Dépanner les problèmes divers
Cette section explique comment dépanner les problèmes les plus courants :
- Une erreur SSH apparaît lors de la connexion à une instance Access Gateway par la ligne de commande
- Comportement inattendu de l'application ou de l'instance Access Gateway
- Erreurs de certificat d'application
- Boucle de redirection Microsoft Internet Explorer
- Clé API du fournisseur d'identité non valide
- Le nom de l'app est désynchronisé
- Le site ne peut pas être atteint ou affiché
- La configuration ou la création de l'app ne répond pas
- La page TLS ne s'affiche pas
- Dépanner les codes d'état HTTP
Avant de commencer
Pour dépanner les problèmes Access Gateway, vous devez remplir les conditions nécessaires suivantes :
- Vous disposez d'un accès administrateur à votre org Okta.
- Vous avez accès à la Console de gestion Access Gateway.
- Vous pouvez récupérer et surveiller les journaux des appliances réseau, des serveurs d'application, etc.
Une erreur SSH apparaît lors de la connexion à une instance Access Gateway par la ligne de commande
| Message | Autorisation refusée (publickey,gssapi-keyex,gssapi-with-mic) |
| Description | Le nom d'utilisateur oag-mgmt n'a pas été spécifié lorsque vous avez tenté de vous connecter à l'instance Access Gateway à l'aide de la ligne de commande. |
| Exemple d'instruction de journal |
|
| Étapes de la validation et de la correction | Spécifiez le nom d'utilisateur oag-mgmt lors de la connexion à une instance Access Gateway. |
L'heure n'est pas synchronisée
Lorsque l'heure n'est pas synchronisée entre Access Gateway et les applications, Access Gateway ne peut pas traiter correctement les assertions SAML .
Access Gateway n'a pas pu valider l'assertion SAML
| Message | Demandeur/Demanderefuée : impossible de valider la demande d'authentification SAML suivante du partenaire Nom d'application Access Gateway : |
| Description | L'heure d'Access Gateway ou des ordinateurs d'app protégés n'est pas synchronisée. |
| Exemple d'instruction de journal |
|
| Étapes de la validation et de la correction |
|
La date et l'heure de l'assertion SAML sont dans le futur
| Message | L'assertion reçu est valide à une date future. Vérifiez la synchronisation d'horloge de l'IdP et du SP. |
| Description | La date et l'heure de l'assertion SAML de l'app protégée se situent dans le futur. |
| Exemple d'instruction de journal |
|
| Étapes de la validation et de la correction |
|
L'assertion SAML a expiré
| Message | Received an assertion that has expired. Vérifiez l'horloge. |
| Description | L'assertion SAML de l'app protégée a expiré. L'heure n'est peut-être pas configurée correctement sur l'ordinateur qui héberge l'app protégée. |
| Exemple d'instruction de journal |
|
| Étapes de la validation et de la correction |
|
Le navigateur n'approuve pas le domaine et ne publie pas de requête SAML
| Message | Caused by: Exception: Unable to find the current binding. |
| Description | Cette erreur peut se produire si un utilisateur continue à republier des assertions SAML ou si une erreur se produit dans le processus d'acceptation d'un certificat SSL autosigné. |
| Exemple d'instruction de journal |
|
| Étapes de la validation et de la correction |
Solution 1 : assurez-vous que le certificat a été validé.
Solution 2 : vérifiez que le navigateur approuve l'URL de l'application.
|
Comportement inattendu de l'application ou de l'instance Access Gateway
| Comportement | Des comportements inattendus surviennent dans les applications ou dans l'instance Access Gateway. |
| Description |
Les pages ou cookies obsolètes stockés dans le cache du navigateur peuvent entraîner la lecture et le traitement de données obsolètes par Access Gateway et les applications. |
| Étapes de la validation et de la correction |
|
Erreurs de certificat d'application
| Comportements |
|
| Description |
Ces comportements se produisent lorsqu'un navigateur n'approuve pas le certificat. Lorsque l'utilisateur clique sur le lien Poursuivre, le navigateur ne publie pas les données sur le point de terminaison SAML, et l'assertion SAML échoue. Si l'utilisateur ouvre à nouveau l'application dans la même session de navigateur, le navigateur approuve l'URL, car l'utilisateur a accordé la permission plus tôt. L'application publie ensuite les données adéquates vers le point de terminaison SAML. |
| Étapes de la validation et de la correction |
Corriger ce problème sur le système local uniquement : Ajoutez le certificat client Access Gateway au magasin de confiance du navigateur. Reportez-vous à la documentation de votre navigateur pour obtenir des instructions. Corriger ce problème pour tous les systèmes :
|
Boucle de redirection Microsoft Internet Explorer
Approbation du navigateur
| Comportement | Les onglets de Microsoft Internet Explorer peuvent s'ouvrir et se fermer par eux-mêmes ou rediriger l'utilisateur en boucle. |
| Description | Le navigateur n'approuve pas l'application ou les points de terminaison Access Gateway. |
| Étapes de la validation et de la correction |
Ajoutez les URL du point de terminaison du nom d'hôte et du point de terminaison de l'application Access Gateway aux paramètres Zone de confiance dans les paramètres de Microsoft Internet Explorer. |
Équilibrage de charge
| Comportement | Les onglets de Microsoft Internet Explorer peuvent s'ouvrir et se fermer par eux-mêmes ou rediriger l'utilisateur en boucle. |
| Description | Si vous utilisez une solution équilibrée en charge, le navigateur résout le nom d'hôte Access Gateway vers un nœud et le domaine public de l'application vers un autre nœud. |
| Étapes de la validation et de la correction |
|
Clé API du fournisseur d'identité non valide
| Messages | Le jeton API de l'IdP a été supprimé de l'IdP. |
| Étapes de la validation et de la correction |
|
Le nom de l'app est désynchronisé
| Message | <Nom de l'app> n'est pas synchronisé avec l'IdP. Souhaitez-vous recréer cette application dans <Nom de l'org IdP > ? |
| Description | L'application a été supprimée du fournisseur d'identité. |
| Étapes de la validation et de la correction |
|
Le site ne peut pas être atteint ou affiché
| Comportement | Le navigateur n'est pas en mesure d'accéder au site. |
| Description | L'application ou Access Gateway ne sont pas exécutés ou l'entrée DNS est manquante. |
| Étapes de la validation et de la correction |
|
La configuration ou la création de l'app ne répond pas
| Comportement | L'indicateur de progression tourne pendant une longue période lors de la configuration initiale ou lors de la création d'une application dans Access Gateway. |
| Description | Cela se produit lorsqu'Access Gateway ne parvient pas à joindre le fournisseur d'identité désigné. |
| Exemple d'instruction de journal |
|
| Étapes de la validation et de la correction |
|
La page TLS ne s'affiche pas
| Comportement | La page TLS ne s'affiche pas. |
| Description | Cela se produit lorsque les paramètres de sécurité TLS d'un navigateur n'authentifient pas une connexion sécurisée avec Access Gateway. |
| Exemple d'instruction de journal |
|
| Étapes de la validation et de la correction |
Assurez-vous que votre navigateur utilise TLS 1.1, 1.2 et 1.3. Reportez-vous à la documentation de votre navigateur pour obtenir des instructions. |