Hola Jgarcia
Este comportamiento suele ser esperado en entornos SAML. Cuando un usuario utiliza el botón Atrás del navegador, puede intentar volver a env ar una SAML Assertion que ya fue consumida, por lo que el Service Provider la rechaza como medida de protección anti-replay.
Como práctica recomendada, mantenga una caché anti-replay basada en el Assertion ID durante el período de validez de la aserción y configure tiempos razonables de expiración (NotOnOrAfter). En lugar de permitir reutilizar la misma aserción, lo ideal es generar una nueva solicitud de autenticación cuando el usuario regrese a una página protegida. También recomiendo revisar si las respuestas SAML están siendo almacenadas en caché por el navegador y deshabilitar dicho comportamiento en los endpoints de autenticación.
Si esta respuesta le ha resultado útil, le agradecería que hiciera clic en "Aceptar respuesta"