This article outlines the common connectivity issues that can occur between SSPM and your integrated SaaS apps. It provides a clear list of SSPM error codes along with their corresponding remediation steps, helping you quickly identify the root cause and restore a healthy connection. Use these tables as your primary reference when diagnosing connectivity failures, permission gaps, or API-related errors across your SaaS integrations.
How to use the article?
This section contains two tables: SSPM Error Codes and Remediation Steps. Use them sequentially to find your fix.
-
Identify the Fix: In the SSPM Error Codes table, find your error and note the corresponding Remediation Code.
-
Apply the Fix: Refer to the Remediation Steps table, using the Remediation Code to locate and follow the instructions.
SSPM Error Codes and Remediation Steps
General
| Code d'erreur | Error Log | Détails de l’erreur | Code de remédiation |
|---|---|---|---|
| ErGEN01 | Erreur de service | Erreur de service inconnue | RmGEN01 |
| ErGEN02 | Unknown API Error | Unknown API error encountered | RmGEN01 |
| ErGEN05 | This instance status is not active : ‘error’ | Instance is in error state | RmGEN02 |
| Remediation Code | Remediation Steps Summary |
|---|---|
| RmGEN01 | Contacter l'assistance Netskope |
| RmGEN02 | L'instance est dans un état d'erreur. Si le temps écoulé depuis la dernière analyse dépasse le double de l'intervalle programmé pour l'instance, accordez à nouveau l'accès à l'instance pour générer un jeton New. |
GitHub
| Code d'erreur | Error Log | Détails de l’erreur | Code de remédiation |
|---|---|---|---|
| ErGH01 | Cette installation appartenant à l'org a suspendu votre accès | L'installation de l'application GitHub de Netskope est suspendue, ce qui entraîne une erreur lors de la récupération des ressources. | RmGH01 |
| ErGH02 | This installation has been suspended | This error occurs when the Netskope GitHub App installation is suspended, preventing the token from being refreshed. | RmGH01 |
| ErGH03 | URL introuvable : https://api.github.com/orgs/<org>/audit-log | Le compte GitHub intégré n'est pas un compte d'entreprise, ce qui empêche l'accès à l'API du journal d'audit. Cette inaccessibilité peut entraîner l'absence de mise à jour des suppressions pour certaines ressources. | RmGH02 |
| ErGH04 | {“message”:”Not Found”,”documentation_url”:”https://docs.github.com/rest/reference/apps#create-an-installation-access-token-for-an-app”,”status”:”404″} | L'installation de l'application Github a été supprimée ou réinstallée sans que cela ne soit justifié. | RmGH04 |
| ErGH05 | l'organisation a une liste d'autorisation IP activée | IP allow list is enabled in the organization | RmGH05 |
| ErGH08 | We couldn’t respond to your request in time. | The API timed out, resulting in 504 errors. | RmGH06 |
| Code de remédiation | Résumé des étapes de la remédiation |
|---|---|
| RmGH01 | – Se connecter à l’organisation GitHub intégrée via un compte admin. – Va sur Settings > GitHub Applications. – Ouvrez l’application GitHub installée nommée Introspection pour GitHub. – Va dans Configurer et unsuspend l’application. |
| RmGH02 | Ensure the GitHub account meets the prerequisites outlined in the Onboard GitHub Documentation. |
| RmGH04 | Install Netskope App as mentioned in Onboard GitHub and regrant the instance. |
| RmGH05 | L'organisation a activé la liste blanche des adresses IP. Suivez les étapes mentionnées dans la documentation GitHub d'Onboard pour mettre les IP de Netskope sur liste blanche. |
| RmGH06 | Les délais d'attente occasionnels de l'API Graph constituent une limitation connue, souvent due à un temps de traitement prolongé. Si cette erreur de délai d'attente persiste, augmentez l'intervalle d'analyse de l'instance à plus de 30 minutes. Contactez le support si le problème persiste même après ce réglage. |
