Cette page explique comment résoudre les problèmes courants liés à la fédération des identités des employés.
Inspecter la réponse du fournisseur d'identité
Cette section explique comment inspecter la réponse de votre fournisseur d'identité (IdP) pour résoudre les problèmes mentionnés dans ce document.
Connexion basée sur un navigateur
Pour inspecter la réponse renvoyée par votre IdP, générez un fichier HAR à l'aide de l'outil de votre choix. Par exemple, vous pouvez utiliser l'outil d'analyse HAR de Google Admin Toolbox, qui fournit des instructions pour générer un fichier HAR ainsi que les outils pour l'importer et l'analyser.
SAML
Pour inspecter la réponse du fournisseur d'identité SAML, procédez comme suit :
- Recherchez la valeur du paramètre de requête
SAMLResponsedans le fichier HAR enregistré au niveau de l'URL avec le chemin/signin-callback. - Décodez-la à l'aide d'un outil de votre choix, comme par exemple l'outil Encode/Decode de Google Admin Toolbox.
OIDC
Pour inspecter la réponse du fournisseur d'identité OIDC, procédez comme suit. Cette approche ne fonctionne pas avec le flux de code.
- Recherchez la valeur du paramètre de requête
id_tokendans le fichier HAR enregistré au niveau de l'URL avec le chemin/signin-callback. - Décodez-le à l'aide de l'outil de débogage JWT de votre choix.
CLI gcloud
Pour inspecter la réponse de votre IdP lorsque vous utilisez gcloud CLI, copiez le contenu du fichier que vous avez transmis dans l'option --credential-source-file lors de l'exécution de la commande gcloud iam workforce-pools create-cred-config, puis procédez comme suit :
SAML
Décodez la réponse du fournisseur d'identité SAML à l'aide d'un outil de votre choix, comme par exemple l'outil Encode/Decode de Google Admin Toolbox.
OIDC
Décodez la réponse du fournisseur d'identité OIDC à l'aide d'un outil de débogage JWT de votre choix.
Consulter les journaux
Pour déterminer si Google Cloud communique avec votre IdP et vérifier les informations sur les transactions, vous pouvez consulter les journaux Cloud Audit Logs.
Pour afficher des exemples de journaux, consultez la page Exemples de journaux d'audit.
Erreurs de gestion de pools d'employés et de fournisseurs
Cette section fournit des suggestions permettant de résoudre les erreurs courantes que vous pourriez rencontrer lors de la gestion de pools et de fournisseurs.
Erreurs générales de mappage d'attributs
Pour résoudre les problèmes de mappage d'attributs des fournisseurs de pools d'identités de personnel, procédez comme suit :
Inspectez les attributs, également appelés revendications, dans la configuration de votre IdP. Vérifiez comment vos mappages d'attributs convertissent les attributs IdP en attributs Google Cloudet comment vos conditions évaluent ces attributs pour autoriser ou refuser l'accès dans la console Google Cloud .
- Assurez-vous de disposer du rôle Éditeur de pools d'employés IAM (
roles/iam.workforcePoolEditor). - Pour activer le flux de connexion basé sur le navigateur pour la fédération d'identité des employés, ajoutez
https://auth.cloud.google/signin-callback/locations/global/workforcePools/POOL_ID/providers/PROVIDER_IDà la liste des URI de redirection autorisés de votre fournisseur d'identité. -
Dans la console Google Cloud , accédez à Pools d'identités de personnel.
Accéder aux pools d'identités de personnel - Dans la liste des pools, cliquez sur le nom du pool que vous souhaitez vérifier.
- Sur la page Détails du pool de personnel, cliquez sur le nom de l'IdP que vous souhaitez valider.
- Sur la page Informations sur le fournisseur, cliquez sur Déboguer le jeton IdP.
- Dans la boîte de dialogue Connexion, connectez-vous à votre IdP en tant qu'utilisateur test.
La page Valider les attributs de votre fournisseur affiche les attributs mappés et le résultat de la condition d'attribut.
La section Attributs mappés à partir de votre jeton IdP indique comment les attributs Google, tels que
google.subject, sont renseignés à partir du jeton de votre IdP en fonction de votre configuration de mappage. Une icône d'erreur s'affiche si un mappage est incorrect.La section Condition d'attribut affiche le résultat booléen de votre condition. Si la condition renvoie
false, la connexion est bloquée.Pour afficher le jeton d'assertion complet, cliquez sur Afficher le jeton complet. L'objet JSON brut de votre IdP s'affiche. Référencez une propriété de premier niveau dans vos mappages en utilisant le format
assertion.PROPERTY_NAME.Pour corriger les éventuelles erreurs, vous pouvez modifier la configuration :
- Sur la page Valider les attributs de votre fournisseur, cliquez sur Modifier.
