Workiva puede grabar mensajes breves relacionados con SAML cuando fallan los pasos de inicio de sesión o de configuración. Usa la redacción de los mensajes que se muestra en las tablas siguientes para buscar en el registro de actividad SAML de tu organización o en las incidencias de soporte. Los mensajes pueden incluir el nombre de tu configuración SAML, el nombre de usuario u otros valores, que se representan mediante marcadores de posición, como {name}.
A continuación, consulta las causas comunes del mensaje mientras trabajas con tu equipo de TI o con el soporte de Workiva para resolver los errores.
Nota: si el mensaje incluye «SAML Consumer» o «Saml Logout», ese texto proviene del paso de procesamiento de SAML; la incidencia subyacente suele estar en los certificados, la forma de la respuesta o la configuración de Workiva.
Usuarios, cuentas y mapeo
| Mensaje | Qué significa | Causas comunes |
| Error de autenticación SAML para el usuario {user} (ID SAML {samlId}). Se ha suspendido al usuario. | El IdP autenticó al usuario, pero la cuenta de Workiva está suspendida. |
Administrador que suspendió al usuario; retención por cumplimiento.
|
| Error de autenticación SAML debido a un fallo de validación de aserción ({detail}). | La aserción falló la validación; el detalle puede indicar la regla (varía). | Discrepancia entre audiencia y destinatario; condición no cumplida; fallo de validador personalizado. |
| Error de autenticación SAML para el usuario {user} (ID SAML {samlId}). La IP del usuario no está en la lista de permitidos. | La lista de permitidos de IP bloqueó este inicio de sesión. |
VPN desactivada; nueva IP de oficina; lista de permitidos sin actualizar.
|
| El usuario no autenticado {username} no se puede asignar al ID SAML {samlId} fuera de su cuenta u organización principal. | Existe un usuario en otro lugar, pero no se puede vincular a esta organización mediante SAML en este contexto. |
URL de organización incorrecta; la organización de origen del usuario es diferente; intento de inicio de sesión entre organizaciones.
(Ponte en contacto con el soporte para ayudarte a resolver esto) |
| Error de asociación SAML para el usuario {displayName} | La vinculación del usuario de Workiva con el ID SAML falló la validación. | ID SAML duplicado; caracteres no válidos; reglas de negocio en la asignación. |
| Intento de inicio de sesión desde un ID SAML no asociado {samlId}. Considera configurar este ID SAML para el usuario de Wdesk correspondiente. | Se requiere SSO para la organización, pero este NameID no está asignado a ningún usuario. |
Nueva contratación no aprovisionada; error tipográfico en el ID SAML; directorio de IdP incorrecto para esta organización.
(Consulta la sección siguiente para conocer los pasos para resolver este error) |
| Nuevo usuario SAML para el ID SAML {samlId} - redirigiendo al inicio de sesión para completar la inicialización de SAML | Flujo de usuario SAML por primera vez: el usuario debe terminar la configuración tras iniciar sesión en el IdP. | Se esperaba en el primer inicio de sesión SAML cuando el SSO no es obligatorio; el usuario está completando la asignación. |
Resolver fallos de inicio de sesión con SSO
Cuando un usuario no puede iniciar sesión con SSO, esto puede deberse a una asignación de usuario incorrecta. Para solucionarlo:
- Intenta obtener la fecha y la hora del intento fallido de SSO consultando el registro de actividad de SSO. En Administrador de la organización, ve a Gestión de identidad y acceso > Autenticación > Registro de actividad de SSO.
- En el registro de actividad, desplázate por la tabla para llegar a los registros que se produjeron en la fecha y hora del intento fallido de SSO.
- Busca el mensaje «Intento de inicio de sesión desde un ID SAML no asociado {samlId}. Considera configurar este ID SAML para el usuario de Wdesk correspondiente.» («{samlId}» es un marcador de posición del ID SAML específico de tu usuario.)
- Tome el valor de {samlId} y navegue a la página de configuración de SSO y seleccione Editar .
- Navegue a la sección Asignación de usuarios de su configuración de SSO.
