如何配置B2C本地账户IdP发起登录对接Salesforce并解决AADB2C90250报错
排查步骤
- 确认
IdpInitiatedProfileEnabled配置位置正确:该参数必须配置在SAML断言颁发的技术配置节点<TechnicalProfile Id="Saml2AssertionIssuer">的<Metadata>子节点下,不要误配置到其他身份提供商的技术配置节点中,这是该报错最常见的触发原因。 - 核对策略继承与上传顺序:确认你修改的配置已经被当前测试的用户旅程、依赖方策略正确引用,修改后按基础策略→扩展策略→依赖方策略的顺序依次上传更新,避免旧配置缓存未刷新。
- PartnerEntity端点无需更换:你当前使用的Salesforce SAML元数据端点可正常用于IdP发起场景,只需确认两点:一是该元数据地址可被Azure AD B2C公网访问拉取;二是元数据中定义的ACS地址、受众标识与你Salesforce侧配置的B2C身份提供商参数完全匹配。
- 确认IdP发起请求调用格式正确:测试时需调用B2C专属的IdP发起SSO端点,格式如下,不要误用SP发起的登录端点:
https://<你的B2C域名>.b2clogin.com/<你的租户ID/域名>.onmicrosoft.com/<策略名称>/samlp/sso/assertionconsumer?sp=<依赖方实体ID> - 检查依赖方策略配置:如果你的依赖方策略下重写了SAML颁发的相关参数,需要同步在依赖方的技术配置节点中添加
<Item Key="IdpInitiatedProfileEnabled">true</Item>,避免上层配置覆盖底层的开启设置。
内容的提问来源于stack exchange,提问作者Travis L. Riffle
相关产品推荐
相关产品推荐