- Apportez les modifications nécessaires.
- Pour lancer un nouveau test et afficher les résultats mis à jour, cliquez sur Enregistrer et récupérer le jeton.
- Assurez-vous de disposer du rôle Éditeur de pools d'employés IAM (
Inspectez les jetons générés à partir de votre IdP. Pour savoir comment générer un jeton à partir de votre IdP, consultez la documentation de votre IdP.
Consultez les journaux d'audit détaillés de la fédération d'identité de personnel dans Cloud Audit Logs.
La journalisation d'audit détaillée enregistre les erreurs d'authentification et d'autorisation, ainsi que les revendications reçues par la fédération d'identité de personnel.
Vous pouvez activer la journalisation d'audit détaillée lorsque vous créez votre fournisseur de pool d'identités de personnel. Pour activer la journalisation d'audit détaillée, ajoutez l'indicateur --detailed-audit-logging lorsque vous créez votre fournisseur de pools d'identités de personnel.
Autorisation refusée
Cette erreur se produit lorsque l'utilisateur qui tente de configurer la fédération des identités des employés ne dispose pas du rôle IAM d'administrateur de pools d'employés (roles/iam.workforcePoolAdmin).
INVALID_ARGUMENT : configuration de l'authentification unique Web OIDC manquante
L'erreur suivante se produit lorsque les champs web-sso-response-type et web-sso-assertion-claims-behavior ne sont pas définis lors de la création d'un fournisseur de pools d'identités des employés OIDC :
ERROR: (gcloud.iam.workforce-pools.providers.create-oidc) INVALID_ARGUMENT: Missing OIDC web single sign-on config.
Pour résoudre cette erreur, suivez les étapes décrites dans la section Créer un fournisseur pour définir les champs de manière appropriée lorsque vous créez le fournisseur de pools d'identités des employés OIDC.
Limite de débit dépassée. Veuillez réessayer plus tard.
Cette erreur se produit lorsque vous avez atteint votre limite de quota pour les ressources de pool d'employés. Contactez votre responsable de compte Google Cloud pour demander une augmentation de quota.
Erreurs de connexion
Cette section fournit des suggestions permettant de résoudre les erreurs courantes qu'un utilisateur de la fédération des identités des employés peut rencontrer lorsqu'il se connecte.
Erreurs de connexion courantes
L'identifiant donné est rejeté par la condition d'attribut
Cette erreur se produit lorsque la condition d'attribut définie sur le fournisseur de pool d'identité des employés n'a pas été respectée.
Par exemple, considérons la condition d'attribut suivante :
SAML
'gcp-users' in assertion.attributes.groups
OIDC
'gcp-users' in assertion.groups
Dans ce cas, l'erreur s'affiche si la liste des groupes envoyés dans l'attribut groups par votre IdP ne contient pas gcp-users.
Pour résoudre cette erreur, procédez comme suit :
Décrivez le fournisseur utilisé pour vous connecter et vérifiez que
attributeConditionest correct. Pour en savoir plus sur les opérations compatibles dans les conditions, consultez la section Définition de langage.Suivez la procédure décrite dans la section Inspecter la réponse du fournisseur d'identité pour afficher les attributs renvoyés par le fournisseur d'identité, et vérifiez si la condition d'attribut est juste et correctement formée.
Connectez-vous à la console d'administration de votre IdP et vérifiez si les attributs IdP référencés dans la condition d'attribut sont correctement configurés. Si nécessaire, consultez la documentation de votre fournisseur d'identité.
L'attribut mappé doit être de type STRING
Cette erreur se produit pour un fournisseur de pools d'identités des employés SAML lorsque l'attribut spécifié dans le message d'erreur est censé être une chaîne à valeur unique, mais qu'il est mappé à une liste dans le mappage des attributs.
Prenons l'exemple d'un fournisseur de pools d'identités des employés SAML disposant du mappage d'attributs attribute.role=assertion.attributes.userRole. Dans une assertion SAML, un Attribute peut comporter plusieurs tags AttributeValue, comme illustré dans l'exemple suivant. Par conséquent, tous les attributs SAML sont considérés comme des listes, donc assertion.attributes.userRole est une liste.
