Rozwiązywanie problemów z błędami SSO i SCIM
Czego się dowiesz?
Dowiedz się, jak rozwiązywać błędy dotyczące logowania jednokrotnego (SSO) w Klaviyo. Ten artykuł jest przeznaczony dla osób zaznajomionych z SSO, takich jak specjaliści IT.
Aby uzyskać więcej informacji, zapoznaj się z tym artykułem o konfigurowaniu logowania jednokrotnego.
Lista błędów i sposoby ich naprawy
Przedstawiamy wszystkie potencjalne błędy, które mogą wystąpić podczas konfigurowania SSO. Błędy zwykle zdarzają się, gdy brakuje informacji lub są one nieprawidłowe.
Poniższa tabela pokazuje wszystkie potencjalne błędy, gdzie przejść, aby je naprawić, i jak je naprawić.
Błąd | Jak to naprawić |
Brak konfiguracji SSO dla {email} ({company_id}) | Upewnij się, że ustawienia konfiguracji SSO zostały zapisane w Klaviyo. |
SSO wyłączone dla {email} ({company_id}) | Włącz SSO w panelu konfiguracji SSO w Klaviyo. |
Brak konfiguracji SSO dla ({company_id}) | Upewnij się, że ustawienia konfiguracji SSO zostały zapisane. |
SSO wyłączone dla ({company_id}) | Włącz SSO w panelu konfiguracji SSO w Klaviyo. |
Nie można przeprowadzić aprowizacji nowego użytkownika SSO dla {email} na koncie ({company_id}) (Aprowizacja Just-in-Time nie jest włączona) | Jeśli chcesz korzystać z aprowizacji użytkowników just-in-time, włącz ją w panelu konfiguracji SSO dla dostawcy tożsamości (IdP) SSO. |
SSO inicjowane przez dostawcę tożsamości (IdP) jest wyłączone dla {email} ({company_id}) | Jeśli chcesz używać SSO inicjowanego przez dostawcę tożsamości (IdP), możesz je włączyć w panelu konfiguracji SSO. |
Brak konfiguracji SSO dla ({company_id}) | Upewnij się, że konfiguracja SSO jest skonfigurowana i zapisana. |
Ten użytkownik należy do więcej niż 1 firmy w Klaviyo. Jego imię lub nazwisko w Klaviyo różni się od podanej wartości. Skontaktuj się z tym użytkownikiem i zaktualizuj jego imię i nazwisko w dostawcy tożsamości (IdP), aby odpowiadało wartości w Klaviyo | Administrator powinien poprosić użytkownika o zaktualizowanie imienia i nazwiska, jeśli nie jest ono zgodne z tym, co znajduje się u dostawcy tożsamości (IdP). |
Błędy konfiguracji SSO
Błąd | Jak to naprawić | ||
Nieobsługiwana wersja SAML | Przejdź do dostawcy tożsamości (IdP) SSO i zaktualizuj ustawienia do SAML 2.0. | ||
Brak atrybutu ID w odpowiedzi SAML | Sprawdź, czy w ustawieniu dostawcy tożsamości (IdP) znajduje się prawidłowy identyfikator i czy ma on właściwy format. | ||
Brak atrybutu roli | Przejdź do dostawcy SSO i upewnij się, że atrybut roli jest uwzględniony w asercji SAML. Wartość roli musi być jedną z poniższych. | ||
|
| ||
Odpowiedź SAML musi zawierać 1 asercję | Przejdź do dostawcy SSO i upewnij się, że atrybut roli jest uwzględniony w asercji SAML. | ||
Nieprawidłowa odpowiedź SAML. Nie pasuje do saml-schema-protocol-2.0.xsd | Upewnij się, że odpowiedź SAML jest zgodna z protokołem schematu dla SAML 2.0. | ||
Asercja odpowiedzi nie jest zaszyfrowana, a SP tego wymaga | Klaviyo wymaga, aby asercja była zaszyfrowana. Upewnij się, że używasz zaszyfrowanej asercji. | ||
Assertion musi zawierać element Conditions | Upewnij się, że potwierdzenie odpowiedzi SAML dla dostawcy tożsamości (IdP) zawiera element conditions. | ||
Asercja musi zawierać element AuthnStatement | Upewnij się, że odpowiedź SAML assertion dla dostawcy tożsamości (IdP) zawiera element AuthnStatement. | ||
Brak elementu AttributeStatement w odpowiedzi | Upewnij się, że asercja odpowiedzi SAML dla Twojego dostawcy tożsamości (IdP) zawiera element AttributeStatement. | ||
W odpowiedzi znajduje się EncryptedAttribute, a ta procedura składowana nie obsługuje ich | Klaviyo nie obsługuje sytuacji, gdy atrybut jest zaszyfrowany. Sprawdź ustawienia dostawcy tożsamości (IdP) i upewnij się, że żaden atrybut nie jest zaszyfrowany. | ||
