當登入或設定步驟失敗時,Workiva 可以記錄簡短的 SAML 相關訊息。請使用下表所示的訊息文字,搜尋貴組織的 SAML 活動記錄或支援單。訊息中可能包含您的 SAML 設定名稱、使用者名稱或其他值,這些值會以像 {name} 這樣的預留位置表示。
接著,在與貴公司 IT 團隊或 Workiva 支援團隊合作解決錯誤時,可參閱該訊息的常見原因。
注意:若訊息包含「SAML Consumer」或「Saml Logout」,該文字來自 SAML 處理步驟──其潛在問題通常出在憑證、回應結構或Workiva 設定。
使用者、帳戶和映射
| 訊息 | 意義 | 常見原因 |
| 使用者{user}(SAML ID {samlId})SAML 驗證失敗。使用者遭暫時停權。 | IdP 已驗證使用者身分,但 Workiva 帳戶遭到停權。 |
管理員停權使用者;符合規範暫留。
|
| SAML 驗證失敗,原因為判斷結果驗證失敗({detail})。 | 判斷結果未通過驗證;詳細內容可能會列出該規則(因情況而異)。 | 對象/收件人不符;條件驗證失敗;自訂驗證器失敗。 |
| 使用者{user}(SAML ID {samlId})SAML 驗證失敗。用戶IP位址不在允許清單中。 | IP 允許清單封鎖了此次登入。 |
VPN 未開啟;新辦公室 IP;允許清單未更新。
|
| 未驗證的使用者 {username} 在其主要帳戶/組織之外,無法對應到 SAML ID {samlId}。 | 使用者存在於其他地方,但在此情境下無法透過 SAML 與此組織建立關聯。 |
組織 URL 錯誤;使用者的所屬組織不同;跨組織登入嘗試。
(請聯絡支援團隊協助您解決此問題) |
| 使用者 {displayName} 的 SAML 關聯失敗 | 將 Workiva 使用者連結至 SAML ID 時,未通過驗證。 | SAML ID 重複;含有無效字元;對應規則違反業務規則。 |
| 來自未關聯 SAML ID {samlId} 的登入嘗試。請考慮為對應的 Wdesk 使用者設定此 SAML ID。 | 該組織要求使用 SSO,但此 NameID 尚未對應到任何使用者。 |
新進員工尚未佈建;SAML ID 拼字錯誤;此組織使用了錯誤的 IdP 目錄。
(請參閱下方章節,了解解決此錯誤的步驟) |
| SAML ID {samlId} 的新 SAML 使用者──正重新導向至登入頁面,以完成 SAML 初始化 | 首次使用 SAML 的流程:使用者需在透過 IdP 登入後完成設定。 | 在不要求 SSO 時首次以 SAML 登入屬正常現象;使用者正在完成對應設定。 |
解決單一登入失敗問題
若使用者無法透過 SSO 登入,可能是因為使用者對應設定錯誤。要解決這個問題:
- 嘗試透過檢視 SSO 活動日誌來取得 SSO 嘗試失敗的日期和時間。在「組織管理員」中,前往身分識別與存取管理 > 驗證 > SSO 活動記錄。
- 在活動記錄中,捲動表格找出該次 SSO 登入失敗嘗試發生時間點的記錄。
- 尋找「來自未關聯 SAML ID {samlId} 的登入嘗試。請考慮為對應的 Wdesk 使用者設定此 SAML ID。」這則訊息(「{samlId}」為該使用者特定 SAML ID 的預留位置。)
- 取得 {samlId} 的值,並導覽至SSO 設定頁面,然後選擇編輯。
- 導航至 SSO 設定中的 使用者映射 部分。
- 在表格的使用者名稱欄位中,搜尋該使用者的使用者名稱。
- 在表格中,雙擊該使用者旁的 SSO ID 欄位,並輸入您從活動記錄中取得的 {samlId} 值。
- 按一下儲存設定。
- 請使用者再次嘗試以 SSO 登入。
登入及 SAML 回應處理
| 訊息 | 意義 | 常見原因 |
| 無法還原驗證要求。 | 瀏覽器或 IdP 傳送的資料,服務端無法將其判讀為有效的 SAML 要求。 | 要求資料截斷或損毀;代理伺服器移除了 POST 內文;對登入 URL 傳送過舊或非 SAML 的 POST 要求。 |
| 收到了無效的 XML 物件。回應資料格式錯誤或不完整。 | 無法剖析 SAML 回應 XML,或該內容遭截斷。 | IdP 設定錯誤;負載平衡器或代理伺服器變更了回應內容;網路中斷;測試時貼上或編輯過的 XML。 |
| SAML 判斷結果無效。 | 判斷結果在使用者對應之前,未通過結構或政策檢查。 | 時鐘偏差;對象錯誤;判斷提示已過期;判斷提示內容格式錯誤。 |
| (文字內容因情況而異──通常包含來自 invalid_response/invalid_destination 的技術細節) | SAML 回應中的某項內容與 Workiva 預期不符(例如目的地、結構等)。 | ACS URL 不符;實體 ID 錯誤;回應傳送至錯誤的環境;IdP 傳送含有錯誤狀態但無可用判斷結果的回應。 |
