Устранение неполадок при развертывании политики утверждений SAML

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

SourceNotConfigured

Сообщение об ошибке

Развертывание API-прокси через пользовательский интерфейс Edge или API управления Edge завершается с ошибкой, о которой сообщается ниже:

Error Deploying Revision revision_number to environment
ValidateSAMLAssertion[policy_name]: Source is not correctly configured.

Пример сообщения об ошибке

Error Deploying Revision 2 to test
ValidateSAMLAssertion[Validate-SAML-Assertion-1]: Source is not correctly configured.

Пример скриншота ошибки

Причина

Развертывание API-прокси завершается с этой ошибкой, если один или несколько из следующих элементов политики проверки утверждений SAML не определены или пусты: <Source> , <XPath> , <Namespaces> , <Namespace> .

Например, если вы пропустите элемент <XPath> или оставите элемент <Source> или его сущности пустыми, то развертывание API-прокси завершится неудачей.

Диагноз

  1. Определите имя политики проверки утверждений SAML, которая не прошла проверку, из сообщения об ошибке. Например, в следующем сообщении об ошибке имя политики проверки утверждений SAML Validate-SAML-Assertion-1 .

    ValidateSAMLAssertion[Validate-SAML-Assertion-1]: Source is not correctly configured.
    
  2. Изучите XML-файл политики проверки утверждений SAML, в котором произошла ошибка. Проверьте, отсутствует ли или пуст ли один или несколько из следующих элементов политики: <Source> , <XPath> , <Namespaces> , <Namespace> . Если да, это может быть причиной ошибки.

    Например, в следующей политике под элементом <Source> находится пустой элемент <Namespaces> :

    <?xml version="1.0" encoding="UTF-8" standalone="yes"?>
    <ValidateSAMLAssertion name="SAML" ignoreContentType="false">
      <Source name="request">
        <Namespaces></Namespaces>
       </Source>
       <Description/>
     <TrustStore>ref://TrustStoreName</Truststore>
     <RemoveAssertion>false</RemoveAssertion>
    </ValidateSAMLAssertion>
    
  3. В приведенном выше примере элемент <Namespaces> пуст, поэтому возникает ошибка:

    ValidateSAMLAssertion[Validate-SAML-Assertion-1]: Source is not correctly configured.
    

Разрешение

Убедитесь, что значения элемента <Source> правильно настроены с элементом <Namespaces> и его дочерним элементом <Namespace> . Также необходимо убедиться, что элемент <XPath> определен и не пуст.

Чтобы исправить приведенный выше пример политики проверки утверждений SAML, вы можете добавить элементы <Namespace> , а также <XPath> :

<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<ValidateSAMLAssertion name="SAML" ignoreContentType="false">
  <Source name="request">
    <Namespaces>
      <Namespace prefix='soap'>http://schemas.xmlsoap.org/soap/envelope/</Namespace>
      <Namespace prefix='wsse'>http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-secext-1.0.xsd</Namespace>
      <Namespace prefix='saml'>urn:oasis:names:tc:SAML:2.0:assertion</Namespace>
    </Namespaces>
    <XPath>/soap:Envelope/soap:Header/wsse:Security/saml:Assertion</XPath>
  </Source>
   <Description/>
<TrustStore>ref://TrustStoreName</Truststore>
<RemoveAssertion>false</RemoveAssertion>
</ValidateSAMLAssertion>

TrustStoreNotConfigured

Сообщение об ошибке

Развертывание API-прокси через пользовательский интерфейс Edge или API управления Edge завершается с ошибкой, о которой сообщается ниже:

Error Deploying Revision revision_number to environment
ValidateSAMLAssertion[[Ljava.lang.Object;@object]: Trust store is not correctly configured.

Пример сообщения об ошибке

Error Deploying Revision 2 to test
ValidateSAMLAssertion[[Ljava.lang.Object;@39537262]: Trust store is not correctly configured.

Пример скриншота ошибки

Причина

Если элемент <TrustStore> пуст или не указан в политике ValidateSAMLAssertion, развертывание API-прокси завершится неудачей. Требуется действующее хранилище доверенных сертификатов.

