Dépanner les codes d'état HTTP

Access Gateway affiche des codes d'état HTTP sur la Console Access Gateway Admin UI pour indiquer qu'une opération n'a pas fonctionné comme prévu.

Pour les autres erreurs, consultez Dépanner les problèmes divers.

Avant de commencer

Pour dépanner les problèmes HTTP, vous devez remplir les conditions nécessaires suivantes :

  • Vous disposez d'un accès administrateur à votre org Okta.
  • Vous avez accès à la Console de gestion Access Gateway.
  • Vous pouvez récupérer et surveiller les journaux des appliances réseau et des serveurs d'application.
  • Vous pouvez identifier un code d'état HTTP qui apparaît dans une instruction de journal .

Descriptions et codes d'état HTTP

Access Gateway et d'autres applications renvoient les codes d'état suivants au navigateur pendant tout événement. Ils sont également capturés dans le journal des accès pour dépanner les problèmes.

Codes d'état HTTP

Code d'état Description

200

Opération réussie

302

Redirection

400

Access Gateway ne sert pas l'application appelée par son adresse IP ou son nom d'hôte.

401

La session n'existe pas.

403

Une règle de politique a refusé l'accès à la ressource.

404

Page, contenu ou ressource inconnu(e).

405

Échec d'intégrité de la session.

413

L'entité de la requête est trop grande.

500

Erreur côté serveur.

502

Une application d'arrière-plan n'est pas disponible.

503

L'application est en mode maintenance, inactif ou hors ligne.

504

Une demande adressée à l'application en back-end a expiré.

Capturer le code d'état HTTP

Parfois, il se peut que vous ne voyiez pas de page d'erreur Access Gateway, en fonction de l'application ou du type d'erreur. Si cela se produit, capturez le code d'état HTTP en provenance du navigateur à l'aide des outils de développement du navigateur.

Consultez la documentation Google pour obtenir des instructions. Pour les autres navigateurs, consultez la documentation de chacun pour obtenir des instructions.

Trouver l'ID de suivi

En cas d'erreur de serveur interne, Access Gateway génère un ID de suivi. L'ID de suivi apparaît sur la page d'erreur Access Gateway. Vous pouvez utiliser cet ID de suivi pour identifier l'événement et les messages correspondants dans les fichiers journaux lors du dépannage.

Cliquez sur ID de suivi pour copier l'ID ainsi que le message d'erreur associé fourni dans le journal.

Voici un exemple d'instruction de journal avec l'ID de suivi :

Gateway host:[<host URL>]referrer:[<IDP SSO URL>]error:[Login Error] tracking ID:[6eff1f9ca3] 
        details:[Requester/RequestDenied: Could not validate the following SAML AuthnRequest from partner Test App: ]

Code d'état 400 : État d'hôte inconnu

Message L'hôte demandé host:<Requested Hostname> n'est pas servi par Access Gateway.
Description L'enregistrement DNS est résolu vers Access Gateway, et aucun service ni application n'est disponible sur Access Gateway avec le nom d'hôte correspondant.
Exemple d'instruction de journal
Mar  7 15:26:26 localhost.localdomain icsDefault443Access <host URL> <IP ADDRESS> - -
[07/Mar/2018:15:26:26 -0600] "GET / HTTP/1.1" 400 1992 "-" "Mozilla/5.0 (Windows NT 6.1; Win64; x64)
AppleWebKit/537.36 (KHTML, like Gecko) Chrome/64.0.3282.186 Safari/537.36" "-" 0.035 0.035
Étapes de la validation et de la correction
  1. Vérifiez que vous utilisez la bonne URL.
  2. Vérifiez que le champ Domaine public dans l'application Access Gateway est correct.
  3. Vérifiez que votre fichier DNS ou d'hôtes locaux traite correctement le nom d'hôte et l'adresse IP.
  4. Vérifiez que votre application est configurée correctement avec le nom d'hôte approprié.

