Отворете приложението AD FS Management на Вашия сървър и в папката AD FS> Услуга> Крайни точки, изберете Федерални метаданни.
Отстранете често срещани грешки при автентикация, проверете конфигурациите и отстранете проблеми при влизане, свързани с Federated ID (SSO) в продуктите на Adobe.Получете съвети за отстраняване на SAML грешки, проблеми със сертификати и други предизвикателства при автентикация.
След успешното конфигуриране на SSO в Adobe Admin Console, изберете Изтегляне на файл с метаданни на Adobe и запазете файла с SAML XML метаданни на компютъра си. Вашият доставчик на самоличност изисква този файл, за да разреши влизане с еднократно удостоверяване.Импортирайте правилно подробностите от XML конфигурацията във вашия доставчик на идентичност (IdP).Това е необходимо за SAML интеграция с вашия IdP и гарантира, че данните са конфигурирани правилно.
Ако имате въпроси относно това как да използвате файла с SAML XML метаданни за конфигуриране на вашия IdP, свържете се директно с вашия IdP за инструкции, тъй като те варират в зависимост от IdP.
Вижте следните статии, ако вашата организация е настроила SSO чрез Google Federation или Microsoft Azure Sync:
Основни положения при отстраняване на проблеми
Проблемите с единното влизане често се причиняват от основни грешки, които е лесно да се пренебрегнат.Преди всичко проверете следните неща:
- На потребителя е зададен профил на продукт с право на използване.
- Потребителското име, изпратено към SAML, съвпада с потребителското име в корпоративното табло за управление.
- Проверете всички записи в Admin Console и при вашия доставчик на самоличност за правописни или синтактични грешки.
- Настолното приложение Creative Cloud е актуализирано до най-новата версия.
- Потребителят влиза в правилното място (настолното приложение Creative Cloud, приложение Creative Cloud или Adobe.com)
Решения за други често срещани грешки
Грешка: „Възникна грешка" с бутон с етикет „Опитайте отново"
Тази грешка обикновено възниква след като автентикацията на потребителя успее и Okta препрати отговора за автентикация към Adobe.
В Adobe Admin Console проверете следното:
В раздел „Самоличност“:
- Уверете се, че свързаният домейн е бил активиран.
В раздел „Продукти“:
- Уверете се, че потребителят е свързан към правилния псевдоним на продукт и в домейна, който сте обявили за конфигуриране като Federated ID.
- Уверете се, че прякорът на продукта има присвоените правилни права.
В раздел „Потребители“:
- Уверете се, че потребителското име на потребителя е под формата на пълен имейл адрес.
Грешка: „Отказан достъп" при влизане
Възможни причини за тази грешка:
- Потребителското име или имейл адресът в SAML твърдението не съвпада с информацията, въведена в Admin Console.
- Потребителят не е свързан с правилния продукт или продуктът не е свързан с правилното право.
- Потребителското име в SAML се появява като нещо различно от имейл адрес. Всички потребители трябва да са в домейна, който сте заявили в процеса на конфигуриране.
- Вашият SSO клиент използва JavaScript като част от процеса на влизане и се опитвате да влезете в клиентско приложение, което не поддържа JavaScript.
Как да решите проблема:
- Проверете потребителското име и имейл адреса в Adobe Admin Console и ги съпоставете с атрибутите NameID и Email в SAML логовете.
- Проверете конфигурацията в таблото на потребителя: информация за потребителя и профил на продукта.
- Изпълнете SAML Тrace и проверете дали изпратената информация съвпада с тази от таблото, а след коригирайте несъответствията.
Грешка: „Друг потребител в момента е влязъл"
Грешката „друг потребител в момента е влязъл" възниква, когато атрибутите, изпратени в SAML твърдението, не съвпадат с имейл адреса, който е използван за започване на процеса на влизане.
Стартирайте SAML trace и уверете се, че имейл адресът на потребителя за влизане съвпада със следното:
- Посочен имейл адрес на потребителя в Admin Console.
- Потребителското име на потребителя е предадено обратно в полето NameID на твърдение SAML
Грешка: „Издателят в SAML отговора не съвпада с издателя, конфигуриран за доставчика на самоличност"
IDP издателят в SAML потвърждението е различен от този, който е конфигуриран във входящия SAML файл. Погледнете за правописни грешки (като например смяната на https с http). При проверка на низа на IDP издателя в SAML системата на клиента трябва да търсите ТОЧНО съвпадение на низа, който той е дал. Този проблем възниква понякога, защото липсва наклонена черта в края.
Ако имате нужда от помощ за тази грешка, представете SAML следата и стойностите, които сте въвели в таблото на Adobe.
Грешка: „Цифровият подпис в SAML отговора не се валидира със сертификата на доставчика на самоличност"
Този проблем възниква, когато сертификатът на Вашата директория е изтекъл. За да актуализирате сертификата, трябва да изтеглите сертификата или метаданните от доставчика на самоличност и да ги качите в Adobe Admin Console.
Например, следвайте стъпките по-долу, ако Вашият IdP е Microsoft AD FS:
Използвайте браузър, за да отидете до URL адреса, предоставен срещу Федералните метаданни, и да изтеглите файла. Например, https://<your AD FS hostname>/FederationMetadata/2007-06/FederationMetadata.xml.
Приемете всички предупреждения, ако бъдете подканени.
В раздела Настройки на Admin Console и отидете на Настройки за самоличност > Директории. Изберете директорията за актуализация и щракнете Конфигурирайте на Доставчик на SAML карта.
След това качете файла с метаданни IdP и Запазете.