<saml:Attribute Name="userRole">
<saml:AttributeValue>
security-admin
</saml:AttributeValue>
<saml:AttributeValue>
user
</saml:AttributeValue>
</saml:Attribute>
Dans cet exemple, l'erreur suivante peut s'afficher :
The mapped attribute 'attribute.role' must be of type STRING
Pour résoudre ce problème, procédez comme suit :
Décrivez le fournisseur utilisé pour vous connecter et identifiez l'attribut IdP défini dans le fichier
attributeMapping. Vérifiez l'attribut en le comparant à l'attribut présenté dans le message d'erreur. Dans l'exemple précédent, un attribut IdP appeléuserRoleest mappé à l'attributrole, et l'attributroleapparaît dans l'exemple d'erreur ci-dessus.Lorsque vous mettez à jour le mappage des attributs, tenez compte des points suivants :
Si l'attribut à l'origine de l'erreur est de type liste, identifiez un autre attribut valable, stable et de type chaîne. Ensuite, mettez à jour le mappage d'attributs de façon à l'utiliser en référençant son premier élément. Dans l'exemple précédent, si
myRoleétait identifié comme étant l'attribut IdP à valeur unique de substitution, le mappage d'attributs serait le suivant :attribute.role=assertion.attributes.myRole[0]
Si l'attribut est connu pour être à valeur unique, vous pouvez également mettre à jour le mappage d'attributs pour utiliser le premier élément de la liste. Pour l'exemple précédent, si
userRolene contient qu'un seul rôle, vous pouvez utiliser le mappage suivant :attribute.role=assertion.attributes.userRole[0]
Pour vous aider à sélectionner un identifiant de substitution stable et à valeur unique dans la liste, consultez la section Définition de langage et modifiez le mappage d'attributs en conséquence.
Consultez la section Inspecter la réponse du fournisseur d'identité pour voir la réponse renvoyée par le fournisseur d'identité.
Impossible d'obtenir une valeur pour google.subject à partir des identifiants fournis
Cette erreur se produit lorsque la revendication requise google.subject n'a pas pu être mappée à l'aide du mappage d'attributs que vous avez défini dans votre configuration de fournisseur de pools d'identités des employés.
Pour résoudre cette erreur, procédez comme suit :
Décrivez le fournisseur et inspectez l'élément
attributeMapping. Identifiez le mappage configuré pourgoogle.subject. Si le mappage est incorrect, mettez à jour le fournisseur de pools d'identités des employés.Consultez la section Inspecter la réponse du fournisseur d'identité pour voir la réponse renvoyée par le fournisseur d'identité. Inspectez la valeur de l'attribut à partir de la réponse du fournisseur d'identité mappée à
google.subjectdans vos mappages d'attributs.Si la valeur est vide ou incorrecte, connectez-vous à la console d'administration de votre IdP et inspectez les attributs configurés. Pour les attributs, vérifiez si l'utilisateur concerné dispose des données correspondantes dans votre IdP. Mettez à jour la configuration de votre IdP pour corriger les attributs ou les informations utilisateur en conséquence.
Essayez de vous connecter à nouveau.
La taille des attributs mappés dépasse la limite
L'erreur suivante se produit lorsqu'un utilisateur fédéré tente de se connecter :
The size of the entire mapped attributes exceeds the 16 KB limit.
Pour résoudre ce problème, demandez à l'administrateur de votre IdP de réduire le nombre d'attributs émis par votre IdP. Votre IdP n'a besoin d'émettre que les attributs nécessaires pour fédérer les utilisateurs à Google Cloud. Pour en savoir plus sur les limites de mappage d'attributs, consultez Mappages d'attributs.
Par exemple, si votre fournisseur d'identité émet un grand nombre d'attributs google.groups mappés dans votre fournisseur de pools d'identités des employés, une tentative de connexion peut échouer.
Demandez à votre administrateur de limiter le nombre de groupes émis par votre fournisseur d'identité.
Le nombre de groupes dépasse la limite.
L'erreur suivante se produit lorsqu'un utilisateur fédéré tente de se connecter :
The current count of GROUPS_COUNT mapped attribute google.groups exceeds the GROUPS_COUNT_LIMIT count limit. Either modify your attribute mapping or the incoming assertion to produce a mapped attribute that has fewer than GROUPS_COUNT_LIMIT groups.
Cette erreur inclut les valeurs suivantes :
GROUPS_COUNT: nombre de groupes émis par le fournisseur d'identitéGROUPS_COUNT_LIMIT: limite de nombre de groupes de Google Cloud
Cette erreur se produit lorsque le nombre de groupes émis par l'IdP dépasse la limite deGoogle Cloud. Les groupes sont mappés sur Google Cloud à l'aide de l'attribut google.groups.
Pour résoudre ce problème, demandez à votre administrateur de réduire le nombre de groupes émis par votre IdP. Votre IdP n'a besoin d'émettre que les groupes utilisés pour fédérer les utilisateurs vers Google Cloud. En savoir plus sur les limites liées aux groupes dans les mappages d'attributs
Locataire SCIM introuvable
Cette erreur se produit lorsqu'un utilisateur tente de se connecter à l'aide d'un fournisseur de pools d'identités des employés configuré pour utiliser SCIM, mais qu'aucun locataire SCIM n'est configuré pour ce fournisseur.
