Soluciona errores de SSO y SCIM
Objetivos del artículo
Aprende a solucionar errores de inicio de sesión único (SSO) con Klaviyo. Este artículo está dirigido a quienes están familiarizados con SSO, como los profesionales de TI.
Para obtener más información, consulta este artículo sobre cómo configurar el inicio de sesión único.
Lista de errores y cómo solucionarlos
Desglosamos todos los posibles errores que puedes experimentar al configurar el SSO. Los errores tienden a ocurrir cuando falta información o es incorrecta.
La siguiente tabla muestra todos los posibles errores, a dónde ir para corregirlos y cómo corregirlos.
Error | Cómo solucionarlo |
Falta la configuración de SSO para {email} ({company_id}) | Asegúrate de que la configuración de SSO se guarde en Klaviyo. |
SSO deshabilitado para {email} ({company_id}) | Habilita el SSO en el panel de configuración de SSO en Klaviyo. |
Falta la configuración SSO para ({company_id}) | Asegúrate de que se guarden los ajustes de configuración del SSO. |
SSO deshabilitado para ({company_id}) | Habilita el SSO en el panel de configuración de SSO en Klaviyo. |
No se puede realizar el aprovisionamiento del nuevo usuario de SSO para {email} en la cuenta ({company_id}) (aprovisionamiento Just-in-Time no habilitado) | Si quieres usar el aprovisionamiento de usuarios Just-in-Time, actívalo en el panel de configuración de SSO de tu proveedor de identidad (IdP). |
El SSO iniciado por el proveedor de identidad (IdP) está inhabilitado para {email} ({company_id}) | Si quieres usar SSO iniciado por el proveedor de identidad (IdP), puedes activarlo en el panel de configuración de SSO. |
Falta la configuración SSO para ({company_id}) | Asegúrate de que tu configuración de SSO esté configurada y guardada. |
Este usuario forma parte de más de 1 empresa en Klaviyo. El nombre o apellido de este usuario en Klaviyo es diferente del valor que proporcionaste. Ponte en contacto con este usuario y actualiza su nombre en tu proveedor de identidad (IdP) para que coincida con el valor en Klaviyo | El administrador debe pedirle al usuario que actualice su nombre si no coincide con lo que aparece en su proveedor de identidad (IdP). |
Errores de configuración de SSO
Error | Cómo solucionarlo | ||
Versión de SAML no compatible | Ve a tu proveedor de identidad (IdP) de SSO y actualiza a SAML 2.0. | ||
Falta el atributo de ID en la respuesta de SAML | Verifica que tengas el ID correcto en la configuración del proveedor de identidad (IdP) y que esté en el formato correcto. | ||
Falta el atributo de rol | Ve a tu proveedor de SSO y asegúrate de incluir el atributo de rol en la aserción SAML. El valor del rol debe ser uno de los siguientes. | ||
Roles de usuario de la cuenta:
|
| ||
La respuesta de SAML debe contener 1 aserción | Ve a tu proveedor de SSO y asegúrate de incluir el atributo de rol en la aserción SAML. | ||
Respuesta SAML no válida. No coincide con saml-schema-protocol-2.0.xsd | Asegúrate de que la respuesta de SAML se ajuste al protocolo de esquema para SAML 2.0. | ||
La aserción de la respuesta no está cifrada y el SP la requiere | Klaviyo requiere que la aserción esté cifrada. Asegúrate de usar una aserción cifrada. | ||
La aserción debe incluir un elemento Conditions | Asegúrate de que la aserción de respuesta SAML de tu proveedor de identidad (IdP) incluya un elemento de condiciones. | ||
La aserción debe incluir un elemento AuthnStatement | Asegúrate de que la aserción de respuesta SAML de tu proveedor de identidad (IdP) incluya un elemento AuthnStatement. | ||
No hay AttributeStatement en la respuesta | Asegúrate de que la aserción de respuesta SAML de tu proveedor de identidad (IdP) incluya un elemento AttributeStatement. | ||
