Workiva può registrare brevi messaggi relativi a SAML quando i passaggi di accesso o configurazione non riescono. Usa il testo dei messaggi riportato nelle tabelle seguenti per cercare nel log attività SAML della tua organizzazione o nei ticket di supporto. I messaggi possono includere il nome della tua configurazione SAML, il nome utente o altri valori, rappresentati da segnaposto, come {name}.
Fai quindi riferimento alle cause comuni del messaggio mentre collabori con il tuo team IT o con l'assistenza di Workiva per risolvere gli errori.
Nota: se il messaggio contiene "SAML Consumer" o "Saml Logout", quel testo proviene dalla fase di elaborazione SAML; il problema sottostante riguarda solitamente i certificati, la struttura della risposta o la configurazione Workiva.
Utenti, account e mappatura
| Messaggio | Cosa significa | Cause comuni |
| Autenticazione SAML non riuscita per l'utente {user} (ID SAML {samlId}). L’utente è sospeso. | L'IdP ha autenticato l'utente, ma l'account Workiva è sospeso. |
Utente sospeso dall'amministratore; blocco per conformità.
|
| Autenticazione SAML non riuscita a causa di un errore di convalida dell'asserzione ({detail}). | Convalida dell'asserzione non riuscita; i dettagli potrebbero indicare la regola (variabile). | Mancata corrispondenza pubblico/destinatario; condizione fallita; errore del convalidatore personalizzato. |
| Autenticazione SAML non riuscita per l'utente {user} (ID SAML {samlId}). L'IP dell'utente non è nell'elenco degli indirizzi consentiti. | L'inserimento nell'elenco degli IP consentiti ha bloccato questo accesso. |
VPN disattivata; nuovo IP dell'ufficio; elenco degli indirizzi consentiti non aggiornato.
(Scopri come aggiornare l'elenco degli indirizzi consentiti) |
| L'utente non autenticato {username} non può essere mappato all'ID SAML {samlId} al di fuori del proprio account/organizzazione principale. | L'utente esiste altrove ma non può essere associato a questa organizzazione tramite SAML in questo contesto. |
URL dell'organizzazione errato; l'organizzazione principale dell'utente è diversa; tentativo di accesso tra organizzazioni.
(Contatta l'assistenza per farti aiutare a risolvere il problema) |
| Associazione SAML non riuscita per l'utente {displayName} | Il collegamento dell'utente Workiva all'ID SAML non ha superato la convalida. | ID SAML duplicato; caratteri non validi; regole aziendali sulla mappatura. |
| Tentativo di accesso da ID SAML non associato {samlId}. Prendi in considerazione la configurazione di questo ID SAML per l'utente Wdesk corrispondente. | L'SSO è richiesto per l'organizzazione, ma questo NameID non è mappato a un utente. |
Nuovo dipendente non provvisto di account; errore di battitura nell'ID SAML; directory IdP errata per questa organizzazione.
(Consulta la sezione seguente per i passaggi su come risolvere questo errore) |
| Nuovo utente SAML per ID SAML {samlId}: reindirizzamento al login per completare l'inizializzazione SAML | Flusso per utente SAML al primo accesso: l'utente deve completare la configurazione dopo l'accesso all'IdP. | Comportamento previsto al primo accesso SAML quando SSO non è obbligatorio; utente che completa la mappatura. |
Risolvere i problemi di accesso SSO
Se un utente non riesce ad accedere con SSO, potrebbe dipendere da una mappatura utente errata. Per risolvere questo problema:
- Per ottenere la data e l'ora del tentativo di SSO non riuscito, consulta il registro delle attività SSO. In Organization Admin, vai a Gestione identità e accessi > Autenticazione > Registro attività SSO.
- Nel registro delle attività, scorri la tabella per arrivare ai registri verificatisi alla data e all'ora del tentativo fallito di SSO.
- Cerca il messaggio "Tentativo di accesso da ID SAML non associato {samlId}. Prendi in considerazione la configurazione di questo ID SAML per l'utente Wdesk corrispondente." ("{samlId}" è un segnaposto per l'ID SAML specifico del tuo utente).
- Prendi il valore di {samlId} e vai alla pagina Configurazione SSO e seleziona Modifica .
