A Workiva pode registrar mensagens curtas relacionadas ao SAML quando as etapas de login ou configuração falham. Use o texto das mensagens conforme mostrado nas tabelas abaixo para pesquisar o registro de atividade SAML da sua organização ou os tickets de suporte. As mensagens podem incluir o nome da sua configuração SAML, o nome do usuário ou outros valores, que são representados por espaços reservados, como {name}.
Em seguida, consulte as causas comuns da mensagem enquanto trabalha com sua equipe de TI ou com o suporte da Workiva para resolver os erros.
Observação: Se a mensagem incluir "SAML Consumer" ou "Saml Logout", esse texto vem da etapa de processamento SAML — o problema subjacente geralmente está nos certificados, na estrutura da resposta ou na configuração da Workiva.
Usuários, contas e mapeamento
| Mensagem | O que significa | Causas comuns |
| A autenticação SAML falhou para o usuário {user} (ID SAML {samlId}). O usuário está suspenso. | O IdP autenticou o usuário, mas a conta da Workiva está suspensa. |
Administrador suspendeu o usuário; retenção de conformidade.
|
| Falha na autenticação SAML devido a uma falha na validação da asserção ({detail}). | A asserção falhou na validação; o detalhe pode indicar a regra (varia). | Incompatibilidade de audiência/destinatário; condição falhou; falha no validador personalizado. |
| A autenticação SAML falhou para o usuário {user} (ID SAML {samlId}). O IP do usuário não está na lista de permissões. | A lista de permissões de IP bloqueou este login. |
VPN desligada; novo IP de escritório; lista de permissões não atualizada.
|
| O usuário não autenticado {username} não pode ser mapeado para o ID SAML {samlId} fora de sua conta/organização principal. | Um usuário existe em outro lugar, mas não pode ser vinculado a esta organização via SAML neste contexto. |
URL de organização incorreta; organização de origem do usuário é diferente; tentativa de login entre organizações.
(Entre em contato com o suporte para ajudar a resolver este problema) |
| A associação SAML falhou para o usuário {displayName} | A vinculação do usuário da Workiva ao ID SAML falhou na validação. | ID SAML duplicado; caracteres inválidos; regras de negócio no mapeamento. |
| Tentativa de login com ID SAML não associado {samlId}. Considere configurar este ID SAML para o usuário do Wdesk correspondente. | O SSO é obrigatório para a organização, mas este NameID não está mapeado para um usuário. |
Novo contratado não provisionado; erro de digitação no ID SAML; diretório de IdP incorreto para esta organização.
(Veja a seção abaixo para as etapas de resolução deste erro) |
| Novo usuário SAML para o ID SAML {samlId} — redirecionando para o login para concluir a inicialização SAML | Fluxo de primeiro acesso de usuário SAML: o usuário deve concluir a configuração após entrar pelo IdP. | Esperado no primeiro login SAML quando o SSO não é obrigatório; o usuário está concluindo o mapeamento. |
Resolver falhas de login SSO
Quando um usuário não consegue fazer login com SSO, isso pode ser devido a um mapeamento de usuário incorreto. Para corrigir isso:
- Tente obter a data e a hora da tentativa de SSO que falhou, consultando o registro de atividades do SSO. No Administrador da organização, acesse Gerenciamento de identidade e acesso > Autenticação > Registro de atividade de SSO.
- No log de atividades, role pela tabela para acessar os registros que ocorreram na data e hora da tentativa de falha de SSO.
- Procure pela mensagem "Tentativa de login a partir de um ID SAML não associado {samlId}. Considere configurar este ID SAML para o usuário correspondente do Wdesk." ("{samlId}" é um espaço reservado para o ID SAML específico do seu usuário.)
- Pegue o valor de {samlId} e navegue até a página de configuração de SSO e selecione Editar .
- Navegue até a seção Mapeamento de usuários da sua configuração de SSO.
- Pesquise o nome de usuário do seu usuário na coluna Nome de usuário da tabela.
