Loading
Identifizieren der Benutzer und Verwalten des Zugriffs
OAuth 2.0-Autorisierungsfehler

OAuth 2.0-Autorisierungsfehler

Bei der OAuth-Autorisierung können Fehler auftreten. Beispielsweise kann ein Benutzer den Zugriff auf die verbundene Anwendung verweigern oder die Anforderungsparameter sind falsch. Wenn Fehler auftreten, sendet der Autorisierungsserver einen Fehler mit einem Fehlercode an den Rückmeldungs-URL.

Erforderliche Editionen

Verfügbarkeit: Salesforce Classic und Lightning Experience
Verfügbarkeit: Alle Editionen

OAuth-Autorisierungsfehler weisen je nach Autorisierungs-Flow unterschiedliche Formate auf. Im Folgenden finden Sie Beispiele zu den einzelnen unterstützten OAuth-Flows.

  • Dieser Fehler stammt aus einem OAuth 2.0-Webserver-Flow, in dem der Benutzer den Zugriff auf die verbundene Anwendung verweigert hat:
    https://www.mycustomerorderstatus/code_callback.jsp?error=access-denied
  • Im Folgenden finden Sie denselben Fehler aus einem OAuth 2.0-Benutzeragenten-Flow:
    https://www.customercontactinfo.com/user_callback.jsp#error=access_denied
  • Wenn im OAuth 2.0-JWT-Bearer-Flow ein Fehler auftritt, antwortet der Autorisierungsserver mit einer standardmäßigen OAuth-Fehlerantwort. Die Antwort enthält die Gründe dafür, dass das Token als ungültig eingestuft wird. Weitere Informationen finden Sie unter https://tools.ietf.org/html/rfc7523. In diesem Beispiel wird eine Fehlerantwort im JSON-Format dargestellt.
    HTTP/1.1 400 Bad Request
    Content-Type: application/json
    Cache-Control: no-store
    {
      "error":"invalid_grant",
      "error_description":"Audience validation failed"
    }
  • Im Folgenden finden Sie ein Beispiel für einen zurückgegebenen Fehler aus einem OAuth 2.0-Aktualisierungstoken-Flow.
    {"error":"invalid_grant","error_description":"expired access/refresh token"}
  • Diese Beispielfehlerantwort ist während der Verarbeitung der SAML-Bearer-Behauptung aufgetreten.
    HTTP/1.1 400 Bad Request
    Content-Type: application/json
    Cache-Control: no-store
    {
      "error":"invalid_grant",
      "error_description":"Audience validation failed"
    }
  • Hier ein Beispielfehler aus einem SAML-Behauptungs-Flow. Dieser Flow enthält einen Fehler-URI, bei dem es sich um einen Link zum SAML-Behauptungsvalidierer handelt. Der Validierer enthält weitere Informationen zum Fehler. Dieser Fehler-URI wird nur zurückgegeben, wenn Salesforce die Behauptung analysieren kann.

    {"error_uri":"https://yourInstance.salesforce.com/setup/secur/SAMLValidationPage.apexp",
    "error":"invalid_grant","error_description":"invalid assertion"} 

Fehlercodes

Lesen Sie die folgenden Fehlercodes und -ursachen, um die Fehlerbehebung zu erleichtern.

Fehler Ursache
access_denied Der Benutzer hat den Zugriff auf die Clientanwendung verweigert.
authorization_pending Für den Geräte-Flow hat der Benutzer das Gerät noch nicht für den Zugriff genehmigt.
CSRF Salesforce hat einen möglichen CSRF-Angriff (Cross-Site Forgery Request) erkannt. Es konnte nicht bestätigt werden, dass die Anforderung zur Anmeldung von der richtigen Domäne stammt.
ERROR_CREATING_USER

Es ist eines der folgenden Szenarien aufgetreten.