| 回應或判斷結果的簽章無效……Wdesk 中設定的 X.509 憑證與您 IdP 的憑證相符 | 加密簽名驗證失敗。 |
IdP 已輪替簽章憑證,但 Workiva 仍使用舊憑證;Workiva 中貼上的憑證錯誤;對錯誤的元素進行簽章;存在多個憑證,且 IdP 未使用您預期的憑證。
|
| 缺少或空白的 SAML 名稱識別碼 | NameID(或相對應的主體)缺漏或空白。 | IdP 未釋出 NameID;對應設定傳送了空值;IdP 上選取了錯誤的 NameID 格式。 |
| 無法解密判斷結果或 nameID。 | 加密的 SAML 內容無法以您的 SP 設定解密。 | 加密憑證不符;IdP 使用 Workiva 沒有的憑證進行加密;密文損毀。 |
| 判斷結果的發行者與 Wdesk 中設定的發行者不符 | SAML 訊息中的發行者與您的 SAML 設定不符。 |
發行者 URL 拼字錯誤;IdP 使用了別名發行者;測試環境與正式環境 IdP 不同。
(請查看此記錄中的要求詳細資訊,以協助您修正 SSO 設定) |
| 找不到符合此要求的 SAML 設定。 | 沒有任何 SAML 設定符合此要求(找不到註冊資訊)。 | URL 路徑或 SAML 設定 ID 錯誤;設定已停用或刪除;使用了指向舊 URL 的書籤。 |
| SAML Consumer 中發生錯誤……(一般性) | 登入失敗的原因未對應到上方任何特定的 SAML 代碼。 | IdP 行為異常;暫時性整合錯誤;建議的下一步是提供 HAR 檔案或 IdP 登入記錄,並附上此訊息。 |
| Saml Logout 中發生錯誤……(一般性) | 登出要求失敗的原因未對應到特定代碼。 | 與一般使用者的做法相同:收集 IdP 登出記錄及關聯時間。 |
憑證(簽章/驗證)
| 訊息 | 意義 | 常見原因 |
| X509 憑證格式錯誤或已過期。若已設定,系統將改用替代 X509 憑證。 | Workiva 中的主要 IdP 簽章憑證無效或已過期;系統可能改用替代憑證。 | 憑證已過期;PEM 格式錯誤;有多餘空格或缺少標頭。 |
| 替代 X509 憑證格式錯誤或已過期。 | 替代憑證同樣有問題或已過期。 | 兩個憑證皆需更新;第二個憑證複製貼上時發生錯誤。 |
| 尚未為此 SAML 設定設定任何 X509 憑證。 | 主要及替代簽章憑證均未儲存。 | 新設定;憑證已被清除;中繼資料匯入未填入憑證。 |
回應結構、判斷結果及「包裝」回應
| 訊息 | 意義 | 常見原因 |
| 偵測到潛在 XSW:找不到 Response 元素 | SAML 承載內容未包含預期中單一、正常的 <Response> 根元素。 | XML 格式錯誤;異常的 IdP 封裝方式;篡改嘗試;中介軟體損毀。 |
| 偵測到潛在 XSW:發現多個 Response 元素 | 承載內容中包含一個以上的 SAML 回應。 | 少見的 IdP 錯誤;回應串接;代理伺服器錯誤合併內文。 |
| 找不到判斷結果元素……請檢查 SAML 回應中,是否有來自身分識別提供者的狀態代碼驗證失敗訊息 | 沒有判斷結果可供使用者登入──通常是 IdP 端拒絕所致。 | 密碼錯誤;多重要素驗證失敗;IdP 政策拒絕該使用者;使用者在 IdP 端未取得授權。 |
| 偵測到潛在 XSW:偵測到多個判斷結果與加密判斷結果元素 | 同時存在明文與加密的判斷結果(系統不允許此情況)。 | 異常的 IdP 設定;自訂項目傳送了重複內容。 |
| 偵測到潛在 XSW:偵測到多個判斷結果──Wdesk 僅允許一個 | 單一回應中包含一個以上的判斷結果。 | IdP 傳送了分組的判斷結果;聯合彙整器所致。 |
| 偵測到潛在 XSW:偵測到多個加密判斷結果──Wdesk 僅允許一個 | 存在一個以上的加密判斷結果。 | 與多個判斷結果情況相同的一類原因。 |
*「XSW」是指服務基於安全考量而封鎖的可疑回應包裝模式。
Workiva 設定及 URL
| 訊息 | 意義 | 常見原因 |
| 找不到 ID 為 {id} 的 SAML 設定/找不到 {id} 的 SAML 設定 | 該識別碼沒有對應的 SAML 記錄。 | URL 中的 {id} 錯誤;設定已刪除;連結或整合項目中有拼字錯誤。 |
| SAML 設定 {name} 目前並未啟用,無法用於驗證 | SAML 設定存在,但該組織已將其停用。 | 管理員已停用 SAML;變更凍結;正在測試其他 IdP。 |
