Nella Admin Console, passa a Impostazioni >Identità > (Nome della directory)> Autenticazione.
Se hai configurato l'accesso SSO per il provider di identità (IdP) con Adobe Admin Console e i tuoi utenti finali non riescono ad accedere alle app e servizi Adobe, il certificato SAML potrebbe essere scaduto.
Problema
Si verifica uno dei problemi seguenti:
- Gli utenti finali sono disconnessi e non possono accedere alle app Web, per dispositivi mobili o desktop di Adobe Creative Cloud.
- Quando tentano di accedere, gli utenti finali visualizzano messaggi di errore come: "Convalida del certificato SAML non riuscita" o "La firma digitale nella risposta SAML non è stata convalidata con il certificato del provider di identità."
- Gli amministratori non possono aggiungere, rimuovere o gestire utenti o profili prodotto.
- Gli amministratori vogliono rinnovare un certificato SAML che sta per scadere.
Causa
In uno scambio SAML, le due entità coinvolte sono:
- Provider di identità (IdP): il certificato IdP è di proprietà e gestito dal cliente all'interno del proprio IdP (AD FS, Okta, Shibboleth) e viene caricato nella Admin Console.
- Adobe, che funge da Service Provider (SP): le entità Adobe vengono gestite nella Admin Console e caricate nell'IdP del cliente.
Entrambe le entità dispongono dei rispettivi certificati, che vengono utilizzati per stabilirne l’affidabilità.
Se hai configurato l’SSO per il provider di identità (IdP) con Adobe Admin Console e i tuoi utenti finali non riescono ad accedere alle app e ai servizi Adobe, il certificato SAML potrebbe essere scaduto.
Notifica della Admin Console
Adobe ti informa quando un certificato generato da Adobe sta per scadere o è scaduto, con una notifica banner nella Admin Console e un aggiornamento dello stato per directory.Per visualizzare lo stato di un certificato SAML, vai a Impostazioni > Impostazioni identità e controlla la colonna Stato della scheda Directory.
Risoluzione
Genera o aggiorna un certificato
Se i certificati sono scaduti o stanno per scadere, puoi aggiornare direttamente la configurazione della federazione tramite Admin Console. I certificati SAML vengono aggiornati insieme alla configurazione SAML.
Se il tuo IdP non verifica la validità del certificato, non è richiesta alcuna azione.
In qualità di amministratore di sistema, puoi aggiornare e gestire direttamente i certificati autofirmati dalla Admin Console seguendo questi passaggi:
Seleziona Modifica e poi seleziona Avanti.
Visualizza i certificati disponibili e il loro stato. Puoi scegliere di generare un nuovo certificato o una nuova richiesta di firma del certificato.
Un certificato autofirmato è più conveniente e segue le best practice di sicurezza.Scegli un certificato autofirmato a meno che la tua organizzazione non abbia requisiti specifici che un certificato autofirmato non può soddisfare.
Seleziona Genera nuovo certificato. Un nuovo certificato SAML verrà generato all'interno della directory federata selezionata per una configurazione SAML attiva.
Per creare invece una nuova richiesta di firma, seleziona Crea una richiesta di firma del certificato.Nella finestra di dialogo che si apre, inserisci i dettagli della tua autorità di certificazione (CA).
Devi completare il processo con la tua CA perché abbia effetto con il certificato SAML.Vai a Azioni e seleziona Completa.Carica il file del certificato dall'autorità di certificazione, seleziona Completa, e poi seleziona Fine.
Una volta creato con successo un certificato, diventano disponibili azioni aggiuntive, tra cui Imposta come predefinito, Attiva, Disattiva, Scarica metadati, Scarica certificato, e Elimina.
Se il tuo IdP supporta più certificati, segui questi passaggi senza interruzioni dell'accesso:
Ruota un certificato con supporto IdP multi-certificato
Carica il nuovo certificato oltre a quello vecchio nel tuo IdP.
Imposta il nuovo certificato come predefinito in Adobe Admin Console.
Testa l'accesso.
Rimuovi il vecchio certificato dalla configurazione dell'IdP.
Disabilita il vecchio certificato.
Ti consigliamo di disabilitare piuttosto che eliminare, dato che l'eliminazione di un certificato è irreversibile.
Ruotare un certificato senza il supporto IdP per più certificati
Se il tuo IdP non supporta più certificati, scegli un intervallo di inattività per eseguire il rinnovo:
Carica il nuovo certificato nel tuo IdP.
Imposta il nuovo certificato come predefinito in Adobe Admin Console.
Test di accesso.
Disabilita il vecchio certificato.
Se non riscontri alcun problema, elimina il vecchio certificato.
Consigliamo di attendere del tempo prima di eliminare il certificato precedente, poiché l'eliminazione dei certificati è irreversibile.
Registri di controllo
Le azioni relative alla creazione e gestione dei certificati sono disponibili nei registri di audit.Per visualizzare i registri di controllo, vai alla console di amministrazione e passa a Insights > Registri > Registro di controllo.