Dans ce cas, les utilisateurs reçoivent le message d'erreur suivant lorsqu'ils tentent de se connecter :
There was an issue signing in with your identity provider.
Pour résoudre cette erreur, procédez comme suit :
- Configurez un locataire et un jeton SCIM sur Google Cloud.
- Associez le fournisseur à un locataire SCIM.
400. Il s'agit d'une erreur
Cette erreur se produit lorsque la requête n'a pas été reçue comme prévu ou qu'elle était incorrecte.
Pour résoudre cette erreur, procédez comme suit :
Suivez les étapes de la section Indiquer à vos utilisateurs comment se connecter pour vérifier si vous suivez la bonne procédure de connexion.
Comparez votre configuration de fournisseur de pools d'identités des employés avec votre configuration d'IdP.
Erreurs de connexion liées aux attributs supplémentaires
Cette section fournit des suggestions pour résoudre les erreurs lors de l'utilisation d'attributs supplémentaires.
Échec de la connexion lorsque des attributs supplémentaires sont configurés
Si vous avez configuré des attributs supplémentaires, tout problème de configuration (ID client, code secret du client ou URI de l'émetteur incorrects, par exemple) entraîne l'échec de la tentative de connexion.
Pour résoudre cette erreur, procédez comme suit :
- Décrivez le fournisseur et vérifiez que l'ID client et l'URI de l'émetteur sont corrects.
- Vérifiez que le code secret du client est valide et qu'il n'a pas expiré.
- Dans votre IdP, vérifiez que l'application dispose des autorisations requises.
Les groupes issus de l'assertion SAML ou OIDC sont ignorés
Lorsque des attributs supplémentaires sont configurés, la fédération des identités des employés ignore toute information de groupe fournie directement dans les revendications SAML ou OIDC. Au lieu de cela, il n'utilise que les groupes récupérés à l'aide du canal de communication secondaire (par exemple, à l'aide de l'API Microsoft Graph).
Si vos utilisateurs ne voient pas les groupes attendus, assurez-vous que les groupes sont correctement récupérés à l'aide du canal de communication inverse et que les filtres d'attributs sont correctement configurés.
Erreurs de connexion OIDC
Cette section fournit des suggestions permettant de résoudre les erreurs spécifiques à OIDC qu'un utilisateur de la fédération des identités des employés peut rencontrer lorsqu'il se connecte.
Erreur lors de la connexion à l'émetteur de l'identifiant donné
Cette erreur se produit lorsqu'un fournisseur de pools d'identités des employés OIDC ne parvient pas à atteindre le document de découverte OIDC ou l'URI JWKS.
Pour résoudre cette erreur, procédez comme suit :
Décrivez le fournisseur et inspectez l'élément
issuerUriconfiguré. Créez l'URL du document de découverte en ajoutant/.well-known/openid-configurationà votre URI d'émetteur. Par exemple, si votreissuerUriesthttps://example.com, l'URL du document de découverte serahttps://example.com/.well-known/openid-configuration.Ouvrez l'URL du document de découverte dans une fenêtre de navigation privée.
Si l'URL ne s'ouvre pas ou si le navigateur affiche une erreur
404, consultez la documentation de votre fournisseur d'identité pour identifier l'URI d'émetteur approprié. Si nécessaire, mettez à jour leissuerUridans votre fournisseur de pools d'identités d'employés.Si votre fournisseur d'identité s'exécute sur site, consultez la documentation de votre IdP afin de le provisionner pour l'accès via Internet.
Si l'URL s'ouvre, vérifiez les conditions suivantes :
- Vérifiez que l'URL ne redirige pas trop de fois avant de diffuser le document de découverte. Si tel est le cas, contactez l'administrateur de votre IdP pour résoudre le problème.
- Vérifiez le temps de réponse du fournisseur d'identité. Consultez votre administrateur IdP pour réduire la latence de réponse.
- Le document de découverte ouvert doit être au format JSON.
Recherchez un champ
jwks_uridans le fichier JSON.- Vérifiez que la valeur d'URL associée s'ouvre également.
- Vérifiez que l'URL remplit les conditions décrites précédemment dans ce guide.
Essayez de vous connecter à nouveau.
Erreurs de connexion SAML
Cette section fournit des suggestions permettant de résoudre les erreurs spécifiques à SAML qu'un utilisateur de la fédération des identités des employés peut rencontrer lorsqu'il se connecte.
Échec de validation de la signature dans SAMLResponse
Cette erreur se produit pour un fournisseur de pools d'identités des employés SAML lorsque la signature sur la réponse IdP ne peut être validée par aucun des certificats X.509 fournis dans le fichier XML de métadonnées IdP que vous avez configuré dans votre fournisseur de pools d'identités des employés. Cette erreur est souvent due à la rotation du certificat de validation de votre IdP alors que vous n'avez pas mis à jour la configuration du fournisseur de pools d'identités des employés avec le dernier fichier XML de métadonnées IdP.