| SAML 設定 {name} 未完成最低限度設定,無法用於驗證 | 必要欄位(例如 IdP URL、繫結方式或憑證)尚未填寫完整。 | 設定尚未完成;中繼資料匯入不完整;草稿設定。 |
| 找不到與此 SAML 設定 {id} 相關聯的組織 | SAML 設定與組織之間的內部連結遺失。 | 資料不一致;通常需要由支援團隊進行調查。 |
| 符合所提供 ID 的 SAML 設定,並無登出回應 URL | 應用程式預期設定的位置中未設定登出 URL。 | SAML 設定中未設定登出功能;中繼資料缺少「單一登出 URL」。 |
主體/NameID 及屬性
| 訊息 | 意義 | 常見原因 |
| 在屬性名稱為 {name} 的元素中找不到 SAML 主體…… | Workiva 已設定為從特定屬性讀取 SAML ID,但該屬性或陳述式遺失。 | 未傳送屬性;屬性名稱錯誤;判斷結果中有該屬性,但命名空間/格式錯誤。 |
登出
| 訊息 | 意義 | 常見原因 |
| 缺少 SAMLRequest 參數 | IdP 或瀏覽器存取了登出端點,但未附上 SAML 登出要求。 | IdP 登出 URL 設定錯誤;手動造訪該 URL;深層連結損毀。 |
| 找不到符合所提供 ID 的 SAML 設定 | 登出動作參照了未知的 SAML 設定。 | 路徑或參數中的 samlConfig 錯誤。 |
完成 SAML 使用者設定(首次透過 IdP 登入之後)
| 訊息 | 意義 | 常見原因 |
| SAML 使用者初始化失敗──安全性權杖驗證錯誤 | 一次性設定權杖遺失、錯誤或已過期。 | 使用了舊連結書籤;完成設定花費過多時間;Cookie 遭封鎖;在不同瀏覽器開啟連結。 |
| SAML 初始化處理程式發生錯誤……(一般性) | 設定因非預期原因失敗。 | 請重試;若持續發生,請記錄發生時間及 URL,提供給支援團隊。 |
| (各種驗證訊息) | 建立 SAML 使用者記錄失敗時顯示(確切文字內容視驗證情況而定)。 | 範例:SAML ID 已被該組織中的其他使用者使用。 |
管理員:SAML 中繼資料匯入(API/管理員流程)
| 訊息 | 意義 | 常見原因 |
| 無法解析元資料 XML | 檔案並非有效的 XML。 | 下載了錯誤的檔案;將 HTML 錯誤頁面儲存為 .xml 檔案。 |
| 無法在元資料 XML 中找到 IDPSSODescriptor | 並非 IdP 中繼資料(或使用了錯誤的設定檔)。 | 誤上傳 SP 中繼資料;檔案內容經過刪減。 |
| 找不到簽章用的 X.509 憑證 | 中繼資料中預期應有簽章憑證,但實際上沒有。 | 中繼資料中缺少 <KeyDescriptor use="signing">;中繼資料僅供加密使用。 |
| 在中繼資料 XML 中找不到 SingleSignOnService | 未宣告 SSO 端點。 | 從 IdP 匯出的內容不完整。 |
| 找不到支援的 SingleSignOnService 繫結方式 | SSO URL 存在,但其繫結方式並非 Workiva 匯入功能所支援的類型。 | 僅使用了異常的繫結方式;使用了舊版 IdP 範本。 |
| 警告:您的中繼資料檔案中包含 {n} 個簽章憑證…… | 偵測到多個簽章憑證;您可能需要手動選取正確的憑證。 | IdP 憑證輪替期間,存在多個有效憑證。 |
管理員:批次匯入 SAML ID 檔案
| 訊息 | 意義 | 常見原因 |
| 略過第 {n} 列,因為缺少 SAML ID 及/或 Wdesk 使用者名稱 | 該列中有空白儲存格。 | CSV 檔案在 Excel 中經過編輯;含有多餘的空白列。 |
| 因 CSV 中含重複使用者名稱,略過第 {n} 列 | 同一個 Workiva 使用者名稱出現兩次。 | 試算表複製貼上時發生錯誤。 |
| 找不到使用者名稱 {name},或該使用者非此帳戶成員 | 該列在此組織中找不到相符的使用者。 | 使用者名稱拼字錯誤;使用者位於不同的組織。 |
| 因使用者的主要組織不符,略過使用者 {name}。 | 使用者所屬的主要組織並非此環境(realm)。 | 匯入時選錯環境(realm);承包商帳戶所致。 |
安全性及帳戶控管
| 訊息 | 意義 | 常見原因 |
| 因帳戶安全驗證規則,SAML 要求遭封鎖 | 該組織/設定的登出或 SAML 要求未通過內部安全性檢查。 | 政策引擎封鎖;出現可疑模式;支援團隊可能需要查看內部記錄。 |
技術診斷(支援導向)
| 訊息 | 意義 | 常見原因 |
| SAMLResponse: 後方接續編碼資料 | 當 SAML 驗證失敗時,系統會記錄原始的 SAML 回應內容,以供支援團隊進行疑難排解。 | 於特定失敗情況下自動擷取;本身並非一則「錯誤敘述」。 |