- Accedi alla sezione Mappatura utenti della tua configurazione SSO.
- Cerca il nome utente del tuo utente nella colonna Nome utente della tabella.
- Nella tabella, fai doppio clic sul campo ID SSO accanto all'utente e inserisci il valore di {samlId} ottenuto dal log attività.
- Fai clic su Salva configurazione.
- Chiedi all'utente di provare ad accedere nuovamente con SSO.
Elaborazione dell'accesso e della risposta SAML
| Messaggio | Cosa significa | Cause comuni |
| Impossibile deserializzare la richiesta di autenticazione. | Il browser o l'IdP ha inviato dati che il servizio non è riuscito a leggere come richiesta SAML valida. | Richiesta troncata o danneggiata; il proxy rimuove il corpo POST; richiesta POST molto vecchia o non SAML all'URL di accesso. |
| È stato ricevuto un oggetto XML non valido. Dati di risposta malformati o incompleti. | L'XML della risposta SAML non è stato analizzato o è stato interrotto. | Configurazione errata dell'IdP; bilanciatore del carico o proxy che altera la risposta; interruzione di rete; XML incollato/modificato nei test. |
| L'asserzione SAML non è valida. | L'asserzione non ha superato i controlli strutturali o dei criteri prima della mappatura utenti. | Disallineamento orologio; pubblico errato; asserzione scaduta; contenuto dell'asserzione non corretto. |
| (Il testo varia, spesso include dettagli tecnici da invalid_response / invalid_destination) | Qualcosa nella risposta SAML non corrispondeva a ciò che Workiva si aspetta (destinazione, struttura, ecc.). | Mancata corrispondenza dell'URL ACS; Entity ID errato; risposta inviata all'ambiente sbagliato; IdP che invia uno stato di errore senza asserzione utilizzabile. |
| La firma della risposta o dell'asserzione non era valida... Il certificato/I certificati X.509 configurati in Wdesk corrispondono al certificato del tuo IdP | Verifica della firma crittografica non riuscita. |
L'IdP ha ruotato il certificato di firma, ma Workiva ha ancora il vecchio certificato; certificato errato incollato in Workiva; firma su elemento errato; più certificati e l'IdP non utilizza quello che ti aspetti.
|
| Identificatore nome SAML mancante o vuoto | Il NameID (o un soggetto equivalente) era mancante o vuoto. | IdP non rilascia NameID; la mappatura invia un valore vuoto; formato NameID errato selezionato su IdP. |
| Impossibile decrittografare un'asserzione o nameID. | Il contenuto SAML crittografato non poteva essere decrittografato con le tue impostazioni SP. | Mancata corrispondenza del certificato di crittografia; IdP crittografa con un certificato di cui Workiva non dispone; testo cifrato danneggiato. |
| L'emittente dell'asserzione non corrisponde all'emittente configurato in Wdesk. | L'emittente nel messaggio SAML non corrisponde alla configurazione SAML. |
Errore di battitura nell'URL dell'emittente; IdP che utilizza l'emittente alias; IdP di staging rispetto alla produzione.