- Na tabela, dê um clique duplo no campo de ID de SSO ao lado do usuário e insira o valor de {samlId} que você obteve do registro de atividade.
- Clique em Salvar configuração.
- Peça ao usuário para tentar fazer login com SSO novamente.
Processamento de login e resposta SAML
| Mensagem | O que significa | Causas comuns |
| Falha ao desserializar a solicitação de autenticação. | O navegador ou o IdP enviou dados que o serviço não conseguiu ler como uma solicitação SAML válida. | Solicitação truncada ou corrompida; proxy removendo o corpo do POST; POST muito antigo ou não SAML para a URL de login. |
| Um objeto XML inválido foi recebido. Dados de resposta malformados ou incompletos. | O XML da resposta SAML não pôde ser analisado ou foi cortado. | Configuração incorreta do IdP; balanceador de carga ou proxy alterando a resposta; interrupção de rede; XML colado/editado em testes. |
| A declaração SAML não é válida. | A afirmação falhou nas verificações estruturais ou de política antes do mapeamento do usuário. | Diferença de relógio; audiência incorreta; asserção expirada; conteúdo de asserção malformado. |
| (O texto varia e geralmente inclui detalhes técnicos de invalid_response / invalid_destination) | Algo na resposta SAML não correspondeu ao esperado pela Workiva (destino, estrutura, etc.). | Incompatibilidade de URL do ACS; ID de entidade incorreto; resposta enviada para o ambiente errado; IdP enviando um Status de erro sem asserção utilizável. |
| A assinatura da resposta ou da asserção era inválida… Os certificados X.509 configurados no Wdesk correspondem ao certificado do seu IdP | A verificação de assinatura criptográfica falhou. |
O IdP substituiu o certificado de assinatura, mas a Workiva ainda tem o certificado antigo; certificado incorreto colado na Workiva; assinatura no elemento errado; múltiplos certificados e o IdP não está usando o esperado.
|
| Identificador de nome SAML ausente ou vazio | O NameID (ou sujeito equivalente) estava ausente ou em branco. | O IdP não está liberando o NameID; o mapeamento envia um valor vazio; formato de NameID incorreto selecionado no IdP. |
| Falha ao descriptografar uma asserção ou nameID. | O conteúdo SAML criptografado não pôde ser descriptografado com as configurações do SP. | Incompatibilidade de certificado de criptografia; IdP criptografando com um certificado que a Workiva não possui; texto cifrado corrompido. |
| O Issuer da asserção não corresponde ao Issuer configurado no Wdesk | O emissor na mensagem SAML não corresponde à sua configuração SAML. |
Erro de digitação na URL do Issuer; IdP usando alias de issuer; IdP de staging vs. produção.
(Verifique este log para obter os detalhes da solicitação e ajudar a corrigir a configuração de SSO) |
| Não foi possível encontrar a configuração SAML para a solicitação. | Nenhuma configuração SAML correspondeu a esta solicitação (registro não encontrado). | Caminho de URL errado / ID de configuração SAML; configuração desativada ou excluída; favorito com URL antiga. |
| Ocorreu um erro no SAML Consumer… (genérico) | O login falhou de uma forma que não está mapeada para um código SAML específico acima. | Comportamento incomum do IdP; bug de integração transitório; o melhor próximo passo é um HAR ou registro de login do IdP, além dessa mensagem. |
| Ocorreu um erro no Saml Logout… (genérico) | A solicitação de logout falhou de uma forma não mapeada para um código específico. | Mesma ideia que o consumer: colete o log de logout do IdP e o horário de correlação. |
Certificados (assinatura/validação)
| Mensagem | O que significa | Causas comuns |
| O certificado X509 está formatado incorretamente ou expirou. Se definido, o certificado X509 alternativo será usado. | O certificado de assinatura primário do IdP na Workiva é inválido ou expirou; o sistema pode recorrer ao certificado alternativo. | Certificado expirado; erro de formatação PEM; espaços extras ou cabeçalhos ausentes. |
