Single-Sign-On-(SSO-)Anmeldung schlägt fehl: häufige Ursachen
MobilityManager unterstützt Single Sign-on (SSO) über OpenID-Connect (OIDC)-Identitätsanbieter, einschließlich Azure AD (Microsoft Entra ID), Keycloak, ADFS und generischem OIDC. Wenn die SSO-Schaltfläche Sie nicht anmeldet, liegt die Ursache meist in einer Konfigurationsabweichung auf Firmenebene (Mandantenebene) oder in einem abgelehnten Identitätstoken. Dieser Artikel listet die häufigen Ursachen auf und was zu tun ist.
Symptom
Sie wählen Ihre Firma aus, klicken auf eine Schaltfläche wie Login with Microsoft und entweder erscheint keine Schaltfläche, der Anbieter gibt einen Fehler zurück, oder Sie werden mit einer Fehlermeldung wie Identity provider token validation failed zurückgeworfen.
Häufige Ursachen und Lösungen
Die SSO-Schaltfläche erscheint nicht
SSO wird pro Firma aktiviert. Wenn für die von Ihnen ausgewählte Firma OIDC nicht eingeschaltet ist, wird nur das Formular für E-Mail und Passwort angezeigt. Die lokale Anmeldung ist immer verfügbar; die SSO-Schaltfläche erscheint nur, wenn SSO für diese Firma aktiviert und konfiguriert ist. Wenn Sie hier SSO erwarten, bitten Sie Ihren Administrator, es zu aktivieren und zu konfigurieren.
Die SSO-Konfiguration der Firma ist unvollständig
Wenn Sie OIDC is not configured for this tenant oder OIDC configuration is incomplete for this tenant sehen, fehlen der Firma erforderliche Einstellungen wie die Authority-URL oder die Client-ID. Ein Administrator muss die OIDC-Konfiguration für diese Firma vervollständigen.
Das Identitätstoken wird abgelehnt
Die Meldung Identity provider token validation failed bedeutet, dass das von Ihrem Anbieter zurückgegebene Token die Validierung nicht bestanden hat. MobilityManager überprüft die Signatur des Tokens anhand der veröffentlichten Schlüssel des Anbieters sowie dessen Issuer, Audience (die Client-ID Ihrer Firma) und Ablauf und schlägt geschlossen fehl, wenn eine Prüfung nicht besteht. Typische Ursachen sind:
- Eine Client-ID in MobilityManager, die nicht mit der beim Anbieter registrierten Anwendung übereinstimmt (Audience-Abweichung).
- Eine Authority- oder Issuer-URL, die falsch oder nicht erreichbar ist, sodass das Discovery-Dokument und die Signaturschlüssel des Anbieters nicht abgerufen werden können.
- Eine Redirect-URI, die nicht exakt mit der beim Anbieter registrierten übereinstimmt.
- Ein Uhrzeitversatz von mehr als wenigen Minuten zwischen den Servern, wodurch ein gültiges Token abgelaufen erscheint.
Dies sind Korrekturen auf Administratorseite. Melden Sie die genaue Meldung und den Zeitpunkt ihres Auftretens, damit die Konfiguration gegen Ihren Anbieter geprüft werden kann.
Ihre E-Mail-Adresse gehört bereits zu einem lokalen Konto
Wenn Sie An account with this email already exists. Please contact your administrator to enable single sign-on for it. sehen, teilt ein vorhandenes Konto mit lokalem Passwort Ihre E-Mail-Adresse. Aus Sicherheitsgründen verknüpft MobilityManager niemals stillschweigend eine externe SSO-Identität mit einem Konto mit lokalem Passwort. Ein Administrator muss das Subject Ihres Identitätsanbieters ausdrücklich mit diesem Konto verknüpfen.
Das lizenzierte Benutzerlimit ist erreicht
Neue SSO-Benutzer werden automatisch mit der Rolle Driver bereitgestellt, aber nur, wenn ein lizenzierter Platz verfügbar ist. Wenn Sie The licensed user limit has been reached. Please contact your administrator. sehen, hat die Firma ihre Benutzerobergrenze erreicht. Siehe den verwandten Artikel zu Benutzer- und Fahrzeuglimits.
Hinweis: Ein brandneuer SSO-Benutzer wird standardmäßig mit der Rolle Driver angelegt. Wenn Sie nach Ihrer ersten Anmeldung umfassenderen Zugriff benötigen, weist Ihnen ein Administrator eine zusätzliche Rolle zu.
Verwandte Artikel
- Ich kann mich nicht anmelden: eine Schritt-für-Schritt-Checkliste
- Ich habe ein Benutzer- oder Fahrzeuglimit erreicht
- "Zugriff verweigert": Berechtigungen und Rollen verstehen
- Eine Firma (Mandant) wird bei der Anmeldung nicht angezeigt