View a markdown version of this page

Memecahkan masalah federasi SAML dengan IAM - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memecahkan masalah federasi SAML dengan IAM

Gunakan informasi di sini untuk membantu Anda mendiagnosis dan memperbaiki masalah yang mungkin Anda temukan saat bekerja dengan SAML 2.0 dan federasi dengan AWS Identity and Access Management.

Topik

Kesalahan: Permintaan Anda menyertakan respons SAML yang tidak valid. Untuk keluar, klik di sini.

Kesalahan ini dapat terjadi saat respons SAML dari penyedia identitas tidak menyertakan atribut dengan Name yang ditetapkan ke https://aws.amazon.com/SAML/Attributes/Role. Atribut harus berisi satu atau beberapa elemen AttributeValue, masing-masing berisi sepasang string yang dipisahkan koma:

  • ARN peran yang tempat pengguna dapat dipetakan

  • ARN penyedia SAML

Kesalahan juga dapat terjadi ketika nilai atribut SAML yang dikirim oleh penyedia identitas memiliki spasi awal atau akhir, atau karakter tidak valid lainnya dalam nilai atribut SAML. Untuk informasi selengkapnya tentang nilai yang diharapkan untuk atribut SAML, lihat Konfigurasikan pernyataan SAML untuk respons otentikasi

Untuk informasi selengkapnya, lihat Konfigurasikan pernyataan SAML untuk respons otentikasi. Untuk melihat respons SAML di peramban Anda, ikuti langkah-langkah yang tercantum di Melihat respons SAML di browser Anda.

Kesalahan: RoleSessionName diperlukan dalam AuthnResponse (layanan: AWSSecurityTokenService; kode status: 400; kode kesalahan: InvalidIdentityToken)

Kesalahan ini dapat terjadi saat respons SAML dari penyedia identitas tidak menyertakan atribut dengan Name yang ditetapkan ke https://aws.amazon.com/SAML/Attributes/RoleSessionName. Nilai atribut adalah pengidentifikasi untuk pengguna dan umumnya adalah ID pengguna atau alamat email.

Untuk informasi selengkapnya, lihat Konfigurasikan pernyataan SAML untuk respons otentikasi. Untuk melihat respons SAML di peramban Anda, ikuti langkah-langkah yang tercantum di Melihat respons SAML di browser Anda.

Kesalahan: Tidak berwenang untuk melakukan sts: AssumeRoleWithSAML (layanan: AWSSecurityTokenService; kode status: 403; kode kesalahan: AccessDenied)

Kesalahan ini dapat terjadi jika IAM role yang ditentukan dalam respons SAML salah eja atau tidak ada. Pastikan untuk menggunakan nama yang tepat dari peran Anda, karena nama peran bersifat peka kapitalisasi huruf. Perbaiki nama peran dalam konfigurasi penyedia layanan SAML.

Anda diperbolehkan mengakses hanya jika kebijakan kepercayaan peran Anda mencakup tindakan sts:AssumeRoleWithSAML. Jika pernyataan SAML Anda dikonfigurasikan untuk menggunakan atribut PrincipalTag, kebijakan kepercayaan Anda juga harus mencakup tindakan sts:TagSession. Untuk informasi selengkapnya tentang tanda sesi, lihat Lewati tag sesi di AWS STS.

Kesalahan ini dapat terjadi jika Anda tidak memiliki izin sts:SetSourceIdentity dalam kebijakan kepercayaan peran Anda. Jika pernyataan SAML Anda dikonfigurasikan untuk menggunakan atribut SourceIdentity, kebijakan kepercayaan Anda juga harus mencakup tindakan sts:SetSourceIdentity. Untuk informasi selengkapnya tentang identitas sumber, lihat Memantau dan mengontrol tindakan yang diambil dengan peran yang diasumsikan.

Kesalahan ini juga dapat terjadi jika kepala sekolah federasi tidak memiliki izin untuk mengambil peran tersebut. Peran harus memiliki kebijakan kepercayaan yang menentukan ARN penyedia identitas IAM SAML sebagai. Principal Peran ini juga berisi kondisi yang mengontrol pengguna mana yang dapat mengasumsikan peran tersebut. Pastikan bahwa pengguna Anda memenuhi persyaratan kondisi.

Kesalahan ini juga dapat terjadi jika respons SAML tidak mencakup Subject yang mengandung NameID.

Untuk informasi selengkapnya, lihat Mengaktifkan prinsipal federasi SAMP 2.0 untuk mengakses Konsol Manajemen AWS dan Konfigurasikan pernyataan SAML untuk respons otentikasi. Untuk melihat respons SAML di peramban Anda, ikuti langkah-langkah yang tercantum di Melihat respons SAML di browser Anda.

Kesalahan: RoleSessionName dalam AuthnResponse harus cocok [a-z A-Z _0-9+=, .@-] {2,64} (layanan: AWSSecurityTokenService; kode status: 400; kode kesalahan:) InvalidIdentityToken

Kesalahan ini dapat terjadi jika nilai atribut RoleSessionName terlalu panjang atau mengandung karakter yang tidak valid. Panjang valid maksimum adalah 64 karakter.