Диагноз

  1. Проверьте все политики проверки утверждений SAML в конкретном API-прокси, где произошла ошибка. Если в какой-либо политике проверки утверждений SAML элемент <TrustStore> пуст или не указан, то это и является причиной ошибки.

    <?xml version="1.0" encoding="UTF-8" standalone="yes"?>
    <ValidateSAMLAssertion name="SAML" ignoreContentType="false">
     <Source name="request">
        <Namespaces>
          <Namespace prefix='soap'>http://schemas.xmlsoap.org/soap/envelope/</Namespace>
          <Namespace prefix='wsse'>http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-secext-1.0.xsd</Namespace>
          <Namespace prefix='saml'>urn:oasis:names:tc:SAML:2.0:assertion</Namespace>
        </Namespaces>
        <XPath>/soap:Envelope/soap:Header/wsse:Security/saml:Assertion</XPath>
      </Source>
        <Description/>
        <TrustStore/>
      <RemoveAssertion>false</RemoveAssertion>
    </ValidateSAMLAssertion>
    

Разрешение

Убедитесь, что элемент <TrustStore> всегда указан и не пуст в политике проверки утверждений SAML. Имя <TrustStore> должно совпадать с именем допустимого хранилища доверенных сертификатов (TrustStore), существующего во всех средах, в которые вы пытаетесь развернуть прокси-сервер.

Чтобы исправить приведенный выше пример, вы можете указать элемент <TrustStore> с допустимым значением.

<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<ValidateSAMLAssertion name="SAML" ignoreContentType="false">
  <Source name="request">
    <Namespaces>
      <Namespace prefix='soap'>http://schemas.xmlsoap.org/soap/envelope/</Namespace>
      <Namespace prefix='wsse'>http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-secext-1.0.xsd</Namespace>
      <Namespace prefix='saml'>urn:oasis:names:tc:SAML:2.0:assertion</Namespace>
    </Namespaces>
    <XPath>/soap:Envelope/soap:Header/wsse:Security/saml:Assertion</XPath>
  </Source>
  <TrustStore>TrustStoreName</TrustStore>
  <RemoveAssertion>false</RemoveAssertion>
</ValidateSAMLAssertion>

Для получения более подробной информации о том, как использовать Truststore, обратитесь к разделам Truststores и Keystores .

NullKeyStore

Сообщение об ошибке

Развертывание API-прокси через пользовательский интерфейс Edge или API управления Edge завершается с ошибкой, о которой сообщается ниже:

Error Deploying Revision revision_number to environment
Assertion KeyStore name cannot be null.

Пример сообщения об ошибке

Error Deploying Revision 4 to test
Assertion KeyStore name cannot be null.

Пример скриншота ошибки

Причина

Если дочерний элемент <Name> пуст или не указан в элементе <Keystore> политики GenerateSAMLAssertion, развертывание API-прокси завершится неудачей. Требуется действительное имя хранилища ключей.

Диагноз

  1. Проверьте все политики генерации утверждений SAML в конкретном API-прокси, где произошла ошибка. Если в какой-либо политике генерации утверждений SAML дочерний элемент <Name> пуст или не указан в элементе <Keystore> , то это и является причиной ошибки.

    В следующей политике генерации утверждений SAML в элементе <Keystore> находится пустой дочерний элемент <Name> :

    <?xml version="1.0" encoding="UTF-8" standalone="yes"?>
    <GenerateSAMLAssertion name="SAML" ignoreContentType="false">`
      <CanonicalizationAlgorithm />
      <Issuer ref="reference">Issuer name</Issuer>
      <KeyStore>
        <Name></Name>
        <Alias ref="reference">alias</Alias>
      </KeyStore>
      <OutputVariable>
        <FlowVariable>assertion.content</FlowVariable>
        <Message name="request">
          <Namespaces>
            <Namespace prefix="test">http://www.example.com/test</Namespace>
          </Namespaces>
          <XPath>/envelope/header</XPath>
        </Message>
      </OutputVariable>
      <SignatureAlgorithm />
      <Subject ref="reference">Subject name</Subject>
      <Template ignoreUnresolvedVariables="false">
        <!-- A lot of XML goes here, in CDATA, with {} around
             each variable -->
      </Template>
    </GenerateSAMLAssertion>
    

Разрешение

Убедитесь, что дочерний элемент <Name> всегда указан и не пуст внутри элемента <Keystore> политики Generate SAML Assertion.