Code d'état 403 : Accès refusé à la ressource

Message L'accès à la ressource Requested Resource dans l'application « Applications demandées » a été refusé.
Description Access Gateway renvoie ce code d'état lorsque le moteur de politique refuse l'accès à une ressource protégée. Vous risquez de recevoir ce code d'état s'il existe une condition où un certain accès à une ressource est intentionnellement interdit.
Exemple d'instruction de journal
Mar  7 15:36:22 localhost ACCESS_GATEWAY ACCESS AUTHZ POLICY INFO USER_AUTHZ

[SESSION_id="aa3b92617708c430ad74acbd6b1cf23f4809b48141"SUBJECT="<User login ID>" RESOURCE="/test"
METHOD="GET" POLICY="test" POLICY_TYPE="PROTECTED_REGEX" DURATION="0" APP="<Application name/ description>"
APP_TYPE="SAMPLEIDPHEADER2015_APP" APP_DOMAIN="<App domain URL>" RESULT="DENY" REASON="Groups=(?!.*Everyone:)
-SESSIONID=_aa3b92617708c430ad74acbd6b1cf23f4809b48141 RelayDomain=<Relay domain URL> static1=static1
secret=secretvalue spgw_username=<User ID> UserName=<User ID> spgw_username=<User ID>
cloud:identity:domain=<IDP tenant subdomain> workEmail=<User work email
attribute>cloud:identity:tenant=<IDP tenant subdomain> givenName=<User first name> familyName=<User last name>
email=<User email> SourceAuthNType=urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport
RemoteIP=192.168.1.4 USER_AGENT=Mozilla/5.0 (WindowsNT 6.1; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko)
Chrome/64.0.3282.186 Safari/537.36 creationTime=1520458088124 maxInactiveInterval=3600000
maxActiveInterval=28800000 lastAccessedTime=1520458092027 " REMOTE_IP="<IP Address>" USER_AGENT="Mozilla/5.0
(Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/64.0.3282.186 Safari/537.36"]
deny access to resource
Étapes de la validation et de la correction
  1. Vérifiez qu'il s'agit d'une erreur et non d'une ressource refusée intentionnellement.
  2. Vérifiez et corrigez la politique définie dans l'application Access Gateway.
  3. Vérifiez que la politique autorise l'accès de l'utilisateur.
  4. Contactez le support si les ressources de l'application sont toujours inaccessibles.

Code d'état 404 : Ressource introuvable

Message La page à laquelle vous essayez d'accéder n'existe pas.
Description Access Gateway renvoie ce code d'état lorsque la ressource demandée est indisponible.
Exemple d'instruction de journal
Apr 5 03:59:57 oag01 icsIcsgwAccess <Gateway domain> <Gateway IP address> - - [05/Apr/2018:03:59:57 -0500]
"GET / HTTP/1.1" 404 1922"-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko)
Chrome/65.0.3325.181 Safari/537.36" "<Gateway IP address>" 0.019 0.019
Étapes de la validation et de la correction
  1. Vérifiez l'URL, assurez-vous que la ressource existe toujours et qu'elle pointe vers le bon emplacement.
  2. Si la ressource est inaccessible, contactez le Support Okta.