- Busca el nombre de usuario de tu usuario en la columna Nombre de usuario de la tabla.
- En la tabla, haz doble clic en el campo de ID de SSO junto al usuario e introduce el valor de {samlId} que obtuviste del registro de actividad.
- Haz clic en Guardar configuración.
- Pide al usuario que intente iniciar sesión con SSO de nuevo.
Procesamiento de inicio de sesión y respuesta SAML
| Mensaje | Qué significa | Causas comunes |
| Error al deserializar la solicitud de autenticación. | El explorador o el IdP enviaron datos que el servicio no pudo leer como una solicitud SAML válida. | Solicitud truncada o dañada; proxy que elimina el cuerpo POST; POST muy antiguo o no SAML en la URL de inicio de sesión. |
| Se recibió un objeto XML no válido. Datos de respuesta mal formados o incompletos. | No se pudo analizar el XML de la respuesta SAML o estaba truncado. | Configuración incorrecta del IdP; balanceador de carga o proxy que altera la respuesta; interrupción de red; XML pegado/editado en pruebas. |
| La aserción SAML no es válida. | La aserción falló las comprobaciones estructurales o de política antes de la asignación de usuario. | Desfase horario; audiencia incorrecta; aserción caducada; contenido de aserción mal formado. |
| (El texto varía; suele incluir detalles técnicos de invalid_response / invalid_destination) | Algo en la respuesta SAML no coincidió con lo que espera Workiva (destino, estructura, etc.). | Discrepancia en la URL de ACS; ID de entidad incorrecto; respuesta enviada al entorno equivocado; el IdP envía un estado de error sin ninguna aserción utilizable. |
| La firma de la respuesta o de la aserción no era válida... el certificado o los certificados X.509 configurados en Wdesk coinciden con el certificado de tu IdP | Error en la verificación de la firma criptográfica. |
El IdP rotó el certificado de firma, pero Workiva sigue teniendo el certificado antiguo; certificado incorrecto pegado en Workiva; firma en el elemento equivocado; múltiples certificados y el IdP no usa el que esperas.
|
| Identificador de nombre SAML faltante o vacío | El NameID (o el sujeto equivalente) faltaba o estaba en blanco. | El IdP no libera NameID; la asignación envía un valor vacío; formato de NameID incorrecto seleccionado en el IdP. |
| Error al descifrar una aserción o nameID. | El contenido SAML cifrado no se pudo descifrar con la configuración de tu SP. | Discrepancia en el certificado de cifrado; el IdP cifra con un certificado que Workiva no tiene; texto cifrado corrupto. |
| El emisor de la aserción no coincide con el emisor configurado en Wdesk | El emisor en el mensaje SAML no coincide con tu configuración SAML. |
Error tipográfico en la URL del emisor; el IdP usa un emisor alias; IdP de preproducción frente a producción.
(Consulta este registro para obtener los detalles de la solicitud que te ayuden a corregir la configuración de SSO) |
| No se pudo encontrar la configuración SAML para la solicitud. | Ninguna configuración SAML coincidió con esta solicitud (registro no encontrado). | Ruta de URL / ID de configuración SAML incorrectos; configuración deshabilitada o eliminada; marcador a una URL antigua. |
| Se produjo un error en SAML Consumer... (genérico) | El inicio de sesión falló de una forma que no coincide con ningún código SAML específico anterior. | Comportamiento inusual de IdP; error de integración transitorio; el siguiente paso recomendado es obtener un archivo HAR o el registro de inicio de sesión del IdP junto con este mensaje. |
| Se produjo un error en Saml Logout... (genérico) | La solicitud de cierre de sesión falló de una forma que no coincide con ningún código específico. | La misma idea que con el consumidor: recopila el registro de cierre de sesión del IdP y la hora de correlación. |
Certificados (firma/validación)
| Mensaje | Qué significa | Causas comunes |
| El certificado X509 tiene un formato incorrecto o ha vencido. Si se establece, se usará el certificado X509 alternativo. | El certificado de firma principal del IdP en Workiva no es válido o ha caducado; el sistema puede recurrir al certificado alternativo. | Certificado caducado; error de formato PEM; espacios adicionales o encabezados faltantes. |