Грешка: „Текущото време е преди времевия обхват, посочен в условията на твърдението"
IdP сървър на базата на Windows:
- Уверете се, че системният часовник е синхронизиран с точен времеви сървър.
Проверете точността на системния часовник спрямо времевия сървър с тази команда; стойността „Phase Offset" трябва да бъде малка част от секундата:
w32tm /query /status /verbose
Може да предизвикате незабавна ресинхронизация на системния часовник със времевия сървър със следната команда:
w32tm /resync
Ако системният часовник е настроен правилно и все още виждате горната грешка, може да се наложи да регулирате настройката за времеви отклон, за да увеличите толерантността за разлики в часовниците между сървъра и клиента. - Увеличете позволената разлика в системния часовник между сървърите.
От прозорец на PowerShell с административни права задайте позволената стойност за отклонение на 2 минути.Проверете дали можете да влезете и след това увеличете или намалете стойността в зависимост от резултата.
Определете текущата настройка за времеви отклон за съответното Relying Party Trust със следната команда:
Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
Relying Party Trust се идентифицира от URL адреса, показан в полето „Identifier" от изхода на предишната команда за тази конкретна конфигурация.Този URL адрес също се показва в помощната програма ADFS Management в прозореца за свойства за съответното Relying Party Trust в раздела „Identifiers" в полето „Relying Party Trusts", както е показано в екранната снимка по-долу.
Задайте времевия отклон на 2 минути със следната команда, като замените адреса Identifier съответно:
Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2
IdP сървър, базиран на UNIX
Уверете се, че системният часовник е настроен правилно или чрез използване на услугата ntpd, или ръчно с командата ntpdate от root shell или със sudo, както е показано по-долу (отбележете, че ако времето има отклон от повече от 0,5 секунди, промяната няма да се случи незабавно, но системният часовник бавно ще се коригира).Уверете се, че и часовата зона е зададена правилно.
# ntpdate -u pool.ntp.org
Това сработва при доставчици на самоличност като Shibboleth.
Грешка: 401 неоторизирани идентификационни данни
Тази грешка се появява, когато приложението не поддържа федерирано влизане, и трябва да влезете с вашия Adobe ID. FrameMaker, RoboHelp и Adobe Captivate са примери за приложения с това изискване.
Грешка: „Входящото SAML влизане не е успешно със съобщение: SAML отговорът не съдържаше твърдения"
Проверете работния процес за влизане. Ако имате достъп до страницата за влизане от друга машина или мрежа, но не и вътрешно, проблемът може да бъде в низ на блокиращ агент. Също така стартирайте SAML TRACE и потвърдете, че Собствено име, Фамилия и Потребителско име като правилно форматиран имейл адрес са в SAML темата.
Проверете дали е било изпратено правилно SAML потвърждение:
- Липса на елемент NameID в субекта.Проверете дали елементът „Тема“ съдържа елемент NameId. Трябва да съвпада с атрибута Email, който трябва да бъде имейл адресът на потребителя, когото искате да удостоверите.
- Правописни грешки – особено лесно се допуска замяната на https с http.
- Проверете дали е осигурен правилният сертификат. IDP трябва да бъдат конфигурирани да използват некомпресирани SAML заявки и отговори.
Помощна програма като SAML tracer за Firefox може да помогне за извличането на декларацията и показването ѝ за проверка.Ако имате нужда от помощ от екипа за грижа за клиентите на Adobe, ще бъдете помолени за този файл. За подробности вижте как да изпълните SAML проследяване.
Този работещ SAML пример може да помогне при правилното форматиране на вашето SAML твърдение:
С Microsoft ADFS
Уверете се, че всеки основен акаунт в директорията има имейл адрес, посочен в Active Directory, за да влезе успешно (регистър на събитията: SAML отговорът няма NameId в твърдението).
Отворете Admin Console и изберете раздела Identity и домейна.
Изберете Редактиране на конфигурацията и намерете IDP Binding. Превключете на HTTP-POST и след това запишете.
Тествайте отново процеса на влизане.
Ако работи, но предпочитате предишната настройка, превключете обратно към HTTP-REDIRECT и качете отново метаданните в ADFS.
С други IdP системи
Възникването на грешка 400 означава, че вашият IdP е отхвърлил успешното влизане.
Проверете регистрите на вашия IdP за източника на грешката и коригирайте проблема, преди да опитате отново.
Грешка: „403 malfunctioned certificate"
Актуализирайте сертификата в Google Console под приложението Adobe SAML и качете отново файловете с метаданни в Adobe Admin Console.
Грешка: „403 app_not_configured_for_user"
Актуализирайте Entity ID в Google Console. След това експортирайте файла с метаданни и го качете в Adobe Admin Console.
Грешка: „you cannot access this right now" или „you can't get there from here"
Тази грешка обикновено възниква, когато организацията е активирала правилата за условен достъп в IdP.
Ако използвате управлявани пакети за разполагане на продукти, създайте управляван пакет от Adobe Admin Console, като изберете опцията за удостоверяване чрез браузър. След това го разположете на устройството на потребителя.
Ако не, потребителите могат да отворят настолното приложение Creative Cloud и да изберат Влизане чрез браузъра от менюто Помощ.
Грешка: „Приложението не е присвоено"
В този случай администраторът трябва да добави потребителите към приложението Adobe SAML, създадено в техния IdP. Научете как да създадете приложение Adobe SAML в конзолата Google Admin или в портала Microsoft Azure.
Грешка: „Нямате достъп до тази услуга. Свържете се с вашия IT администратор, за да получите достъп, или влезте с Adobe ID"
Проверете журналите на SAML, тъй като потребителското име или имейл адресът, изпращани в SAML декларацията, не съвпадат с информацията, въведена в Admin Console.