Ir al contenido

Solución de problemas de SSO

La configuración de SSO es actualmente manual — el equipo de NameDrop puede ayudar a depurar. Una llamada por Zoom es a menudo la forma más rápida porque podemos ver la aserción SAML juntos y detectar la discrepancia en tiempo real.

Para comenzar:

  1. Anota lo que ves cuando SSO falla — el mensaje de error exacto, una captura de pantalla si es posible.
  2. Escríbenos a hello@namedrop.io con:
    • El nombre de tu organización
    • Tu proveedor de identidad (Okta, Azure AD, Google Workspace, etc.)
    • El error que estás viendo
  3. Programaremos una breve llamada con el administrador de tu proveedor de identidad para revisar la aserción.
  • Discrepancia en el mapeo de atributos — NameDrop espera email, firstName, lastName (como mínimo). Consulta Configuración de SAML para los nombres estándar de atributos SAML que mapeamos.
  • Discrepancia en el certificado de firma — el certificado de firma del proveedor de identidad registrado en Cognito no coincide con el que tu proveedor de identidad está usando actualmente (esto ocurre tras la rotación del certificado del proveedor de identidad).
  • Error tipográfico en el ID de entidad — el ID de entidad que NameDrop tiene en Cognito no coincide exactamente con el que tu proveedor de identidad está enviando.

La mayoría de estos problemas son correcciones de 5 minutos una vez que estamos mirando la aserción juntos.

Cuando el inicio de sesión falla, normalmente te redirige de vuelta a https://user.namedrop.io/login con un parámetro error_description en la barra de direcciones. Ese texto es la forma más rápida de localizar el problema — copia la URL completa y envíanosla.

Cada mensaje significa algo específico, y van llegando progresivamente “más profundo” en el proceso de inicio de sesión, así que son una buena referencia de qué tan cerca estás:

El error_description contieneQué significaSolución
Invalid relayState from identity providerLa solicitud nunca pasó de la puerta de entrada. O bien el inicio de sesión iniciado por el IdP aún no está habilitado para tu conexión, o el valor RelayState falta, está mal formado, o es una URL en lugar de la cadena de parámetros.Confirma con nosotros que está habilitado, y luego vuelve a revisar RelayState contra la guía de configuración (en inglés). Prueba la forma codificada en URL.
Response from SAML IdP contains an invalid signatureTu aserción llegó y se leyó, pero no se pudo verificar. Casi siempre el valor identity_provider= en tu RelayState nombra una conexión distinta a la que firmó la aserción — o tu proveedor de identidad rotó su certificado de firma.Verifica que identity_provider= coincida con el ID de proveedor que te dimos. Si coincide, envíanos los metadatos actuales de tu proveedor de identidad para que podamos actualizar el certificado.
Responses must contain exactly one AssertionEl POST llegó, pero el documento SAML estaba vacío o mal formado.Normalmente es un problema de plantilla o de binding del lado del proveedor de identidad. Verifica que estés enviando HTTP-POST, no HTTP-Artifact.
sin error — llegas a /login?code=...Éxito.