(Controlla questo registro per i dettagli della richiesta per aiutarti a correggere la configurazione SSO) |
| Impossibile trovare la configurazione SAML per la richiesta. | Nessuna configurazione SAML corrisponde a questa richiesta (registrazione non trovata). | Percorso URL/ID configurazione SAML errato; configurazione disabilitata o eliminata; segnalibro su vecchio URL. |
| Si è verificato un errore nel consumatore SAML... (generico) | L'accesso non è riuscito in un modo che non è mappato a uno specifico codice SAML sopra. | Comportamento IdP insolito; bug di integrazione transitorio; il miglior passo successivo è un file HAR o il registro di accesso IdP insieme a questo messaggio. |
| Si è verificato un errore in Saml Logout... (generico) | La richiesta di logout non è riuscita in modo non mappato a un codice specifico. | Stessa idea del consumatore: raccogli il registro di disconnessione IdP e il tempo di correlazione. |
Certificati (firma/convalida)
| Messaggio | Cosa significa | Cause comuni |
| Il certificato X509 è formattato in modo errato o è scaduto. Se impostato, verrà utilizzato il certificato X509 alternativo. | Il certificato di firma IdP principale in Workiva non è valido o è scaduto; il sistema potrebbe ripiegare su un certificato alternativo. | Certificato scaduto; errore di formattazione PEM; spazi aggiuntivi o intestazioni mancanti. |
| Il certificato X509 alternativo è formattato in modo errato o è scaduto. | Anche il certificato alternativo è errato o scaduto. | Entrambi i certificati richiedono il rinnovo; errore di copia/incolla nel secondo certificato. |
| Nessun certificato X509 è stato impostato per la configurazione SAML. | Nessun certificato di firma principale né alternativo è memorizzato. | Nuova configurazione; certificati cancellati; l'importazione dei metadati non ha compilato il certificato. |
Forma della risposta, asserzioni e risposte "wrapped"
| Messaggio | Cosa significa | Cause comuni |
| Possibile XSW rilevato: elemento di risposta non trovato | Il payload SAML non conteneva un elemento radice <Response> singolo e normale come previsto. | XML malformato; pacchettizzazione IdP insolita; tentativo di manomissione; middleware non funzionante. |
| Rilevato potenziale XSW: trovati più elementi Response | Più di una risposta SAML nel payload. | Raro bug dell'IdP; risposte concatenate; proxy che unisce i corpi in modo errato. |
| Nessun elemento Asserzione trovato... controlla la risposta SAML per individuare gli errori di autenticazione StatusCode dal tuo provider di identità | Non era presente nessuna asserzione per il login dell'utente, spesso un rifiuto lato IdP. | Password errata; errore MFA; la politica IdP ha negato l'utente; utente senza licenza sul lato IdP. |
| Rilevato potenziale XSW: rilevati più elementi Assertion e EncryptedAssertion | Presenti sia asserzioni in chiaro che asserzioni crittografate (non consentito). | Configurazione IdP insolita; personalizzazione che invia contenuti duplicati. |
| Rilevato potenziale XSW: rilevate più asserzioni - Wdesk consente solo una asserzione | Più di un'asserzione in una risposta. | IdP che invia asserzioni raggruppate; aggregatori di federazione. |
| Rilevato potenziale XSW: rilevate più asserzioni crittografate - Wdesk consente solo una asserzione crittografata | Più di un'asserzione crittografata. | Stessa famiglia di cause delle asserzioni multiple. |
*"XSW" si riferisce a modelli di incapsulamento (wrapping) sospetti della risposta che il servizio blocca per motivi di sicurezza.
Configurazione Workiva e URL
| Messaggio | Cosa significa | Cause comuni |
| Impossibile trovare una configurazione SAML per l'ID {id} / Impossibile trovare la configurazione SAML per {id} | Non esiste nessun record SAML per quell'identificatore. | {id} errato nell'URL; configurazione eliminata; errore di battitura nel link o nell'integrazione. |
| La configurazione SAML {name} non è attualmente abilitata e non può essere usata per l'autenticazione | SAML esiste ma è disattivato per quella organizzazione. | L'amministratore ha disabilitato SAML; blocco delle modifiche; test di un altro IdP. |
| La configurazione SAML {name} non è minimamente configurata e non può essere usata per l'autenticazione | I campi obbligatori (ad esempio URL IdP, binding o certificati) sono incompleti. | Configurazione non terminata; importazione dei metadati incompleta; configurazione in bozza. |
| Impossibile trovare l'organizzazione associata a questa configurazione SAML {id} | Il link interno tra la configurazione SAML e l'organizzazione è mancante. | Incoerenza dei dati; in genere l'assistenza deve indagare. |