Code d'état 405 : Accès refusé

Message Access Gateway a détecté une anomalie dans accès de l'utilisateur à l'<Application demandée>.
Description Access Gateway renvoie ce code d'état lorsqu'il détecte un potentiel problème d'intégrité de la session, afin d'empêcher le piratage des sessions. Ce problème peut également survenir lorsqu'un utilisateur change de réseau alors qu'une session est active.
Exemple d'instruction de journal
Apr  2 15:19:32  ACCESS AUTHZ SESSION WARN USER_SESSION [SESSION_id="0e53b206b5aa2d8b93cdf7f48c4c5ca51e2eeff494" 
SUBJECT="<User ID>" APP="IDP Sample Header App 1" APP_TYPE="SAMPLEIDPHEADER2015_APP" APP_DOMAIN="<App domain URL>"RESULT="DENY" 
REASON="SESSION_INTEGRITY_REMOTEIP_MISMATCH" REMOTE_IP="<Remote IP address>" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; 
x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/65.0.3325.181 Safari/537.36"] SRF Request RemoteIP(http_x_real_ip): 
<User IP address> failed to match session RemoteIP: <Remote IP address> Apr  2 15:19:32  IDPsampleheaderapp1 <App domain URL> 
<User IP address> - - [02/Apr/2018:15:19:32 -0500] "GET / HTTP/1.1" 405 2050 "<IDP SSO URL>" "Mozilla/5.0 (Windows NT 10.0; 
Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/65.0.3325.181 Safari/537.36" "<User IP address>" 0.010 0.010.
Étapes de la validation et de la correction
  1. Vérifiez auprès de l'utilisateur s'il a changé de réseau pendant une session active avec Access Gateway.
  2. Si l'étape 1 est confirmée, l'utilisateur doit redémarrer le navigateur et se reconnecter pour démarrer une nouvelle session.

Code d'état 413 : Entité de requête trop volumineuse

Message Access Gateway affiche l'erreur 413 si la taille du fichier en cours de chargement est supérieure à 1 Mo.
Description Par défaut, Access Gateway est configuré pour autoriser les chargements de fichiers inférieurs à 1 Mo.
Étapes de la validation et de la correction
  1. Utilisez les outils de développement du navigateur pour confirmer que le code d'état HTTP renvoyé par Access Gateway est 413.
  2. Pour augmenter la limite de chargement de fichiers, cliquez sur l'onglet Applications.
  3. Cliquez sur l'icône Modifier l'app de l'application correspondante.
  4. Ouvrez le menu déroulant Avancé dans l'application.
  5. Faites glisser le Sélecteur de taille maximale de chargement de fichiers sur une taille appropriée.

Code d'état 500 : Erreur interne du serveur

Message Une erreur de serveur inattendue s'est produite. L'erreur a été enregistrée. Contactez votre service d'assistance si vous rencontrez ce message d'erreur.
Description Erreur dans un composant Access Gateway.
Exemple d'instruction de journal
Apr 2 22:53:10  IDPsampleheaderapp1 2018/04/02 22:53:10 [info] 26875#0: *3909 client closed connection while

waiting for request, client: 192.168.10.20, server: 0.0.0.0:443Apr  2 22:53:10  IDPsampleheaderapp1 
<App domain URL> <IP address> - - [02/Apr/2018:22:53:10 -0500] 
"GET /GOPYX48z5/module.php/icsgw/as_login.php?AuthId=k3x6WX20E&ReturnTo=https://<App domain URL> HTTP/1.1" 
302 2707 "<Gateway domain URL>" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
(KHTML, like Gecko) Chrome/65.0.3325.181 Safari/537.36" "-" 0.006 0.006
Étapes de la validation et de la correction Contactez le Support Okta.

Code d'état 502 : L'application ne répond pas

Message L'application Web en back-end <Application demandée> ne reçoit pas de requêtes utilisateur d'Access Gateway et n'est pas disponible pour l'utilisation.
Description Access Gateway renvoie cette erreur lorsqu'il ne parvient pas à se connecter à l'application en back-end plan qu'il protège.
Exemple d'instruction de journal
Apr  5 04:01:38 oag01 icsadmin <Gateway domain URL> <IP address> - - [05/Apr/2018:04:01:38 -0500] "GET / HTTP/1.1" 502 2130
"-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/65.0.3325.181 Safari/537.36"
"-" 0.006 0.000, 0.000 : 0.005
Étapes de la validation et de la correction
  1. Assurez-vous que l'app fonctionne et que l'URL protégée spécifiée dans Access Gateway est accessible.
  2. Assurez-vous que l'enregistrement DNS peut être résolu.
  3. Assurez-vous que l'application en back-end est accessible depuis le serveur qui héberge l'appliance Access Gateway. Consultez la section sur le test de connectivité cURL dans Gérer les interfaces réseau.
  4. Si vous utilisez une solution d'équilibrage de charge, vérifiez individuellement si l'une des appliances Access Gateway est à l'origine du problème.

