Öffnen Sie die AD FS-Verwaltungsanwendung auf Ihrem Server und wählen Sie im Ordner AD FS > Dienst > Endpunkte die Option Verbundmetadaten aus.
Löse häufige Authentifizierungsfehler, überprüfe Konfigurationen und behebe Anmeldeprobleme im Zusammenhang mit Federated ID (SSO) bei Adobe-Produkten. Hier findest du Tipps zum Beheben von SAML-Fehlern sowie von Zertifikats- und anderen Authentifizierungsproblemen.
Nachdem du SSO erfolgreich in der Adobe Admin Console konfiguriert hast, wähle Adobe-Metadatendatei herunterladen und speichere die SAML-XML-Metadatendatei auf deinem Computer. Der Identitätsanbieter benötigt diese Datei, um Single Sign-on zu aktivieren. Importieren Sie die XML-Konfigurationsdetails ordnungsgemäß in Ihren Identitätsanbieter (IdP). Dies ist für die SAML-Integration mit deinem IdP erforderlich und stellt sicher, dass die Daten ordnungsgemäß konfiguriert sind.
Wenn du Fragen zur Verwendung der SAML-XML-Metadatendatei für die Konfiguration deines IdP hast, wende dich direkt an deinen IdP für Anweisungen, da diese je nach IdP variieren.
Lies die folgenden Artikel, wenn dein Unternehmen SSO über Google Federation oder Microsoft Azure Sync eingerichtet hat:
Grundlegende Fehlerbehebung
Probleme mit Single Sign-on werden häufig durch einfache Fehler verursacht, die leicht zu übersehen sind. Überprüfen Sie insbesondere Folgendes:
- Der Benutzer ist einem Produktprofil mit einer Berechtigung zugeordnet.
- Der an SAML gesendete Benutzername stimmt mit dem Benutzernamen im Unternehmens-Dashboard überein.
- Überprüfen Sie alle Einträge in der Admin Console und in Ihrem Identitätsanbieter auf Schreib- oder Syntaxfehler.
- Der Creative Cloud-Client wurde auf die neueste Version aktualisiert.
- Die Benutzerin bzw. der Benutzer meldet sich am richtigen Ort an (beim Creative Cloud-Client, bei einer Creative Cloud-Anwendung oder auf Adobe.com)
Lösungen für andere häufige Fehler
Fehler: „Es ist ein Fehler aufgetreten“ mit der Schaltfläche „Wiederholen“
Dieser Fehler tritt normalerweise auf, nachdem die Benutzerauthentifizierung erfolgreich war und Okta die Authentifizierungsantwort an Adobe weitergeleitet hat.
Überprüfen Sie in der Adobe Admin Console Folgendes:
Auf der Registerkarte „Identität“:
- Stellen Sie sicher, dass die zugeordnete Domäne aktiviert ist.
Auf der Registerkarte „Produkte“:
- Stellen Sie sicher, dass der Benutzer dem richtigen Produktkurznamen und in der für die Konfiguration als Federated ID beanspruchten Domäne zugeordnet ist.
- Stellen Sie sicher, dass dem Produktkurznamen die richtigen Berechtigungen zugewiesen sind.
Auf der Registerkarte „Benutzer“:
- Stellen Sie sicher, dass der Benutzername des Benutzers im Format einer vollständigen E-Mail-Adresse vorliegt.
Fehler: „Zugriff verweigert“ bei der Anmeldung
Mögliche Ursachen für diesen Fehler:
- Der Benutzername oder die E-Mail-Adresse in der SAML-Assertion stimmt nicht mit den in der Admin Console eingegebenen Informationen überein.
- Die Benutzerin bzw. der Benutzer ist nicht dem richtigen Produkt zugeordnet oder das Produkt ist nicht der richtigen Berechtigung zugeordnet.
- Der SAML-Benutzername wird nicht als E-Mail-Adresse übermittelt. Alle Benutzer müssen sich in der Domäne befinden, die Sie im Rahmen des Einrichtungsvorgangs beansprucht haben.
- Dein SSO-Client verwendet JavaScript im Rahmen des Anmeldevorgangs und du versuchst, dich bei einem Client anzumelden, der kein JavaScript unterstützt.
Fehlerbehebung:
- Überprüfe den Benutzername und die E-Mail in der Adobe Admin Console und gleiche sie mit den NameID- und E-Mail-Attributen in den SAML-Protokollen ab.
- Überprüfen Sie die Dashboard-Konfiguration für den Benutzer, d. h. Benutzerinformationen und Produktprofil.
- Führen Sie eine SAML-Nachverfolgung aus und überprüfen Sie, ob die gesendeten Informationen mit dem Dashboard übereinstimmen. Korrigieren Sie dann etwaige Inkonsistenzen.
Fehler: „Ein anderer Benutzer ist derzeit angemeldet“
Der Fehler „Ein anderer Benutzer ist derzeit angemeldet“ tritt auf, wenn die in der SAML-Zusicherung gesendeten Attribute nicht mit der E-Mail-Adresse übereinstimmen, die zum Starten des Anmeldevorgangs verwendet wurde.