Pour résoudre cette erreur, procédez comme suit :
Facultatif : suivez la procédure décrites dans la section Inspecter la réponse du fournisseur d'identité pour voir la réponse renvoyée par le fournisseur d'identité et localiser le champ
X509Certificate. Décrivez le fournisseur que vous avez utilisé pour vous connecter et inspectez le champX509Certificateprésent dans la valeuridpMetadataXmldéfinie sur le fournisseur de pools d'identités des employés. Comparez le certificat à celui vu dans la réponse renvoyée par votre IdP. Les certificats doivent correspondre.Connectez-vous à la console d'administration de votre IdP et téléchargez le dernier XML de métadonnées.
Mettez à jour le fournisseur de pools d'identités des employés avec le XML de métadonnées IdP téléchargé.
Essayez de vous connecter à nouveau.
Le destinataire de l'assertion SAML n'est pas défini sur l'URL ACS appropriée
Cette erreur se produit pour un fournisseur de pools d'identités des employés SAML lorsque la réponse du fournisseur d'identité contient une valeur incorrecte pour le champ Recipient sur le tag SubjectConfirmationData.
Pour résoudre cette erreur, mettez à jour le champ Recipient URL / Redirect URL, ou le champ équivalent dans la configuration de votre IdP, afin d'utiliser l'URL de redirection décrite dans la section Configurer des URL de redirection dans votre fournisseur d'identité, puis essayez de vous connecter à nouveau.
Suivez la procédure décrite dans la section inspecter la réponse du fournisseur d'identité pour voir la réponse renvoyée, et vérifiez que le champ Recipient est correct.
Par exemple, pour le fournisseur de pools d'identités des employés locations/global/workforcePools/example-pool/providers/example-provider, le Recipient contenant l'URL de redirection apparaît comme suit dans la réponse SAML du fournisseur d'identité :
<SubjectConfirmationData Recipient="https://auth.cloud.google/signin-callback/locations/global/workforcePools/example-pool/providers/example-provider"
La destination SAMLResponse ne correspond pas à l'URL de rappel RP
Cette erreur se produit pour un fournisseur de pools d'identités des employés SAML lorsque la réponse du fournisseur d'identité contient une valeur incorrecte pour le champ Destination sur le tag Response.
Pour résoudre cette erreur, mettez à jour le champ Destination URL / Redirect URL, ou le champ équivalent dans la configuration de votre IdP, afin d'utiliser l'URL de redirection décrite dans la section Configurer des URL de redirection dans votre fournisseur d'identité.
Suivez la procédure décrite dans la section inspecter la réponse du fournisseur d'identité pour voir la réponse renvoyée, et vérifiez que le champ Destination est correct.
Par exemple, pour un fournisseur de pools d'identités des employés locations/global/workforcePools/example-pool/providers/example-provider, le Destination contenant l'URL de redirection apparaîtra comme suit dans la réponse SAML du fournisseur d'identité :
<Response Destination="https://auth.cloud.google/signin-callback/locations/global/workforcePools/example-pool/providers/example-provider"
Assertion non valide : NameID manquant ou vide
Cette erreur se produit lorsque la réponse SAML reçue de votre fournisseur d'identité ne contient pas le champ NameId ou qu'il contient une valeur vide.
Pour résoudre cette erreur, consultez la documentation de votre IdP pour la configurer de façon à envoyer le NameID, qui est le sujet d'une assertion SAML, généralement l'utilisateur authentifié.
Suivez la procédure décrite dans la section Inspecter la réponse du fournisseur d'identité pour voir la réponse renvoyée par le fournisseur d'identité et le NameID qui a été défini.
Tous les <AudienceRestriction> doivent contenir l'ID d'entité RP SAML
Cette erreur se produit lorsque les tags AudienceRestriction de la réponse SAML de votre IdP ne définissent pas de tag Audience avec une valeur représentant l'ID d'entité du fournisseur de pools d'identités des employés.
Pour résoudre cette erreur, procédez comme suit :
Consultez la documentation de votre IdP pour savoir comment configurer l'audience dans les tags
AudienceRestrictionqu'elle envoie dans la réponse SAML. En règle générale, l'audience est configurée en définissant le champEntity IDouAudiencedans votre configuration d'IdP. Consultez la section Créer un fournisseur de pools d'identités des employés SAML pour connaître la valeurSP Entity IDà définir.Après avoir mis à jour votre configuration d'IdP, essayez de vous connecter à nouveau.
