Menjawab pertanyaan umum mengenai Single Sign-On (SSO) di Resource Access Management (RAM), termasuk troubleshooting respons SAML, error SSO berbasis pengguna, dan error SSO berbasis role.
Lihat respons SAML di browser
Untuk melakukan troubleshooting masalah SSO, lihat respons SAML di Google Chrome. Langkah-langkah berikut menggunakan Google Chrome 108.0.5359.125 (64-bit) sebagai contoh; langkah-langkah tersebut dapat berbeda tergantung versi browser.
-
Tekan F12 untuk membuka konsol DevTools.
-
Klik tab Network dan pilih Preserve log.
-
Reproduksi masalah tersebut.
-
Pada tab Network, cari log dengan kata kunci sso. Pilih entri yang sesuai dan klik tab Payload untuk melihat respons SAML.
SSO berbasis pengguna: error "user does not exist"
|
Penyebab |
Resolusi |
|
Alibaba Cloud menggunakan User Principal Name (UPN) untuk menemukan RAM user, sehingga respons SAML dari identity provider (IdP) Anda harus berisi UPN pengguna tersebut. Akhiran UPN dapat berupa alias domain, nama domain tambahan, atau nama domain default. Jika akhiran username di IdP Anda tidak sesuai dengan akhiran UPN RAM user, proses pencocokan akan gagal. Periksa bagian NameID element dan NameID example dalam respons SAML untuk SSO berbasis pengguna. |
Tetapkan nama domain tambahan agar akhiran UPN RAM user sesuai dengan yang ada di IdP Anda. Konfigurasikan pengaturan SAML untuk SSO berbasis pengguna di Alibaba Cloud. |
|
RAM user tidak ada, atau nama RAM user tidak sesuai dengan username yang sesuai di IdP. |
|
|
Sinkronisasi pengguna SCIM gagal. |
Periksa log sinkronisasi SCIM di IdP Anda untuk mengidentifikasi dan memperbaiki kegagalan tersebut. |
|
UPN pengguna di IdP tidak sesuai dengan UPN yang disinkronkan ke RAM. Kemungkinan penyebabnya meliputi:
|
Pastikan aturan pemetaan username dalam konfigurasi SSO IdP Anda sesuai dengan aturan yang dikonfigurasi untuk sinkronisasi SCIM. |
|
Nilai elemen |
Dalam respons SAML, temukan elemen Jika IdP Anda memiliki pengaturan Audience URL terpisah, pastikan pengaturannya benar. |
SSO berbasis role: error "NoPermission.NotTrusted"
|
Penyebab |
Resolusi |
|
Pada elemen |
|
SSO berbasis role: "Role attribute error"
|
Penyebab |
Resolusi |
|
Elemen |
Perbaiki konfigurasi |
SSO berbasis role: error "InvalidParameter.RoleSessionName"
|
Penyebab |
Resolusi |
|
Elemen |
Perbaiki elemen |
|
Pengguna yang masuk tidak memiliki nilai untuk atribut yang dipetakan ke RoleSessionName. Misalnya, jika IdP Anda menggunakan Email sebagai RoleSessionName, error ini terjadi ketika pengguna tidak memiliki alamat email di IdP. |
Identifikasi atribut yang ditentukan untuk RoleSessionName di IdP Anda dan tetapkan nilai atribut tersebut untuk pengguna tersebut. |
SSO: error "assertion signature is invalid" atau "sign-in token expired"
|
Penyebab |
Resolusi |
|
Pasangan kunci publik–privat yang digunakan untuk penandatanganan di IdP Anda telah dirotasi, tetapi metadata IdP di Alibaba Cloud belum diperbarui. |
Perbarui metadata IdP di Alibaba Cloud. Unduh file metadata terbaru dari IdP Anda dan unggah ulang. |
|
Pasangan kunci publik–privat di IdP Anda telah dirotasi dan metadata IdP di Alibaba Cloud telah diperbarui. Namun, IdP mungkin masih menggunakan kunci privat lama selama periode rotasi, sedangkan metadata di Alibaba Cloud hanya berisi kunci publik baru. |
Metadata IdP di Alibaba Cloud harus berisi kunci publik lama dan baru. Untuk mengonfigurasi metadata dengan dua kunci publik:
|
|
Pengunggahan gagal karena ukuran file metadata terlalu besar. |
Setelah mengunggah, tunggu hingga proses selesai. Unduh file metadata untuk memverifikasi bahwa pengunggahan berhasil dan kontennya lengkap. |
IdP yang dikelola sendiri: metadata tidak ada atau salah
|
Penyebab |
Resolusi |
|
Parameter metadata tidak sesuai dengan protokol SAML 2.0. |
Konfigurasikan parameter agar sesuai dengan protokol SAML 2.0. SAML 2.0. |