Führe eine SAML-Nachverfolgung aus und überprüfe, ob die E-Mail-Adresse des Benutzers/der Benutzerin für die Anmeldung mit Folgendem übereinstimmt:
- Der E-Mail-Adresse des Benutzers, die in der Admin Console aufgeführt ist
- Dem Benutzernamen des Benutzers, der im Feld „NameID“ der SAML-Zusicherung zurückgegeben wird
Fehler: „Der Aussteller in der SAML-Antwort stimmte nicht mit dem für den Identitätsanbieter konfigurierten Aussteller überein“
Der IdP-Aussteller in der SAML-Zusicherung unterscheidet sich von der Konfiguration in der eingehenden SAML. Suchen Sie nach Tippfehlern (z. B. „http“ statt „https“). Wenn Sie die IdP-Ausstellerzeichenfolge mit dem Kunden-SAML-System überprüfen, ist eine GENAUE Übereinstimmung mit der von ihnen bereitgestellten Zeichenfolge erforderlich. Dieses Problem tritt manchmal auf, weil am Ende ein Schrägstrich fehlt.
Wenn du Hilfe zu diesem Fehler benötigst, gib eine SAML-Nachverfolgung und die Werte an, die du im Adobe-Dashboard eingegeben hast.
Fehler: „Die digitale Signatur in der SAML-Antwort wurde nicht mit dem Zertifikat des Identitätsanbieters überprüft“
Dieses Problem tritt auf, wenn das Zertifikat deines Verzeichnisses abgelaufen ist. Um das Zertifikat zu aktualisieren, müssen Sie das Zertifikat oder die Metadaten vom Identitätsanbieter herunterladen und in die Adobe Admin Console hochladen.
Führen Sie beispielsweise die folgenden Schritte aus, wenn Ihr IdP Microsoft AD FS ist:
Verwenden Sie einen Browser, um zu der URL zu navigieren, die für Verbundmetadaten angegeben wurde, und laden Sie die Datei herunter. Beispiel: https://<Ihr AD FS-Hostname>/FederationMetadata/2007-06/FederationMetadata.xml.
Akzeptieren Sie alle Warnungen, wenn Sie dazu aufgefordert werden.
Navigieren Sie auf der Registerkarte Einstellungen der Admin Console zu Identitätseinstellungen > Verzeichnisse. Wählen Sie das zu aktualisierende Verzeichnis aus und klicken Sie auf der Karte SAML-Anbieter auf Konfigurieren.
Laden Sie dann die IdP-Metadatendatei hoch und klicken Sie auf Speichern.
Fehler: „Die aktuelle Zeit liegt vor dem in den Zusicherungsbedingungen angegebenen Zeitraum“
Windows-basierter IdP-Server:
- Stelle sicher, dass die Systemuhr mit einem genauen Zeitserver synchronisiert ist.
Überprüfe die Genauigkeit der Systemuhr mit deinem Zeitserver mit diesem Befehl; der „Phase Offset"-Wert sollte ein kleiner Bruchteil einer Sekunde sein:
w32tm /query /status /verbose
Du kannst eine sofortige Neusynchronisation der Systemuhr mit dem Zeitserver mit folgendem Befehl veranlassen:
w32tm /resync
Wenn die Systemuhr korrekt eingestellt ist und du immer noch den oben genannten Fehler siehst, musst du möglicherweise die Time-Skew-Einstellung anpassen, um die Toleranz für Uhrzeitunterschiede zwischen Server und Client zu erhöhen. - Erhöhe den zulässigen Unterschied in der Systemuhr zwischen Servern.
Lege in einem PowerShell-Fenster mit Administratorrechten den zulässigen Skew-Wert auf 2 Minuten fest.Überprüfe, ob du dich anmelden kannst, und erhöhe oder verringere dann den Wert je nach Ergebnis.
Bestimme die aktuelle Time-Skew-Einstellung für die entsprechende Relying Party Trust mit folgendem Befehl:
Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
Die Relying Party Trust wird durch die URL identifiziert, die im „Identifier"-Feld der Ausgabe des vorherigen Befehls für diese spezielle Konfiguration angezeigt wird.Diese URL wird auch im ADFS Management-Dienstprogramm im Eigenschaftenfenster für die entsprechende Relying Party Trust auf der Registerkarte „Identifiers" im Feld „Relying Party Trusts" angezeigt, wie im Screenshot unten dargestellt.
Stelle den Time-Skew auf 2 Minuten mit folgendem Befehl ein und ersetze die Identifier-Adresse entsprechend:
Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2
UNIX-basierter IdP-Server
Stelle sicher, dass die Systemuhr entweder mit dem ntpd-Dienst oder manuell mit dem ntpdate-Befehl aus einer Root-Shell oder mit sudo korrekt eingestellt ist, wie unten gezeigt (beachte, dass wenn die Zeit um mehr als 0,5 Sekunden versetzt ist, die Änderung nicht sofort erfolgt, sondern die Systemuhr langsam korrigiert wird).Vergewissern Sie sich außerdem, dass die Zeitzone richtig festgelegt ist.
