Solucionar problemas de errores de SSO y SCIM
Qué aprenderás
Descubre cómo solucionar los errores de inicio de sesión único (SSO) con Klaviyo. Este artículo está pensado para personas familiarizadas con el SSO, como profesionales de TI.
Para obtener más información, consulta este artículo sobre cómo configurar el inicio de sesión único.
Lista de errores y cómo corregirlos
Desglosamos todos los posibles errores que puedes experimentar al configurar el SSO. Los errores suelen producirse cuando falta información o es incorrecta.
La siguiente tabla muestra todos los posibles errores, a dónde ir para solucionarlos y cómo solucionarlos.
Error | Cómo solucionarlo |
Falta la configuración de SSO para {email} ({company_id}) | Asegúrate de que la configuración de SSO esté guardada en Klaviyo. |
SSO desactivado para {email} ({company_id}) | Activa el SSO en el panel de configuración de SSO en Klaviyo. |
Falta la configuración de SSO para ({company_id}) | Asegúrate de que los ajustes de configuración de SSO estén guardados. |
SSO deshabilitado para ({company_id}) | Activa el SSO en el panel de configuración de SSO en Klaviyo. |
No se puede realizar el aprovisionamiento del nuevo usuario de SSO para {email} en la cuenta ({company_id}) (aprovisionamiento Just-in-Time no habilitado) | Si quieres usar el aprovisionamiento de usuarios Just-in-Time, actívalo en el panel de configuración de SSO de tu proveedor de SSO de proveedor de identidad (IdP). |
El SSO iniciado por proveedor de identidad (IdP) está desactivado para {email} ({company_id}) | Si quieres usar SSO iniciado por el proveedor de identidad (IdP), puedes activarlo en el panel de configuración de SSO. |
Falta la configuración de SSO para ({company_id}) | Asegúrate de que tu configuración de SSO esté configurada y guardada. |
Este usuario forma parte de más de 1 empresa en Klaviyo. Su nombre o apellido en Klaviyo es diferente del valor que has proporcionado. Ponte en contacto con este usuario y actualiza su nombre en tu proveedor de identidad (IdP) para que coincida con el valor de Klaviyo | El administrador debe pedir al usuario que actualice su nombre si no coincide con lo que aparece en su proveedor de identidad (IdP). |
Errores de configuración de SSO
Error | Cómo solucionarlo | ||
Versión de SAML no admitida | Ve a tu proveedor de SSO de proveedor de identidad (IdP) y actualiza a SAML 2.0. | ||
Falta el atributo ID en la respuesta SAML | Comprueba que tienes el ID correcto en la configuración de tu proveedor de identidad (IdP) y que está en el formato correcto. | ||
Falta el atributo role | Ve a tu proveedor de SSO y asegúrate de incluir el atributo de rol en la aserción SAML. El valor del rol debe ser uno de los siguientes. | ||
Roles de usuario de la cuenta:
| Roles de usuario del porfolio:
| ||
La respuesta SAML debe contener 1 aserción | Ve a tu proveedor de SSO y asegúrate de incluir el atributo role en la aserción SAML. | ||
Respuesta de SAML no válida. No coincide con saml-schema-protocol-2.0.xsd | Asegúrate de que tu respuesta SAML cumpla el protocolo de esquema para SAML 2.0. | ||
La aserción de la Response no está cifrada y el SP lo requiere | Klaviyo requiere que la aserción esté cifrada. Asegúrate de que estás usando una aserción cifrada. | ||
La aserción debe incluir un elemento Conditions | Asegúrate de que la aserción de respuesta de SAML de tu proveedor de identidad (IdP) incluya un elemento de condiciones. | ||
La aserción debe incluir un elemento AuthnStatement. | Asegúrate de que la aserción de respuesta SAML de tu proveedor de identidad (IdP) incluya un elemento AuthnStatement. | ||
No hay AttributeStatement en la respuesta | Asegúrate de que la aserción de respuesta SAML de tu proveedor de identidad (IdP) incluya un elemento AttributeStatement. | ||
Hay un EncryptedAttribute en la respuesta y este SP no es compatible con ellos | Klaviyo no es compatible cuando un atributo está cifrado. Revisa la configuración de tu proveedor de identidad (IdP) y asegúrate de que ningún atributo esté cifrado. | ||