Odpowiedź ma pustą wartość w polu Destination | Przejdź do dostawcy tożsamości (IdP) i wypełnij pole miejsca docelowego. Pamiętaj, że nazwa tej wartości może nie brzmieć „destination”, ponieważ jest różna. Jeśli nie widzisz „destination”, poszukaj innych często spotykanych nazw tej wartości: „Reply URL”, „ACS URL”, „Assertion Consumer Service URL”, „Trusted URL” oraz „URL punktu końcowego”. | ||
%s nie jest prawidłową grupą odbiorców dla tej odpowiedzi | Upewnij się, że identyfikator odbiorców (Audience Id) w dostawcy tożsamości (IdP) dokładnie zgadza się z identyfikatorem URI odbiorców (Audience URI) (Identyfikator jednostki dostawcy usług) podanym w panelu konfiguracji SSO, łącznie z prefiksem https://. | ||
Nieprawidłowy wystawca w asercji/odpowiedzi (oczekiwano %(idpEntityId)s, otrzymano %(issuer)s) | Upewnij się, że pole adresu URL logowania jednokrotnego SSO dostawcy tożsamości (IdP) w panelu administracyjnym SSO jest zgodne z adresem URL logowania jednokrotnego SSO podanym przez dostawcę tożsamości (IdP). | ||
Atrybuty wygasły na podstawie wartości SessionNotOnOrAfter w elemencie AttributeStatement tej odpowiedzi | Spróbuj zalogować się ponownie. Jeśli to nie zadziała, wydłuż okno ważności odpowiedzi SAML w dostawca tożsamości (IdP), ponieważ może być zbyt krótkie. | ||
Na tej odpowiedzi nie znaleziono prawidłowego elementu SubjectConfirmation | Sprawdź ustawienia dostawcy tożsamości (IdP) i poszukaj metody potwierdzania podmiotu. Upewnij się, że ma poprawny format. | ||
Potwierdzenie odpowiedzi nie jest podpisane, a SP tego wymaga | Albo
Skontaktuj się ze swoim dostawcą tożsamości (IdP), jeśli potrzebujesz pomocy. | ||
Wiadomość odpowiedzi nie jest podpisana i SP tego wymaga | Jedno z poniższych:
Skontaktuj się ze swoim dostawcą tożsamości (IdP), jeśli potrzebujesz pomocy.
| ||
Nie znaleziono podpisu. Odpowiedź SAML odrzucona | Sprawdź, czy komunikat SAML od dostawcy tożsamości (IdP) jest prawidłowo podpisany. | ||
Nie powiodła się weryfikacja podpisu. Odpowiedź SAML odrzucona | Przejdź do strony SSO obszaru roboczego i upewnij się, że certyfikat jest zgodny z certyfikatem wysłanym od dostawcy tożsamości (IdP). | ||
Nie znaleziono odpowiedzi SAML, obsługiwane jest tylko wiązanie HTTP_POST | Sprawdź, czy dostawca tożsamości (IdP) wysyła żądanie HTTP_POST. | ||
Inne wskazówki dotyczące rozwiązywania problemów
Otwórz listę rozwijaną, która najlepiej pasuje do problemu, z którym się mierzysz, aby uzyskać informacje o tym, jak go rozwiązać.
Nie mogę edytować roli użytkownika w Klaviyo
Najbardziej prawdopodobną przyczyną tego jest używanie aprowizacji just-in-time (JIT). Gdy JIT jest włączone, nie można edytować roli użytkownika w Klaviyo.
Aby to zrobić, najlepszą opcją jest:
- Tymczasowo wyłącz aprowizację JIT.
- Zaktualizuj rolę użytkownika w Klaviyo.
- Włącz ponownie JIT.
Nie widzę listy wyjątków
Aby zobaczyć listę zwolnień, musisz mieć skonfigurowane SSO. Instrukcje znajdziesz w naszym artykule o tym, jak włączyć SSO w Klaviyo.
Dodatkowe źródła
- How to set up single sign-on (SSO)
Learn how to set up single sign-on (SSO) for your Klaviyo account or portfolio. Currently, only identity provided (IdP) single sign-on is supported in Klaviyo.
- How to set up multi-factor authentication (MFA)
Learn how to set up multi-factor authentication (MFA) to help make your Klaviyo account or portfolio more secure. With MFA enabled, you sign in using a username and password, then verify your identity (such as by entering a code).
- How to set up SCIM user provisioning
Learn how to set up a system for cross-domain identity management (SCIM) user provisioning in an account or portfolio.