Résoudre les problèmes liés à SSO et SCIM
Objectif de cet article
Découvrez comment résoudre les erreurs liées à l’authentification unique (SSO) avec Klaviyo. Cet article s’adresse aux personnes qui connaissent déjà le SSO, comme les professionnels de l’informatique.
Pour plus d’informations, veuillez consulter cet article sur la configuration de l’authentification unique.
Liste des erreurs et comment les corriger
Nous détaillons toutes les erreurs potentielles que vous pouvez rencontrer lors de la configuration de SSO. Les erreurs ont tendance à se produire lorsqu’il manque des informations ou qu’elles sont incorrectes.
Le tableau ci-dessous présente toutes les erreurs potentielles, où aller pour les corriger et comment les corriger.
Erreur | Comment corriger le problème |
Configuration SSO manquante pour {email} ({company_id}) | Assurez-vous que les paramètres de configuration SSO sont enregistrés dans Klaviyo. |
SSO désactivé pour {email} ({company_id}) | Activez l’authentification unique (SSO) dans le panneau de configuration SSO de Klaviyo. |
Configuration SSO manquante pour ({company_id}) | Assurez-vous que les paramètres de configuration SSO sont enregistrés. |
SSO désactivé pour ({company_id}) | Activez l’authentification unique (SSO) dans le panneau de configuration SSO de Klaviyo. |
Impossible d’effectuer le provisionnement d’un nouvel utilisateur SSO pour {email} dans le compte ({company_id}) (provisionnement Just-in-Time non activé) | Si vous souhaitez utiliser le provisionnement d’utilisateurs Just-in-Time, activez-le dans le panneau de configuration SSO de votre fournisseur SSO de fournisseur d'identité. |
La SSO initiée par le fournisseur d'identité est désactivée pour {email} ({company_id}) | Si vous souhaitez utiliser la SSO initiée par le fournisseur d'identité, vous pouvez l’activer dans le panneau de configuration SSO. |
Configuration SSO manquante pour ({company_id}) | Assurez-vous que votre configuration SSO est configurée et enregistrée. |
Cet utilisateur fait partie de plus d’une entreprise dans Klaviyo. Son prénom ou son nom de famille dans Klaviyo est différent de la valeur que vous avez fournie. Veuillez contacter cet utilisateur et mettre à jour son nom dans votre fournisseur d'identité afin qu’il corresponde à la valeur dans Klaviyo | L’administrateur doit demander à l’utilisateur de mettre à jour son nom s’il ne correspond pas à celui figurant dans son fournisseur d’identité. |
Erreurs de configuration SSO
Erreur | Comment corriger le problème | ||
Version SAML non prise en charge | Accédez à votre fournisseur SSO fournisseur d'identité et passez à SAML 2.0. | ||
Attribut d’ID manquant dans la réponse SAML | Vérifiez que vous disposez de l’identifiant correct dans votre paramètre de fournisseur d'identité et qu’il est au bon format. | ||
Attribut role manquant | Accédez à votre fournisseur SSO et assurez-vous d’inclure l’attribut de rôle dans l’assertion SAML. La valeur du rôle doit être l’une des suivantes. | ||
Rôles des utilisateurs du compte:
| Rôles d’utilisateurs du portfolio:
| ||
La réponse SAML doit contenir 1 assertion | Accédez à votre fournisseur SSO et veillez à inclure l’attribut de rôle dans l’assertion SAML. | ||
Réponse SAML non valide. Ne correspond pas à saml-schema-protocol-2.0.xsd | Assurez-vous que votre réponse SAML respecte le protocole de schéma pour SAML 2.0. | ||
L’assertion de la réponse n’est pas chiffrée et le SP l’exige | Klaviyo exige que l’assertion soit chiffrée. Assurez-vous d’utiliser une assertion chiffrée. | ||
L’assertion doit inclure un élément Conditions | Assurez-vous que l’assertion de réponse SAML de votre fournisseur d’identité inclut un élément conditions. | ||
