Dépannage SSO
Ma connexion SSO ne fonctionne pas
Section intitulée « Ma connexion SSO ne fonctionne pas »La configuration SSO est pour l’instant un processus assisté — l’équipe NameDrop peut vous aider à déboguer. Un bref appel Zoom est souvent le chemin le plus rapide, car nous pouvons observer l’assertion SAML ensemble et identifier l’erreur en direct.
Pour commencer :
- Notez ce que vous voyez lorsque le SSO échoue — le message d’erreur exact, une capture d’écran si possible.
- Envoyez un email à hello@namedrop.io avec :
- Le nom de votre organisation
- Votre IdP (Okta, Azure AD, Google Workspace, etc.)
- L’erreur que vous observez
- Nous planifierons un bref appel avec votre administrateur IdP pour parcourir l’assertion ensemble.
Causes fréquentes
Section intitulée « Causes fréquentes »- Erreur de correspondance d’attributs — NameDrop attend
email,firstName,lastName(au minimum). Voir Configuration SAML pour les noms d’attributs SAML standard que nous mappons. - Erreur de correspondance de certificat de signature — le certificat de signature IdP enregistré dans Cognito ne correspond pas à ce que votre IdP signe actuellement (cela se produit après une rotation de certificat IdP).
- Erreur de frappe dans l’Entity ID — l’Entity ID que NameDrop a dans Cognito ne correspond pas exactement à ce que votre IdP envoie.
La plupart de ces problèmes se règlent en 5 minutes une fois que nous observons l’assertion ensemble.
Lire le message d’erreur
Section intitulée « Lire le message d’erreur »Lorsque la connexion échoue, vous êtes généralement redirigé vers https://user.namedrop.io/login
avec un paramètre error_description dans la barre d’adresse. Ce texte est le moyen le plus rapide
de localiser le problème — copiez l’URL complète et envoyez-la-nous.
Chaque message a une signification précise, et ils correspondent à des étapes de plus en plus « profondes » du processus de connexion, ce qui vous donne une bonne idée de votre avancement :
error_description contient | Ce que cela signifie | Solution |
|---|---|---|
Invalid relayState from identity provider | La requête n’a pas franchi la porte d’entrée. Soit la connexion IdP-initiated n’est pas encore activée pour votre connexion, soit la valeur RelayState est manquante, mal formée, ou est une URL au lieu de la chaîne de paramètre. | Confirmez avec nous qu’elle est activée, puis revérifiez RelayState en suivant le guide de configuration (en anglais). Essayez la forme encodée en URL. |
Response from SAML IdP contains an invalid signature | Votre assertion est arrivée et a été lue, mais n’a pas pu être vérifiée. Il s’agit presque toujours du cas où la valeur identity_provider= dans votre RelayState désigne une connexion différente de celle qui a signé l’assertion — ou bien votre IdP a fait tourner son certificat de signature. | Vérifiez que identity_provider= correspond à l’ID de fournisseur que nous vous avons communiqué. Si c’est le cas, envoyez-nous vos métadonnées IdP actuelles afin que nous puissions actualiser le certificat. |
Responses must contain exactly one Assertion | La requête POST nous est parvenue, mais le document SAML était vide ou mal formé. | Généralement un problème de gabarit ou de binding côté IdP. Vérifiez que vous envoyez bien en HTTP-POST, et non en HTTP-Artifact. |
aucune erreur — vous arrivez sur /login?code=... | Succès. | — |
Si vos utilisateurs sont authentifiés par votre IdP mais ne reviennent jamais vers NameDrop — pas
d’erreur, pas de redirection — l’assertion n’arrive probablement pas jusqu’à nous. La cause la plus fréquente
est que le binding de réponse est configuré sur HTTP-Artifact ; NameDrop ne prend en charge que
HTTP-POST. Vérifiez que l’URL ACS est exactement
https://namedrop.auth.eu-west-1.amazoncognito.com/saml2/idpresponse.
Voir aussi
Section intitulée « Voir aussi »- Aperçu SSO — ce qui est pris en charge
- Configuration SAML — présentation de la configuration initiale
Was this page helpful?
Thanks for your feedback!