Hay un EncryptedAttribute en la respuesta y este SP no es compatible con ellos | Klaviyo no admite cuando un atributo está cifrado. Revisa la configuración del proveedor de identidad (IdP) y asegúrate de que ningún atributo esté cifrado. | ||
La respuesta tiene un valor de Destination vacío | Ve a tu proveedor de identidad (IdP) y completa el destino. Ten en cuenta que el nombre de este valor puede no ser "destino", ya que varía. Si no ves “destination”, busca otros nombres comunes para este valor: “Reply URL”, “ACS URL”, “Assertion Consumer Service URL”, “Trusted URL” y “punto de conexión URL”. | ||
%s no es una audiencia válida para esta respuesta | Asegúrate de que el Id. de audiencia en el proveedor de identidad (IdP) coincida exactamente con el URI de audiencia (ID de entidad del proveedor de servicios) que se proporciona en el panel de configuración de SSO, incluido el prefijo https://. | ||
Emisor no válido en la aserción/respuesta (se esperaba %(idpEntityId)s, se recibió %(issuer)s) | Asegúrate de que el campo de URL de SSO de proveedor de identidad (IdP) en el panel de administración de SSO coincida con la URL de SSO proporcionada por tu proveedor de identidad | ||
Los atributos han vencido, según el SessionNotOnOrAfter del AttributeStatement de esta respuesta | Intenta iniciar sesión de nuevo. Si eso no funciona, amplía el periodo de expiración de la respuesta SAML en tu proveedor de identidad (IdP), ya que puede ser demasiado corto. | ||
No se encontró un SubjectConfirmation válido en esta respuesta | Revisa la configuración del proveedor de identidad (IdP) y busca el método de confirmación del asunto. Asegúrate de que tenga el formato correcto. | ||
La aserción de la respuesta no está firmada y el SP la requiere | Cualquiera
Ponte en contacto con tu proveedor de identidad (IdP) si necesitas ayuda. | ||
El mensaje de la respuesta no está firmado y el SP lo requiere | Cualquiera de estas opciones:
Ponte en contacto con tu proveedor de identidad (IdP) si necesitas ayuda.
| ||
No se encontró ninguna firma. Respuesta SAML rechazada | Verifica que el mensaje SAML de tu proveedor de identidad (IdP) esté firmado correctamente. | ||
La validación de la firma falló. Respuesta SAML rechazada | Ve a la página de SSO del espacio de trabajo y asegúrate de que el certificado coincida con el certificado enviado por tu proveedor de identidad (IdP). | ||
No se encontró la respuesta de SAML, solo se admite el enlace HTTP_POST | Verifica que tu proveedor de identidad (IdP) esté enviando una solicitud HTTP_POST. | ||
Otros consejos de solución de problemas
Abre el menú desplegable que mejor coincida con el problema que estás teniendo para obtener información sobre cómo solucionarlo.
No puedo editar el rol de un usuario en Klaviyo
La causa más probable de esto es que estés usando aprovisionamiento justo a tiempo (JIT). Cuando JIT está activado, no puedes editar el rol de un usuario en Klaviyo.
Para hacerlo, la mejor opción es:
- Desactiva temporalmente el aprovisionamiento JIT.
- Actualiza el rol del usuario en Klaviyo.
- Vuelve a activar JIT.
No puedo ver la lista de exención
Debes tener SSO configurado para poder ver la lista de exenciones. Para obtener instrucciones, consulta nuestro artículo sobre cómo habilitar SSO en Klaviyo.
Recursos adicionales
- How to set up single sign-on (SSO)
Learn how to set up single sign-on (SSO) for your Klaviyo account or portfolio. Currently, only identity provided (IdP) single sign-on is supported in Klaviyo.
- How to set up multi-factor authentication (MFA)
Learn how to set up multi-factor authentication (MFA) to help make your Klaviyo account or portfolio more secure. With MFA enabled, you sign in using a username and password, then verify your identity (such as by entering a code).
- How to set up SCIM user provisioning
Learn how to set up a system for cross-domain identity management (SCIM) user provisioning in an account or portfolio.