Solución de problemas de SSO
Mi inicio de sesión SSO no funciona
Sección titulada «Mi inicio de sesión SSO no funciona»La configuración de SSO es actualmente manual — el equipo de NameDrop puede ayudar a depurar. Una llamada por Zoom es a menudo la forma más rápida porque podemos ver la aserción SAML juntos y detectar la discrepancia en tiempo real.
Para comenzar:
- Anota lo que ves cuando SSO falla — el mensaje de error exacto, una captura de pantalla si es posible.
- Escríbenos a hello@namedrop.io con:
- El nombre de tu organización
- Tu proveedor de identidad (Okta, Azure AD, Google Workspace, etc.)
- El error que estás viendo
- Programaremos una breve llamada con el administrador de tu proveedor de identidad para revisar la aserción.
Causas comunes
Sección titulada «Causas comunes»- Discrepancia en el mapeo de atributos — NameDrop espera
email,firstName,lastName(como mínimo). Consulta Configuración de SAML para los nombres estándar de atributos SAML que mapeamos. - Discrepancia en el certificado de firma — el certificado de firma del proveedor de identidad registrado en Cognito no coincide con el que tu proveedor de identidad está usando actualmente (esto ocurre tras la rotación del certificado del proveedor de identidad).
- Error tipográfico en el ID de entidad — el ID de entidad que NameDrop tiene en Cognito no coincide exactamente con el que tu proveedor de identidad está enviando.
La mayoría de estos problemas son correcciones de 5 minutos una vez que estamos mirando la aserción juntos.
Cómo leer el mensaje de error
Sección titulada «Cómo leer el mensaje de error»Cuando el inicio de sesión falla, normalmente te redirige de vuelta a https://user.namedrop.io/login
con un parámetro error_description en la barra de direcciones. Ese texto es la forma más rápida
de localizar el problema — copia la URL completa y envíanosla.
Cada mensaje significa algo específico, y van llegando progresivamente “más profundo” en el proceso de inicio de sesión, así que son una buena referencia de qué tan cerca estás:
El error_description contiene | Qué significa | Solución |
|---|---|---|
Invalid relayState from identity provider | La solicitud nunca pasó de la puerta de entrada. O bien el inicio de sesión iniciado por el IdP aún no está habilitado para tu conexión, o el valor RelayState falta, está mal formado, o es una URL en lugar de la cadena de parámetros. | Confirma con nosotros que está habilitado, y luego vuelve a revisar RelayState contra la guía de configuración (en inglés). Prueba la forma codificada en URL. |
Response from SAML IdP contains an invalid signature | Tu aserción llegó y se leyó, pero no se pudo verificar. Casi siempre el valor identity_provider= en tu RelayState nombra una conexión distinta a la que firmó la aserción — o tu proveedor de identidad rotó su certificado de firma. | Verifica que identity_provider= coincida con el ID de proveedor que te dimos. Si coincide, envíanos los metadatos actuales de tu proveedor de identidad para que podamos actualizar el certificado. |
Responses must contain exactly one Assertion | El POST llegó, pero el documento SAML estaba vacío o mal formado. | Normalmente es un problema de plantilla o de binding del lado del proveedor de identidad. Verifica que estés enviando HTTP-POST, no HTTP-Artifact. |
sin error — llegas a /login?code=... | Éxito. | — |
Si tus usuarios se autentican con tu proveedor de identidad pero nunca regresan a NameDrop — sin
error, sin redirección — probablemente la aserción no nos está llegando. La causa más común
es que el binding de respuesta esté configurado como HTTP-Artifact; NameDrop solo admite
HTTP-POST. Verifica que la URL de ACS sea exactamente
https://namedrop.auth.eu-west-1.amazoncognito.com/saml2/idpresponse.
Relacionado
Sección titulada «Relacionado»- Descripción general de SSO — qué está disponible
- Configuración de SAML — guía de configuración inicial
Was this page helpful?
Thanks for your feedback!