Code d'état 503 : L'application est indisponible

Messages :
  • L'application <Application demandée> a été désactivée et ne peut pas être utilisée.
  • L'application <Application demandée> est temporairement indisponible pour l'utilisation.
  • L'application <Application demandée> ne fonctionne pas correctement et a été mise hors ligne. Cette interruption a été enregistrée.
Description

Access Gateway affiche cette page d'avertissement lorsqu'une application a été désactivée, n'a pas été activée, est en mode maintenance ou a été mise hors ligne.

Si un administrateur a temporairement supprimé l'accès à une application, l'application est également désactivée dans le fournisseur d'identité. Vérifiez le statut de l'application avec son propriétaire ou le gestionnaire approprié avant de modifier tout paramètre dans la Console Access Gateway Admin UI.

Exemples d'instructions de journal

L'application a été désactivée ou n'est pas activée :

Mar  7 16:56:39 localhost ACCESS_GATEWAY ACCESS AUTHZ POLICY INFO USER_AUTHZ [SESSION_ID="N/A" SUBJECT=""

RESOURCE="/" METHOD="GET" POLICY="INACTIVE" POLICY_TYPE="NO_AUTH" DURATION="0" APP="IDP Sample Header App"
APP_TYPE="SAMPLEIDPHEADER2015_APP" APP_DOMAIN="<App domain URL>" RESULT="ALLOW" REASON=" - N/A"
REMOTE_IP="<Remote IP address>" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
(KHTML, like Gecko) Chrome/64.0.3282.186 Safari/537.36"] allow access to resource.

L'application est en maintenance :

Mar  7 16:58:23 localhost ACCESS AUTHZ POLICY INFO USER_AUTHZ [SESSION_ID="N/A" SUBJECT="" RESOURCE="/" METHOD="GET"
POLICY="ACTIVE_MAINT" POLICY_TYPE="NO_AUTH" DURATION="0" APP="IDP Sample Header App" APP_TYPE="SAMPLEIDPHEADER2015_APP"
APP_DOMAIN="<App domain URL>" RESULT="ALLOW" REASON=" - N/A" REMOTE_IP="<Remote IP address>" USER_AGENT="Mozilla/5.0
(Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/64.0.3282.186 Safari/537.36"] allow access to resource

L'application est hors ligne :

Apr  2 15:02:33  ACCESS_GATEWAY ACCESS AUTHZ POLICY INFO USER_AUTHZ [SESSION_ID="N/A" SUBJECT=""

RESOURCE="/favicon.ico" METHOD="GET" POLICY="ACTIVE_OFFLINE" POLICY_TYPE="NO_AUTH" DURATION="0"
APP="IDP Sample Header App 1" APP_TYPE="SAMPLEIDPHEADER2015_APP" APP_DOMAIN="<App domain URL>" RESULT="ALLOW"
REASON=" - N/A" REMOTE_IP="<Remote IP address>" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:59.0)
Gecko/20100101 Firefox/59.0"] allow access to resource Apr  2 15:02:33  IDPsampleheaderapp1 <App domain URL>
<IP address> - - [02/Apr/2018:15:02:33 -0500] "GET /favicon.ico HTTP/1.1" 503 2063 "-" "Mozilla/5.0 (Windows NT
10.0; Win64; x64; rv:59.0) Gecko/20100101 Firefox/59.0" "-" 0.011 0.011
Étapes de la validation et de la correction
  1. Ouvrez la Console Access Gateway Admin UI.
  2. Cliquez sur l'onglet Applications.
  3. Vérifiez que le statut de votre application est Inactif, Gestionou Hors ligne.
  4. Modifiez l'application.
  5. Changez le statut de l'application sur L'application est active lorsque l'application est à nouveau en ligne, que la maintenance est terminée, ou après avoir corrigé l'erreur de configuration de l'application.