| El certificado X509 alternativo tiene un formato incorrecto o ha caducado. | El certificado alternativo también es incorrecto o ha caducado. | Ambos certificados necesitan renovarse; error de copiar y pegar en el segundo certificado. |
| No se han establecido certificados X509 para la configuración SAML. | No hay almacenado ni el certificado de firma principal ni el alternativo. | Configuración nueva; certificados eliminados; la importación de metadatos no completó el certificado. |
Forma de la respuesta, aserciones y respuestas «envueltas»
| Mensaje | Qué significa | Causas comunes |
| Posible XSW detectado: elemento Response no encontrado | El payload SAML no contenía una raíz <Response> única y normal, como se esperaba. | XML mal formado; empaquetado inusual del IdP; intento de manipulación; middleware defectuoso. |
| Posible XSW detectado: se encontraron múltiples elementos de respuesta | Más de una respuesta SAML en carga útil. | Error poco frecuente del IdP; respuestas concatenadas; proxy que combina los cuerpos incorrectamente. |
| No se encontró ningún elemento Aserción... comprueba la respuesta SAML por fallos de autenticación de StatusCode de tu proveedor de identidad | No había ninguna aserción para iniciar sesión de usuario; a menudo, se trata de una denegación por parte del IdP. | Contraseña incorrecta; error de MFA; política del IdP que deniega al usuario; usuario sin licencia en el lado del IdP. |
| Posible XSW detectado: se detectaron múltiples elementos Assertion y EncryptedAssertion | Se presentan aserciones tanto en texto claro como cifradas (no permitido). | Configuración inusual del IdP; personalización que envía contenido duplicado. |
| Posible XSW detectado: se detectaron múltiples aserciones - Wdesk solo permite una | Más de una aserción en una respuesta. | El IdP envía aserciones agrupadas; agregadores de federación. |
| Posible XSW detectado: se detectaron múltiples aserciones cifradas - Wdesk solo permite una | Más de una aserción cifrada. | La misma familia de causas que las aserciones múltiples. |
*«XSW» hace referencia a patrones sospechosos de cifrado de respuestas que el servicio bloquea por motivos de seguridad.
Configuración de Workiva y URL
| Mensaje | Qué significa | Causas comunes |
| No se pudo encontrar una configuración SAML para el id {id} / No se pudo encontrar la configuración SAML para {id} | No existe ningún registro SAML para ese identificador. | {id} incorrecto en la URL; configuración eliminada; error tipográfico en el vínculo o en la integración. |
| La configuración SAML {name} no está activada actualmente y no se puede usar para la autenticación | SAML existe, pero está desactivado para esa organización. | El administrador deshabilitó SAML; congelación de cambios; prueba de otro IdP. |
| La configuración SAML {name} no está configurada mínimamente y no se puede usar para la autenticación | Los campos requeridos (por ejemplo, la URL del IdP, el binding o los certificados) están incompletos. | Configuración sin terminar; importación de metadatos incompleta; configuración en borrador. |
| No se pudo encontrar la organización asociada a esta configuración SAML {id} | Falta el vínculo interno entre la configuración SAML y la organización. | Incoherencia de datos; el soporte suele necesitar investigar. |
| La configuración SAML que coincide con el id proporcionado no tiene una URL de respuesta de cierre de sesión | La URL de cierre de sesión no está establecida donde la aplicación la espera. | Cierre de sesión no configurado en la configuración SAML; falta la URL de cierre de sesión único en los metadatos. |
Subject / NameID y atributos
| Mensaje | Qué significa | Causas comunes |
| No se pudo encontrar el Subject SAML en el elemento Nombre de atributo={name}... | Workiva se ha configurado para leer el ID SAML desde un atributo específico, pero ese atributo o declaración falta. | Atributo no enviado; nombre de atributo incorrecto; atributo en la aserción pero con espacio de nombres/formato incorrecto. |
Cerrar sesión
| Mensaje | Qué significa | Causas comunes |