Suivez la procédure décrite dans la section Inspecter la réponse du fournisseur d'identité pour voir la réponse renvoyée par le fournisseur d'identité et les AudienceRestriction qui ont été définis.
Erreurs de provisionnement et de synchronisation SCIM
Cette section explique comment résoudre les problèmes liés au provisionnement et à la synchronisation SCIM dans la fédération des identités des employés.
Échec de l'authentification du jeton SCIM (HTTP 401 ou 403)
Cette erreur se produit lorsque les journaux du fournisseur d'identité (IdP) signalent des échecs d'authentification (HTTP 401 Unauthorized ou HTTP 403 Forbidden). Voici quelques causes courantes :
- Le jeton SCIM est manquant, non valide ou a expiré.
- Le jeton SCIM contient des espaces supplémentaires.
- La requête ne comporte pas l'en-tête
Authorization: Bearer <TOKEN>. - Le jeton SCIM ne dispose pas des autorisations suffisantes.
Pour résoudre ce problème, procédez comme suit :
- Dans la configuration de provisionnement de votre fournisseur d'identité, vérifiez que le jeton SCIM correspond au jeton secret généré dans Google Cloud sans espace blanc supplémentaire.
Si le jeton est perdu ou non valide, générez-en un nouveau :
gcloud iam workforce-pools providers scim-tenants tokens create SCIM_TOKEN_ID \ --workforce-pool="WORKFORCE_POOL_ID" \ --provider="PROVIDER_ID" \ --scim-tenant="SCIM_TENANT_ID" \ --location="global"Remplacez les éléments suivants :
SCIM_TOKEN_ID: ID du nouveau jeton SCIM.WORKFORCE_POOL_ID: ID du pool d'identités de personnel.PROVIDER_ID: ID du fournisseur du pool de personnel.SCIM_TENANT_ID: ID du locataire SCIM.
Mettez à jour le jeton secret dans la configuration de votre IdP.
Limite de débit dépassée (HTTP 429 Trop de requêtes)
Cette erreur se produit lorsque les taux de requêtes du fournisseur d'identité dépassent le quota du locataire SCIM. Par défaut, les requêtes d'écriture et de lecture sont limitées à 3 000 requêtes par locataire SCIM,par organisation et par minute, ce qui équivaut à 50 requêtes par seconde (RPS). Pour en savoir plus, consultez la page Quotas et limites.
Pour résoudre ce problème, procédez comme suit :
- Vérifiez que le taux de demandes de synchronisation de votre fournisseur d'identité respecte les limites de quota.
- Dans la console Google Cloud , accédez à IAM et administration > Quotas, puis filtrez sur
iamscim.googleapis.compour surveiller l'utilisation des quotas. - Si vous avez besoin d'un débit plus élevé, demandez une augmentation de quota dans la console Google Cloud .
Échec de la création du locataire SCIM
Cette erreur se produit lorsque la commande gcloud iam workforce-pools providers scim-tenants create échoue.
Voici quelques causes courantes :
- Un locataire SCIM existe déjà dans le pool d'employés. Chaque pool de collaborateurs ne prend en charge qu'un seul locataire SCIM.
- Un locataire SCIM récemment supprimé est toujours dans sa période de suppression réversible de 30 jours.
- Vous ne disposez pas du rôle IAM d'administrateur de pools d'employés (
roles/iam.workforcePoolAdmin). - L'indicateur
--claim-mappingcontient des expressions CEL (Common Expression Language) non acceptées.
Pour résoudre ce problème, procédez comme suit :
- Vérifiez que vous disposez du rôle IAM Administrateur de pool de personnel (
roles/iam.workforcePoolAdmin). Répertoriez les locataires SCIM existants pour vérifier si un locataire existe déjà :
gcloud iam workforce-pools providers scim-tenants list \ --workforce-pool="WORKFORCE_POOL_ID" \ --provider="PROVIDER_ID" \ --location="global"Remplacez les éléments suivants :
WORKFORCE_POOL_ID: ID du pool d'identités de personnel.PROVIDER_ID: ID du fournisseur de pools de personnel.
Si un locataire précédemment supprimé est supprimé de manière réversible, supprimez-le définitivement à l'aide de l'indicateur
--hard-delete:gcloud iam workforce-pools providers scim-tenants delete SCIM_TENANT_ID \ --workforce-pool="WORKFORCE_POOL_ID" \ --provider="PROVIDER_ID" \ --location="global" \ --hard-deleteRemplacez
SCIM_TENANT_IDpar l'ID du locataire SCIM.Assurez-vous que
--claim-mappingn'utilise que des expressions CEL compatibles. Pour en savoir plus, consultez Mapper les attributs de jeton et SCIM.
Échec de la création du jeton SCIM
Cette erreur se produit lorsque la commande gcloud iam workforce-pools providers scim-tenants tokens create échoue.
