Актуализиране на SSO сертификат

Последна актуализация на 16.12.2024 г.

Ако сте настроили SSO за вашия доставчик на самоличност (IdP) с Adobe Admin Console и крайните ви потребители не могат да влязат в своите приложения и услуги на Adobe, SAML сертификатът може да е изтекъл.

Проблем

Срещате някое от следните проблеми:

  • Крайните потребители са излезли от системата и не могат да влязат в уеб, мобилните или приложенията за настолен компютър на Adobe Creative Cloud.
  • Когато се опитват да влязат, крайните потребители виждат съобщения за грешка като: „Валидирането на SAML сертификацията е неуспешно" или „Цифровият подпис в SAML отговора не се валидира с сертификата на доставчика на самоличност."
  • Администраторите не могат да добавят, премахват или управляват потребители или профили на продукти.
  • Администраторите искат да подновят SAML сертификат, който скоро изтича.

Причина

При SAML обмен участват два обекта:

  • Доставчик на самоличност (IdP): IdP сертификатът се притежава и управлява от клиента в собствения му IdP (AD FS, Okta, Shibboleth) и се качва в Admin Console.
  • Adobe, действащ като доставчик на услуги (SP): Adobe обектите се управляват в Admin Console и се качват в IdP на клиента.

И двата обекта имат съответните си сертификати, които се използват за установяване на доверие.
Ако сте настроили SSO за вашия доставчик на самоличност (IdP) с Adobe Admin Console и крайните ви потребители не могат да влязат в своите приложения и услуги на Adobe, SAML сертификатът може да е изтекъл.

Известие в Admin Console

Adobe ви уведомява, когато генериран от Adobe сертификат ще изтече или е изтекъл, с банерно известие в Admin Console и актуализация на статуса за всяка директория.За да видите статуса на SAML сертификат, отидете на „Настройки" > „Настройки за самоличност" и прегледайте колоната „Статус" в раздела „Директории".

Решение

Генерирайте или актуализирайте сертификат

Ако сертификатите ви са изтекли или скоро ще изтекат, можете директно да актуализирате настройката за федерация чрез Admin Console.SAML сертификатите се актуализират заедно с SAML настройката.

Бележка

Ако вашият IdP не проверява валидността на сертификата, не се изисква никакво действие.

Като системен администратор, можете директно да актуализирате и управлявате самоподписани сертификати от Admin Console, следвайки тези стъпки:

В Admin Console отидете на „Настройки" > „Самоличност" > (Име на директория) > „Удостоверяване".

Изберете „Редактиране" и след това изберете „Напред".

Прегледайте наличните сертификати и тяхното състояние.Можете да изберете да генерирате нов сертификат или нова заявка за подписване на сертификат.

Бележка

Самоподписан сертификат е по-удобен и следва най-добрите практики за сигурност. Изберете самоподписан сертификат, освен ако организацията ви няма специфични изисквания, които самоподписан сертификат не може да изпълни.

Изберете Генериране на нов сертификат. Нов SAML сертификат ще бъде генериран в избраната федерирана директория за активна SAML конфигурация.

За да създадете нова заявка за подписване вместо това, изберете „Създаване на заявка за подписване на сертификат". В диалоговия прозорец, който се показва, въведете подробностите от центъра си за сертифициране (CA).

Трябва да завършите процеса с вашия CA, за да влезе в сила SAML сертификатът.Отидете в Действия и изберете Завършване. Качете файла със сертификат от центъра за сертифициране, изберете Завършване и след това изберете Готово.

След успешно създаване на сертификат стават достъпни допълнителни действия, включително Задаване като по подразбиране, Активиране, Деактивиране, Изтегляне на метаданни, Изтегляне на сертификат и Изтриване.

Ако вашият IdP поддържа множество сертификати, следвайте тези стъпки без прекъсвания във влизането:

Смяна на сертификат с поддръжка на множество сертификати от IdP

Качете новия сертификат в допълнение към стария в IdP.

Задайте новия сертификат като по подразбиране в Adobe Admin Console.

Тествайте влизането.

Премахнете стария сертификат от конфигурацията на IdP.

Деактивирайте стария сертификат.

Бележка

Препоръчваме деактивиране вместо изтриване, тъй като изтриването на сертификат е необратимо.

Смяна на сертификат без поддръжка на множество сертификати от IdP

Ако вашият IdP не поддържа множество сертификати, изберете интервал за прекъсване, за да извършите подновяването:

Качете новия сертификат в IdP.

Задайте новия сертификат като по подразбиране в Adobe Admin Console.

Тествайте влизането.

Деактивирайте стария сертификат.

Ако не срещнете проблем, изтрийте стария сертификат.

Бележка

Препоръчваме да изчакате известно време, преди да изтриете стария сертификат, тъй като изтриването на сертификати е необратимо.

Регистрационни файлове от проверки

Действията, свързани със създаването и управлението на сертификати, могат да бъдат намерени в одитните дневници.За да прегледате одитните дневници, отидете в Admin Console и навигирайте до Insights > Logs > Audit log.