas de negocio en la asignación. |
| Intento de inicio de sesión desde un ID SAML no asociado {samlId}. Considera configurar este ID SAML para el usuario de Wdesk correspondiente. | Se requiere SSO para la organización, pero este NameID no está asignado a ningún usuario. |
Nuevo empleado no aprovisionado; error de tipeo en el ID SAML; directorio de IdP incorrecto para esta organización.
(Consulta la sección a continuación para conocer los pasos para resolver este error) |
| Nuevo usuario SAML para el ID SAML {samlId} - redirigiendo al inicio de sesión para completar la inicialización de SAML | Flujo de usuario SAML por primera vez: el usuario debe finalizar la configuración después de iniciar sesión en el IdP. | Se espera en el primer inicio de sesión SAML cuando el SSO no es obligatorio; el usuario está completando la asignación. |
Resolver fallos de inicio de sesión de SSO
Cuando un usuario no puede iniciar sesión con SSO, esto puede deberse a una asignación incorrecta de usuario. Para solucionarlo:
- Intenta obtener la fecha y la hora del intento fallido de SSO consultando el registro de actividad de SSO. En Administración de la organización, ve a Gestión de identidad y acceso > Autenticación > Registro de actividad de SSO.
- En el registro de actividad, desplázate por la tabla hasta llegar a los registros que ocurrieron en la fecha y hora del intento fallido de SSO.
- Busca el mensaje "Intento de inicio de sesión desde un ID SAML no asociado {samlId}. Considera configurar este ID SAML para el usuario de Wdesk correspondiente." ("{samlId}" es un marcador de posición para el ID SAML específico de tu usuario).
- Tome el valor de {samlId} y navegue a la página de configuración de SSO y seleccione Editar .
- Navegue a la sección Asignación de usuarios de su configuración de SSO.
- Busca el nombre de usuario de tu usuario en la columna Nombre de usuario de la tabla.
- En la tabla, haz doble clic en el campo de ID de SSO junto al usuario e ingresa el valor de {samlId} que obtuviste del registro de actividad.
- Haz clic en Guardar configuración.
- Pide al usuario que intente iniciar sesión con SSO nuevamente.
Procesamiento de inicio de sesión y respuesta SAML
| Mensaje | Qué significa | Causas comunes |
| No se pudo deserializar la solicitud de autenticación. | El navegador o el IdP envió datos que el servicio no pudo leer como una solicitud SAML válida. | Solicitud truncada o corrupta; el proxy eliminó el cuerpo del POST; POST muy antiguo o no SAML a la URL de inicio de sesión. |
| Se recibió un objeto XML no válido. Datos de respuesta con formato incorrecto o incompletos. | No se pudo analizar el XML de respuesta SAML o estaba truncado. | Configuración incorrecta del IdP; balanceador de carga o proxy que altera la respuesta; interrupción de red; XML pegado o editado en pruebas. |
| La aserción SAML no es válida. | La aserción falló las verificaciones estructurales o de política antes de la asignación de usuario. | Desfase de reloj; audiencia incorrecta; aserción vencida; contenido de aserción con formato incorrecto. |
| (El texto varía; a menudo incluye detalles técnicos de invalid_response / invalid_destination) | Algo en la respuesta SAML no coincidió con lo que espera Workiva (destino, estructura, etc.). | Discrepancia en la URL de ACS; ID de entidad incorrecto; respuesta enviada al entorno equivocado; el IdP envía un estado de error sin aserción utilizable. |
| La firma de la respuesta o aserción no fue válida... los certificados X.509 configurados en Wdesk coinciden con el certificado de tu IdP | Falló la verificación criptográfica de la firma. |
El IdP rotó el certificado de firma pero Workiva aún tiene el certificado antiguo; se pegó el certificado incorrecto en Workiva; firma en el elemento equivocado; varios certificados y el IdP no usa el que esperas.
|
| Identificador de nombre SAML faltante o vacío | El NameID (o sujeto equivalente) estaba ausente o en blanco. | El IdP no está enviando el NameID; la asignación envía un valor vacío; formato de NameID incorrecto seleccionado en el IdP. |
| No se pudo desencriptar una aserción o nameID. | El contenido SAML encriptado no se pudo desencriptar con la configuración de tu SP. | Discrepancia en el certificado de cifrado; el IdP cifra con un certificado que Workiva no tiene; texto cifrado corrupto. |
| El emisor de la aserción no coincide con el emisor configurado en Wdesk | El emisor en el mensaje SAML no coincide con tu configuración SAML. |
Error de tipeo en la URL del emisor; el IdP usa un emisor alias; IdP de pruebas vs. producción.
