Navigiere in der Admin Console zu Einstellungen > Identität > (Verzeichnisname) > Authentifizierung.
Wenn Sie SSO für Ihren Identitätsanbieter (IdP) mit der Adobe Admin Console eingerichtet haben und Ihre Endanwender sich nicht bei ihren Adobe-Programmen und -Diensten anmelden können, ist das SAML-Zertifikat möglicherweise abgelaufen.
Problem
Es ist eines der folgenden Probleme aufgetreten:
- Endanwender sind abgemeldet und können sich nicht bei den Web-, Mobil- oder Desktop-Applikationen von Adobe Creative Cloud anmelden.
- Wenn sie versuchen, sich anzumelden, sehen Endbenutzer Fehlermeldungen wie: „SAML-Zertifikatvalidierung fehlgeschlagen" oder „Die Digitale Signatur in der SAML-Antwort konnte nicht mit dem Zertifikat des Identity Providers validiert werden."
- Administratoren können keine Benutzer oder Produktprofile hinzufügen, entfernen oder verwalten.
- Administratoren möchten ein SAML-Zertifikat verlängern, das bald abläuft.
Ursache
Bei einem SAML-Austausch sind die beiden folgenden Entitäten beteiligt:
- Identity Provider (IdP): Das IdP-Zertifikat gehört dem Kunden und wird von ihm in seinem eigenen IdP (AD FS, Okta, Shibboleth) verwaltet und in die Admin Console hochgeladen.
- Adobe als Service Provider (SP): Adobe-Entitäten werden in der Admin Console verwaltet und zum IdP des Kunden hochgeladen.
Beide Entitäten haben ihre eigenen Zertifikate, die der Vertrauensbildung dienen.
Wenn du SSO für deinen Identitätsanbieter (IdP) über die Adobe Admin Console eingerichtet hast und deine Endanwender sich nicht bei ihren Adobe-Applikationen und -Diensten anmelden können, ist das SAML-Zertifikat möglicherweise abgelaufen.
Benachrichtigung in der Admin Console
Adobe informiert dich, wenn ein von Adobe generiertes Zertifikat ablaufen wird oder abgelaufen ist, mit einer Banner-Benachrichtigung in der Admin Console und einer Statusaktualisierung pro Verzeichnis.Um den Status eines SAML-Zertifikats anzuzeigen, navigiere zu Einstellungen > Identitätseinstellungen und überprüfe die Statusspalte des Tabs Verzeichnisse.
Lösung
Zertifikat generieren oder aktualisieren
Wenn deine Zertifikate abgelaufen sind oder demnächst ablaufen, kannst du die Verbund-Einrichtung direkt über die Admin Console aktualisieren. Die SAML-Zertifikate werden zusammen mit der SAML-Einrichtung aktualisiert.
Wenn dein IdP die Gültigkeit des Zertifikats nicht überprüft, sind keine Maßnahmen erforderlich.
Als Systemadministrierender kannst du selbstsignierte Zertifikate direkt von der Admin Console aus aktualisieren und verwalten, indem du die folgenden Schritte ausführst:
Wähle Bearbeiten und dann Weiter aus.
Sieh dir die verfügbaren Zertifikate und deren Status an. Du kannst auswählen, ob du ein neues Zertifikat oder einen neuen Certificate Signing Request (CSR) generieren möchtest.
Ein selbst signiertes Zertifikat ist praktischer und folgt den bewährten Sicherheitspraktiken.Wähle ein selbst signiertes Zertifikat, es sei denn, deine Organisation hat spezielle Anforderungen, die ein selbst signiertes Zertifikat nicht erfüllen kann.
Wähle Neues Zertifikat generieren aus.Ein neues SAML-Zertifikat wird innerhalb des ausgewählten föderierten Verzeichnisses für eine aktive SAML-Konfiguration generiert.
Um stattdessen eine neue Signieranfrage zu erstellen, wähle Zertifikat-Signieranfrage erstellen aus.Gib im angezeigten Dialogfeld die Details deiner Zertifizierungsstelle (CA) ein.
Du musst den Prozess mit deiner CA abschließen, damit er beim SAML-Zertifikat wirksam wird.Gehe zu Aktionen und wähle Abschließen aus.Lade die Zertifikatdatei von der Zertifizierungsstelle hoch, wähle Abschließen und dann Fertig aus.
Sobald ein Zertifikat erfolgreich erstellt wurde, werden zusätzliche Aktionen verfügbar, einschließlich Als Standard festlegen, Aktivieren, Deaktivieren, Metadaten herunterladen, Zertifikat herunterladen und Löschen.
Wenn dein IdP mehrere Zertifikate unterstützt, befolge diese Schritte ohne Anmeldeunterbrechungen:
Zertifikat mit Multi-Zertifikat-IdP-Unterstützung rotieren
Lade das neue Zertifikat zusätzlich zu deinem alten Zertifikat zu deinem IdP hoch.
Lege das neue Zertifikat in der Adobe Admin Console als Standard fest.
Anmeldung testen.
Entferne das alte Zertifikat aus deiner IdP-Konfiguration.
Deaktiviere das alte Zertifikat.
Wir empfehlen, zu deaktivieren statt zu löschen, da das Löschen eines Zertifikats unumkehrbar ist.
Zertifikat ohne Multi-Zertifikat-IdP-Unterstützung rotieren
Wenn dein IdP keine mehreren Zertifikate unterstützt, wähle ein Ausfallzeitintervall für die Verlängerung:
Lade das neue Zertifikat in deinen IdP hoch.
Lege das neue Zertifikat in der Adobe Admin Console als Standard fest.
Teste die Anmeldung.
Deaktiviere das alte Zertifikat.
Falls keine Probleme nach der Erneuerung auftreten, lösche das alte Zertifikat.
Wir empfehlen, vor dem Löschen des alten Zertifikats etwas zu warten, da das Löschen von Zertifikaten nicht rückgängig gemacht werden kann.
Administratorprotokolle
Aktionen im Zusammenhang mit der Erstellung und Verwaltung von Zertifikaten findest du in den Auditprotokollen. Um die Auditprotokolle anzuzeigen, gehe zur Admin Console und navigiere zu Insights > Logs > Auditprotokoll.