# SSO-aanmelding toont "SAML response is not valid before" of HTTP 400

Pogingen om via SSO in te loggen in Chrome resulteren in de foutmelding:

> Error: {“error”: “SAML Response is not valid before: …}

In Internet Explorer 11 verschijnt een **HTTP 400**-fout.

## Oorzaken en oplossingen

### Oorzaak 1

de timestamp in de SAML-response wijkt af tussen ADFS en Zivver. Zelfs een verschil van enkele milliseconden kan deze fout veroorzaken.

### Oplossing 1

Synchroniseer de klokken van alle domeincontrollers. Hierdoor komt de timestamp in de SAML-response weer overeen met UTC.

Opmerking

Houd rekening met een mogelijke vertraging in de synchronisatie. Als er bijvoorbeeld een vertraging van 6 seconden is, wordt dit verschil binnen het volgende uur gecorrigeerd.

### Oorzaak 2

de klok op de ADFS-server is niet gesynchroniseerd.

### Oplossing 2

Synchroniseer de klok handmatig. Zie voor meer informatie:

- [Hoe de Windows Time-service werkt op microsoft.com](https://docs.microsoft.com/nl-nl/windows-server/networking/windows-time-service/how-the-windows-time-service-works)

### Oorzaak 3

de serverconfiguratie veroorzaakt een vertraging. Er kan een verschil in systeemtijd zijn tussen de ADFS-server en de domeincontroller. Mogelijke oorzaken zijn:

- De ADFS-server is een virtuele machine.
- Er bestaat een multi-tenantconfiguratie.

Als de virtuele machine de tijd synchroniseert met de host of master, kan er een kleine vertraging optreden tussen de ADFS- en DC-systemen.

### Oplossing 3

Synchroniseer de virtuele machine of de slave rechtstreeks met _time.windows.com_. Gebruik hierbij niet de klok van de host of master.

Zie voor meer informatie:

### Meer oplossingen

Als de fout (`{"error": "SAML Response is not valid before: ...}`) nog steeds verschijnt, probeer dan deze oplossingen:

#### Synchroniseer met andere NTP-servers (Network Time Protocol)

Voorbeelden:

- [ntppool.org](https://www.ntppool.org/nl/)
- [Amazon](https://aws.amazon.com/blogs/aws/keeping-time-with-amazon-time-sync-service/)

#### Verhoog de waarde van -NotBeforeSkew

Gebruik de `Set-AdfsRelyingPartyTrust`-opdracht in PowerShell. Hiermee verhoog je de geldigheidsduur van de SAML-response. Met het onderstaande commando wordt de afwijking verhoogd naar 5 minuten. De naam van de relying party is meestal “Zivver” of “app.zivver.com”.

```powershell
Set-ADFSRelyingPartyTrust -TargetRelyingParty "<Relying Party name>" -NotBeforeSkew 5
```

Zie voor meer informatie [Set-AdfsRelyingPartyTrust](https://docs.microsoft.com/en-us/powershell/module/adfs/set-adfsrelyingpartytrust?view=win10-ps).

Laatst bijgewerkt op 2026-03-03
