Hallo,
De foutmelding die u ziet is typisch voor een situatie waarin het IdP-handtekeningcertificaat is vernieuwd, maar de Service Provider (SP) nog steeds het oude certificaat gebruikt voor validatie. De oplossing is om het nieuwe IdP-certificaat te importeren en te koppelen aan de SAML-configuratie van de applicatie.
Concreet moet u het nieuwe certificaatbestand (meestal in .cer of .pem formaat) exporteren vanuit uw Identity Provider. Dit kan bijvoorbeeld via de IdP-beheerconsole (Azure AD: Enterprise Applications > Single Sign-On > SAML Signing Certificate; ADFS: AD FS Management > Service > Certificates). Vervolgens moet u dit certificaat uploaden of configureren in de externe applicatie die als SP fungeert. Afhankelijk van de applicatie gebeurt dit in de SAML-configuratie onder “Trusted IdP certificate” of “Signature validation certificate.” Vaak is dit een veld waar u het nieuwe certificaat kunt importeren of een metadata-URL kunt herladen.
Na het bijwerken van het certificaat is het belangrijk om te valideren dat de wijziging correct is doorgevoerd. U kunt dit doen door een nieuwe SAML-authenticatiepoging uit te voeren en de SAML-respons te inspecteren met een tool zoals SAML-tracer (Firefox/Chrome plugin) of SAMLMessageDecoder. Controleer dat de <ds:Signature> in de SAML-response overeenkomt met het nieuwe certificaat en dat de SP de handtekening succesvol valideert. Daarnaast kunt u in de applicatielogs nagaan of de foutmelding “Signature validation failed” verdwijnt.
Als best practice adviseer ik om ook de metadata van de IdP opnieuw te importeren in de SP, indien de applicatie dit ondersteunt. Dit zorgt ervoor dat niet alleen het certificaat, maar ook eventuele andere wijzigingen (zoals endpoints of algoritmes) automatisch worden bijgewerkt.
Ik hoop dat u hiermee direct verder kunt. Het probleem zit vrijwel zeker in de mismatch tussen oud en nieuw certificaat, en het bijwerken van de SP-configuratie met het actuele IdP-handtekeningcertificaat lost dit doorgaans op.
Ik hoop dat u iets nuttigs hebt gevonden in dit antwoord. Als het u helpt meer inzicht te krijgen in het probleem, waardeer ik het als u het antwoord accepteert. Mocht u nog vragen hebben, laat gerust een bericht achter. Fijne dag!HP.