SSO-Fehlerbehebung
Mein SSO-Login funktioniert nicht
Abschnitt betitelt „Mein SSO-Login funktioniert nicht“Das SSO-Setup erfolgt derzeit manuell — das NameDrop-Team kann bei der Fehlersuche helfen. Ein kurzer Zoom-Call ist oft der schnellste Weg, weil wir die SAML-Assertion gemeinsam beobachten und den Fehler live erkennen können.
So beginnen Sie:
- Notieren Sie, was Sie sehen, wenn SSO fehlschlägt — die genaue Fehlermeldung, Screenshot wenn möglich.
- Senden Sie eine E-Mail an hello@namedrop.io mit:
- Ihrem Organisationsnamen
- Ihrem IdP (Okta, Azure AD, Google Workspace usw.)
- Dem Fehler, den Sie sehen
- Wir planen einen kurzen Anruf mit Ihrem IdP-Admin, um die Assertion schrittweise durchzugehen.
Häufige Ursachen
Abschnitt betitelt „Häufige Ursachen“- Attributzuordnungs-Fehler — NameDrop erwartet mindestens
email,firstName,lastName. Siehe SAML-Setup für die Standard-SAML-Attributnamen, die wir zuordnen. - Signing-Zertifikat-Fehler — das IdP-Signing-Zertifikat in Cognito stimmt nicht mit dem überein, mit dem Ihr IdP aktuell signiert (dies passiert nach IdP-Zertifikatsrotation).
- Entity-ID-Tippfehler — die Entity ID, die NameDrop in Cognito hat, stimmt nicht genau mit dem überein, was Ihr IdP sendet.
Die meisten davon sind 5-Minuten-Fixes, sobald wir die Assertion gemeinsam betrachten.
Die Fehlermeldung lesen
Abschnitt betitelt „Die Fehlermeldung lesen“Wenn der Login fehlschlägt, werden Sie in der Regel zurück zu https://user.namedrop.io/login weitergeleitet, mit einem error_description-Parameter in der Adresszeile. Dieser Text ist der schnellste Weg, das Problem einzugrenzen — kopieren Sie die gesamte URL und senden Sie sie uns.
Jede Meldung bedeutet etwas Bestimmtes, und sie führen zunehmend „tiefer” in den Login-Prozess hinein — sie geben also einen nützlichen Hinweis darauf, wie weit Sie schon gekommen sind:
error_description enthält | Was es bedeutet | Fix |
|---|---|---|
Invalid relayState from identity provider | Die Anfrage kam nie über die Eingangstür hinaus. Entweder ist IdP-initiiertes Login für Ihre Verbindung noch nicht aktiviert, oder der RelayState-Wert fehlt, ist fehlerhaft formatiert oder ist eine URL statt der Parameter-Zeichenkette. | Bestätigen Sie mit uns, dass es aktiviert ist, und prüfen Sie dann RelayState anhand des Setup-Guides (auf Englisch). Probieren Sie die URL-kodierte Form. |
Response from SAML IdP contains an invalid signature | Ihre Assertion ist angekommen und wurde gelesen, konnte aber nicht verifiziert werden. Fast immer verweist der identity_provider=-Wert in Ihrem RelayState auf eine andere Verbindung als die, die die Assertion signiert hat — oder Ihr IdP hat sein Signaturzertifikat rotiert. | Prüfen Sie, ob identity_provider= mit der Provider-ID übereinstimmt, die wir Ihnen gegeben haben. Falls ja, senden Sie uns Ihre aktuellen IdP-Metadaten, damit wir das Zertifikat aktualisieren können. |
Responses must contain exactly one Assertion | Der POST hat uns erreicht, aber das SAML-Dokument war leer oder fehlerhaft. | Meist ein IdP-seitiges Template- oder Binding-Problem. Prüfen Sie, ob Sie HTTP-POST senden, nicht HTTP-Artifact. |
kein Fehler — Sie landen auf /login?code=... | Erfolg. | — |
Wenn Ihre Nutzer von Ihrem IdP authentifiziert werden, aber nie zu NameDrop zurückkehren — kein Fehler, keine Weiterleitung —, erreicht die Assertion uns wahrscheinlich nicht. Die häufigste Ursache ist, dass das Response-Binding auf HTTP-Artifact gesetzt ist; NameDrop unterstützt nur HTTP-POST. Prüfen Sie, ob die ACS-URL genau https://namedrop.auth.eu-west-1.amazoncognito.com/saml2/idpresponse lautet.
Verwandte
Abschnitt betitelt „Verwandte“- SSO-Übersicht — was unterstützt wird
- SAML-Setup — Erstkonfigurations-Walkthrough
Was this page helpful?
Thanks for your feedback!