  • Der Benutzername ist nicht eindeutig.
  • Für diese E-Mail-Adresse ist ein Kontakt vorhanden.
  • Der Benutzer hat keine Lizenz.
  • Sie haben die Speicherobergrenze Ihrer Organisation überschritten.
immediate_unsuccessful Der immediate-Parameter ist auf "true" festgelegt und der Benutzer ist nicht angemeldet oder hat den Zugriff des Client zuvor nicht genehmigt.
inactive_org Organisation ist gesperrt, geschlossen oder ausgesetzt.
inactive_user Der Benutzer ist vom Administrator der Organisation auf "inaktiv" festgelegt.
invalid_app_access Der Benutzer hat keine Genehmigung durch einen Administrator erhalten, auf diese Anwendung zuzugreifen.
invalid_assertion_type Angegebener Behauptungstyp wird nicht unterstützt.
invalid_client Client-Geheimnis ist ungültig.
invalid_client_id Client-Kennzeichner ist ungültig.
invalid_grant

Eines der folgenden Punkte trifft zu:

  • Ungültiger Autorisierungscode. Stellen Sie für den SAML-Behauptungs-Flow sicher, dass der Client einen URL-codierten Wert für "assertion" und "assertion_type" sendet.
  • Anmeldeinformationen des Benutzers ungültig.
  • Ungültiger Benutzer.
  • Ungültige Behauptung.
  • Ungültige Zielgruppe.
  • IP eingeschränkt oder ungültige Anmeldezeiten.
  • Gibt an, dass der code_verifier-Wert ungültig ist (beispielsweise nicht base64-codiert) oder dass es sich dabei nicht um den gültigen Überprüfungswert für "code_challenge" handelt.
  • Gibt an, dass kein "code_challenge" angegeben wurde. Daher wurde der "code_verifier" nicht erwartet, sondern angegeben.
  • Benutzer hat die verbundene Anwendung nicht genehmigt.
  • Authentifizierungsfehler.
  • Im Geräte-Flow ist der Geräte-Flow für die verbundene Anwendung nicht aktiviert oder der Salesforce-Server kann kein Zugriffstoken gewähren.
  • Für den Aktualisierungstoken-Flow ist das Aktualisierungs- oder das Zugriffstoken abgelaufen.
  • Für den Flow für Client-Anmeldeinformationen wird die Anforderung für die Hostdomäne nicht unterstützt. Für diesen Flow werden Anforderungen an https://login.salesforce.com und https://test.salesforce.com nicht unterstützt. Verwenden Sie stattdessen Ihren URL für "Meine Domäne".
invalid_request

Einer der folgenden Fehler.

  • HTTPS ist erforderlich.
  • HTTP GET ist erforderlich.
  • HTTP POST ist erforderlich.
  • Der code_challenge-Wert war ungültig, beispielsweise nicht base64-codiert.
  • Der Flow unterstützt den code_challenge-Parameter nicht und hat ihn nicht erwartet.
  • "Out-of-band" wird nicht unterstützt.
  • Für die JWT-Bearer- und SAML-Behauptungs-Bearer-Flows ist ein refresh_token-Umfang erforderlich. Installieren Sie die Anwendung und nehmen Sie eine Vorabautorisierung vor.
  • Der in der Abfrageanforderung angegebene Gerätecode ist ungültig.
  • Der Parameter scope wird für den Flow für Benutzername und Kennwort nicht unterstützt.
  • Der Geheimnistyp wird für den Aktualisierungstoken-Flow nicht unterstützt.
invalid_scope Angeforderter Umfang ist ungültig, unbekannt oder falsch formatiert.
NO_ACCESS Benutzer kann nicht gefunden werden. Beispielsweise gibt es keinen Benutzernamen.
No_OAuth_State Der OAuth-Status wurde manipuliert oder fehlt.
No_Openid_Response Der Benutzerinfo-Endpunkt-URL ist ungültig.
rate_limit_exceeded Anzahl der Anmeldeversuche wurde überschritten.
redirect_uri_mismatch Der Umleitungs-URI stimmt nicht mit der Definition der verbundenen Anwendung überein.
redirect_uri_missing Der Umleitungs-URI wurde nicht angegeben.
REGISTRATION_HANDLER_ERROR Für Authentifizierungsanbieter liegt ein Problem mit dem Apex-Code Ihres Registrierungs-Handlers vor.
server_error Die Anzahl der Autorisierungsanforderungen vonseiten der Client-Anwendung überschreitet den Stundengrenzwert.
slow_down Die Client-Anwendung fragt den Autorisierungsserver für den Geräte-Flow häufiger ab, als es das empfohlene Mindestintervall vorsieht
unsupported_response_type Der angeforderte Antworttyp wird nicht unterstützt
 
Laden
Salesforce Help | Article