Solução de problemas
Mensagens comuns
| Motivo | O que significa | O que fazer |
|---|---|---|
realm_not_onboarded | o realm do tenant ainda não é gerido pelo IAM | aguarde a configuração do realm pela equipe NNumbers |
realm_users_authority_missing | o realm ainda não permite que o IAM administre papéis e usuários | peça à equipe NNumbers para habilitar |
realm_reader_missing | a leitura do diretório do realm ainda não está pronta | o IAM a configura sozinho; se persistir, avise a equipe NNumbers |
capability_not_ready | a capacidade ainda não está disponível (convite, service accounts, federação) | nada foi alterado; a capacidade chega numa release futura |
provisioning_unavailable | o provisionamento de identidade está indisponível agora | nada foi alterado; tente de novo em instantes |
dependency_unavailable | um serviço necessário ficou indisponível além do tempo de retentativa | nada foi aplicado; o IAM tenta de novo sozinho |
keycloak_unavailable | o provedor de identidade ficou fora além do tempo de retentativa | nada foi aplicado; o IAM reaplica sozinho na próxima sincronização |
operation_pending | a operação continua em andamento | acompanhe pelo Action Center |
operation_failed | a operação terminou sem efeito | corrija a causa e repita; se persistir, informe a referência ao suporte |
catalog_unavailable | o catálogo de produtos está indisponível | tente de novo em instantes |
grant_exists | o papel já foi concedido ou está sendo concedido | confira a tela do usuário |
grant_in_progress | a concessão tem uma operação em andamento | aguarde o fim antes de revogar |
role_not_in_catalog | o papel não está no catálogo ativo | recarregue: o produto pode ter sido desativado |
role_not_allowed | o papel não é concedido nem revogado neste tenant | escolha um papel de escopo tenant |
escalation | a regra anti-escalada recusou | peça a quem tem o poder necessário |
owner_already_assigned | o tenant já tem owner, e é outra pessoa | o owner atual concede o owner a quem precisar |
last_owner | é o último owner do tenant | conceda o owner a outra pessoa antes |
identity_object_not_owned | o objeto foi criado fora do IAM | altere no provedor de identidade |
reauth_required | seu acesso mudou e a sessão precisa ser renovada | a Console renova sozinha; na CLI, faça login de novo |
Quando a Console mostra um erro sem motivo conhecido, ele vem com uma referência. Informe essa referência ao suporte: ela localiza a requisição sem expor dado sensível.
A concessão ficou pendente
Uma concessão fica Pendente ou Aplicando enquanto o provedor de identidade não confirma. O IAM retenta sozinho, com a mesma operação, e nunca mostra o acesso como ativo antes da confirmação. Acompanhe no Action Center. Se terminar em Falhou, o motivo aparece na concessão:
keycloak_unavailableoudependency_unavailable(uma dependência ficou fora além do tempo de retentativa): é transitório. O IAM reaplica a concessão sozinho, com uma operação nova, na próxima sincronização do tenant (até 15 minutos), e ela termina Ativa quando a dependência volta. Nada fica ativo antes da confirmação;- qualquer outro motivo: corrija a causa e conceda de novo.
A pessoa ainda acessa depois da revogação
A revogação vale em segundos depois da confirmação: requisições com a
sessão antiga recebem reauth_required. Confira:
- a concessão está Revogada (e não Revogando);
- a pessoa não tem o mesmo papel por outro caminho: um grupo ou o owner do tenant (Permissões efetivas mostra todas as origens).
Usuário não aparece na lista
A lista vem da sincronização do diretório (a cada 15 minutos). Confira a data da última sincronização na visão geral. A leitura do diretório é configurada pelo IAM sozinha quando o realm passa a ser gerido; se a visão geral avisar que ela falta por muito tempo, avise a equipe NNumbers.
Concessão divergente
Divergente quer dizer que o provedor de identidade difere do que o IAM registrou: alguém mudou o papel direto no realm, por exemplo. A sincronização periódica volta a concessão para Ativa se o provedor voltar ao estado registrado. Para corrigir pelo IAM, revogue e conceda de novo.
Was this page helpful?
Report a problem on this pageDo not send passwords, keys, tokens, or customer data.