Solução de Problemas de SSO
Este guia aborda problemas comuns que você pode encontrar ao configurar ou usar Single Sign-On com Zenovay, junto com suas soluções.
Erros SAML 2.0
"SAML signature verification failed"
Causa: O certificado X.509 em Zenovay não corresponde ao certificado que seu provedor de identidade usou para assinar a resposta SAML.
Solução:
- Baixe uma cópia nova do certificado de assinatura do seu IdP
- No Zenovay, acesse Settings → Security → SSO
- Edite o provedor SAML e substitua o certificado
- Certifique-se de que você copiou o certificado completo, incluindo
-----BEGIN CERTIFICATE-----e-----END CERTIFICATE-----
"SAML digest mismatch"
Causa: A resposta SAML foi modificada em trânsito ou o certificado errado está configurado.
Solução:
- Verifique se o certificado em Zenovay corresponde ao certificado de assinatura ativo no seu IdP
- Se seu IdP rotacionou certificados recentemente, baixe o novo
- Certifique-se de que não há proxies ou middleware modificando a resposta SAML
"Referenced element not found"
Causa: A resposta SAML não contém o elemento assinado esperado.
Solução:
- Verifique se seu IdP está enviando uma resposta SAML 2.0 padrão
- Verifique que a resposta inclui um elemento
Assertioncom um atributoIDválido - Entre em contato com o administrador do seu IdP se o problema persistir
"Entity ID mismatch" ou "Audience mismatch"
Causa: O SP Entity ID configurado no seu IdP não corresponde ao que Zenovay espera.
Solução:
- Configure o SP Entity ID / Audience URI no seu IdP exatamente para:
https://auth.zenovay.com - Não inclua uma barra final ou nenhum caminho
"Invalid ACS URL" ou "Reply URL mismatch"
Causa: A URL de ACS no seu IdP não corresponde ao endpoint de callback do Zenovay.
Solução:
- Configure a URL de ACS exatamente para:
https://auth.zenovay.com/api/sso/saml/callback - Certifique-se de que não há barra final
"NameID not found" ou "Email not provided"
Causa: A resposta SAML não contém o endereço de e-mail do usuário no formato esperado.
Solução:
- Configure o NameID format para
EmailAddressno seu IdP - Certifique-se de que o NameID value mapeia para o endereço de e-mail do usuário
- Verifique se o usuário tem um endereço de e-mail válido no diretório do seu IdP
Erros OAuth 2.0 / OIDC
"Invalid redirect URI" ou "Redirect URI mismatch"
Causa: A URI de redirecionamento configurada no seu IdP não corresponde ao que Zenovay envia.
Solução:
- Configure a URI de redirecionamento exatamente para:
https://auth.zenovay.com/api/sso/oauth/callback - Certifique-se de que não há barra final
- A URI deve ser uma correspondência exata (sensível a maiúsculas e minúsculas)
"Invalid client credentials"
Causa: O ID do Cliente ou o Segredo do Cliente inserido em Zenovay está incorreto.
Solução:
- Verifique o ID do Cliente e o Segredo do Cliente no painel do seu IdP
- Se o segredo expirou, gere um novo
- Atualize os valores em Zenovay
"OIDC discovery failed"
Causa: Zenovay não consegue acessar o endpoint de descoberta do OpenID Connect na sua URL do Emissor.
Solução:
- Verifique se a URL do Emissor está correta
- Teste a URL de descoberta no seu navegador:
{issuer-url}/.well-known/openid-configuration - Alguns IdPs requerem uma barra final na URL do Emissor (por exemplo, Auth0:
https://tenant.us.auth0.com/) - Certifique-se de que seu IdP está acessível publicamente
"Token verification failed"
Causa: O token de ID do seu IdP não pôde ser verificado.
Solução:
- Certifique-se de que o endpoint JWKS do seu IdP está acessível
- Verifique se o algoritmo de assinatura do token corresponde ao que seu IdP anuncia
- Verifique se a reivindicação
aud(audience) no token corresponde ao ID do Cliente
"State parameter mismatch"
Causa: O estado de autenticação foi perdido ou adulterado, normalmente devido a problemas de sessão.