Salesforce
| Code d'erreur | Error Log | Détails de l’erreur | Code de remédiation |
|---|---|---|---|
| ErSF01 | expired access/refresh token | Le jeton de rafraîchissement a expiré ou a été révoqué. New Le jeton d'accès ne peut pas être généré à l'aide du jeton de rafraîchissement. | RmSF01 |
| ErSF02 | la validité du jeton a expiré | Le jeton de rafraîchissement a expiré ou a été révoqué. New Le jeton d'accès ne peut pas être généré à l'aide du jeton de rafraîchissement. | RmSF01 |
| ErSF03 | L'API Métadonnées requiert l'autorisation ModifyMetadata | Modify Metadata Through Metadata API Functions Permission is missing. | RmSF02 |
| ErSF04 | L'API EST ACTUELLEMENT DÉSACTIVÉE | API Enabled Permission is missing. | RmSF03 |
| ErSF05 | Bad_OAuth_Token | Not authorized to access Salesforce APIs and restricted to retrieve the data. | RmSF04 |
| ErSF06 | INVALID_TYPE: Cannot use: OmniInteractionConfig in this organization | OmniInteractionConfig n'est disponible que si l'organisation possède la licence de la plate-forme Omnistudio. | RmSF05 |
| ErSF07 | Le type sObject * n'est pas pris en charge | The API is unable to query the sObject Type due to a lack of necessary permissions. | RmSF06 |
| ErSF08 | INSUFFICIENT_ACCESS | Les autorisations requises sont manquantes. | RmSF06 |
| ErSF09 | No_Access | Les autorisations requises sont manquantes. | RmSF06 |
| ErSF10 | sObject type is not supported. INVALID_TYPE | Les autorisations requises sont manquantes. | RmSF06 |
| ErSF11 | REQUEST_LIMIT_EXCEEDED | Limite de taux atteinte en raison d'un compte salesforce non-entreprise. | RmSF07 |
| ErSF12 | INVALID_SESSION_ID : Cette session n'est pas valide pour l'utilisation de l'API. | Le jeton de rafraîchissement actuel n'est plus valide. | RmSF01 |
| ErSF15 | INVALID_TYPE : Impossible à utiliser : Réseau dans cette organisation | Network resource is available only if the org has enabled Digital Experiences. | RmSF08 |
| ErSF16 | INVALID_TYPE : Impossible d'utiliser : CustomSite dans cette organisation | CustomSite resource is available only if the org has registered the Salesforce Site Domain. | RmSF09 |
| ErSF17 | erreur de connexion en amont ou déconnexion/réinitialisation avant les en-têtes | Le jeton de rafraîchissement actuel n'est plus valide. | RmSF10 |
| ErSF18 | We are down for maintenance | Le jeton de rafraîchissement actuel n'est plus valide. | RmSF10 |
| ErSF19 | Bad_Id | Le jeton de rafraîchissement actuel n'est plus valide. | RmSF10 |
| Code de remédiation | Résumé des étapes de la remédiation |
|---|---|
| RmSF01 | - Accordez à nouveau l'accès à l'instance Salesforce intégrée. - Configurez l'instance Salesforce pour qu'elle fixe un délai d'expiration du jeton de rafraîchissement plus long, comme indiqué dans la documentation Onboard Salesforce, afin d'éviter d'avoir à réattribuer fréquemment l'accès. |
| RmSF02 | – Ensure the user account used for granting the SSPM instance has the Modify Metadata Through Metadata API Functions permission. – Refer Permissions Required for Salesforce to confirm that the permissions listed are correctly applied. |
| RmSF03 | - Assurez-vous que l'utilisateur qui accorde l'instance du SSPM a la permission "API Enabled". - Reportez-vous aux autorisations requises pour Salesforce afin de confirmer que les autorisations répertoriées sont correctement appliquées. |
| RmSF04 | Ensure uninterrupted and consistent scans by disabling the Lock sessions setting. |
| RmSF05 | – S’assurer que l’organisation possède la licence de la plateforme OmniStudio ainsi que les licences d’extension et d’utilisateur associées. – Assurez-vous que l'API de métadonnées Omnistudio est activée. |
| RmSF06 | Assurez-vous que toutes les autorisations requises pour Salesforce sont correctement appliquées. |
