# SAML OKTA on KIBANA not working

**URL:** <https://discuss.elastic.co/t/saml-okta-on-kibana-not-working/216551>\
**Category:** Elasticsearch\
**Tags:** elastic-stack-security\
**Created:** [January 26, 2020, 1:07am UTC](https://discuss.elastic.co/t/saml-okta-on-kibana-not-working/216551 "2020-01-26T01:07:11Z")\
**Posts on this page:** 6\
**Page:** 1

<div class="post-metadata">

**Author:** ![hatakora](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/hatakora/32/61437_2.png) [@hatakora](https://discuss.elastic.co/u/hatakora)\
**Post date:** [January 26, 2020, 1:07am UTC](https://discuss.elastic.co/t/saml-okta-on-kibana-not-working/216551/1 "2020-01-26T01:07:12Z")

</div>

Hello ,  
Please assist and thank you in advance for the help. Below are my configuration for everything . What am i doing wrong?  
Elasticsearch Config

```
cluster.name: elasticsearch
node.name: node-1
bootstrap.memory_lock: false

network.host: elkmachine.corp.mynetwork.com	

http.port: 9200

discovery.seed_hosts: ["elkmachine.corp.mynetwork.com"]
cluster.initial_master_nodes: ["node-1"]
xpack.security.audit.enabled: true
xpack.security.transport.ssl.enabled: true
xpack.security.transport.ssl.verification_mode: certificate 
xpack.security.transport.ssl.keystore.path: elastic-certificates.p12 
xpack.security.transport.ssl.truststore.path: elastic-certificates.p12
xpack.security.http.ssl.enabled: true
xpack.security.http.ssl.keystore.path: elastic-certificates.p12
xpack.security.http.ssl.truststore.path: elastic-certificates.p12
xpack.security.authc.token.enabled: true
xpack.security.authc.realms.native.native1:
    order: 0
xpack.security.authc.realms.saml.saml1:
    order: 1
    idp.metadata.path: "https://myokta.okta.com/app/exk1i59mmwdsjov5y20h8/sso/saml/metadata/"
    idp.entity_id: "http://www.okta.com/exk1i59mmwdsjov5y20h8"
    sp.entity_id: "https://elkmachine.corp.mynetwork.com/"
    sp.acs: "https://elkmachine.corp.mynetwork.com/api/security/v1/saml"
    idp.use_single_logout: true
    sp.logout: "https://elkmachine.corp.mynetwork.com/logout"
    attributes.principal: http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"
    signing.certificate: saml-sign.crt
    signing.key: saml-sign.key

```

KIBANA

```
server.name: "Kibana"
elasticsearch.hosts: ["https://elkmachine.corp.mynetwork.com:9200"]
kibana.index: ".kibana"

kibana.defaultAppId: "home"

elasticsearch.username: "elastic"
elasticsearch.password: "elastic"

server.ssl.enabled: true
server.ssl.certificate: "D:\\elk-certs\\elkmachinecorpmynetworkcom.crt"
server.ssl.key: "D:\\elk-certs\\elkmachinecorpmynetworkcom.key"
elasticsearch.ssl.verificationMode: none

xpack.security.encryptionKey: "i_am_enabling_this_for_security_and_more"
xpack.security.sessionTimeout: 600000
xpack.security.authc.providers: [basic, saml]
xpack.security.authc.saml.realm: saml1
server.xsrf.whitelist: [/api/security/v1/saml]
xpack.security.public.hostname: "elkmachine.corp.mynetwork.com"

```

OKTA

```
Single Sign On URL: https://elkmachine.corp.mynetwork.com/api/security/v1/saml

Recipient URL: https://elkmachine.corp.mynetwork.com/api/security/v1/saml

Destination URL: https://elkmachine.corp.mynetwork.com/api/security/v1/saml

Audience Restriction: https://elkmachine.corp.mynetwork.com/

Name ID Format: EmailAddress

Response: Signed

Assertion Signature: Signed

Signature Algorithm: RSA_SHA256
Digest Algorithm: SHA256
Assertion Encryption: Unencrypted

Name Name Format Value
user.login Unspecified user.email

SAML Single Logout: Enabled
Signature Certificate saml-sign.crt (CN=saml-sign)

Honor Force Authentication: Yes

```

And i keep getting this error when i try to login

`{"statusCode":401,"error":"Unauthorized","message":"[security_exception] unable to authenticate user [<unauthenticated-saml-user>] for action [cluster:admin/xpack/security/saml/authenticate], with { header={ WWW-Authenticate={ 0=\"Bearer realm=\\\"security\\\"\" & 1=\"ApiKey\" & 2=\"Basic realm=\\\"security\\\" charset=\\\"UTF-8\\\"\" } } }"}`

---

<div class="post-metadata">

**Author:** ![ikakavas](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/ikakavas/32/34430_2.png) [@ikakavas](https://discuss.elastic.co/u/ikakavas)\
**Post date:** [January 26, 2020, 9:04am UTC](https://discuss.elastic.co/t/saml-okta-on-kibana-not-working/216551/2 "2020-01-26T09:04:07Z")

</div>

Have you read [https://www.elastic.co/guide/en/elasticsearch/reference/current/trb-security-saml.html](https://www.elastic.co/guide/en/elasticsearch/reference/current/trb-security-saml.html) ,point 4 ? The cause of error should already be printed in your logs .

---

<div class="post-metadata">

**Author:** ![hatakora](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/hatakora/32/61437_2.png) [@hatakora](https://discuss.elastic.co/u/hatakora)\
**Post date:** [January 26, 2020, 11:09pm UTC](https://discuss.elastic.co/t/saml-okta-on-kibana-not-working/216551/3 "2020-01-26T23:09:51Z")

</div>

@ikakavas  
This is very useful and this is the first time i am seeing the documentation on SAML common errors. But i checked the logs and there is no errors relating to SAML or to the reason why it is failing to login.

---

<div class="post-metadata">

**Author:** ![ikakavas](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/ikakavas/32/34430_2.png) [@ikakavas](https://discuss.elastic.co/u/ikakavas)\
**Post date:** [January 27, 2020, 5:24am UTC](https://discuss.elastic.co/t/saml-okta-on-kibana-not-working/216551/4 "2020-01-27T05:24:17Z")

</div>

Can you share a sample few lines from your elasticsearch log at around the time you get the message above in your browser?

---

<div class="post-metadata">

**Author:** ![hatakora](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/hatakora/32/61437_2.png) [@hatakora](https://discuss.elastic.co/u/hatakora)\
**Post date:** [January 28, 2020, 4:15am UTC](https://discuss.elastic.co/t/saml-okta-on-kibana-not-working/216551/5 "2020-01-28T04:15:28Z")

</div>

@ikakavas i played with it again this morning. Until i finally figure it out. Thanks a lot for the help and patience.

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [February 25, 2020, 4:15am UTC](https://discuss.elastic.co/t/saml-okta-on-kibana-not-working/216551/6 "2020-02-25T04:15:29Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
