使用Google SSO接入AWS Managed Grafana出现SAML信息保存失败问题
问题根因说明
你遇到的两个报错对应两类配置问题,均可以通过调整SAML配置修复:
- G Suite侧提示
corresponding relay state is not found是因为AWS Managed Grafana(AMG)当前仅支持服务提供商(SP)发起的SAML登录流程,不支持身份提供商(IdP)侧直接发起的登录,G Suite的SAML测试功能、G Suite应用门户直接点击应用入口都属于IdP发起的登录,会缺失AMG要求的中继状态参数。 - AMG侧提示
Failed to save the SAML received information是因为G Suite返回的SAML断言属性映射不符合AMG的要求,字段缺失或名称/格式不匹配。
修复步骤
1. 调整登录触发方式
所有登录操作必须从你的AMG工作区访问URL发起,不要使用G Suite的SAML测试功能,也不要直接从G Suite应用门户点击应用入口登录。
2. 校准G Suite侧SAML属性映射
必须严格配置以下3个必填属性映射,字段名称、大小写完全匹配:
mail映射到Google用户目录的 Primary emailgivenName映射到Google用户目录的 First namesurname映射到Google用户目录的 Last name
如果需要配置Grafana角色权限,额外添加属性映射:
role映射到自定义属性,管理员用户赋值为Admin,普通编辑用户赋值为Editor,只读用户赋值为Viewer
3. 核对双端SAML基础配置
确认以下配置在G Suite和AMG两侧完全一致:
- Name ID格式选择
EMAIL - 受众(SP Entity ID)格式为
urn:amazon:webservices:grafana:<你的AMG工作区ID> - ACS回复URL格式为
https://<你的AMG工作区ID>.grafana-workspace.<AWS区域代码>.amazonaws.com/saml/acs - AMG侧上传的G Suite IdP元数据未过期,签名证书有效
内容的提问来源于stack exchange,提问作者Micheletto
相关产品推荐
相关产品推荐