Voici quelques causes courantes :
- Le locataire SCIM a déjà atteint le nombre maximal de jetons SCIM (deux).
- Vous ne disposez pas du rôle IAM d'administrateur de pools d'employés (
roles/iam.workforcePoolAdmin).
Pour résoudre ce problème, procédez comme suit :
- Vérifiez que vous disposez du rôle IAM Administrateur de pool de personnel (
roles/iam.workforcePoolAdmin). Listez les jetons SCIM existants pour vérifier si la limite de deux jetons a été atteinte :
gcloud iam workforce-pools providers scim-tenants tokens list \ --workforce-pool="WORKFORCE_POOL_ID" \ --provider="PROVIDER_ID" \ --scim-tenant="SCIM_TENANT_ID" \ --location="global"Remplacez les éléments suivants :
WORKFORCE_POOL_ID: ID du pool d'identités de personnel.PROVIDER_ID: ID du fournisseur de pools de personnel.SCIM_TENANT_ID: ID du locataire SCIM.
Si le locataire SCIM possède déjà deux jetons, supprimez un jeton inutilisé ou non valide :
gcloud iam workforce-pools providers scim-tenants tokens delete SCIM_TOKEN_ID \ --workforce-pool="WORKFORCE_POOL_ID" \ --provider="PROVIDER_ID" \ --scim-tenant="SCIM_TENANT_ID" \ --location="global"Remplacez
SCIM_TOKEN_IDpar l'ID du jeton SCIM à supprimer.Après avoir supprimé le jeton, réessayez de créer le jeton SCIM.
Conflit de mappage d'attributs en double (conflit HTTP 409)
Cette erreur se produit lorsque les journaux du fournisseur d'identité (IdP) signalent un HTTP 409 Conflict lors de la synchronisation, car le fournisseur d'identité envoie des valeurs en double pour google.subject ou google.group, ou des valeurs userName ou displayName non uniques.
Pour résoudre ce problème, procédez comme suit :
- Dans la console d'administration de votre IdP, vérifiez que les attributs mappés à
google.subjectetgoogle.groupgénèrent des valeurs qui ne se chevauchent pas. - Assurez-vous que chaque utilisateur dispose d'un
userNameunique et que chaque groupe dispose d'undisplayNameunique.
Échec des requêtes PATCH Microsoft Entra ID
Cette erreur se produit lorsque les mises à jour ou les requêtes PATCH des utilisateurs de Microsoft Entra ID échouent, car le paramètre de requête ?aadOptscim062020 est manquant dans l'URL du locataire. Ce paramètre est requis pour les requêtes PATCH conformes à la norme RFC.
Pour résoudre ce problème, procédez comme suit :
- Dans Microsoft Entra ID, accédez à votre application d'entreprise, puis sélectionnez Provisioning > Manage provisioning > Admin Credentials.
Dans le champ URL du locataire, ajoutez
?aadOptscim062020à l'URI de base :https://iamscim.googleapis.com/v1alpha1/tenants/SCIM_TENANT_UID?aadOptscim062020Remplacez
SCIM_TENANT_UIDpar l'ID unique de votre locataire SCIM.Cliquez sur Tester la connexion, puis enregistrez la configuration.
L'accès ou le partage basés sur des utilisateurs ou des groupes ne fonctionnent pas
Ce problème se produit lorsque les utilisateurs synchronisés ne peuvent pas accéder aux ressources Google Cloudou lorsque le partage de notebooks dans Gemini Notebook Enterprise ou d'agents dans l'application Gemini Enterprise échoue.
Voici quelques causes courantes :
- Échecs ou retards de synchronisation silencieux de l'IdP.
- Incohérence des mappages de revendications entre le fournisseur (
--attribute-mapping) et le locataire SCIM (--claim-mapping). - Modifications apportées au fournisseur d'identité pour les attributs mappés sur
google.subjectougoogle.group. Google Cloud s'attend à ce que les valeurs mappées sur ces attributs soient immuables. - L'utilisation de SCIM n'est pas activée pour les groupes chez le fournisseur.