| Falta el parámetro SAMLRequest. | El IdP o el explorador accedieron al punto de conexión de cierre de sesión sin una solicitud de cierre de sesión SAML. | URL de cierre de sesión de IdP mal configurada; visita manual a la URL; vínculo profundo roto. |
| No se pudo encontrar una configuración SAML que coincida con el id proporcionado | El cierre de sesión hacía referencia a una configuración SAML desconocida. |
samlConfig incorrecto en la ruta o en el parámetro. |
Completar la configuración de usuario SAML (después del primer inicio de sesión en el IdP)
| Mensaje | Qué significa | Causas comunes |
| Error de inicialización del usuario SAML: error de validación del token de seguridad | El token de configuración de una sola vez faltaba, era incorrecto o venció. | Vínculo antiguo guardado en marcadores; se tardó demasiado en finalizar; cookie bloqueada; vínculo abierto en un explorador diferente. |
| Se produjo un error en el controlador de inicialización SAML... (genérico) | La configuración falló por un motivo inesperado. | Reinténtalo; si se repite, registra la hora y la URL para el soporte. |
| (Varios mensajes de validación) | Se muestra cuando falla la creación del registro de usuario SAML (el texto exacto depende de la validación). | Ejemplo: ID SAML ya usado por otro usuario de la organización. |
Administrador: importación de metadatos SAML (flujos de API/administrador)
| Mensaje | Qué significa | Causas comunes |
| No se pudo analizar el XML de metadatos | El archivo no es un XML válido. | Archivo incorrecto descargado; página de error HTML guardada como .xml. |
| No se pudo encontrar IDPSSODescriptor en el XML de metadatos | No son metadatos de IdP (o perfil incorrecto). | Se cargaron por error metadatos de SP; archivo recortado. |
| No se pudo encontrar un certificado X.509 de firma | No se encontró el certificado de firma en los metadatos donde se esperaba. | Metadatos sin <KeyDescriptor use="signing">; metadatos solo de cifrado. |
| No se pudo encontrar un SingleSignOnService en el XML de metadatos | No se declaró ningún punto de conexión de SSO. | Exportación incompleta desde el IdP. |
| No se encontró ningún enlace SingleSignOnService compatible | La URL de SSO existe, pero el enlace no es uno de los que Workiva admite para la importación. | Solo enlace inusual; plantilla de IdP antigua. |
| ADVERTENCIA: tu archivo de metadatos contiene {n} certificados de firma... | Se detectaron múltiples certificados de firma; es posible que debas seleccionar el correcto manualmente. | Periodo de rotación del IdP con varios certificados activos. |
Administrador: importación masiva de archivos de ID SAML
| Mensaje | Qué significa | Causas comunes |
| Omitiendo la fila {n} porque falta el ID SAML o el nombre de usuario de Wdesk | Celdas vacías en esa fila. | CSV editado en Excel; filas vacías al final. |
| Omitiendo la fila {n} por nombre de usuario duplicado en el CSV | El mismo nombre de usuario de Workiva aparece dos veces. | Error de copiar y pegar en la hoja de cálculo. |
| No se encontró el nombre de usuario {name} o no es miembro de esta cuenta | Ningún usuario coincidente en la organización para esa fila. | Error tipográfico en el nombre de usuario; usuario en otra organización. |
| Omitiendo al usuario {name} porque la organización principal del usuario no coincide. | La organización de origen del usuario no es este dominio. | Dominio incorrecto elegido para la importación; cuenta de contratista. |
Controles de seguridad y de cuenta
| Mensaje | Qué significa | Causas comunes |
| Solicitud SAML bloqueada por las reglas de validación de seguridad de la cuenta | La solicitud de cierre de sesión o SAML falló una comprobación de seguridad interna para esa organización/configuración. | Bloqueo del motor de políticas; patrón sospechoso; el soporte puede necesitar los registros internos. |
Diagnósticos técnicos (orientados al soporte)
| Mensaje | Qué significa | Causas comunes |
| Respuesta SAML: seguida de datos codificados | Se registró una respuesta SAML sin procesar cuando falló la autenticación SAML, para solucionar problemas con el soporte. | Capturado automáticamente en ciertos fallos; no es una «frase de error» en sí misma. |