Untuk informasi selengkapnya, lihat Konfigurasikan pernyataan SAML untuk respons otentikasi. Untuk melihat respons SAML di peramban Anda, ikuti langkah-langkah yang tercantum di Melihat respons SAML di browser Anda.

Kesalahan: Identitas Sumber harus cocok dengan [a-z A-Z _0-9+=, .@-] {2,64} dan tidak dimulai dengan “aws:” (layanan:; kode status: 400 AWSSecurityTokenService; kode kesalahan:) InvalidIdentityToken

Kesalahan ini dapat terjadi jika nilai atribut sourceIdentity terlalu panjang atau mengandung karakter yang tidak valid. Panjang valid maksimum adalah 64 karakter. Untuk informasi selengkapnya tentang identitas sumber, lihat Memantau dan mengontrol tindakan yang diambil dengan peran yang diasumsikan.

Untuk informasi selengkapnya tentang cara membuat pernyataan SAML, lihat Konfigurasikan pernyataan SAML untuk respons otentikasi. Untuk melihat respons SAML di peramban Anda, ikuti langkah-langkah yang tercantum di Melihat respons SAML di browser Anda.

Kesalahan: Tanda tangan respons tidak valid (layanan: AWSSecurityTokenService; kode status: 400; kode kesalahan: InvalidIdentityToken)

Kesalahan ini dapat terjadi saat metadata federasi penyedia identitas tidak cocok dengan metadata penyedia identitas IAM. Misalnya, file metadata untuk penyedia layanan identitas mungkin telah berubah untuk memperbarui sertifikat yang kedaluwarsa. Unduh file metadata SAML yang diperbarui dari penyedia layanan identitas Anda. Kemudian perbarui di entitas penyedia AWS identitas yang Anda tentukan di IAM dengan perintah CLI aws iam update-saml-provider lintas platform atau cmdlet. Update-IAMSAMLProvider PowerShell

Kesalahan: Kunci pribadi tidak valid.

Kesalahan ini dapat terjadi jika Anda tidak memformat file kunci pribadi Anda dengan benar. Kesalahan ini dapat memberikan detail tambahan tentang mengapa kunci pribadi tidak valid:

  • Kunci dienkripsi.

  • Format kunci tidak dikenali. File kunci pribadi harus berkas.pem.

Saat Anda Buat penyedia identitas SAML di IAM masuk Konsol Manajemen AWS, Anda harus mengunduh kunci pribadi dari penyedia identitas Anda untuk diberikan kepada IAM untuk mengaktifkan enkripsi. Kunci pribadi harus berupa file.pem yang menggunakan AES-GCM atau algoritma AES-CBC enkripsi untuk mendekripsi pernyataan SAML.

Kesalahan: Gagal menghapus kunci pribadi.

Kesalahan ini dapat terjadi ketika enkripsi SAML disetel ke Diperlukan, dan permintaan Anda akan menghapus satu-satunya kunci dekripsi pribadi untuk penyedia IAM SAML. Untuk informasi selengkapnya tentang memutar kunci pribadi, lihatKelola kunci enkripsi SAML.

Kesalahan: Gagal menghapus kunci pribadi karena ID Kunci tidak cocok dengan kunci pribadi.

Kesalahan ini dapat terjadi jika keyId nilai kunci pribadi tidak cocok dengan salah satu ID Kunci untuk file kunci pribadi penyedia identitas.

Saat Anda menggunakan operasi update-saml-provider atau UpdateSamlProvider API untuk menghapus kunci pribadi enkripsi SAML, nilai di dalam RemovePrivateKey harus berupa ID Kunci yang valid untuk kunci pribadi yang dilampirkan ke penyedia identitas Anda.

Kesalahan: Gagal mengambil peran: Penerbit tidak ada di penyedia tertentu (layanan: AWSOpenIdDiscoveryService; kode status: 400; kode kesalahan: AuthSamlInvalidSamlResponseException)

Kesalahan ini dapat terjadi jika penerbit dalam respons SAML tidak cocok dengan penerbit yang dinyatakan dalam file metadata federasi. File metadata diunggah AWS saat Anda membuat penyedia identitas di IAM.

Kesalahan: Tidak dapat mengurai metadata.

Kesalahan ini dapat terjadi jika Anda tidak memformat file metadata dengan benar.

Saat Anda membuat atau mengelola penyedia identitas SAML di Konsol Manajemen AWS, Anda harus mengambil dokumen metadata SAML dari penyedia identitas Anda.

File metadata ini mencakup nama penerbit, informasi kedaluwarsa, dan kunci yang dapat digunakan untuk memvalidasi respons otentikasi SAML (pernyataan) yang diterima dari IdP. File metadata harus dikodekan dalam UTF-8 format tanpa tanda urutan byte (BOM). Untuk menghapus BOM, Anda dapat menyandikan file seperti UTF-8 menggunakan alat pengeditan teks, seperti Notepad ++.

