Skip to main content

Solução de problemas

Mensagens comuns​

MotivoO que significaO que fazer
realm_not_onboardedo realm do tenant ainda não é gerido pelo IAMaguarde a configuração do realm pela equipe NNumbers
realm_users_authority_missingo realm ainda não permite que o IAM administre papéis e usuáriospeça à equipe NNumbers para habilitar
realm_reader_missinga leitura do diretório do realm ainda não está prontao IAM a configura sozinho; se persistir, avise a equipe NNumbers
capability_not_readya capacidade ainda não está disponível (convite, service accounts, federação)nada foi alterado; a capacidade chega numa release futura
provisioning_unavailableo provisionamento de identidade está indisponível agoranada foi alterado; tente de novo em instantes
dependency_unavailableum serviço necessário ficou indisponível além do tempo de retentativanada foi aplicado; o IAM tenta de novo sozinho
keycloak_unavailableo provedor de identidade ficou fora além do tempo de retentativanada foi aplicado; o IAM reaplica sozinho na próxima sincronização
operation_pendinga operação continua em andamentoacompanhe pelo Action Center
operation_faileda operação terminou sem efeitocorrija a causa e repita; se persistir, informe a referência ao suporte
catalog_unavailableo catálogo de produtos está indisponíveltente de novo em instantes
grant_existso papel já foi concedido ou está sendo concedidoconfira a tela do usuário
grant_in_progressa concessão tem uma operação em andamentoaguarde o fim antes de revogar
role_not_in_catalogo papel não está no catálogo ativorecarregue: o produto pode ter sido desativado
role_not_allowedo papel não é concedido nem revogado neste tenantescolha um papel de escopo tenant
escalationa regra anti-escalada recusoupeça a quem tem o poder necessário
owner_already_assignedo tenant já tem owner, e é outra pessoao owner atual concede o owner a quem precisar
last_owneré o último owner do tenantconceda o owner a outra pessoa antes
identity_object_not_ownedo objeto foi criado fora do IAMaltere no provedor de identidade
reauth_requiredseu acesso mudou e a sessão precisa ser renovadaa Console renova sozinha; na CLI, faça login de novo

Quando a Console mostra um erro sem motivo conhecido, ele vem com uma referência. Informe essa referência ao suporte: ela localiza a requisição sem expor dado sensível.

A concessão ficou pendente​

Uma concessão fica Pendente ou Aplicando enquanto o provedor de identidade não confirma. O IAM retenta sozinho, com a mesma operação, e nunca mostra o acesso como ativo antes da confirmação. Acompanhe no Action Center. Se terminar em Falhou, o motivo aparece na concessão:

  • keycloak_unavailable ou dependency_unavailable (uma dependência ficou fora além do tempo de retentativa): é transitório. O IAM reaplica a concessão sozinho, com uma operação nova, na próxima sincronização do tenant (até 15 minutos), e ela termina Ativa quando a dependência volta. Nada fica ativo antes da confirmação;
  • qualquer outro motivo: corrija a causa e conceda de novo.

A pessoa ainda acessa depois da revogação​

A revogação vale em segundos depois da confirmação: requisições com a sessão antiga recebem reauth_required. Confira:

  1. a concessão está Revogada (e não Revogando);
  2. a pessoa não tem o mesmo papel por outro caminho: um grupo ou o owner do tenant (Permissões efetivas mostra todas as origens).

Usuário não aparece na lista​

A lista vem da sincronização do diretório (a cada 15 minutos). Confira a data da última sincronização na visão geral. A leitura do diretório é configurada pelo IAM sozinha quando o realm passa a ser gerido; se a visão geral avisar que ela falta por muito tempo, avise a equipe NNumbers.

Concessão divergente​

Divergente quer dizer que o provedor de identidade difere do que o IAM registrou: alguém mudou o papel direto no realm, por exemplo. A sincronização periódica volta a concessão para Ativa se o provedor voltar ao estado registrado. Para corrigir pelo IAM, revogue e conceda de novo.