Workiva peut enregistrer de courts messages liés à SAML lorsque les étapes de connexion ou de configuration échouent. Utilisez la formulation des messages telle qu’indiquée dans les tableaux ci-dessous pour rechercher dans le journal d’activité SAML de votre organisation ou dans les tickets du support. Les messages peuvent inclure le nom de votre configuration SAML, le nom d’utilisateur ou d’autres valeurs, représentées par des espaces réservés, comme {name}.
Puis référez-vous aux causes courantes du message en travaillant avec votre équipe informatique ou l’équipe du Support Workiva pour résoudre les erreurs.
Note : Si le message inclut « SAML Consumer » ou « Saml Logout », ce texte provient de l’étape de traitement SAML - le problème sous-jacent concerne généralement les certificats, la forme de la réponse ou la configuration Workiva.
Utilisateurs, comptes et mappage
| Message | Ce que cela signifie | Causes courantes |
| SAML authentication failed for user {user} (SAML ID {samlId}). L’utilisateur est suspendu. | L’IdP a authentifié l’utilisateur, mais le compte Workiva est suspendu. |
Admin ayant suspendu l’utilisateur ; blocage pour conformité.
|
| SAML authentication failed due to Assertion validation failure ({detail}). | L’assertion a échoué à la validation ; le détail peut nommer la règle (variable). | Non-correspondance de l’audience ou du destinataire ; condition échouée ; échec d’un validateur personnalisé. |
| SAML authentication failed for user {user} (SAML ID {samlId}). L’IP de l’utilisateur ne figure pas dans la liste verte. | Le filtrage par IP a bloqué cette connexion. |
VPN désactivé ; nouvelle adresse IP de bureau ; liste blanche non mise à jour.
|
| Unauthenticated user {username} cannot be mapped to SAML ID {samlId} outside of their primary account/organization. | Un utilisateur existe ailleurs mais ne peut pas être associé à cette organisation via SAML dans ce contexte. |
URL d’organisation incorrecte ; organisation d’origine différente de l’utilisateur ; tentative de connexion entre organisations.
(Contactez l’équipe du Support pour vous aider à résoudre ce problème) |
| SAML association failed for user {displayName} | La liaison de l’utilisateur Workiva avec l’ID SAML a échoué à la validation. | ID SAML en double ; caractères invalides ; règles métier sur la correspondance. |
| Login attempt from unassociated SAML ID {samlId}. Envisagez de configurer cet ID SAML pour l’utilisateur Wdesk correspondant. | Le SSO est requis pour l’organisation, mais ce NameID n’est associé à aucun utilisateur. |
Nouvel employé non provisionné ; erreur de frappe dans l’ID SAML ; mauvais répertoire IdP pour cette organisation.
(Voir la section ci-dessous pour les étapes à suivre pour résoudre cette erreur) |
| New SAML user for SAML ID {samlId} - redirecting to login to complete SAML initialization | Flux du premier utilisateur SAML : l’utilisateur doit terminer la configuration après la connexion via l’IdP. | Attendu lors de la première connexion SAML lorsque le SSO n’est pas requis ; l’utilisateur termine le mappage. |
Résoudre les échecs de connexion SSO
Lorsqu’un utilisateur ne peut pas se connecter avec le SSO, cela peut être dû à un mappage d’utilisateur incorrect. Pour y remédier :
- Essayez de récupérer la date et l'heure de l'échec de la tentative d'authentification unique (SSO) en consultant le journal d'activité SSO. Dans Administration de l’organisation, accédez à Gestion des identités et des accès > Authentification > Journal d’activité SSO.
- Dans le journal d’activité, parcourez le tableau pour trouver les journaux correspondant à la date et à l’heure de la tentative de connexion SSO échouée.
- Recherchez le message « Login attempt from unassociated SAML ID {samlId}. Consider configuring this SAML ID for the corresponding Wdesk user. » (« {samlId} » est un espace réservé pour l’ID SAML spécifique de votre utilisateur.)
- Prenez la valeur de {samlId} et accédez à la configuration SSO page et sélectionnez Modifier .
- Accédez à la section Mappage des utilisateurs de votre configuration SSO.
