Hola Pedro Aletico,
El error SAML Assertion expired se produce porque el protocolo SAML valida estrictamente la marca de tiempo de las aserciones, y si la diferencia horaria entre el proveedor de identidades y los servicios SaaS supera unos pocos minutos, las solicitudes se rechazan automáticamente por seguridad. Para solucionar este desfase en su servidor IDP basado en Windows Server, abra una consola de PowerShell o el símbolo del sistema con privilegios de administrador y configure el servicio Windows Time para sincronizarse con una fuente horaria externa confiable ejecutando w32tm /config /manualpeerlist:pool.ntp.org,0x8 /syncfromflags:manual /reliable:yes /update.
A continuación, reinicie el servicio con net stop w32time y net start w32time, y fuerce la sincronización inmediata del reloj ejecutando w32tm /resync /force. Puede verificar que el desfase se haya corregido revisando el estado con el comando w32tm /query /status. Si su servidor IDP es una máquina virtual en Hyper-V o VMware, asegúrese además de deshabilitar la sincronización de hora con el host de virtualización en las herramientas de integración para evitar que el hipervisor vuelva a desajustar el reloj. Si esta configuración restablece el inicio de sesión SSO en sus aplicaciones, le invito a aceptar la respuesta.
Tracy Le.