SAML SSO-aanmeldingsfout door mismatch van het IdP-handtekeningcertificaat

TWEQ Rowi 100 Zuverlässigkeitspunkte
2026-09-17T08:25:07.7566667+00:00

Wij ondervinden een probleem met Single Sign-On (SSO) bij de toegang tot een externe applicatie die is geïntegreerd via SAML. Uit analyse van de SAML-respons blijkt dat de validatie van de digitale handtekening mislukt vanwege een mismatch tussen het handtekeningcertificaat van de Identity Provider (IdP) en het certificaat dat momenteel wordt vertrouwd door de applicatie (Service Provider).

Het lijkt erop dat het IdP-handtekeningcertificaat recent is vernieuwd, geroteerd of vervangen, terwijl de externe applicatie mogelijk nog steeds is geconfigureerd met het oude certificaat. Kunt u aangeven hoe het nieuwe IdP-handtekeningcertificaat kan worden geïmporteerd of bijgewerkt in de SAML-configuratie van de applicatie? Daarnaast ontvangen wij graag aanbevelingen voor validatiestappen om te bevestigen dat het certificaat correct is bijgewerkt en dat de SAML-asserties na de wijziging succesvol worden gevalideerd.

Windows für Unternehmen | Windows-Client für IT-Profis | Verzeichnisdienste | Bereitstellen von Gruppenrichtlinien-Objekten
0 Kommentare Keine Kommentare

Antwort, die vom Frageautor angenommen wurde
Harry Phan 33,320 Zuverlässigkeitspunkte Unabhängiger Berater
2026-09-17T08:57:01.95+00:00

Hallo,

De foutmelding die u ziet is typisch voor een situatie waarin het IdP-handtekeningcertificaat is vernieuwd, maar de Service Provider (SP) nog steeds het oude certificaat gebruikt voor validatie. De oplossing is om het nieuwe IdP-certificaat te importeren en te koppelen aan de SAML-configuratie van de applicatie.

Concreet moet u het nieuwe certificaatbestand (meestal in .cer of .pem formaat) exporteren vanuit uw Identity Provider. Dit kan bijvoorbeeld via de IdP-beheerconsole (Azure AD: Enterprise Applications > Single Sign-On > SAML Signing Certificate; ADFS: AD FS Management > Service > Certificates). Vervolgens moet u dit certificaat uploaden of configureren in de externe applicatie die als SP fungeert. Afhankelijk van de applicatie gebeurt dit in de SAML-configuratie onder “Trusted IdP certificate” of “Signature validation certificate.” Vaak is dit een veld waar u het nieuwe certificaat kunt importeren of een metadata-URL kunt herladen.

Na het bijwerken van het certificaat is het belangrijk om te valideren dat de wijziging correct is doorgevoerd. U kunt dit doen door een nieuwe SAML-authenticatiepoging uit te voeren en de SAML-respons te inspecteren met een tool zoals SAML-tracer (Firefox/Chrome plugin) of SAMLMessageDecoder. Controleer dat de <ds:Signature> in de SAML-response overeenkomt met het nieuwe certificaat en dat de SP de handtekening succesvol valideert. Daarnaast kunt u in de applicatielogs nagaan of de foutmelding “Signature validation failed” verdwijnt.

Als best practice adviseer ik om ook de metadata van de IdP opnieuw te importeren in de SP, indien de applicatie dit ondersteunt. Dit zorgt ervoor dat niet alleen het certificaat, maar ook eventuele andere wijzigingen (zoals endpoints of algoritmes) automatisch worden bijgewerkt.

Ik hoop dat u hiermee direct verder kunt. Het probleem zit vrijwel zeker in de mismatch tussen oud en nieuw certificaat, en het bijwerken van de SP-configuratie met het actuele IdP-handtekeningcertificaat lost dit doorgaans op.

Ik hoop dat u iets nuttigs hebt gevonden in dit antwoord. Als het u helpt meer inzicht te krijgen in het probleem, waardeer ik het als u het antwoord accepteert. Mocht u nog vragen hebben, laat gerust een bericht achter. Fijne dag!HP.

War diese Antwort hilfreich?

Eine Person fand diese Antwort hilfreich.
0 Kommentare Keine Kommentare

0 zusätzliche Antworten

Sortieren nach: Am hilfreichsten

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.