I dont see any special config for ri.se or sp.se in the box-idp.nordu.net configuration.
It might be that your idp used to send eduPersonEntitlement, or your user’s eduPersonScopedAffiliation used to be a different domain?

Anyway the box idp requires mail and eduPersonEntitlement(a rather specific urn:mace:swami.se:….)/eduPersonScopedAffiliation and if I recall correctly schacHomeOrganization.

Only change recently on box-idp.nordu.net’s side was the annual swamid metadata confirmation, which should not have changed anything.


On 7 Nov 2023, at 12.02, Anders Persson via Saml-admins <saml-admins@lists.sunet.se> wrote:

Vi har idag fått in rapporter om att det inte går att logga in hos box.com
Man möts av följande:
Sign On Error
Single sign-on authentication was unsuccessful (reference # AJASFRWC).
Som inte sager något vettigt. Kollar man däremot med Firefox plugin SAML-Trace så ser man bla detta:
Vi får en AuthRequest
<samlp:AuthnRequest xmlns:samlp="urn:oasis:names:tc:SAML:2.0:protocol"
    <samlp:NameIDPolicy Format="urn:oasis:names:tc:SAML:2.0:nameid-format:transient"
Och svarar
<samlp:Response ID="_165fe9fe-330d-4ab5-90f6-7fa10d494461"
    -- massa xml bortplockad
        <samlp:StatusCode Value="urn:oasis:names:tc:SAML:2.0:status:Requester">
            <samlp:StatusCode Value="urn:oasis:names:tc:SAML:2.0:status:InvalidNameIDPolicy" />
För mig verkar det som om box.com har gjort någon konfigurationsändring som har med NameId att göra.
Vår releas för NameId ser ut som följer:
c:[Type == "urn:adfstk:edupersontargetedid"]
För mig ser det rätt ut. Några ideer någon??
Anders Persson
Digital utveckling och IT
D: +46 10 516 5448 |  V: +46 10 516 50 00
RISE Research Institutes of Sweden|ri.se
Brinellgatan 4 | Box 857, SE-501 15 Borås
För info om hur vi hanterar dina personuppgifter
besök ri.se/personuppgifter
Saml-admins mailing list -- saml-admins@lists.sunet.se
To unsubscribe send an email to saml-admins-leave@lists.sunet.se