Error de inicio de sesión sso con saml assertion expired en aplicaciones saas; ¿cómo sincronizo la hora del servidor idp?

Pedro Aletico 40 Puntos de reputación
2026-10-01T15:43:08.2466667+00:00

Desde hace unos días, para ser sincero, no recuerdo bien desde cuándo, los usuarios de la empresa no pueden iniciar sesión mediante SSO en nuestras aplicaciones SaaS corporativas porque siempre sale el error de que el SAML Assertion está expirado (SAML Assertion expired).

Antes entraban sin ningún inconveniente con su cuenta de dominio, ¿Cómo hago para que las aserciones SAML no se rechacen por tiempo expirado?

Nota, revisando el diagnóstico del sistema notamos que hay un desfase de tiempo (time drift) en el servidor IDP con respecto a la nube, e incluso si forzamos el inicio de sesión manual, sigue dando el mismo error de autenticación porque los relojes no coinciden.

¿Cómo hago para sincronizar correctamente el protocolo de tiempo NTP en todo el servidor IDP y que el inicio de sesión funcione con normalidad?

Windows para empresas | Windows 365 Enterprise
0 comentarios No hay comentarios

Respuesta aceptada por el autor de la pregunta
Tracy Le 13,210 Puntos de reputación Asesor independiente
2026-10-01T16:37:23.8133333+00:00

Hola Pedro Aletico,

El error SAML Assertion expired se produce porque el protocolo SAML valida estrictamente la marca de tiempo de las aserciones, y si la diferencia horaria entre el proveedor de identidades y los servicios SaaS supera unos pocos minutos, las solicitudes se rechazan automáticamente por seguridad. Para solucionar este desfase en su servidor IDP basado en Windows Server, abra una consola de PowerShell o el símbolo del sistema con privilegios de administrador y configure el servicio Windows Time para sincronizarse con una fuente horaria externa confiable ejecutando w32tm /config /manualpeerlist:pool.ntp.org,0x8 /syncfromflags:manual /reliable:yes /update.

A continuación, reinicie el servicio con net stop w32time y net start w32time, y fuerce la sincronización inmediata del reloj ejecutando w32tm /resync /force. Puede verificar que el desfase se haya corregido revisando el estado con el comando w32tm /query /status. Si su servidor IDP es una máquina virtual en Hyper-V o VMware, asegúrese además de deshabilitar la sincronización de hora con el host de virtualización en las herramientas de integración para evitar que el hipervisor vuelva a desajustar el reloj. Si esta configuración restablece el inicio de sesión SSO en sus aplicaciones, le invito a aceptar la respuesta.

Tracy Le.

¿Le ha resultado útil esta respuesta?

1 persona ha encontrado útil esta respuesta.
0 comentarios No hay comentarios

0 respuestas adicionales

Ordenar por: Muy útil

Su respuesta

Las respuestas pueden ser marcadas como "Aceptadas" por el autor de la pregunta y "Recomendadas" por los moderadores, lo que ayuda a los usuarios a saber que la respuesta ha resuelto el problema del autor.