SSO-Fehlerbehebung
Diese Anleitung behandelt häufige Probleme, auf die Sie bei der Einrichtung oder Verwendung von Single Sign-On mit Zenovay stoßen können, zusammen mit deren Lösungen.
SAML 2.0-Fehler
"SAML signature verification failed"
Ursache: Das X.509-Zertifikat in Zenovay stimmt nicht mit dem Zertifikat überein, das Ihr Identitätsanbieter zum Signieren der SAML-Antwort verwendet hat.
Lösung:
- Laden Sie eine aktuelle Kopie des Signaturzertifikats von Ihrem IdP herunter
- Gehen Sie in Zenovay zu Settings → Security → SSO
- Bearbeiten Sie den SAML-Anbieter und ersetzen Sie das Zertifikat
- Stellen Sie sicher, dass Sie das gesamte Zertifikat kopiert haben, einschließlich
-----BEGIN CERTIFICATE-----und-----END CERTIFICATE-----
"SAML digest mismatch"
Ursache: Die SAML-Antwort wurde während der Übertragung geändert oder es ist ein falsches Zertifikat konfiguriert.
Lösung:
- Überprüfen Sie, dass das Zertifikat in Zenovay mit dem aktiven Signaturzertifikat in Ihrem IdP übereinstimmt
- Falls Ihr IdP kürzlich Zertifikate rotiert hat, laden Sie das neue Zertifikat herunter
- Stellen Sie sicher, dass keine Proxys oder Middleware die SAML-Antwort ändern
"Referenced element not found"
Ursache: Die SAML-Antwort enthält nicht das erwartete signierte Element.
Lösung:
- Überprüfen Sie, dass Ihr IdP eine standardmäßige SAML 2.0-Antwort sendet
- Überprüfen Sie, dass die Antwort ein
Assertion-Element mit einem gültigenID-Attribut enthält - Wenden Sie sich an Ihren IdP-Administrator, falls das Problem weiterhin besteht
"Entity ID mismatch" oder "Audience mismatch"
Ursache: Die SP Entity ID, die in Ihrem IdP konfiguriert ist, entspricht nicht dem, was Zenovay erwartet.
Lösung:
- Stellen Sie die SP Entity ID / Audience URI in Ihrem IdP genau auf:
https://auth.zenovay.com - Verwenden Sie keinen abschließenden Schrägstrich oder Pfad
"Invalid ACS URL" oder "Reply URL mismatch"
Ursache: Die ACS URL in Ihrem IdP entspricht nicht dem Callback-Endpunkt von Zenovay.
Lösung:
- Stellen Sie die ACS URL genau auf:
https://auth.zenovay.com/api/sso/saml/callback - Stellen Sie sicher, dass es keinen abschließenden Schrägstrich gibt
"NameID not found" oder "Email not provided"
Ursache: Die SAML-Antwort enthält nicht die E-Mail-Adresse des Benutzers im erwarteten Format.
Lösung:
- Stellen Sie das NameID format in Ihrem IdP auf
EmailAddressein - Stellen Sie sicher, dass der NameID value der E-Mail-Adresse des Benutzers entspricht
- Überprüfen Sie, dass der Benutzer eine gültige E-Mail-Adresse in Ihrem IdP-Verzeichnis hat
OAuth 2.0 / OIDC-Fehler
"Invalid redirect URI" oder "Redirect URI mismatch"
Ursache: Der Redirect URI, der in Ihrem IdP konfiguriert ist, entspricht nicht dem, was Zenovay sendet.
Lösung:
- Stellen Sie den Redirect URI genau auf:
https://auth.zenovay.com/api/sso/oauth/callback - Stellen Sie sicher, dass es keinen abschließenden Schrägstrich gibt
- Der URI muss eine genaue Übereinstimmung sein (Groß-/Kleinschreibung beachtet)
"Invalid client credentials"
Ursache: Die Client ID oder das Client Secret, das in Zenovay eingegeben wurde, ist falsch.
Lösung:
- Überprüfen Sie die Client ID und das Client Secret in Ihrem IdP-Dashboard
- Falls das Secret abgelaufen ist, generieren Sie ein neues
- Aktualisieren Sie die Werte in Zenovay
"OIDC discovery failed"
Ursache: Zenovay kann den OpenID Connect Discovery-Endpunkt unter Ihrer Issuer URL nicht erreichen.
Lösung:
- Überprüfen Sie, dass die Issuer URL korrekt ist
- Testen Sie die Discovery URL in Ihrem Browser:
{issuer-url}/.well-known/openid-configuration - Einige IdPs erfordern einen abschließenden Schrägstrich in der Issuer URL (z. B. Auth0:
https://tenant.us.auth0.com/) - Stellen Sie sicher, dass Ihr IdP öffentlich erreichbar ist
"Token verification failed"
Ursache: Das ID Token von Ihrem IdP konnte nicht überprüft werden.
Lösung:
- Stellen Sie sicher, dass der JWKS-Endpunkt Ihres IdP erreichbar ist
- Überprüfen Sie, dass der Signaturalgorithmus des Token dem entspricht, was Ihr IdP ankündigt
- Überprüfen Sie, dass der
aud(Audience) Claim im Token der Client ID entspricht
"State parameter mismatch"
Ursache: Der Authentifizierungsstatus war verloren oder wurde manipuliert, typischerweise aufgrund von Sitzungsproblemen.
