Aller au contenu

Dépannage SSO

La configuration SSO est pour l’instant un processus assisté — l’équipe NameDrop peut vous aider à déboguer. Un bref appel Zoom est souvent le chemin le plus rapide, car nous pouvons observer l’assertion SAML ensemble et identifier l’erreur en direct.

Pour commencer :

  1. Notez ce que vous voyez lorsque le SSO échoue — le message d’erreur exact, une capture d’écran si possible.
  2. Envoyez un email à hello@namedrop.io avec :
    • Le nom de votre organisation
    • Votre IdP (Okta, Azure AD, Google Workspace, etc.)
    • L’erreur que vous observez
  3. Nous planifierons un bref appel avec votre administrateur IdP pour parcourir l’assertion ensemble.
  • Erreur de correspondance d’attributs — NameDrop attend email, firstName, lastName (au minimum). Voir Configuration SAML pour les noms d’attributs SAML standard que nous mappons.
  • Erreur de correspondance de certificat de signature — le certificat de signature IdP enregistré dans Cognito ne correspond pas à ce que votre IdP signe actuellement (cela se produit après une rotation de certificat IdP).
  • Erreur de frappe dans l’Entity ID — l’Entity ID que NameDrop a dans Cognito ne correspond pas exactement à ce que votre IdP envoie.

La plupart de ces problèmes se règlent en 5 minutes une fois que nous observons l’assertion ensemble.

Lorsque la connexion échoue, vous êtes généralement redirigé vers https://user.namedrop.io/login avec un paramètre error_description dans la barre d’adresse. Ce texte est le moyen le plus rapide de localiser le problème — copiez l’URL complète et envoyez-la-nous.

Chaque message a une signification précise, et ils correspondent à des étapes de plus en plus « profondes » du processus de connexion, ce qui vous donne une bonne idée de votre avancement :

error_description contientCe que cela signifieSolution
Invalid relayState from identity providerLa requête n’a pas franchi la porte d’entrée. Soit la connexion IdP-initiated n’est pas encore activée pour votre connexion, soit la valeur RelayState est manquante, mal formée, ou est une URL au lieu de la chaîne de paramètre.Confirmez avec nous qu’elle est activée, puis revérifiez RelayState en suivant le guide de configuration (en anglais). Essayez la forme encodée en URL.
Response from SAML IdP contains an invalid signatureVotre assertion est arrivée et a été lue, mais n’a pas pu être vérifiée. Il s’agit presque toujours du cas où la valeur identity_provider= dans votre RelayState désigne une connexion différente de celle qui a signé l’assertion — ou bien votre IdP a fait tourner son certificat de signature.Vérifiez que identity_provider= correspond à l’ID de fournisseur que nous vous avons communiqué. Si c’est le cas, envoyez-nous vos métadonnées IdP actuelles afin que nous puissions actualiser le certificat.
Responses must contain exactly one AssertionLa requête POST nous est parvenue, mais le document SAML était vide ou mal formé.Généralement un problème de gabarit ou de binding côté IdP. Vérifiez que vous envoyez bien en HTTP-POST, et non en HTTP-Artifact.
aucune erreur — vous arrivez sur /login?code=...Succès.