| La configurazione SAML corrispondente all'ID fornito non ha un URL di risposta di logout | L'URL di disconnessione non è impostato dove l'app si aspetta che sia. | Disconnessione non configurata nella configurazione SAML; metadati senza URL Single Logout. |
Subject / NameID e attributi
| Messaggio | Cosa significa | Cause comuni |
| Impossibile trovare il Soggetto SAML nell'elemento Attribute Name={name}... | Workiva è configurato per leggere l'ID SAML da un attributo specifico, ma quell'attributo o dichiarazione è mancante. | Attributo non inviato; nome attributo errato; attributo nell'asserzione ma con namespace/formato errato. |
Disconnessione
| Messaggio | Cosa significa | Cause comuni |
| Parametro SAMLRequest mancante | IdP o browser ha raggiunto l'endpoint di disconnessione senza una richiesta di disconnessione SAML. | URL di logout IdP configurato in modo errato; visita manuale dell'URL; deep link non funzionante. |
| Impossibile trovare una configurazione saml corrispondente all'ID fornito. | Il logout ha fatto riferimento a una configurazione SAML sconosciuta. |
samlConfig errato nel percorso o parametro. |
Completamento della configurazione utente SAML (dopo il primo accesso IdP)
| Messaggio | Cosa significa | Cause comuni |
| Inizializzazione utente SAML non riuscita - errore di convalida del token di sicurezza | Il token di configurazione una tantum era mancante, errato o scaduto. | Salvato tra i segnalibri il vecchio link; ha impiegato troppo tempo per finire; cookie bloccato; link aperto in un browser diverso. |
| Si è verificato un errore nel gestore inizializzazione SAML... (generico) | La configurazione non è riuscita per un motivo imprevisto. | Riprova; se si ripete, acquisisci tempo e URL per l'Assistenza. |
| (Vari messaggi di convalida) | Visualizzato quando la creazione del record utente SAML non riesce (il testo esatto dipende dalla convalida). | Esempio: ID SAML già in uso da un altro utente nell'organizzazione. |
Amministratore: importazione dei metadati SAML (flussi API / amministratore)
| Messaggio | Cosa significa | Cause comuni |
| Impossibile analizzare l'XML dei metadati | Il file non è un XML valido. | File scaricato errato; pagina di errore HTML salvata come .xml. |
| Impossibile trovare IDPSSODescriptor nell'XML dei metadati | Metadati non dell'IdP (o profilo errato). | Metadati SP caricati per errore; file troncato. |
| Impossibile trovare un certificato di firma X.509 | Nessun certificato di firma nei metadati dove previsto. | Metadati senza<KeyDescriptor use="signing"> ; metadati solo crittografati. |
| Impossibile trovare un SingleSignOnService nell'XML dei metadati | Nessun endpoint SSO dichiarato. | Esportazione incompleta dall'IdP. |
| Nessun binding SingleSignOnService supportato trovato | L'URL SSO esiste ma il binding non è supportato da Workiva per l'importazione. | Solo binding insolito; vecchio modello IdP. |
| AVVERTENZA: il tuo file dei metadati contiene {n} certificati di firma... | Rilevati più certificati di firma; potrebbe essere necessario selezionare manualmente quello corretto. | Periodo di rotazione dell'IdP con più certificati attivi. |
Amministratore: importazione in blocco di file ID SAML
| Messaggio | Cosa significa | Cause comuni |
| Riga {n} ignorata perché l'ID SAML e/o il nome utente Wdesk sono mancanti | Celle vuote in quella riga. | CSV modificato in Excel; righe vuote finali. |
| Riga {n} ignorata a causa di nome utente duplicato in csv | Lo stesso nome utente di Workiva compare due volte. | Errore di copia/incolla nel foglio di calcolo. |
| Il nome utente {name} non è stato trovato o non è membro di questo account | Nessun utente corrispondente nell'organizzazione per quella riga. | Errore di digitazione nel nome utente; utente in un'organizzazione diversa. |
| Utente {name} ignorato perché l'organizzazione principale dell'utente non corrisponde. | L'organizzazione di origine dell'utente non è questo realm. | Ambito scelto errato per l'importazione; account fornitore. |
Controlli di sicurezza e account
| Messaggio | Cosa significa | Cause comuni |
| Richiesta SAML bloccata a causa di regole di convalida della sicurezza dell'account | La richiesta di disconnessione o SAML non ha superato un controllo di sicurezza interno per quella organizzazione/configurazione. | Blocco del motore dei criteri; modello sospetto; l'assistenza potrebbe richiedere registri interni. |
Diagnostica tecnica (orientata al supporto)
| Messaggio | Cosa significa | Cause comuni |
| SAMLResponse: seguito da dati codificati | È stata registrata una risposta SAML non elaborata in seguito all'errore dell'autenticazione SAML, per la risoluzione dei problemi con l'Assistenza. | Acquisito automaticamente per alcuni errori; non è una "frase di errore" di per sé. |