(Revisa este registro para obtener los detalles de la solicitud y así ayudarte a corregir la configuración de SSO) |
| No se pudo encontrar la configuración SAML para la solicitud. | Ninguna configuración SAML coincidió con esta solicitud (registro no encontrado). | Ruta de URL o ID de configuración SAML incorrecto; configuración deshabilitada o eliminada; marcador guardado hacia una URL antigua. |
| Ocurrió un error en SAML Consumer... (genérico) | El inicio de sesión falló de una manera que no está asociada a un código SAML específico anterior. | Comportamiento inusual del IdP; error transitorio de integración; el mejor siguiente paso es un archivo HAR o el registro de inicio de sesión del IdP junto con este mensaje. |
| Ocurrió un error en Saml Logout... (genérico) | La solicitud de cierre de sesión falló de una manera que no está asociada a un código específico. | Misma idea que con el consumidor: recopila el registro de cierre de sesión del IdP y la hora de correlación. |
Certificados (firma/validación)
| Mensaje | Qué significa | Causas comunes |
| El certificado X509 tiene un formato incorrecto o ha vencido. Si está configurado, se usará el certificado X509 alternativo. | El certificado de firma del IdP principal en Workiva no es válido o ha vencido; el sistema puede recurrir al certificado alternativo. | Certificado vencido; error de formato PEM; espacios adicionales o encabezados faltantes. |
| El certificado X509 alternativo tiene un formato incorrecto o ha vencido. | El certificado alternativo también está dañado o vencido. | Ambos certificados necesitan renovación; error al copiar y pegar el segundo certificado. |
| No se ha configurado ningún certificado X509 para la configuración SAML. | Ni el certificado de firma principal ni el alternativo están almacenados. | Configuración nueva; certificados eliminados; la importación de metadatos no incluyó el certificado. |
Forma de la respuesta, aserciones y respuestas "envueltas"
| Mensaje | Qué significa | Causas comunes |
| Posible XSW detectado: no se encontró el elemento Response | La carga útil SAML no contenía un único elemento raíz <Response> normal como se esperaba. | XML con formato incorrecto; empaquetado inusual del IdP; intento de manipulación; middleware roto. |
| Posible XSW detectado: se encontraron varios elementos Response | Más de una respuesta SAML en carga útil. | Error poco frecuente del IdP; respuestas concatenadas; el proxy combina los cuerpos incorrectamente. |
| No se encontró el elemento Assertion... verifica la respuesta SAML para ver los fallos de StatusCode de autenticación de tu proveedor de identidad | No había ninguna aserción para iniciar sesión con el usuario; a menudo, es una denegación del lado del IdP. | Contraseña incorrecta; fallo de MFA; el IdP denegó al usuario por política; usuario sin licencia en el IdP. |
| Posible XSW detectado: se detectaron varios elementos Assertion y EncryptedAssertion | Presentes tanto aserciones en texto plano como cifradas (no permitido). | Configuración inusual del IdP; personalización que envía contenido duplicado. |
| Posible XSW detectado: se detectaron varias aserciones - Wdesk solo permite una | Más de una aserción en una sola respuesta. | El IdP envía aserciones agrupadas; agregadores de federación. |
| Posible XSW detectado: se detectaron varias aserciones cifradas - Wdesk solo permite una | Más de una aserción cifrada. | Mismo grupo de causas que las aserciones múltiples. |
*"XSW" se refiere a patrones sospechosos de envoltura de respuesta que el servicio bloquea por seguridad.