Code d'état 504 : Erreurs de délai d'attente

Messages :
  • Le message d'erreur 504 Gateway Timeout est une erreur de délai d'expiration d'intégration Oracle E-Business Suite (EBS).
  • L'application Web en back-end <Application demandée> ne répond pas en temps voulu aux demandes des l'utilisateur provenant d'Access Gateway et/ou n'est pas disponible pour utilisation.
  • L'application ne s'affiche pas si l'application en back-end prend plus de 60 secondes à répondre.
  • L'application Web en back-end <Application demandée> ne reçoit pas les requêtes des utilisateurs d'Access Gateway et n'est pas disponible pour l'utilisation.
Description

Ces erreurs apparaissent lorsqu'Access Gateway expire lors de la connexion à une application interne, dans l'attente d'une réponse d'une application en back-end, ou si un enregistrement Oracle EBS ne fonctionne pas ou a été effacé de l'instance.

Si l'intégration Oracle EBS ne fonctionne pas, l'application ne fournit pas le GUID, et l'en-tête USER_ORCLGUID n'apparaît pas dans les journaux Access Gateway lorsque le débogage est activé.

Exemples d'instructions de journal

Erreur de délai d'expiration d'intégration Oracle EBS :

Apr  2 15:49:53  oracleaccessgatetest1 <App domain URL> <App IP address> - - [02/Apr/2018:15:49:53 -0500] 
"GET /accessgate/ssologin HTTP/1.1" 504 2050 "<IDP federation response>" "Mozilla/5.0 (Windows NT 10.0; 
Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/65.0.3325.181 Safari/537.36" "-" 1.017 1.002 : 0.008

Délai d'expiration de l'application en back-end :

Mar  7 17:47:32 localhost.localdomain headerssoapp11 2018/03/07 17:47:32 [error] 6703#0: *4793 upstream timed out
(110: Connection timed out) while connecting to upstream, client: <Client IP address>, server: <Server domain URL>,
request: "GET / HTTP/1.1", upstream: "http://1.1.1.1:80/", host: "<Host URL>", referrer:
"<Access Gateway Admin UI URL>"

Échec du rendu de l'application :

Mar  7 17:47:32 localhost.localdomain headerssoapp11 2018/03/07 17:47:32 [error] 6703#0: *4793 upstream timed
out (110: Connection timed out) while connecting to upstream, client: <Client IP address>, server: <Server
domain URL>, request: "GET / HTTP/1.1", upstream: "http://1.1.1.1:80/", host: "<Host domain URL>", referrer:
"<Access Gateway Admin UI URL>"

Délai d'expiration de l'application interne :

Mar  7 17:47:32 localhost.localdomain headerssoapp11 2018/03/07 17:47:32 [error] 6703#0: *4793 upstream timed
out (110: Connection timed out) while connecting to upstream, client: <Client IP address>, server:
<Server domain URL>, request: "GET / HTTP/1.1", upstream: "http://1.1.1.1:80/", host: "<Server domain URL>",
referrer: "<Access Gateway Admin UI URL>"
Étapes de la validation et de la correction
  1. Vérifiez que l'application répond.
  2. Vérifiez que l'URL de l'application est accessible depuis Access Gateway.
  3. Vérifiez que la connexion à l'application n'est bloquée à aucun moment.
  4. Testez la connectivité avec l'application en back-end depuis Access Gateway.
  5. Si l'application ou Oracle EBS doit prendre plus de 60 secondes à répondre, modifiez le temps de réponse :
    1. Accédez aux Paramètres de l'application.
    2. Dans le menu déroulant Avancé, sélectionnez Durée du délai d'expiration en back-end.
    3. Remplacez la valeur par un délai d'expiration plus long.
  6. Si le problème est une erreur de délai d'expiration d'intégration Oracle EBS, dépanner et corrigez l'instance d'application Oracle EBS.