2015-07-16 3 views
0

Некоторые из наших пользователей сталкиваются со следующей страницей ошибок во время последовательности перенаправления после аутентификации на своем IdP.Ошибка во время сеанса PingFederate без агента

"Unexpected exception occurred in Response Handling: null" 
Partner: ... 
Target: ... 

Это то, что я считаю соответствующей информацией из журнала сервера.

2015-07-16 07:48:53,458 DEBUG [com.pingidentity.jgroups.MuxInvocationHandler] invocation of saveState on InterReqStateMgmtMapImpl state map size:215 attributes map size4 w/args: [ZkyN3LwNSjurZyfIewu1Kgjbgl7HrB, State(1437050933419){ 
inMsgCtx=null 
outMsgCtx=OutMessageContext 
XML: <samlp:AuthnRequest Version="2.0" ID="E6_0yldGrt0iqNKfUpArog6DG8G" IssueInstant="2015-07-16T12:48:53.419Z" xmlns:samlp="urn:oasis:names:tc:SAML:2.0:protocol"> 
    <saml:Issuer xmlns:saml="urn:oasis:names:tc:SAML:2.0:assertion">#issuer%</saml:Issuer> 
    <samlp:NameIDPolicy AllowCreate="true"/> 
</samlp:AuthnRequest> 
entityId: <Id> (IDP) 
Binding: urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect 
relayState: ZkyN3LwNSjurZyfIewu1Kgjbgl7HrB 
Endpoint: <endpoint> 
SignaturePolicy: DO_NOT_SIGN 

parameters=null}] returned null 

Есть ли очевидное место для поиска более подробной информации? Это происходит примерно у 10% наших пользователей и, похоже, следует за ними с устройства на устройство.

+0

Я думаю, что поиск трассировки заголовка HTTP может быть более полезным или полным server.log. Этот фрагмент не предоставляет достаточной информации. – Ian

ответ

0

Я понял, в чем проблема. Мы используем привязку учетной записи, используя объект SAML из IdP. Оказалось, что на нескольких учетных записях в IdP нет атрибута LDAP, сопоставленного с занесенным в NameID. Таким образом, мы получали утверждения SAML без каких-либо данных в Субъекте.

Понимание того, где искать, является ключом. Файл audit.log показывает общий «сбой». Затем вы просматриваете соответствующие данные о действиях в файле server.log. Затем вы проверяете соответствующее утверждение SAML в журнале, чтобы определить, в чем проблема. Трудная часть замечает упущения в данных. Это сложнее для глаза/мозга, чтобы поймать имхо.

Было бы полезно, если бы у нас была опция для направления пользователей на пользовательскую страницу, а не на страницу ошибок, специфичную для Ping, когда это происходит.

Смежные вопросы