Solução:
- Limpe os cookies do navegador e tente novamente
- Certifique-se de que você não está usando uma extensão de navegador que bloqueia cookies
- Tente em uma janela anônima/privada

Problemas de Verificação de Domínio
"Domain not verified"
Causa: Seu domínio de e-mail não foi verificado para SSO.
Solução:
- Acesse Settings → Security → SSO
- Clique no seu provedor de SSO
- Clique em Add Domain e insira seu domínio de e-mail
- Siga as etapas de verificação de DNS
- Aguarde o tempo de propagação do DNS (até 48 horas)
"Domain already in use"
Causa: O domínio de e-mail já está vinculado a outro provedor de SSO ou organização.
Solução:
- Verifique se outro provedor de SSO em sua organização já usa este domínio
- Remova o domínio do outro provedor primeiro
- Se o domínio estiver vinculado a uma organização diferente, entre em contato com [email protected]
Problemas de Certificado
Expiração do Certificado
Certificados de assinatura SAML têm uma data de expiração. Quando expiram, a autenticação via SSO falhará.
Como verificar:
- Verifique a data de expiração do certificado no painel do seu IdP
- Configure um lembrete de calendário 30 dias antes da expiração
Como atualizar:
- Baixe o novo certificado do seu IdP
- No Zenovay, edite o provedor de SSO
- Substitua o certificado e salve
- Teste a conexão
Sempre atualize o certificado em Zenovay antes de expirar no seu IdP. Se o certificado expirar sem ser atualizado, todos os usuários de SSO serão bloqueados até que o novo certificado seja configurado.
Formato do Certificado
Zenovay espera o certificado X.509 em formato PEM:
-----BEGIN CERTIFICATE-----
MIIDpDCCAoygAwIBAgIGAX...
(base64 encoded certificate data)
...
-----END CERTIFICATE-----
- Inclua as linhas
BEGINeEND - Não inclua espaço em branco extra ou cabeçalhos
- Se seu IdP fornecer um arquivo
.cerou.der, converta-o para o formato PEM primeiro
Problemas Gerais
"SSO provider not found"
Causa: O domínio de e-mail inserido no login não corresponde a nenhum provedor de SSO configurado.
Solução:
- Verifique se o domínio foi adicionado e verificado no provedor de SSO em Zenovay
- Certifique-se de que o usuário está inserindo um e-mail com o domínio correto
Usuários Não Conseguem Fazer Login Após a Imposição de SSO
Causa: SSO está imposto, mas os usuários não conseguem se autenticar com o IdP.
Solução:
- Desabilite temporariamente a imposição de SSO em Settings → Security → SSO
- Faça login com e-mail/senha para acessar as configurações
- Corrija a configuração de SSO
- Reabilite a imposição
Proprietários de Organização sempre podem fazer login por e-mail/senha mesmo quando SSO está imposto, garantindo que você nunca seja bloqueado de sua conta.
Novos Usuários Não Sendo Criados
Causa: O usuário existe no seu IdP, mas não tem uma conta Zenovay.
Solução: Zenovay provisiona automaticamente novas contas de usuário no primeiro login via SSO. Se isso não estiver acontecendo:
- Verifique se a resposta SAML ou token OIDC inclui o endereço de e-mail do usuário
- Verifique se o domínio de e-mail corresponde ao domínio verificado
- Certifique-se de que o usuário está atribuído à aplicação Zenovay no seu IdP
Checklist de Testes
Antes de impor SSO, verifique:
- Provedor de SSO está configurado em Zenovay com os valores corretos do IdP
- Domínio de e-mail está verificado
- Usuários estão atribuídos à aplicação no seu IdP
- Login de teste funciona em uma janela anônima
- Provisionamento de novo usuário funciona (teste com um usuário que ainda não tem uma conta Zenovay)
- Pelo menos um Proprietário ainda pode fazer login por e-mail/senha como backup
Obtenha Ajuda
Se você ainda está enfrentando problemas:
- E-mail: [email protected]
- Enterprise Support: [email protected]
Ao contactar o suporte, inclua:
- Nome do seu provedor de identidade e protocolo (SAML/OAuth/OIDC)
- A mensagem de erro exata que você vê
- Se esta é uma nova configuração ou uma existente que parou de funcionar
- Quaisquer alterações recentes na configuração do seu IdP