Topik ini menjawab beberapa pertanyaan umum terkait single sign-on (SSO) di Resource Access Management (RAM).
Bagaimana cara melihat respons SAML di Google Chrome?
Jika terjadi masalah selama SSO, Anda dapat memeriksa respons Security Assertion Markup Language (SAML) di Google Chrome untuk menganalisis masalah tersebut. Langkah-langkah berbeda berdasarkan versi browser. Contoh ini menggunakan Google Chrome 108.0.5359.125 (64-bit).
Tekan F12 untuk membuka DevTools.
Klik Network dan pilih Preserve log.
Lakukan SSO kembali untuk mereproduksi masalah.
Cari sso pada log yang ditampilkan di tab Network. Klik entri yang relevan dan buka tab Payload untuk melihat respons SAML.
Apa yang harus saya lakukan jika pesan kesalahan "Pengguna tidak ada" dilaporkan selama SSO berbasis pengguna?
Penyebab | Solusi |
Alibaba Cloud menggunakan User Principal Name (UPN) untuk mengidentifikasi pengguna RAM. Respons SAML dari penyedia identitas (IdP) Anda harus mencakup UPN pengguna RAM. Akhiran UPN bisa berupa alias domain, nama domain tambahan, atau nama domain default. Jika akhiran nama pengguna di IdP Anda berbeda dari akhiran UPN pengguna RAM, kecocokan akan gagal. Untuk informasi lebih lanjut, lihat elemen NameID dan bagian NameID example dalam Respons SAML untuk SSO berbasis pengguna. | Tentukan nama domain tambahan agar akhiran UPN pengguna RAM sesuai dengan akhiran nama pengguna di IdP Anda. Untuk informasi lebih lanjut, lihat Konfigurasikan pengaturan SAML Alibaba Cloud untuk SSO berbasis peran. |
Tidak ada pengguna RAM yang dibuat di RAM, atau nama pengguna pengguna RAM yang dibuat berbeda dari nama pengguna di IdP Anda. |
|
Pengguna gagal disinkronkan menggunakan System for Cross-domain Identity Management (SCIM). | Periksa log sinkronisasi SCIM di IdP Anda dan analisis masalah tersebut. |
UPN pengguna di IdP Anda berbeda dari UPN yang disinkronkan ke RAM. Berikut adalah kemungkinan penyebab:
| Pastikan aturan konversi yang dikonfigurasi dalam pengaturan SSO IdP Anda sama dengan aturan konversi dalam pengaturan sinkronisasi SCIM. |
Sub-elemen | Dalam respons SAML, temukan sub-elemen Beberapa IdP menggunakan sub-elemen Audience URL. Pastikan nilai sub-elemen tersebut benar. |
Apa yang harus saya lakukan jika pesan kesalahan "NoPermission.NotTrusted" dilaporkan selama SSO berbasis peran?
Penyebab | Solusi |
Dalam elemen |
|
Apa yang harus saya lakukan jika pesan kesalahan "Kesalahan atribut Peran" dilaporkan selama SSO berbasis peran?
Penyebab | Solusi |
Elemen | Ubah konfigurasi elemen |
Apa yang harus saya lakukan jika pesan kesalahan "InvalidParameter.RoleSessionName" dilaporkan selama SSO berbasis peran?
Penyebab | Solusi |
Elemen | Periksa dan ubah konfigurasi elemen |
Anda tidak menentukan nilai untuk atribut yang sesuai dengan elemen RoleSessionName di IdP untuk pengguna logon saat ini. Misalnya, atribut Email ditentukan untuk elemen RoleSessionName di IdP, tetapi Anda tidak menentukan nilai untuk atribut Email untuk pengguna logon saat ini di IdP. | Pastikan atribut ditentukan untuk elemen RoleSessionName dan nilai ditentukan untuk atribut tersebut untuk pengguna logon saat ini di IdP. |
Apa yang harus saya lakukan jika pesan kesalahan "Tanda tangan asersi tidak valid" dan "Tanda tangan asersi tidak valid atau Token masuk kedaluwarsa" dilaporkan selama logon SSO?
Penyebab | Solusi |
Pasangan kunci publik-pribadi yang digunakan untuk tanda tangan di IdP Anda diputar, namun metadata IdP Anda di Alibaba Cloud belum diperbarui. | Perbarui metadata IdP Anda di Alibaba Cloud. Unduh file metadata terbaru dari IdP Anda, lalu unggah file metadata ke Alibaba Cloud. |
Pasangan kunci publik-pribadi yang digunakan untuk tanda tangan di IdP Anda diputar, dan metadata IdP Anda di Alibaba Cloud telah diperbarui. Selama rotasi, kunci pribadi asli mungkin masih digunakan di IdP Anda, sementara metadata IdP Anda di Alibaba Cloud hanya berisi kunci publik baru. | Kami sarankan Anda menyertakan baik kunci publik asli maupun kunci publik baru dalam metadata IdP Anda.
|
File metadata gagal diunggah karena ukuran file terlalu besar. | Tunggu hingga unggahan selesai. Setelah unggahan selesai, unduh file metadata yang diunggah untuk memastikan bahwa file berhasil diunggah. |
Apa yang harus saya lakukan jika saya diminta bahwa parameter tidak ditentukan atau tidak valid dalam metadata IdP yang dikelola sendiri?
Penyebab | Solusi |
Parameter dalam metadata Anda tidak dikonfigurasi berdasarkan protokol SAML 2.0. | Konfigurasikan parameter berdasarkan protokol SAML 2.0. Untuk informasi lebih lanjut, kunjungi SAML 2.0. |