Чтобы исправить приведенный выше пример, вы можете правильно указать элемент <Name> , а также убедиться, что элемент <Alias> имеет допустимое значение.

<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<GenerateSAMLAssertion name="SAML" ignoreContentType="false">
  <CanonicalizationAlgorithm />
  <Issuer ref="reference">Issuer name</Issuer>
  <KeyStore>
    <Name ref="reference">keystorename</Name>
    <Alias ref="reference">alias</Alias>
  </KeyStore>
  <OutputVariable>
    <FlowVariable>assertion.content</FlowVariable>
    <Message name="request">
      <Namespaces>
        <Namespace prefix="test">http://www.example.com/test</Namespace>
      </Namespaces>
      <XPath>/envelope/header</XPath>
    </Message>
  </OutputVariable>
  <SignatureAlgorithm />
  <Subject ref="reference">Subject name</Subject>
  <Template ignoreUnresolvedVariables="false">
    <!-- A lot of XML goes here, in CDATA, with {} around
         each variable -->
  </Template>
</GenerateSAMLAssertion>

См. примеры кода в справочной статье по политике утверждений SAMLAssertion .

NullKeyStoreAlias

Сообщение об ошибке

Развертывание API-прокси через пользовательский интерфейс Edge или API управления Edge завершается с ошибкой, о которой сообщается ниже:

Error Deploying Revision revision_number to environment
Assertion KeyStore alias cannot be null.

Пример сообщения об ошибке

Error Deploying Revision 4 to test
Assertion KeyStore alias cannot be null.

Пример скриншота ошибки

Причина

Если дочерний элемент <Alias> пуст или не указан в элементе <Keystore> политики генерации утверждений SAML, развертывание API-прокси завершится неудачей. Требуется действительный псевдоним хранилища ключей.

Диагноз

  1. Проверьте все политики генерации утверждений SAML в конкретном API-прокси, где произошла ошибка. Если в какой-либо политике генерации утверждений SAML дочерний элемент <Alias> пуст или не указан в элементе <Keystore> , то это и является причиной ошибки.

    В следующей политике генерации утверждений SAML в элементе <Keystore> находится пустой дочерний элемент <Alias> :

    <?xml version="1.0" encoding="UTF-8" standalone="yes"?>
    <GenerateSAMLAssertion name="SAML" ignoreContentType="false">`
      <CanonicalizationAlgorithm />
      <Issuer ref="reference">Issuer name</Issuer>
      <KeyStore>
        <Name ref="reference">keystorename</Name>
        <Alias></Alias>
      </KeyStore>
      <OutputVariable>
        <FlowVariable>assertion.content</FlowVariable>
        <Message name="request">
          <Namespaces>
            <Namespace prefix="test">http://www.example.com/test</Namespace>
          </Namespaces>
          <XPath>/envelope/header</XPath>
        </Message>
      </OutputVariable>
      <SignatureAlgorithm />
      <Subject ref="reference">Subject name</Subject>
      <Template ignoreUnresolvedVariables="false">
        <!-- A lot of XML goes here, in CDATA, with {} around
             each variable -->
      </Template>
    </GenerateSAMLAssertion>
    

Разрешение

Убедитесь, что дочерний элемент <Name> всегда указан и не пуст внутри элемента <Keystore> политики Generate SAML Assertion.

Чтобы исправить приведенный выше пример, вы можете правильно указать элемент <Alias> , а также убедиться, что элемент <Name> имеет допустимое значение.