# ntpdate -u pool.ntp.org
Dies funktioniert mit Identitätsanbietern wie Shibboleth.
Fehler: 401 Nicht autorisierte Anmeldedaten
Dieser Fehler tritt auf, wenn die Anwendung die Federated-Anmeldung nicht unterstützt und eine Anmeldung mit Adobe ID erforderlich ist. FrameMaker, RoboHelp und Adobe Captivate sind Beispiele für Anwendungen, für die diese Anforderung besteht.
Fehler: „Eingehende SAML-Anmeldung fehlgeschlagen mit der Nachricht: Die SAML-Antwort enthielt keine Zusicherungen“
Überprüfen Sie den Anmelde-Workflow. Wenn Sie auf die Anmeldeseite eines anderen Computers oder Netzwerks, jedoch nicht auf die interne Anmeldeseite zugreifen können, ist das Problem möglicherweise eine Block-Agent-Zeichenfolge. Führen Sie außerdem eine SAML-Nachverfolgung aus und vergewissern Sie sich, dass Vorname, Nachname und User-Name als ordnungsgemäß formatierte E-Mail-Adresse im SAML-Betreff vorhanden sind.
Vergewissere dich, dass die korrekte SAML-Zusicherung gesendet wird:
- Kein NameID-Element im Betreff. Überprüfe, ob das Subject-Element ein NameId-Element enthält. Es muss mit dem E-Mail-Attribut übereinstimmen, welches die E-Mail-Adresse des Anwenders sein sollte, den du authentifizieren möchtest.
- Tippfehler, insbesondere solche, die leicht übersehen werden, wie „https“ statt „http“.
- Überprüfen Sie, ob das richtige Zertifikat bereitgestellt wurde. IDPs müssen für die Verwendung unkomprimierter SAML-Anfragen und -Antworten konfiguriert werden.
Ein Dienstprogramm wie SAML tracer für Firefox kann dabei helfen, die Assertion zu entpacken und zur Überprüfung anzuzeigen.Wenn du Unterstützung von Adobe Customer Care benötigst, wirst du nach dieser Datei gefragt.Einzelheiten finden Sie unter Durchführen eines SAML-Trace.
Dieses funktionierende SAML-Beispiel kann bei der ordnungsgemäßen Formatierung deiner SAML-Assertion helfen:
Mit Microsoft ADFS
Stelle sicher, dass jedes Active Directory-Konto eine in Active Directory aufgeführte E-Mail-Adresse hat, um sich erfolgreich anzumelden (Ereignisprotokoll: Die SAML-Antwort hat keine NameId in der Assertion).
Greife auf die Admin Console zu und wähle die Registerkarte „Identity" und die Domain.
Wähle Konfiguration bearbeiten und finde IDP Binding.Wechseln Sie zu HTTP-POST und speichern Sie die Änderung.
Teste das Anmelden erneut.
Wenn es funktioniert, du aber die vorherige Einstellung bevorzugst, wechsle zurück zu HTTP-REDIRECT und lade die Metadaten erneut in ADFS hoch.
Mit anderen IdPs
Wenn Fehler 400 auftritt, bedeutet das, dass dein IdP die erfolgreiche Anmeldung abgelehnt hat.
Überprüfe deine IdP-Protokolle für die Quelle des Fehlers und korrigiere das Problem, bevor du es erneut versuchst.
Fehler: „403 Zertifikat funktioniert nicht einwandfrei“
Fehler: „403 app_not_configured_for_user“
Aktualisiere die Entity ID in der Google Console. Exportiere dann die Metadatendatei und lade sie in die Adobe Admin Console hoch.
Fehler: „Hierauf können Sie zurzeit nicht zugreifen“ oder „Der Wechsel von hier nach dort ist nicht möglich“
Dieser Fehler tritt im Allgemeinen auf, wenn das Unternehmen die Richtlinie für bedingten Zugriff für einen IdP aktiviert hat.
Wenn du verwaltete Pakete für die Bereitstellung von Produkten verwendest, erstelle ein verwaltetes Paket in der Adobe Admin Console, indem du die browserbasierte Authentifizierungsoption auswählst. Stelle es dann auf dem Gerät des Benutzers/der Benutzerin bereit.
Falls nicht, können die Anwender die Creative Cloud Desktop-Anwendung öffnen und Mit Browser anmelden aus dem Hilfe-Menü auswählen.
Fehler: „App nicht zugewiesen“
In diesem Fall muss der Administrator oder die Administratorin die Benutzerinnen und Benutzer zur Adobe-SAML-App hinzufügen, die unter dem IdP erstellt wurde.Lerne, wie du eine Adobe SAML-App in der Google Admin Console oder im Microsoft Azure Portal erstellst.
Fehler: „Du hast keinen Zugriff auf diesen Service. Wende dich an deinen IT-Administrator, um Zugriff zu erhalten, oder melde dich mit einer Adobe ID an.“
Überprüfe die SAML-Protokolle, da der Benutzername oder die E-Mail-Adresse, die bzw. der in der SAML-Zusicherung gesendet werden, nicht mit den in der Admin Console eingegebenen Informationen übereinstimmt.