| RmSF07 | L'intégration d'un compte salesforce de l'édition entreprise permet d'éviter l'erreur de limite de taux. |
| RmSF08 | Assurez-vous que l’autorisation « Créer et configurer des expériences » soit accordée et que les expériences numériques soient activées |
| RmSF09 | Assurez-vous que Salesforce Sites est enregistré. |
| RmSF10 | Accordez à nouveau l'accès à l'instance Salesforce intégrée. |
Google Workspace
| Code d'erreur | Error Log | Détails de l’erreur | Code de remédiation |
|---|---|---|---|
| ErGW01 | Non autorisé à accéder à cette ressource/api | The Google Workspace user account utilized to grant instance access is missing the necessary Super Admin role. | RmGW01 |
| ErGW02 | Vous n'êtes pas autorisé à lire les registres d'activité | The Google Workspace user account utilized to grant instance access is missing the necessary Super Admin role. | RmGW01 |
| ErGW03 | Request had insufficient authentication scopes | Le compte de service Netskope ne dispose pas des champs d'application OAuth nécessaires. | RmGW02 |
| Code de remédiation | Résumé des étapes de la remédiation |
|---|---|
| RmGW01 | J’embarque une instance Google Workspace avec un compte super admin. |
| RmGW02 | Suivez la procédure Grant Scopes to the Netskope Service Account pour fournir les scopes nécessaires au cas où ils auraient été révoqués. |
ServiceNow
| Code d'erreur | Error Log | Détails de l’erreur | Code de remédiation |
|---|---|---|---|
| ErSN01 | L'utilisateur n'est pas autorisé à accéder à la table | ServiceNow user used for granting instance permissions lacks the admin role. | RmSN01 |
| ErSN02 | Failed API level ACL Validation | L'étendue de l'accès à l'application nécessaire n'a pas été correctement configurée pour les tables ServiceNow requises. | RmSN02 |
| ErSN03 | acces_denied | Le jeton de rafraîchissement a expiré ou a été révoqué. New Le jeton d'accès ne peut pas être généré à l'aide du jeton de rafraîchissement. | RmSN03 |
| ErSN04 | Accès restreint | Les restrictions IP sont activées dans l'instance. | RmSN04 |
| ErSN05 | Transaction annulée : temps d'exécution maximal dépassé | API response limit is reached. | RmSN05 |
| Code de remédiation | Résumé des étapes de la remédiation |
|---|---|
| RmSN01 | - Assurez-vous que l'utilisateur a un rôle d'administrateur. - Reportez-vous à la section Accès requis pour ServiceNow pour confirmer que les autorisations énumérées sont correctement appliquées. |
| RmSN02 | Follow Enable ServiceNow Table Permissions procedure. |
| RmSN03 | Pour mettre à jour la durée de vie du jeton d'actualisation de l'application Netskope dans ServiceNow : – Connectez-vous à votre compte ServiceNow avec des privilèges d'administrateur. – Dans le panneau de navigation de gauche, recherchez « Système OAuth » et sélectionnez Application Registry. – Cliquez sur l’application créée pour Netskope. – Augmenter le Refresh Token Lifespan. La valeur recommandée est de 31 536 000 secondes (1 an). – Consultez la section « Configurer l’accès à l’API ServiceNow » pour obtenir des instructions détaillées. |
| RmSN04 | - Ajoutez l'adresse IP de Netskope pour autoriser les appels API du service SSPM. - Reportez-vous à la section Onboarding ServiceNow pour configurer les contrôles d'accès aux adresses IP dans votre instance ServiceNow. |
| RmSN05 | Ajustez la « Durée maximale (secondes) » à 120 en System Definition > Transaction Quota Rules > REST Table API request timeout et réaccordez l’instance. |
Microsoft 365
| Code d'erreur | Error Log | Détails de l’erreur | Code de remédiation |
|---|---|---|---|
| ErM36501 | Token permissions do not match required set of permissions | Token Permissions do not match required set permissions for Graph API call. | RmM36501 |
