Respostas para dúvidas comuns sobre Single Sign-On (SSO) no Resource Access Management (RAM), incluindo solução de problemas de resposta SAML, erros de SSO baseado em usuário e erros de SSO baseado em função.
Visualizar uma resposta SAML no navegador
Visualize a resposta SAML no Google Chrome para solucionar problemas de SSO. Os passos a seguir usam o Google Chrome 108.0.5359.125 (64 bits) como exemplo. O procedimento pode variar conforme a versão do navegador.
Pressione F12 para abrir o console do DevTools.
Clique em na aba Network e selecione Preserve log.
Reproduza o problema.
Na aba Network, pesquise por sso no log. Selecione a entrada correspondente e clique em na aba Payload para visualizar a resposta SAML.
SSO baseado em usuário: erro "user does not exist"
|
Causa |
Solução |
|
O Alibaba Cloud utiliza o User Principal Name (UPN) para localizar um usuário RAM. Portanto, a resposta SAML do seu provedor de identidade (IdP) deve conter o UPN do usuário. O sufixo do UPN pode ser um alias de domínio, um nome de domínio auxiliar ou o nome de domínio padrão. Se o sufixo do nome de usuário no seu IdP não corresponder ao sufixo do UPN do usuário RAM, a correspondência falhará. Verifique as seções NameID element e NameID example em Resposta SAML para SSO baseado em usuário. |
Defina um nome de domínio auxiliar para que o sufixo do UPN do usuário RAM corresponda ao sufixo no seu IdP. Configurar definições SAML para SSO baseado em usuário no Alibaba Cloud. |
|
O usuário RAM não existe ou o nome do usuário RAM não corresponde ao nome de usuário respectivo no IdP. |
|
|
A sincronização de usuários via SCIM falhou. |
Verifique os logs de sincronização SCIM no seu IdP para identificar e corrigir a falha. |
|
O UPN de um usuário no IdP não corresponde ao UPN sincronizado com o RAM. As possíveis causas incluem:
|
Garanta que a regra de mapeamento de nomes de usuário na configuração de SSO do seu IdP corresponda àquela configurada para a sincronização SCIM. |
|
O valor do elemento |
Na resposta SAML, localize o elemento Se o seu IdP possuir uma configuração separada de URL de Audience, garanta que ela esteja configurada corretamente. |
SSO baseado em função: erro "NoPermission.NotTrusted"
|
Causa |
Solução |
|
No elemento |
|
SSO baseado em função: erro "Role attribute error"
|
Causa |
Solução |
|
O elemento |
Corrija a configuração do |
SSO baseado em função: erro "InvalidParameter.RoleSessionName"
|
Causa |
Solução |
|
O elemento |
Corrija o elemento |
|
O usuário que está fazendo login não possui valor para o atributo mapeado como RoleSessionName. Por exemplo, se o seu IdP usar Email como RoleSessionName, esse erro ocorrerá quando o usuário não tiver um endereço de e-mail cadastrado no IdP. |
Identifique o atributo especificado para RoleSessionName no seu IdP e defina o valor desse atributo para o usuário. |
SSO: erros "assertion signature is invalid" ou "sign-in token expired"
|
Causa |
Solução |
|
O par de chaves pública-privada usado para assinatura no seu IdP foi rotacionado, mas os metadados do IdP no Alibaba Cloud não foram atualizados. |
Atualize os metadados do IdP no Alibaba Cloud. Baixe o arquivo de metadados mais recente do seu IdP e envie-o novamente. |
|
O par de chaves pública-privada no seu IdP foi rotacionado e os metadados do IdP no Alibaba Cloud foram atualizados. No entanto, o IdP ainda pode estar usando a chave privada antiga durante o período de rotação, enquanto os metadados no Alibaba Cloud contêm apenas a nova chave pública. |
Os metadados do IdP no Alibaba Cloud devem conter tanto a chave pública antiga quanto a nova. Para configurar metadados com duas chaves públicas:
|
|
O upload falhou porque o arquivo de metadados é muito grande. |
Após iniciar o upload, aguarde a conclusão do processo. Baixe o arquivo de metadados para verificar se o upload foi bem-sucedido e se o conteúdo está completo. |
IdP autogerenciado: metadados ausentes ou incorretos
|
Causa |
Solução |
|
Os parâmetros de metadados não estão em conformidade com o protocolo SAML 2.0. |
Configure os parâmetros para estarem em conformidade com o protocolo SAML 2.0. SAML 2.0. |