Azure AD SAML 統合後、SSO ログインがエラー AADSTS50068 失敗するIssue <!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } セキュリティアサーションマークアップ言語 (SAML) が ID プロバイダーとして Azure Active Directory (Azure AD) で構成されている場合、シングルサインオン (SSO) 認証は失敗します。このエラーはサインアウト中またはリダイレクト中に発生し、ユーザーが SSO フローを完了できません。 Symptoms<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } SSO ログインまたはログアウトが次のエラーで失敗します: AADSTS50068: Signout failed. The initiating application is not a participant in the current session.このエラーは、標準のブラウザーセッションに表示されます。シークレットまたはプライベートブラウザセッションでは、エラーなしで汎用のサインアウトメッセージが表示される場合がありますSSO リダイレクトが完了しない — ユーザーは想定されるランディングページに戻りませんブラウザの cookie とキャッシュをクリアした後も問題が解決しません Facts<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } ServiceNow ID プロバイダー (IDP) レコードと Azure AD エンタープライズアプリケーションに一致する SAML 証明書がありませんlogin_locate_sso.do スクリプトがカスタマイズされており、正しくリダイレクトされませんsys_userテーブルの影響を受けるユーザーレコードの SSO ソースフィールドが、正しくないまたは古い IDP sys_idを参照している可能性があります。IDP レコードの NameID ポリシーが必要な値に設定されていない可能性があります: urn:oasis:names:tc:SAML:1.1:nameid-format:unspecifiedIDP レコードのログアウト URL が正しく設定されていない可能性があります Release<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } 現在サポートされているすべてのリリース。 Cause<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } ServiceNow IDP レコードで構成された SAML 証明書が対応する Azure AD エンタープライズアプリケーションの証明書と一致しない場合、ID プロバイダーは SAML 交換を検証できません。証明書によって識別される開始アプリケーションがアクティブなセッションの参加者として認識されないため、Azure AD は AADSTS50068 を返します。 カスタマイズされた login_locate_sso.do スクリプトは、SSO リダイレクトフローをインターセプトし、プラットフォームが認証要求を正しくルーティングできないようにすることで、問題を悪化させます。証明書の不一致が解決された場合でも、非 OOB (Out-of-Box) リダイレクトスクリプトによってログインの成功がブロックされ続ける可能性があります。 Resolution<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } 次の手順を順番に実行します。 手順 1:Azure AD から IDP 証明書を再同期する ServiceNow インスタンスで、[All > Multi-Provider SSO > Identity Providers: https://<instance-name>/saml2_update1_list.do] に移動します。影響を受ける IDP レコードを開きます。[非アクティブ化] をクリックして IDP レコードを非アクティブ化します。Azure AD で、ServiceNow SSO 用に構成されたエンタープライズアプリケーションを開きます。[シングルサインオン] で SAML 署名証明書を見つけ、フェデレーションメタデータ URL またはダイレクトプッシュオプションを使用して、更新された IDP レコードを ServiceNow インスタンスにプッシュします。これにより、既存の IDP レコードが Azure AD の現在の証明書で上書きされ、SAML 交換の両側で同じ証明書が使用されるようになります。ServiceNow の IDP レコードに戻り、アクティブであることを確認します。 ステップ 2:IDP レコード構成の確認 [All > Multi-Provider SSO > ID Providers] で IDP レコードを開きます。次のフィールド値を確認します。 NameID ポリシー: urn:oasis:names:tc:SAML:1.1:nameid-format:unspecifiedログアウト URL: https://<instance-name>.service-now.com/navpage.do 値が変更された場合は、レコードを保存します。 ステップ 3: login_locate_sso.do を OOB に戻す スクリプトインクルード>システム定義に移動します: https://<instance-name>/sys_script_include_list.dologin_locate_ssoを検索します。レコードがカスタマイズされている場合は、[Out-of-Box に戻す] をクリックしてデフォルトのリダイレクトロジックを復元します。カスタマイズされた login_locate_sso.do は、SSO リダイレクトチェーンをインターセプトして中断できます。OOB に戻すと、正しいリダイレクト動作が復元されます。レコードを保存し、シークレットブラウザーウィンドウで SSO を再テストします。 ステップ 4 (問題が解決しない場合):影響を受けるユーザーレコードの SSO ソースを修正します [すべての>ユーザー管理>ユーザー ( https://<instance-name>/sys_user_list.do)に移動します。影響を受けるユーザーレコードを開きます。[SSO ソース] フィールドを見つけます。古い IDP または誤った IDP を参照する値が含まれている場合は、正しいアクティブな ID プロバイダーの sys_id に更新します。IDP レコードの sys_id は、IDP レコードを開き、URL から値をコピーすることで見つけることができます。ユーザーレコードを保存し、SSO を再テストします。 Related Links<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } ServiceNow 向け Azure AD SSO の構成 — 製品ドキュメント (最新)SAML サービスプロバイダープロパティのインスタンス URL の設定 — 製品ドキュメント (最新)Azure AD で SSO を実行できない:KB2622225AADSTS50068サインアウトに失敗しました - Microsoft Learn