| ErM36502 | Intune permissions are not part of the graph access token | Netskope Security Posture Management (SPM) is unable to list Intune resources because the graph access token is missing the necessary permissions. | RmM36501 |
| ErM36504 | Request not applicable to target tenant | La licence Intune n'est pas présente pour le compte Microsoft. | RmM36502 |
| ErM36505 | Your tenant is not licensed for this feature | La licence Intune n'est pas présente pour le compte Microsoft. | RmM36502 |
| ErM36506 | Authorization_IdentityNotFound | Token is not valid. | RmM36501 |
| ErM36507 | Authentication_MSGraphPermissionMissing | Required Permission is missing. | RmM36501 |
| ErM36508 | Authentication_RequestFromNonPremiumTenantOrB2CTenant | Neither tenant is B2C or tenant does not have premium license. | RmM36503 |
| ErM36509 | L'UGS Intune ne fait pas partie du plan de service à la clientèle | La licence Intune n'est pas présente pour le compte Microsoft. | RmM36502 |
| ErM36510 | https://graph.microsoft.com/beta/deviceManagement/deviceConfigurations, .+ {“error”:{“code”:”UnknownError”,”message”:”{\”ErrorCode\”:\”Forbidden | La licence Intune n'est pas présente ou les autorisations Intune requises ne sont pas accordées. | RmM36502 |
| ErM36511 | "code" : "AuthenticationError", "message" : "AADSTS500014 | Netskope service principal is not present in the Microsoft account | RmM36501 |
| Code de remédiation | Résumé des étapes de la remédiation |
|---|---|
| RmM36501 | Accordez à nouveau l'accès à l'instance Microsoft 365 embarquée. |
| RmM36502 | Activez INTUNE_A licence dans le compte Microsoft pour lister les ressources Intune. Si l’erreur persiste après l’activation de la licence, réaccordez l’accès à l’instance Microsoft 365. |
| RmM36503 | L'accès aux rapports de connexion des utilisateurs nécessite une licence Microsoft Entra ID P1 ou P2. Assurez-vous que le locataire dispose d'une licence Microsoft Entra ID P1. |
Workday
| Code d'erreur | Error Log | Détails de l’erreur | Code de remédiation |
|---|---|---|---|
| ErWD01 | La tâche soumise n'est pas autorisée | The requirements outlined on the instance setup page must be met by both the Domain Security Policy linked to the Security Group and the scope assigned to the API client for integration. If these do not align, an error will occur. | RmWD01 |
| ErWD02 | allBusinessProcessTypes est inaccessible | RmWD02 | |
| ErWD03 | allDomains is inaccessible | RmWD03 | |
| ErWD04 | allSecurityGroups est inaccessible | RmWD04 | |
| ErWD05 | allWorkdayAccounts est inaccessible | RmWD05 | |
| ErWD06 | allIntegrationSystemsAudited est inaccessible | RmWD06 | |
| ErWD07 | permission denied | RmWD07 |
| Code de remédiation | Résumé des étapes de la remédiation |
|---|---|
| RmWD01 | Suivez la procédure pour ajouter la politique de sécurité du domaine au groupe de sécurité et assurez-vous que toutes les autorisations requises pour Workday sont ajoutées. |
| RmWD02 | - Ajoutez la politique de sécurité du domaine Business Process Administration dans le groupe de sécurité avec l'accès View Only . Reportez-vous à la procédure "Politique de sécurité du domaine" vers "Groupe de sécurité". - Suivez les étapes de l'enregistrement d'un client API pour les intégrations dans Workday afin d'ajouter les champs d'application requis au client API. |
| RmWD03 | – Add Security Activation, Security Configuration, and Drive Administrator Domain Security Policy in Security Group with View Only access. Refer Domain Security Policy to Security Group procedure. – Follow Register an API Client for Integrations in Workday steps to add required scopes to API Client. |
| RmWD04 | - Ajoutez Security Activation et Security Configuration Domain Security Policy dans Security Group avec View Only access. Reportez-vous à la procédure "Politique de sécurité du domaine" vers "Groupe de sécurité". - Suivez les étapes de l'enregistrement d'un client API pour les intégrations dans Workday afin d'ajouter les champs d'application requis au client API. |