<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<GenerateSAMLAssertion name="SAML" ignoreContentType="false">
  <CanonicalizationAlgorithm />
  <Issuer ref="reference">Issuer name</Issuer>
  <KeyStore>
    <Name ref="reference">keystorename</Name>
    <Alias ref="reference">alias</Alias>
  </KeyStore>
  <OutputVariable>
    <FlowVariable>assertion.content</FlowVariable>
    <Message name="request">
      <Namespaces>
        <Namespace prefix="test">http://www.example.com/test</Namespace>
      </Namespaces>
      <XPath>/envelope/header</XPath>
    </Message>
  </OutputVariable>
  <SignatureAlgorithm />
  <Subject ref="reference">Subject name</Subject>
  <Template ignoreUnresolvedVariables="false">
    <!-- A lot of XML goes here, in CDATA, with {} around
         each variable -->
  </Template>
</GenerateSAMLAssertion>

См. примеры кода в справочной статье по политике утверждений SAMLAssertion .

NullIssuer

Сообщение об ошибке

Развертывание API-прокси через пользовательский интерфейс Edge или API управления Edge завершается с ошибкой, о которой сообщается ниже:

Error Deploying Revision revision_number to environment
Assertion Issuer cannot be null.

Пример сообщения об ошибке

Error Deploying Revision 4 to test
Assertion Issuer cannot be null.

Пример скриншота ошибки

Причина

Если элемент <Issuer> пуст или не указан в политике генерации утверждений SAML, развертывание API-прокси завершится неудачей. Требуется допустимое значение <Issuer> .

Диагноз

  1. Проверьте все политики генерации утверждений SAML в конкретном API-прокси, где произошла ошибка. Если в какой-либо политике генерации утверждений SAML элемент <Issuer> пуст или не указан, то это и является причиной ошибки.

    В следующей политике генерации утверждений SAML элемент <Issuer> пуст:

    <?xml version="1.0" encoding="UTF-8" standalone="yes"?>
    <GenerateSAMLAssertion name="SAML" ignoreContentType="false">`
      <CanonicalizationAlgorithm />
      <Issuer></Issuer>
      <KeyStore>
        <Name ref="reference">keystorename</Name>
        <Alias ref="reference">alias</Alias>
      </KeyStore>
      <OutputVariable>
        <FlowVariable>assertion.content</FlowVariable>
        <Message name="request">
          <Namespaces>
            <Namespace prefix="test">http://www.example.com/test</Namespace>
          </Namespaces>
          <XPath>/envelope/header</XPath>
        </Message>
      </OutputVariable>
      <SignatureAlgorithm />
      <Subject ref="reference">Subject name</Subject>
      <Template ignoreUnresolvedVariables="false">
        <!-- A lot of XML goes here, in CDATA, with {} around
             each variable -->
      </Template>
    </GenerateSAMLAssertion>
    

Разрешение

Убедитесь, что элемент <Issuer> всегда указан и не пуст в политике генерации утверждений SAML.

Чтобы исправить приведенный выше пример, правильно укажите элемент <Issuer> :

<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<GenerateSAMLAssertion name="SAML" ignoreContentType="false">
  <CanonicalizationAlgorithm />
  <Issuer ref="reference">Issuer name</Issuer>
  <KeyStore>
    <Name ref="reference">keystorename</Name>
    <Alias ref="reference">alias</Alias>
  </KeyStore>
  <OutputVariable>
    <FlowVariable>assertion.content</FlowVariable>
    <Message name="request">
      <Namespaces>
        <Namespace prefix="test">http://www.example.com/test</Namespace>
      </Namespaces>
      <XPath>/envelope/header</XPath>
    </Message>
  </OutputVariable>
  <SignatureAlgorithm />
  <Subject ref="reference">Subject name</Subject>
  <Template ignoreUnresolvedVariables="false">
    <!-- A lot of XML goes here, in CDATA, with {} around
         each variable -->
  </Template>
</GenerateSAMLAssertion>

См. примеры кода в справочной статье по политике утверждений SAMLAssertion .