No Admin Console, navigate to Configurações > Identidade > (Nome do diretório)> Autenticação.
Se você configurou o SSO para seu provedor de identidade (IdP) com o Adobe Admin Console e os usuários finais não conseguem fazer logon em aplicativos e serviços da Adobe, o certificado SAML pode ter expirado.
Problema
Você enfrenta qualquer um dos seguintes problemas:
- Os usuários finais são desconectados e não conseguem fazer logon nos aplicativos da Web, para dispositivos móveis ou de desktop da Adobe Creative Cloud.
- Quando tentam fazer logon, os usuários finais veem mensagens de erro como: "Falha na validação do certificado SAML" ou "A assinatura digital na resposta SAML não foi validada com o certificado do provedor de identidade."
- Os administradores não podem adicionar, remover ou gerenciar usuários ou perfis de produto.
- Os administradores querem renovar um certificado SAML que está prestes a expirar.
Causa
Em uma troca de SAML, as duas entidades envolvidas são:
- Provedor de identidade (IdP): o certificado do IdP é de propriedade e gerenciado pelo cliente dentro do próprio IdP (AD FS, Okta, Shibboleth) e é carregado no Admin Console.
- Adobe, atuando como provedor de serviços (SP): as entidades da Adobe são gerenciadas no Admin Console e carregadas no IdP do cliente.
Ambas as entidades possuem seus respectivos certificados, que são utilizados para estabelecer confiança.
Se você tiver configurado o SSO para o seu provedor de identidade (IdP) com o Adobe Admin Console e os usuários finais não conseguirem fazer logon em aplicativos e serviços da Adobe, o certificado SAML pode ter vencido.
Notificação do Admin Console
A Adobe informa quando um certificado gerado pela Adobe está prestes a expirar ou expirou, com uma notificação de banner no Admin Console e uma atualização de status por diretório.Para visualizar o status de um certificado SAML, navegue até Configurações > Configurações de identidade e revise a coluna Status da guia Diretórios.
Solução
Gerar ou atualizar um certificado
\n
Se os certificados tiverem expirado ou estiverem prestes a expirar, você poderá atualizar diretamente a configuração da federação por meio do Admin Console. Os certificados SAML são atualizados juntamente com a configuração do SAML.
Se o seu IdP não verificar a validade do certificado, nenhuma ação será necessária.
Como administrador do sistema, você pode atualizar e gerenciar diretamente certificados autoassinados no Admin Console seguindo estas etapas:
Selecione Editar e depois selecione Avançar.
Veja os certificados disponíveis e seu status. Você pode optar por gerar um novo certificado ou uma nova solicitação de assinatura de certificado.
Um certificado autoassinado é mais conveniente e segue as práticas recomendadas de segurança.Escolha um certificado autoassinado, a menos que sua organização tenha requisitos específicos que um certificado autoassinado não possa satisfazer.
Selecione Gerar novo certificado.Um novo certificado SAML será gerado dentro do diretório federado selecionado para uma configuração SAML ativa.
Para criar uma nova solicitação de assinatura, selecione Criar uma solicitação de assinatura de certificado.Na caixa de diálogo exibida, insira os detalhes da autoridade de certificação (CA).
Você deve concluir o processo com sua CA para que ele entre em vigor com o certificado SAML.Vá para Ações e selecione Concluir.Faça upload do arquivo de certificado da autoridade de certificação, selecione Concluir e depois selecione Concluído.
Depois que um certificado é criado com sucesso, ações adicionais ficam disponíveis, incluindo Definir como padrão, Ativar, Desativar, Baixar metadados, Baixar certificado e Excluir.
Se seu IdP oferecer suporte a vários certificados, siga estas etapas sem interrupções ao fazer logon:
Alternar um certificado com suporte a vários certificados do IdP
Faça upload do novo certificado além do antigo em seu IdP.
Defina o novo certificado como padrão no Adobe Admin Console.
Testar logon.
Remova o certificado antigo da configuração do IdP.
Desative o certificado antigo.
Recomendamos desativar em vez de excluir, uma vez que excluir um certificado é irreversível.
Alternar um certificado sem suporte a vários certificados do IdP
Se seu IdP não suporta vários certificados, escolha um intervalo de inatividade para executar a renovação:
\n
Faça upload do novo certificado em seu IdP.
Defina o novo certificado como padrão no Adobe Admin Console.
Teste de fazer logon.
Desative o certificado antigo.
Se você não encontrar nenhum problema, exclua o certificado antigo.
Recomendamos aguardar algum tempo antes de excluir o certificado antigo, pois a exclusão de certificados é irreversível.
Registros de auditoria
As ações relacionadas à criação e ao gerenciamento de certificados podem ser encontradas nos registros de auditoria.Para visualizar os logs de auditoria, acesse o Admin Console e navegue até Insights > Logs > Log de auditoria.