- Recherchez le nom d’utilisateur de votre utilisateur dans la colonne Nom d’utilisateur du tableau.
- Dans le tableau, double-cliquez sur le champ ID SSO à côté de l’utilisateur, et entrez la valeur de {samlId} que vous avez obtenue dans le journal d’activité.
- Cliquez sur Enregistrer la configuration.
- Demandez à l’utilisateur d’essayer de se reconnecter avec le SSO.
Connexion et traitement de la réponse SAML
| Message | Ce que cela signifie | Causes courantes |
| Failed to deserialize authentication request. | Le navigateur ou l’IdP a envoyé des données que le service n’a pas pu lire comme une requête SAML valide. | Requête tronquée ou corrompue ; proxy supprimant le corps POST ; requête POST très ancienne ou non-SAML vers l’URL de connexion. |
| An invalid XML object was received. Données de réponse mal formées ou incomplètes. | Le XML de la réponse SAML n’a pas pu être analysé ou a été tronqué. | Mauvaise configuration de l’IdP ; équilibreur de charge ou proxy modifiant la réponse ; interruption réseau ; XML collé/modifié dans les tests. |
| SAML assertion is not valid. | L’assertion a échoué aux vérifications structurelles ou de politique avant la correspondance de l’utilisateur. | Décalage d’horloge ; mauvaise audience ; assertion expirée ; contenu d’assertion mal formé. |
| (Le texte varie - inclut souvent des détails techniques de invalid_response / invalid_destination) | Quelque chose dans la réponse SAML ne correspondait pas à ce que Workiva attend (destination, structure, etc.). | Non-correspondance de l’URL ACS ; mauvais entity ID ; réponse envoyée au mauvais environnement ; l’IdP envoie un statut d’erreur sans assertion utilisable. |
| The signature of response or assertion was invalid… X.509 certificate(s) configured in Wdesk matches your IdP’s certificate | La vérification de la signature cryptographique a échoué. |
L’IdP a renouvelé le certificat de signature mais Workiva a encore l’ancien certificat ; mauvais certificat collé dans Workiva ; signature sur le mauvais élément ; plusieurs certificats et l’IdP n’utilisant pas celui que vous attendez.
|
| Missing or empty SAML name identifier | Le NameID (ou l’équivalent du sujet) était manquant ou vide. | L’IdP ne fournit pas le NameID ; la correspondance envoie une valeur vide ; mauvais format de NameID sélectionné sur l’IdP. |
| Failed to decrypt an assertion or nameID. | Le contenu SAML chiffré n’a pas pu être déchiffré avec vos paramètres SP. | Non-correspondance de certificat de chiffrement ; l’IdP chiffre avec un certificat que Workiva ne possède pas ; texte chiffré corrompu. |
| Assertion’s Issuer does not match the configured Issuer in Wdesk | L’émetteur dans le message SAML ne correspond pas à votre configuration SAML. |
Faute de frappe dans l’URL de l’émetteur ; l’IdP utilise un alias d’émetteur ; IdP de staging vs production.