| O certificado X509 alternativo está formatado incorretamente ou expirou. | O certificado alternativo também é inválido ou está expirado. | Ambos os certificados precisam ser renovados; erro de copiar/colar no segundo certificado. |
| Nenhum certificado X509 foi definido para a configuração SAML. | Nem o certificado de assinatura primário nem o alternativo estão armazenados. | Nova configuração; certificados limpos; a importação de metadados não preencheu o certificado. |
Estrutura da resposta, asserções e respostas "encapsuladas"
| Mensagem | O que significa | Causas comuns |
| Possível XSW detectado: elemento Response não encontrado | O payload SAML não continha uma única raiz <Response> normal, como esperado. | XML malformado; empacotamento incomum do IdP; tentativa de adulteração; middleware com problema. |
| Possível XSW detectado: múltiplos elementos de resposta encontrados | Mais de uma resposta SAML no payload. | Bug raro do IdP; respostas concatenadas; proxy mesclando corpos incorretamente. |
| Nenhum elemento de asserção encontrado... verifique a resposta SAML para falhas de autenticação StatusCode do seu provedor de identidade | Não havia asserção para fazer o login do usuário, geralmente uma negação do lado do IdP. | Senha incorreta; falha no MFA; política do IdP negou o usuário; usuário sem licença no IdP. |
| Possível XSW detectado: vários elementos Assertion e EncryptedAssertion detectados | Asserções em texto simples e criptografadas presentes simultaneamente (não permitido). | Configuração incomum do IdP; personalização enviando conteúdo duplicado. |
| Possível XSW detectado: múltiplas asserções detectadas, apenas uma é permitida pelo Wdesk | Mais de uma asserção em uma resposta. | IdP enviando asserções agrupadas; agregadores de federação. |
| Possível XSW detectado: múltiplas asserções criptografadas detectadas — apenas uma é permitida pelo Wdesk | Mais de uma declaração criptografada. | Mesma família de causas que múltiplas asserções. |
*"XSW" refere-se a padrões suspeitos de encapsulamento de resposta que o serviço bloqueia por segurança.
Configuração e URLs da Workiva
| Mensagem | O que significa | Causas comuns |
| Impossível localizar uma configuração SAML para o id {id} / Impossível localizar a configuração SAML para {id} | Não existe registro SAML para esse identificador. | {id} incorreto na URL; configuração excluída; erro de digitação no link ou na integração. |
| A configuração SAML {name} não está atualmente ativada e não pode ser usada para autenticação | O SAML existe, mas está desativado para essa organização. | Administrador desativou o SAML; congelamento de alterações; testando outro IdP. |
| A configuração SAML {name} não está minimamente configurada e não pode ser usada para autenticação | Campos obrigatórios (por exemplo, URL do IdP, binding ou certificados) estão incompletos. | Configuração não finalizada; importação de metadados incompleta; configuração em rascunho. |
| Impossível localizar a organização associada a esta configuração SAML {id} | O vínculo interno entre a configuração SAML e a organização está ausente. | Inconsistência de dados; o suporte geralmente precisa investigar. |
| A configuração SAML correspondente ao id fornecido não tem uma URL de resposta de logout | A URL de logout não está definida onde o aplicativo a espera. | Logout não configurado na configuração SAML; metadados sem URL de Logout único. |
Subject / NameID e atributos
| Mensagem | O que significa | Causas comuns |
| Impossível localizar o sujeito SAML no elemento Nome do atributo={name}... | A Workiva está configurada para ler o ID SAML de um atributo específico, mas esse atributo ou declaração está ausente. | Atributo não enviado; nome de atributo incorreto; atributo na asserção com namespace/formato errado. |
Sair
| Mensagem | O que significa | Causas comuns |