Pour résoudre ce problème, procédez comme suit :
Vérifiez la synchronisation et l'appartenance : assurez-vous que les utilisateurs, les groupes et les appartenances aux groupes ont bien été synchronisés avec Google Cloud :
Vérifiez la synchronisation des utilisateurs :
curl -G -H "Authorization: Bearer SCIM_TOKEN" \ "https://iamscim.googleapis.com/v1alpha1/tenants/SCIM_TENANT_UID/Users" \ --data-urlencode 'filter=userName eq "USER_NAME"'Vérifiez la synchronisation des groupes :
curl -G -H "Authorization: Bearer SCIM_TOKEN" \ "https://iamscim.googleapis.com/v1alpha1/tenants/SCIM_TENANT_UID/Groups" \ --data-urlencode 'filter=displayName eq "GROUP_NAME"'Vérifier l'appartenance à un groupe : vérifiez qu'un utilisateur est membre d'un groupe :
curl -G -H "Authorization: Bearer SCIM_TOKEN" \ "https://iamscim.googleapis.com/v1alpha1/tenants/SCIM_TENANT_UID/Groups" \ --data-urlencode 'filter=id eq "GROUP_ID" and members eq "USER_ID"'Si l'utilisateur est membre du groupe, la réponse renvoie
totalResults: 1. Si l'utilisateur n'est pas membre, la réponse renvoietotalResults: 0.
Remplacez les éléments suivants :
SCIM_TOKEN: votre jeton secret SCIM.SCIM_TENANT_UID: ID unique de votre locataire SCIM.USER_NAME: nom d'utilisateur de l'utilisateur synchronisé.GROUP_NAME: nom à afficher du groupe synchronisé.GROUP_ID: ID SCIM du groupe synchronisé, renvoyé dans le champidde la réponse à la requête de groupe.USER_ID: ID SCIM de l'utilisateur synchronisé, renvoyé dans le champidde la réponse à la requête utilisateur.
Vérifiez les mappages de revendications : assurez-vous que l'attribut mappé sur
google.subjectdans le fournisseur (par exemple,google.subject=assertion.email.lowerAscii()) correspond à l'identité mappée dans le locataire SCIM (par exemple,google.subject=user.emails[0].value.lowerAscii()). Étant donné que les mappages de revendications sont immuables, si les mappages sont incohérents, vous devez supprimer définitivement le locataire SCIM et le recréer avec le mappage correct.Assurez-vous que les identifiants sont immuables : vérifiez que les attributs IdP mappés sur
google.subjectetgoogle.groupn'ont pas changé. Google Cloudtraite les valeurs mappées sur ces attributs comme des identifiants immuables. Si la valeur d'un attribut a changé dans votre fournisseur d'identité, rétablissez la valeur d'origine dans votre fournisseur d'identité, ou supprimez définitivement l'utilisateur ou le groupe concerné de votre fournisseur d'identité et recréez-le avec la nouvelle valeur afin que l'identifiant corresponde à ce qu'attend Google Cloud.Activer l'utilisation des groupes SCIM : mettez à jour votre fournisseur pour activer SCIM pour les groupes :
gcloud iam workforce-pools providers update-oidc PROVIDER_ID \ --workforce-pool="WORKFORCE_POOL_ID" \ --location="global" \ --scim-usage="enabled-for-groups"Remplacez les éléments suivants :
PROVIDER_ID: ID du fournisseur de pools de personnel.WORKFORCE_POOL_ID: ID du pool d'identités de personnel.
Les modifications apportées au fournisseur d'identité sont retardées ou ne sont pas répercutées
Ce problème se produit lorsque les modifications apportées à l'IdP concernant les utilisateurs, les appartenances à des groupes ou les suppressions ne s'affichent pas immédiatement dans Google Cloud.
Comme SCIM est basé sur le push, les mises à jour dépendent du calendrier de synchronisation de votre IdP. Par exemple, Microsoft Entra ID se synchronise environ toutes les 40 minutes.
Pour résoudre ce problème, procédez comme suit :
- Attendez le prochain cycle de synchronisation planifié de votre fournisseur d'identité.
- Pour appliquer les modifications immédiatement, déclenchez une synchronisation à la demande dans la console d'administration de votre IdP.
Échec du provisionnement d'utilisateur en raison du format de l'adresse e-mail
Cette erreur se produit lorsque des utilisateurs spécifiques ne parviennent pas à se synchroniser avec Google Cloudet que les journaux de votre fournisseur d'identité (IdP) signalent une erreur HTTP 400 Bad Request avec une erreur SCIM invalidValue.
Google Cloud SCIM exige qu'un seul e-mail professionnel soit associé à chaque utilisateur. Le provisionnement échoue si l'IdP envoie plusieurs e-mails ou si l'e-mail n'est pas de type work.
Pour résoudre ce problème, configurez le mappage des attributs de votre IdP afin qu'il n'envoie que l'adresse e-mail professionnelle principale.
Échec des mises à jour de groupe (HTTP PUT non accepté)
Cette erreur se produit lorsque les mises à jour de groupe échouent, car le client utilise HTTP PUT, qui n'est pas compatible. L'API SCIM Google Cloud n'accepte que le protocole HTTPPATCHpour les mises à jour de groupes.
Pour résoudre ce problème, configurez votre IdP ou votre client personnalisé afin qu'il utilise HTTP PATCH pour les mises à jour de groupes.