(Consultez ce journal pour les détails de la requête afin de vous aider à corriger la configuration SSO) |
| Could not find SAML configuration for request. | Aucune configuration SAML ne correspondait à cette requête (enregistrement non trouvé). | Mauvais chemin d’URL / ID de configuration SAML ; configuration désactivée ou supprimée ; favori vers une ancienne URL. |
| An error occurred in SAML Consumer… (generic) | La connexion a échoué d’une manière non associée à un code SAML spécifique ci-dessus. | Comportement inhabituel de l’IdP ; bug d’intégration transitoire ; la meilleure étape suivante consiste à fournir un HAR ou le journal de connexion de l’IdP avec ce message. |
| An error occurred in Saml Logout… (generic) | La requête de déconnexion a échoué d’une manière non associée à un code spécifique. | Même principe que pour consumer : collectez le journal de déconnexion de l’IdP et l’heure de corrélation. |
Certificats (signature / validation)
| Message | Ce que cela signifie | Causes courantes |
| X509 certificate is incorrectly formatted or has expired. If set, alt X509 certificate will be used. | Le certificat de signature IdP principal dans Workiva est invalide ou expiré ; le système peut se replier sur le certificat alternatif. | Certificat expiré ; erreur de formatage PEM ; espaces supplémentaires ou en-têtes manquants. |
| Alt X509 certificate is incorrectly formatted or has expired. | Le certificat alternatif est également invalide ou expiré. | Les deux certificats doivent être renouvelés ; erreur de copier-coller sur le deuxième certificat. |
| No X509 certificates have been set for SAML Configuration. | Aucun certificat de signature principal ni alternatif n’est stocké. | Nouvelle configuration ; certificats effacés ; l’importation des métadonnées n’a pas rempli le certificat. |
Forme de la réponse, assertions et réponses « enveloppées »
| Message | Ce que cela signifie | Causes courantes |
| Potential XSW Detected : Response element not found | La charge SAML ne contenait pas un unique élément racine <Response> normal comme attendu. | XML mal formé ; conditionnement inhabituel par l’IdP ; tentative de falsification ; middleware défectueux. |
| Potential XSW Detected : Multiple Response elements found | Plus d’une réponse SAML dans la charge. | Bug rare de l’IdP ; réponses concaténées ; proxy fusionnant incorrectement les corps. |
| No Assertion element found... check the SAML Response for StatusCode authentication failures from your Identity Provider | Il n’y avait pas d’assertion pour connecter l’utilisateur - souvent un refus côté IdP. | Mauvais mot de passe ; échec MFA ; politique IdP refusant l’utilisateur ; utilisateur non licencié côté IdP. |
| Potential XSW Detected : Multiple Assertion and EncryptedAssertion elements detected | Assertions en clair et chiffrées présentes simultanément (non autorisé). | Configuration inhabituelle de l’IdP ; personnalisation envoyant du contenu dupliqué. |
| Potential XSW Detected : Multiple assertions detected - only one is allowed by Wdesk | Plus d’une assertion dans une réponse. | L’IdP envoie des assertions groupées ; agrégateurs de fédération. |
| Potential XSW Detected : Multiple encrypted assertions detected - only one is allowed by Wdesk | Plus d’une assertion chiffrée. | Même famille de causes que pour les assertions multiples. |
*« XSW » désigne des schémas d’enveloppement de réponse suspects que le service bloque pour des raisons de sécurité.
Configuration Workiva et URL
| Message | Ce que cela signifie | Causes courantes |
| Unable to find a SAML Configuration for id {id} / Unable to find SAML Configuration for {id} | Aucun enregistrement SAML n’existe pour cet identifiant. | Mauvais {id} dans l’URL ; configuration supprimée ; faute de frappe dans le lien ou l’intégration. |
| SAML Configuration {name} is not currently enabled and cannot be used for authentication | SAML existe mais est désactivé pour cette organisation. | L’admin a désactivé SAML ; gel des modifications ; test d’un autre IdP. |
| SAML Configuration {name} is not minimally configured and cannot be used for authentication | Des champs requis (par exemple l’URL IdP, la liaison ou les certificats) sont incomplets. | Configuration inachevée ; importation de métadonnées incomplète ; configuration en brouillon. |
| Unable to find Organization associated with this SAML Configuration {id} | Le lien interne entre la configuration SAML et l’organisation est manquant. | Incohérence des données ; l’équipe du Support doit généralement enquêter. |
| SAML configuration matching provided id does not have a logout response URL | L’URL de déconnexion n’est pas définie là où l’application l’attend. | Déconnexion non configurée sur la configuration SAML ; URL de déconnexion unique manquante dans les métadonnées. |