X.509 Sertifikat yang disertakan sebagai bagian dari dokumen metadata SAML harus menggunakan ukuran kunci minimal 1024 bit. Selain itu, X.509 sertifikat juga harus bebas dari ekstensi berulang. Anda dapat menggunakan ekstensi, tetapi ekstensi hanya dapat muncul sekali di sertifikat. Jika X.509 sertifikat tidak memenuhi salah satu kondisi, pembuatan IdP gagal dan mengembalikan kesalahan “Tidak dapat mengurai metadata”.

Sebagaimana didefinisikan oleh Profil Interoper V2.0 abilitas Metadata SAML Versi 1.0, IAM tidak mengevaluasi atau mengambil tindakan pada kedaluwarsa X.509 sertifikat dalam dokumen metadata SAML. Jika Anda khawatir tentang X.509 sertifikat yang kedaluwarsa, sebaiknya pantau tanggal kedaluwarsa sertifikat dan merotasi sertifikat sesuai dengan kebijakan tata kelola dan keamanan organisasi Anda.

Kesalahan: Tidak dapat memperbarui penyedia identitas. Tidak ada pembaruan yang ditentukan untuk metadata atau pernyataan enkripsi.

Kesalahan ini dapat terjadi jika Anda menggunakan operasi update-saml-provider CLI atau UpdateSAMLProvider API, tetapi tidak memberikan nilai pembaruan dalam parameter permintaan Anda. Untuk informasi selengkapnya tentang memperbarui penyedia IAM SAML Anda, lihat. Buat penyedia identitas SAML di IAM

Kesalahan: Tidak dapat mengatur mode enkripsi pernyataan ke Diperlukan karena tidak ada kunci pribadi yang disediakan.

Kesalahan ini dapat terjadi ketika Anda belum mengunggah kunci dekripsi pribadi sebelumnya dan Anda mencoba mengatur enkripsi SAML ke Diperlukan tanpa menyertakan kunci pribadi dalam permintaan Anda.

Pastikan kunci pribadi ditentukan untuk penyedia IAM SAML Anda saat menggunakan operasi CLI, API, create-saml-provider update-saml-provider CLI, atau CreateSAMLProvider UpdateSAMLProvider API untuk memerlukan pernyataan SAML terenkripsi.

Kesalahan: Tidak dapat menambah dan menghapus kunci pribadi dalam permintaan yang sama. Tetapkan nilai untuk hanya satu dari dua parameter.

Kesalahan ini dapat terjadi jika nilai tambah dan hapus kunci pribadi disertakan dalam permintaan yang sama.

Saat menggunakan operasi update-saml-provider atau UpdateSamlProvider API untuk memutar file kunci pribadi enkripsi SAML, Anda hanya dapat menambahkan atau menghapus kunci pribadi dalam permintaan Anda. Jika Anda menambahkan kunci pribadi saat menghapus kunci pribadi, operasi gagal. Untuk informasi selengkapnya tentang memutar kunci pribadi, lihatKelola kunci enkripsi SAML.

Kesalahan: Penyedia yang ditentukan tidak ada.

Kesalahan ini dapat terjadi jika nama penyedia dalam pernyataan SAML tidak cocok dengan nama penyedia di IAM. Untuk informasi selengkapnya tentang melihat nama penyedia, lihat Buat penyedia identitas SAML di IAM.

Kesalahan: D DurationSeconds iminta melebihi MaxSessionDuration set untuk peran ini.

Kesalahan ini dapat terjadi jika Anda mengambil peran dari API AWS CLI or.

Saat Anda menggunakan CLI assume-role-with-saml atau operasi API AssumeRoleWithSAML untuk mengambil peran, Anda dapat menentukan nilai untuk parameter DurationSeconds. Anda dapat menentukan nilai dari 900 detik (15 menit) hingga pengaturan durasi sesi maksimum untuk peran tersebut. Jika Anda menentukan nilai yang lebih tinggi dari pengaturan ini, operasi gagal. Misalnya, jika Anda menentukan durasi sesi 12 jam, tetapi administrator Anda mengatur durasi sesi maksimum menjadi 6 jam, operasi Anda gagal. Untuk mempelajari cara melihat nilai maksimum untuk peran Anda, lihat Memperbarui durasi sesi maksimum untuk peran.

Kesalahan: Batas kunci pribadi 2 tercapai.

Kesalahan ini dapat terjadi jika Anda mencoba menambahkan kunci pribadi ke penyedia identitas Anda.

Anda dapat menyimpan hingga dua kunci pribadi untuk setiap penyedia identitas. Bila Anda menggunakan operasi update-saml-provider atau up dateSamlProvider API untuk menambahkan kunci pribadi ketiga, operasi gagal.

Hapus kunci pribadi yang telah kedaluwarsa sebelum menambahkan kunci pribadi baru. Untuk informasi selengkapnya tentang memutar kunci pribadi, lihatKelola kunci enkripsi SAML.

Kesalahan: Respons tidak berisi audiens yang diperlukan.

Kesalahan ini dapat terjadi jika ada ketidakcocokan antara URL audiens dan penyedia identitas dalam konfigurasi SAML. Pastikan pengidentifikasi pihak yang mengandalkan penyedia identitas (IdP) Anda sama persis dengan URL audiens (ID entitas) yang disediakan dalam konfigurasi SAML.