La respuesta tiene un valor de destino vacío | Ve a tu proveedor de identidad (IdP) y rellena el destino. Ten en cuenta que el nombre de este valor puede no ser "destino", ya que varía. Si no ves "destino", busca otros nombres habituales para este valor: "Reply URL", "ACS URL", "Assertion Consumer Service URL", "Trusted URL" y "URL de punto de conexión". | ||
%s no es una audiencia válida para esta respuesta | Asegúrate de que el Id. de la audiencia de tu proveedor de identidad (IdP) coincida exactamente con el URI de la audiencia (ID de entidad del proveedor de servicios) que se proporciona en tu panel de configuración de SSO, incluido el prefijo https://. | ||
Emisor no válido en la Aserción/Respuesta (se esperaba %(idpEntityId)s, se obtuvo %(issuer)s) | Asegúrate de que el campo de URL de SSO del proveedor de identidad (IdP) en el panel de administración de SSO coincida con la URL de SSO proporcionada por tu proveedor de identidad | ||
Los atributos han caducado, según el SessionNotOnOrAfter del AttributeStatement de esta respuesta | Vuelve a intentar iniciar sesión. Si eso no funciona, amplía la ventana de caducidad de tu respuesta SAML en tu proveedor de identidad (IdP), ya que puede que sea demasiado corta. | ||
No se ha encontrado un SubjectConfirmation válido en esta respuesta | Comprueba los ajustes de tu proveedor de identidad (IdP) y busca el método de confirmación de asunto. Asegúrate de que tenga el formato correcto. | ||
La aserción de la respuesta no está firmada y el SP lo requiere | O bien
Ponte en contacto con tu proveedor de identidad (IdP) si necesitas ayuda. | ||
El mensaje de la respuesta no está firmado y el SP lo requiere | Se produce una de las siguiente situaciones:
Ponte en contacto con tu proveedor de identidad (IdP) si necesitas ayuda.
| ||
No se ha encontrado ninguna firma. Respuesta de SAML rechazada | Comprueba que el mensaje SAML de tu proveedor de identidad (IdP) esté correctamente firmado. | ||
Se ha producido un error en la validación de la firma. Respuesta de SAML rechazada | Ve a la página de SSO de tu espacio de trabajo y asegúrate de que el certificado coincida con el certificado enviado desde tu proveedor de identidad (IdP). | ||
No se ha encontrado la respuesta SAML, solo se admite el enlace HTTP_POST | Comprueba que tu proveedor de identidad (IdP) está enviando una solicitud HTTP_POST. | ||
Otros consejos para solucionar problemas
Abre el menú desplegable que mejor se adapte al problema que tienes para ver información sobre cómo solucionarlo.
No puedo editar el rol de un usuario en Klaviyo
La causa más probable de esto es que estés usando el aprovisionamiento justo a tiempo (JIT). Cuando el JIT está activado, no puedes editar el rol de un usuario en Klaviyo.
Para ello, la mejor opción es:
- Desactiva temporalmente el aprovisionamiento JIT.
- Actualiza el rol del usuario en Klaviyo.
- Vuelve a activar JIT.
No puedo ver la lista de exención
Tienes que tener SSO configurado para poder ver la lista de exenciones. Para obtener instrucciones, consulta nuestro artículo sobre cómo habilitar SSO en Klaviyo.
Recursos adicionales
- Cómo configurar el inicio de sesión único (SSO)
Descubre cómo configurar el inicio de sesión único (SSO) para tu cuenta o porfolio de Klaviyo. Actualmente, en Klaviyo solo se admite el inicio de sesión único del proveedor de identidad (IdP).
- Cómo configurar la autenticación multifactor (MFA)
Aprende a configurar la autenticación multifactor multifactor para que tu cuenta o porfolio de Klaviyo sea más seguro. Con la autenticación multifactor habilitada, inicias sesión con un nombre de usuario y una contraseña, y luego verificas tu identidad (por ejemplo, introduciendo un código).
- Cómo configurar el aprovisionamiento de usuarios de SCIM
Descubre cómo configurar un sistema para el aprovisionamiento de usuarios de gestión de identidades entre dominios (SCIM) en una cuenta o porfolio.