Lösung:
- Löschen Sie Browser-Cookies und versuchen Sie es erneut
- Stellen Sie sicher, dass Sie keine Browser-Erweiterung verwenden, die Cookies blockiert
- Versuchen Sie es in einem privaten Fenster

Domänenverifikationsprobleme
"Domain not verified"
Ursache: Ihre E-Mail-Domäne wurde nicht für SSO verifiziert.
Lösung:
- Gehen Sie zu Settings → Security → SSO
- Klicken Sie auf Ihren SSO-Anbieter
- Klicken Sie auf Add Domain und geben Sie Ihre E-Mail-Domäne ein
- Folgen Sie den DNS-Verifikationsschritten
- Geben Sie der DNS-Propagation Zeit (bis zu 48 Stunden)
"Domain already in use"
Ursache: Die E-Mail-Domäne ist bereits mit einem anderen SSO-Anbieter oder einer anderen Organisation verknüpft.
Lösung:
- Überprüfen Sie, ob ein anderer SSO-Anbieter in Ihrer Organisation diese Domäne bereits verwendet
- Entfernen Sie die Domäne zunächst vom anderen Anbieter
- Falls die Domäne mit einer anderen Organisation verknüpft ist, wenden Sie sich an [email protected]
Zertifikatsprobleme
Zertifikatsablauf
SAML-Signaturzertifikate haben ein Ablaufdatum. Wenn sie ablaufen, schlägt die SSO-Authentifizierung fehl.
So überprüfen Sie es:
- Überprüfen Sie das Zertifikatsablaufdatum in Ihrem IdP-Dashboard
- Stellen Sie eine Kalendernotiz 30 Tage vor Ablauf ein
So aktualisieren Sie es:
- Laden Sie das neue Zertifikat von Ihrem IdP herunter
- Bearbeiten Sie in Zenovay den SSO-Anbieter
- Ersetzen Sie das Zertifikat und speichern Sie
- Testen Sie die Verbindung
Aktualisieren Sie immer das Zertifikat in Zenovay bevor es in Ihrem IdP abläuft. Falls das Zertifikat abläuft, ohne dass es aktualisiert wird, werden alle SSO-Benutzer gesperrt, bis das neue Zertifikat konfiguriert ist.
Zertifikatsformat
Zenovay erwartet das X.509-Zertifikat im PEM-Format:
-----BEGIN CERTIFICATE-----
MIIDpDCCAoygAwIBAgIGAX...
(base64 encoded certificate data)
...
-----END CERTIFICATE-----
- Schließen Sie die
BEGIN- undEND-Zeilen ein - Fügen Sie keine zusätzlichen Leerzeichen oder Header ein
- Falls Ihr IdP eine
.cer- oder.der-Datei bereitstellt, konvertieren Sie diese zunächst in das PEM-Format
Allgemeine Probleme
"SSO provider not found"
Ursache: Die bei der Anmeldung eingegebene E-Mail-Domäne entspricht keinem konfigurierten SSO-Anbieter.
Lösung:
- Überprüfen Sie, dass die Domäne auf dem SSO-Anbieter in Zenovay hinzugefügt und verifiziert ist
- Stellen Sie sicher, dass der Benutzer eine E-Mail mit der korrekten Domäne eingibt
Benutzer können sich nach SSO-Erzwingung nicht anmelden
Ursache: SSO ist erzwungen, aber Benutzer können sich nicht beim IdP authentifizieren.
Lösung:
- Deaktivieren Sie die SSO-Erzwingung vorübergehend in Settings → Security → SSO
- Melden Sie sich mit E-Mail/Passwort an, um auf die Einstellungen zuzugreifen
- Beheben Sie die SSO-Konfiguration
- Aktivieren Sie die Erzwingung erneut
Organisation Owners können sich immer mit E-Mail/Passwort anmelden, auch wenn SSO erzwungen ist, um sicherzustellen, dass Sie nie aus Ihrem Konto gesperrt werden.
Neue Benutzer werden nicht erstellt
Ursache: Der Benutzer existiert in Ihrem IdP, hat aber kein Zenovay-Konto.
Lösung: Zenovay stellt automatisch neue Benutzerkonten bei der ersten SSO-Anmeldung bereit. Falls dies nicht geschieht:
- Überprüfen Sie, dass die SAML-Antwort oder das OIDC Token die E-Mail-Adresse des Benutzers enthält
- Überprüfen Sie, dass die E-Mail-Domäne der verifizierten Domäne entspricht
- Stellen Sie sicher, dass der Benutzer der Zenovay-Anwendung in Ihrem IdP zugewiesen ist
Test-Checkliste
Bevor Sie SSO erzwingen, überprüfen Sie:
- SSO-Anbieter ist in Zenovay mit korrekten IdP-Werten konfiguriert
- E-Mail-Domäne ist verifiziert
- Benutzer sind der Anwendung in Ihrem IdP zugewiesen
- Test-Anmeldung funktioniert in einem privaten Fenster
- Bereitstellung neuer Benutzer funktioniert (Test mit einem Benutzer, der noch kein Zenovay-Konto hat)
- Mindestens ein Owner kann sich immer mit E-Mail/Passwort als Backup anmelden
Hilfe erhalten
Falls Sie immer noch Probleme haben:
- E-Mail: [email protected]
- Enterprise-Support: [email protected]
Wenn Sie den Support kontaktieren, geben Sie an:
- Name und Protokoll des Identitätsanbieters (SAML/OAuth/OIDC)
- Die genaue Fehlermeldung, die Sie sehen
- Ob es sich um eine neue Einrichtung oder eine bestehende handelt, die nicht mehr funktioniert
- Alle kürzlichen Änderungen an Ihrer IdP-Konfiguration