Zum Inhalt springen

SSO-Fehlerbehebung

Das SSO-Setup erfolgt derzeit manuell — das NameDrop-Team kann bei der Fehlersuche helfen. Ein kurzer Zoom-Call ist oft der schnellste Weg, weil wir die SAML-Assertion gemeinsam beobachten und den Fehler live erkennen können.

So beginnen Sie:

  1. Notieren Sie, was Sie sehen, wenn SSO fehlschlägt — die genaue Fehlermeldung, Screenshot wenn möglich.
  2. Senden Sie eine E-Mail an hello@namedrop.io mit:
    • Ihrem Organisationsnamen
    • Ihrem IdP (Okta, Azure AD, Google Workspace usw.)
    • Dem Fehler, den Sie sehen
  3. Wir planen einen kurzen Anruf mit Ihrem IdP-Admin, um die Assertion schrittweise durchzugehen.
  • Attributzuordnungs-Fehler — NameDrop erwartet mindestens email, firstName, lastName. Siehe SAML-Setup für die Standard-SAML-Attributnamen, die wir zuordnen.
  • Signing-Zertifikat-Fehler — das IdP-Signing-Zertifikat in Cognito stimmt nicht mit dem überein, mit dem Ihr IdP aktuell signiert (dies passiert nach IdP-Zertifikatsrotation).
  • Entity-ID-Tippfehler — die Entity ID, die NameDrop in Cognito hat, stimmt nicht genau mit dem überein, was Ihr IdP sendet.

Die meisten davon sind 5-Minuten-Fixes, sobald wir die Assertion gemeinsam betrachten.

Wenn der Login fehlschlägt, werden Sie in der Regel zurück zu https://user.namedrop.io/login weitergeleitet, mit einem error_description-Parameter in der Adresszeile. Dieser Text ist der schnellste Weg, das Problem einzugrenzen — kopieren Sie die gesamte URL und senden Sie sie uns.

Jede Meldung bedeutet etwas Bestimmtes, und sie führen zunehmend „tiefer” in den Login-Prozess hinein — sie geben also einen nützlichen Hinweis darauf, wie weit Sie schon gekommen sind:

error_description enthältWas es bedeutetFix
Invalid relayState from identity providerDie Anfrage kam nie über die Eingangstür hinaus. Entweder ist IdP-initiiertes Login für Ihre Verbindung noch nicht aktiviert, oder der RelayState-Wert fehlt, ist fehlerhaft formatiert oder ist eine URL statt der Parameter-Zeichenkette.Bestätigen Sie mit uns, dass es aktiviert ist, und prüfen Sie dann RelayState anhand des Setup-Guides (auf Englisch). Probieren Sie die URL-kodierte Form.
Response from SAML IdP contains an invalid signatureIhre Assertion ist angekommen und wurde gelesen, konnte aber nicht verifiziert werden. Fast immer verweist der identity_provider=-Wert in Ihrem RelayState auf eine andere Verbindung als die, die die Assertion signiert hat — oder Ihr IdP hat sein Signaturzertifikat rotiert.Prüfen Sie, ob identity_provider= mit der Provider-ID übereinstimmt, die wir Ihnen gegeben haben. Falls ja, senden Sie uns Ihre aktuellen IdP-Metadaten, damit wir das Zertifikat aktualisieren können.
Responses must contain exactly one AssertionDer POST hat uns erreicht, aber das SAML-Dokument war leer oder fehlerhaft.Meist ein IdP-seitiges Template- oder Binding-Problem. Prüfen Sie, ob Sie HTTP-POST senden, nicht HTTP-Artifact.
kein Fehler — Sie landen auf /login?code=...Erfolg.