L’assertion doit inclure un élément AuthnStatement | Assurez-vous que l’assertion de réponse SAML pour votre fournisseur d'identité inclut un élément AuthnStatement. | ||
Il n’y a pas d’AttributeStatement dans la réponse | Assurez-vous que l’assertion de réponse SAML pour votre fournisseur d'identité inclut un élément AttributeStatement. | ||
Il y a un EncryptedAttribute dans la réponse et ce SP ne les prend pas en charge. | Klaviyo ne prend pas en charge le chiffrement d’un attribut. Vérifiez les paramètres de votre fournisseur d'identité et assurez-vous qu’aucun attribut n’est chiffré. | ||
La réponse a une valeur Destination vide | Accédez à votre fournisseur d'identité et renseignez la destination. Notez que le nom de cette valeur peut ne pas être « destination », car il varie. Si vous ne voyez pas « destination », recherchez d’autres noms courants pour cette valeur : « Reply URL », « ACS URL », « Assertion Consumer Service URL », « Trusted URL » et « Endpoint URL ». | ||
%s n’est pas une audience valide pour cette réponse | Assurez-vous que l’ID d’audience dans votre fournisseur d’identité correspond exactement à l’URI d’audience (ID d’entité du fournisseur de services) fournie dans votre panneau de configuration SSO, y compris le préfixe https://. | ||
Émetteur non valide dans l’Assertion/Response (attendu %(idpEntityId)s, obtenu %(issuer)s) | Assurez-vous que le champ URL SSO du fournisseur d'identité dans le panneau d’administration SSO correspond à l’URL SSO fournie par votre fournisseur d'identité | ||
Les attributs ont expiré, d’après le paramètre SessionNotOnOrAfter de l’AttributeStatement de cette réponse | Réessayez de vous connecter. Si cela ne fonctionne pas, prolongez la fenêtre d’expiration de votre réponse SAML dans votre fournisseur d'identité, car elle est peut-être trop courte. | ||
Aucune SubjectConfirmation valide n’a été trouvée sur cette réponse | Vérifiez les paramètres de votre fournisseur d’identité et recherchez la méthode de confirmation du sujet. Assurez-vous qu’il est correctement mis en forme. | ||
L’assertion de la réponse n’est pas signée et le SP l’exige | Deux options s’offrent à vous
Contactez votre fournisseur d'identité si vous avez besoin d’aide. | ||
Le message de la réponse n’est pas signé et le SP l’exige | Deux options s’offrent à vous :
Contactez votre fournisseur d'identité si vous avez besoin d’aide.
| ||
Aucune signature trouvée. Réponse SAML rejetée | Vérifiez que le message SAML de votre fournisseur d'identité est correctement signé. | ||
Échec de la validation de la signature. Réponse SAML rejetée | Accédez à la page SSO de votre espace de travail et assurez-vous que le certificat correspond au certificat envoyé par votre fournisseur d'identité. | ||
Réponse SAML introuvable, liaison HTTP_POST uniquement prise en charge | Vérifiez que votre fournisseur d’identité envoie une requête HTTP_POST. | ||
Autres conseils de résolution de problèmes
Ouvrez la liste déroulante qui correspond le mieux au problème que vous rencontrez pour obtenir des informations sur la façon de le résoudre.
Je ne peux pas modifier le rôle d’un utilisateur dans Klaviyo
La cause la plus probable est que vous utilisez le provisionnement juste-à-temps (JIT). Lorsque le JIT est activé, vous ne pouvez pas modifier le rôle d’un utilisateur dans Klaviyo.
Pour ce faire, la meilleure option consiste à :
- Désactivez temporairement le provisionnement JIT.
- Mettre à jour le rôle de l’utilisateur dans Klaviyo.
- Réactivez JIT.
Je ne peux pas consulter la liste d’exemption
Vous devez configurer SSO pour pouvoir consulter la liste des exemptions. Pour obtenir des instructions, consultez notre article expliquant comment activer SSO dans Klaviyo.