Sujet / NameID et attributs
| Message | Ce que cela signifie | Causes courantes |
| Unable to find the SAML Subject in the Attribute Name={name} element... | Workiva est configuré pour lire l’ID SAML à partir d’un attribut spécifique, mais cet attribut ou cette déclaration est manquant. | Attribut non envoyé ; mauvais nom d’attribut ; attribut présent dans l’assertion mais mauvais espace de noms/format. |
Déconnexion
| Message | Ce que cela signifie | Causes courantes |
| Missing SAMLRequest parameter | L’IdP ou le navigateur a atteint le point de terminaison de déconnexion sans requête de déconnexion SAML. | URL de déconnexion IdP mal configurée ; visite manuelle de l’URL ; lien profond défectueux. |
| Unable to find a saml configuration matching provided id | La déconnexion faisait référence à une configuration SAML inconnue. | Mauvais samlConfig dans le chemin ou le paramètre. |
Terminer la configuration de l’utilisateur SAML (après la première connexion IdP)
| Message | Ce que cela signifie | Causes courantes |
| SAML user initialization failed - security token validation error | Le jeton de configuration à usage unique était manquant, incorrect ou expiré. | Ancien lien mis en favori ; trop de temps pris pour terminer ; cookie bloqué ; lien ouvert dans un autre navigateur. |
| An error occurred in the SAML Initialization handler... (generic) | La configuration a échoué pour une raison inattendue. | Réessayez ; si l’échec se répète, notez l’heure et l’URL pour l’équipe du Support. |
| (Various validation messages) | Affiché lors de l’échec de la création de l’enregistrement utilisateur SAML (le texte exact dépend de la validation). | Exemple : ID SAML déjà utilisé par un autre utilisateur de l’organisation. |
Admin : importation des métadonnées SAML (flux API / admin)
| Message | Ce que cela signifie | Causes courantes |
| Unable to parse the metadata XML | Le fichier n’est pas un XML valide. | Mauvais fichier téléchargé ; page d’erreur HTML enregistrée en .xml. |
| Unable to find IDPSSODescriptor in the metadata XML | Ce ne sont pas des métadonnées IdP (ou mauvais profil). | Métadonnées SP chargées par erreur ; fichier tronqué. |
| Unable to find a signing X.509 certificate | Aucun certificat de signature dans les métadonnées à l’endroit attendu. | Métadonnées sans <KeyDescriptor use="signing"> ; métadonnées uniquement de chiffrement. |
| Unable to find a SingleSignOnService in the metadata XML | Aucun point de terminaison SSO déclaré. | Exportation incomplète depuis l’IdP. |
| No supported SingleSignOnService binding found | L’URL SSO existe mais la liaison n’est pas prise en charge par Workiva pour l’importation. | Liaison inhabituelle uniquement ; ancien modèle d’IdP. |
| WARNING : Your metadata file contains {n} signing certificates... | Plusieurs certificats de signature détectés ; vous devrez peut-être en sélectionner un manuellement. | Période de rotation de l’IdP avec plusieurs certificats actifs. |
Admin : importation en bloc d’un fichier d’ID SAML
| Message | Ce que cela signifie | Causes courantes |
| Skipping row {n} because SAML ID and/or Wdesk Username are missing | Cellules vides dans cette ligne. | CSV modifié dans Excel ; lignes vides à la fin. |
| Skipping row {n} due to duplicate username in csv | Le même nom d’utilisateur Workiva apparaît deux fois. | Erreur de copier-coller dans la feuille de calcul. |
| Username {name} was not found or is not a member of this account | Aucun utilisateur correspondant dans l’organisation pour cette ligne. | Faute de frappe dans le nom d’utilisateur ; utilisateur dans une autre organisation. |
| Skipping user {name} because the user’s primary organization does not match. | L’organisation d’origine de l’utilisateur n’est pas cette instance. | Mauvaise instance choisie pour l’importation ; compte de prestataire externe. |
Sécurité et contrôles de compte
| Message | Ce que cela signifie | Causes courantes |
| SAML request blocked due to account security validation rules | La requête de déconnexion ou SAML a échoué à une vérification de sécurité interne pour cette organisation/configuration. | Blocage du moteur de politique ; schéma suspect ; l’équipe du Support peut avoir besoin des journaux internes. |
Diagnostics techniques (orientés support)
| Message | Ce que cela signifie | Causes courantes |
| SAMLResponse : followed by encoded data | Une réponse SAML brute a été consignée lorsque l’authentification SAML a échoué, pour le dépannage avec l’équipe du Support. | Capturée automatiquement lors de certains échecs ; pas une « phrase d’erreur » en soi. |