Configuración de Workiva y URL
| Mensaje | Qué significa | Causas comunes |
| No se pudo encontrar una configuración SAML para el id {id} / No se pudo encontrar la configuración SAML para {id} | No existe ningún registro SAML para ese identificador. | {id} incorrecto en la URL; configuración eliminada; error de tipeo en el enlace o en la integración. |
| La configuración SAML {name} actualmente no está habilitada y no se puede usar para la autenticación | El SAML existe pero está desactivado para esa organización. | El administrador desactivó SAML; congelamiento de cambios; probando otro IdP. |
| La configuración SAML {name} no está configurada mínimamente y no se puede usar para la autenticación | Los campos requeridos (por ejemplo, la URL del IdP, el binding o los certificados) están incompletos. | Configuración no finalizada; importación de metadatos incompleta; configuración en borrador. |
| No se pudo encontrar la organización asociada con esta configuración SAML {id} | Falta el vínculo interno entre la configuración SAML y la organización. | Inconsistencia de datos; el soporte generalmente necesita investigar. |
| La configuración SAML que coincide con el ID proporcionado no tiene una URL de respuesta de cierre de sesión | La URL de cierre de sesión no está configurada donde la aplicación la espera. | Cierre de sesión no configurado en la configuración SAML; la URL de cierre de sesión único falta en los metadatos. |
Sujeto / NameID y atributos
| Mensaje | Qué significa | Causas comunes |
| No se pudo encontrar el sujeto SAML en el elemento Attribute Name={name}... | Workiva está configurado para leer el ID SAML desde un atributo específico, pero ese atributo o declaración falta. | Atributo no enviado; nombre de atributo incorrecto; atributo presente en la aserción pero con espacio de nombres/formato incorrecto. |
Cerrar sesión
| Mensaje | Qué significa | Causas comunes |
| Falta el parámetro SAMLRequest. | El IdP o el navegador accedió al punto final de cierre de sesión sin una solicitud de cierre de sesión SAML. | URL de cierre de sesión del IdP mal configurada; visita manual a la URL; enlace directo roto. |
| No se pudo encontrar una configuración SAML que coincida con el id proporcionado | El cierre de sesión hacía referencia a una configuración SAML desconocida. |
samlConfig incorrecto en la ruta o parámetro. |
Completar la configuración de usuario SAML (después del primer inicio de sesión con el IdP)
| Mensaje | Qué significa | Causas comunes |
| Falló la inicialización del usuario SAML - error de validación del token de seguridad | El token de configuración de una sola vez faltaba, era incorrecto o venció. | Enlace antiguo guardado; se tardó demasiado en finalizar; cookie bloqueada; enlace abierto en un navegador diferente. |
| Ocurrió un error en el controlador de inicialización SAML... (genérico) | La configuración falló por una razón inesperada. | Reintentar; si se repite, captura la hora y la URL para soporte. |
| (Varios mensajes de validación) | Se muestra cuando falla la creación del registro de usuario SAML (el texto exacto depende de la validación). | Ejemplo: el ID SAML ya está en uso por otro usuario en la organización. |
Administrador: importación de metadatos SAML (flujos de API/administración)
| Mensaje | Qué significa | Causas comunes |
| No se pudo analizar el XML de metadatos | El archivo no es un XML válido. | Se descargó el archivo equivocado; se guardó una página de error HTML como .xml. |
| No se pudo encontrar el elemento IDPSSODescriptor en el XML de metadatos | No son metadatos de IdP (o perfil incorrecto). | Se cargaron por error metadatos de SP; archivo recortado. |
| No se pudo encontrar un certificado X.509 de firma | No se encontró el certificado de firma en los metadatos donde se esperaba. | Metadatos sin <KeyDescriptor use="signing">; metadatos solo de cifrado. |
| No se pudo encontrar un SingleSignOnService en el XML de metadatos | No se declaró ningún endpoint de SSO. | Exportación incompleta desde el IdP. |
| No se encontró ningún binding de SingleSignOnService compatible | La URL de SSO existe pero el binding no es uno de los que Workiva admite para importar. | Solo binding inusual; plantilla de IdP antigua. |
| ADVERTENCIA: tu archivo de metadatos contiene {n} certificados de firma... | Se detectaron varios certificados de firma; es posible que debas elegir el correcto manualmente. | Periodo de rotación del IdP con varios certificados activos. |
Administrador: importación masiva de archivos de ID SAML
| Mensaje | Qué significa | Causas comunes |
| Se omite la fila {n} porque faltan el ID SAML y/o el nombre de usuario de Wdesk | Celdas vacías en esa fila. | CSV editado en Excel; filas vacías al final. |
| Se omite la fila {n} debido a un nombre de usuario duplicado en el CSV | El mismo nombre de usuario de Workiva aparece dos veces. | Error al copiar y pegar en la hoja de cálculo. |
| No se encontró el nombre de usuario {name} o no es miembro de esta cuenta | No hay un usuario coincidente en la organización para esa fila. | Error de tipeo en el nombre de usuario; el usuario está en una organización diferente. |
| Se omite el usuario {name} porque la organización principal del usuario no coincide. | La organización de origen del usuario no es este dominio. | Dominio incorrecto elegido para la importación; cuenta de contratista. |
Seguridad y controles de cuenta
| Mensaje | Qué significa | Causas comunes |
| La solicitud SAML fue bloqueada debido a reglas de validación de seguridad de la cuenta | La solicitud de cierre de sesión o SAML falló una verificación de seguridad interna para esa organización/configuración. | Bloqueo por el motor de políticas; patrón sospechoso; el soporte puede necesitar registros internos. |
Diagnósticos técnicos (orientados al soporte)
| Mensaje | Qué significa | Causas comunes |
| Respuesta SAML: seguida de datos codificados | Se registró una respuesta SAML sin procesar cuando falló la autenticación SAML, para solucionar problemas con el soporte. | Se captura automáticamente en ciertos fallos; no es una "oración de error" por sí sola. |