| RmWD05 | - Ajoutez la politique de sécurité du domaine Workday Accounts, Security Configuration, Security Administration, Security Activation, Purge Person Data dans le groupe de sécurité avec un accès en vue seulement. Reportez-vous à la procédure "Politique de sécurité du domaine" vers "Groupe de sécurité". - Suivez les étapes de l'enregistrement d'un client API pour les intégrations dans Workday afin d'ajouter les champs d'application requis au client API. |
| RmWD06 | - Ajoutez la politique de sécurité du domaine Integration Reports, Integrations: EIBs dans le groupe de sécurité avec un accès en vue seulement. Reportez-vous à la procédure "Politique de sécurité du domaine" vers "Groupe de sécurité". - Suivez les étapes de l'enregistrement d'un client API pour les intégrations dans Workday afin d'ajouter les champs d'application requis au client API. |
| RmWD07 | – Add Workday Query Language Domain Security Policy in Security Group with View and Modify access. Refer Domain Security Policy to Security Group procedure. – Follow Register an API Client for Integrations in Workday steps to add required scopes to API Client. |
Box
| Code d'erreur | Error Log | Détails de l’erreur | Code de remédiation |
|---|---|---|---|
| ErBox01 | Boîte d'erreur L'accès à l'API est interdit pour url:https://api.box.com | Les autorisations requises sont manquantes. | RmBox01 |
| Code de remédiation | Résumé des étapes de la remédiation |
|---|---|
| RmBox01 | Accordez à nouveau l'accès à l'instance de Box pour appliquer les autorisations mises à jour. |
Okta
| Code d'erreur | Error Log | Détails de l’erreur | Code de remédiation |
|---|---|---|---|
| ErOkta01 | Vous n'avez pas la permission d'effectuer l'action demandée | Les autorisations requises sont manquantes. | RmOkta01 |
| ErOkta02 | Invalid token provided | Les autorisations requises sont manquantes. | RmOkta01 |
| Code de remédiation | Résumé des étapes de la remédiation |
|---|---|
| RmOkta01 | – Create an API Token in Okta, as mentioned in Onboard Okta. – Refer Roles Required for Okta to confirm that the permissions listed are correctly applied. |
Zoom
| Code d'erreur | Error Log | Détails de l’erreur | Code de remédiation |
|---|---|---|---|
| ErZoom01 | Invalid refresh token | Le jeton de rafraîchissement a expiré. Besoin d'une nouvelle authentification de l'instance. | RmZoom01 |
| ErZoom02 | Only available for Paid | L'API Operation Log n'est accessible que pour les comptes Zoom payants. | RmZoom02 |
| ErZoom03 | L'accès à l'API REST de Zoom a été refusé à cet utilisateur. | The user account utilized to grant instance access lacks the necessary permissions. | RmZoom03 |
| ErZoom04 | Invalid access token, does not contain scopes | Permission is missing. | RmZoom03 |
| ErZoom05 | Invalid Token! | Permission is missing. | RmZoom03 |
| ErZoom06 | No permission | Permission is missing. | RmZoom03 |
| Code de remédiation | Résumé des étapes de la remédiation |
|---|---|
| RmZoom01 | Accordez à nouveau l'accès à l'instance Zoom embarquée. |
| RmZoom02 | Onboard the Paid Zoom Account. |
| RmZoom03 | Créez l'utilisateur comme indiqué dans la documentation de Onboard Zoom. Utilisez cet utilisateur pour accorder ultérieurement l'accès à l'instance. |
Jira
| Code d'erreur | Error Log | Détails de l’erreur | Code de remédiation |
|---|---|---|---|
| ErJira01 | Non autorisé ; le champ d'application ne correspond pas | Les autorisations requises sont manquantes | RmJira01 |
| Code de remédiation | Étapes de réhabilitation |
|---|---|
| RmJira01 | Accordez l'accès à l'instance Jira pour appliquer les permissions de l'application Netskope. |