| Parâmetro SAMLRequest ausente | O IdP ou o navegador acessaram o endpoint de logout sem uma solicitação de logout SAML. | URL de logout do IdP mal configurada; acesso manual à URL; link direto quebrado. |
| Impossível localizar uma configuração SAML correspondente ao id fornecido | O erro de logout fez referência a uma configuração SAML desconhecida. |
samlConfig incorreto no caminho ou parâmetro. |
Concluindo a configuração do usuário SAML (após o primeiro login pelo IdP)
| Mensagem | O que significa | Causas comuns |
| Falha na inicialização do usuário SAML - erro de validação de token de segurança | O token de configuração único estava ausente, incorreto ou expirado. | Link antigo salvo como favorito; demorou muito para concluir; cookie bloqueado; link aberto em navegador diferente. |
| Ocorreu um erro no manipulador de inicialização SAML... (genérico) | A configuração falhou por um motivo inesperado. | Tente novamente; se persistir, capture o horário e a URL para o suporte. |
| (Diversas mensagens de validação) | Exibido quando a criação do registro de usuário SAML falha (o texto exato depende da validação). | Exemplo: ID SAML já usado por outro usuário na organização. |
Administrador: importação de metadados SAML (API / fluxos de administração)
| Mensagem | O que significa | Causas comuns |
| Não foi possível analisar o XML de metadados. | O arquivo não é um XML válido. | Arquivo errado baixado; página de erro HTML salva como .xml. |
| Não foi possível encontrar o IDPSSODescriptor no XML de metadados | Não são metadados do IdP (ou o perfil está incorreto). | Metadados de SP carregados por engano; arquivo cortado. |
| Não foi possível encontrar um certificado X.509 de assinatura | Nenhum certificado de assinatura nos metadados onde esperado. | Metadados sem <KeyDescriptor use="signing">; metadados somente para criptografia. |
| Não foi possível encontrar um SingleSignOnService no XML de metadados | Nenhum endpoint de SSO declarado. | Exportação incompleta do IdP. |
| Nenhum binding de SingleSignOnService suportado encontrado | A URL de SSO existe, mas o binding não é compatível com a Workiva para importação. | Binding incomum apenas; modelo de IdP antigo. |
| AVISO: Seu arquivo de metadados contém {n} certificados de assinatura... | Vários certificados de assinatura detectados; talvez seja necessário selecionar o correto manualmente. | Período de rotação do IdP com vários certificados ativos. |
Administrador: importação de arquivo de IDs SAML em massa
| Mensagem | O que significa | Causas comuns |
| Ignorando a linha {n} porque o ID SAML e/ou o nome de usuário do Wdesk estão ausentes | Células vazias nessa linha. | CSV editado no Excel; linhas vazias no final. |
| Ignorando linha {n} devido a nome de usuário duplicado no CSV | O mesmo nome de usuário da Workiva aparece duas vezes. | Erro de copiar/colar em planilha. |
| O nome de usuário {name} não foi encontrado ou não pertence a esta conta. | Nenhum usuário correspondente na organização para essa linha. | Erro de digitação no nome de usuário; usuário em outra organização. |
| Ignorando o usuário {name} porque a organização principal do usuário não corresponde. | A organização de origem do usuário não é este realm. | Ambiente errado escolhido para importação; conta de terceirizado. |
Controles de segurança e conta
| Mensagem | O que significa | Causas comuns |
| A solicitação SAML foi bloqueada devido às regras de validação de segurança da conta. | O logout ou a solicitação SAML falhou devido a uma verificação de segurança interna para essa organização/configuração. | Bloqueio do mecanismo de políticas; padrão suspeito; o suporte pode precisar de registros internos. |
Diagnósticos técnicos (orientados ao suporte)
| Mensagem | O que significa | Causas comuns |
| SAMLResponse: seguido por dados codificados | Uma resposta SAML bruta foi registrada quando a autenticação SAML falhou, para solução de problemas com o suporte. | Capturado automaticamente em certas falhas; não é uma "frase de erro" por si só. |