このトピックでは、Resource Access Management (RAM) のシングルサインオン (SSO) に関するよくある質問に対する回答を提供します。
Google ChromeでSAMLレスポンスを表示するにはどうすればよいですか?
SSO中に問題が発生した場合は、Google ChromeでSecurity Assertion Markup Language (SAML) のレスポンスを表示して問題のトラブルシューティングを行うことができます。 SAMLレスポンスを表示するために実行する必要がある手順は、ブラウザのバージョンによって異なります。 この例では、Google Chrome 108.0.5359.125 (64ビット) が使用されています。
F12を押してDevToolsを開きます。
[ネットワーク] をクリックし、[ログの保存] を選択します。
SSOを再度実装して問題を再現します。
[ネットワーク] タブに表示されるログでssoを検索します。 必要なレコードをクリックし、[ペイロード] タブをクリックしてSAMLレスポンスを表示します。
ユーザーベースのSSO中に「ユーザーは存在しません」というエラーメッセージが報告された場合はどうすればよいですか?
原因 | 解決策 |
Alibaba Cloudは、RAMユーザーを識別するためにユーザープリンシパル名 (UPN) を使用します。 IDプロバイダー (IdP) によって生成されるSAMLレスポンスには、RAMユーザーのUPNが含まれている必要があります。 UPNのサフィックスには、ドメインエイリアス、補助ドメイン名、またはデフォルトドメイン名を指定できます。 IdP内のユーザーのユーザー名のサフィックスがRAMユーザーのUPNのサフィックスと異なる場合、一致は失敗します。 詳細については、「ユーザーベースの SSO 使用時の SAML アサーション」の「NameID要素およびNameIDの例」をご参照ください。 | 補助ドメイン名を指定して、RAMユーザーのUPNのサフィックスがIdPのユーザーのユーザー名のサフィックスと同じであることを確認します。 詳細については、「ロールベースSSO用Alibaba CloudのSAML設定の設定」をご参照ください。 |
RAMにRAMユーザーが作成されないか、作成されたRAMユーザーのユーザー名がIdPのユーザー名と異なります。 |
|
System for Cross-domain Identity Management (SCIM) を使用してユーザーの同期に失敗しました。 | IdPのSCIM同期ログを照会し、問題のトラブルシューティングを行います。 |
IdPのユーザーのUPNは、RAMに同期されるUPNとは異なります。考えられる原因を次のリストに示します。
| IdPのSSO設定で設定されている変換ルールが、SCIM同期設定で設定されている変換ルールと同じであることを確認してください。 |
SAMLレスポンスの | SAML応答で、 一部のIdPはAudience URLサブエレメントを使用します。 サブ要素の値が正しいことを確認してください。 |
ロールベースSSO中にエラーメッセージ "NoPermission.NotTrusted" が報告された場合はどうすればよいですか?
原因 | 解決策 |
SAML応答の |
|
ロールベースSSO中にエラーメッセージ "Role attribute error" が報告された場合はどうすればよいですか?
原因 | 解決策 |
| IdPの |
ロールベースSSO中に "InvalidParameter.RoleSessionName" エラーメッセージが報告された場合はどうすればよいですか?
原因 | 解決策 |
| IdPの |
現在のログオンユーザーのIdPのRoleSessionName要素に対応する属性の値を指定しません。 たとえば、Email属性はIdPのRoleSessionName要素に指定されていますが、IdPの現在のログオンユーザーのEmail属性の値は指定していません。 | RoleSessionName要素に属性が指定され、IdPの現在のログオンユーザーの属性に値が指定されていることを確認します。 |
SSOログイン中に「the assertion signature is invalid」エラーメッセージと「The assertion signature is invalid or Sigin token expired」エラーメッセージが報告された場合はどうすればよいですか?
原因 | 解決策 |
IdPの署名に使用される公開鍵と秘密鍵のペアがローテーションされます。 ただし、Alibaba CloudのIdPのメタデータは更新されません。 | Alibaba CloudでIdPのメタデータを更新します。 IdPから最新のメタデータファイルをダウンロードし、メタデータファイルをAlibaba Cloudにアップロードできます。 |
IdPで署名に使用される公開鍵と秘密鍵のペアがローテーションされ、Alibaba CloudのIdPのメタデータが更新されます。 ローテーション中、元の秘密鍵は引き続きIdPで使用される可能性があります。 Alibaba CloudのIdPのメタデータには、新しい公開鍵のみが含まれています。 | IdPのメタデータで元の公開鍵と新しい公開鍵の両方を指定することを推奨します。
|
メタデータファイルのサイズが大きすぎるため、メタデータファイルのアップロードに失敗しました。 | アップロードが完了するまで待ちます。 アップロードが完了したら、アップロードされたメタデータファイルをダウンロードして、メタデータファイルがアップロードされているかどうかを確認します。 |
自己管理型IdPのメタデータでパラメーターが指定されていない、または無効であることが求められた場合はどうすればよいですか?
原因 | 解決策 |
メタデータのパラメーターは、SAML 2.0プロトコルに基づいて構成されていません。 | SAML 2.0プロトコルに基づいてパラメーターを設定します。 詳細については、「SAML 2.0」をご参照ください。 |