更新 SSO 证书

上次更新日期: 2024年12月16日

如果您已使用 Adobe Admin Console 为您的身份提供程序 (IdP) 设置了 SSO,并且您的最终用户无法登录其 Adobe 应用程序和服务,则 SAML 证书可能已过期。

问题

您遇到了以下某个问题:

  • 最终用户注销后无法登录到 Adobe Creative Cloud Web、移动或桌面应用程序。
  • 当用户尝试登录时,最终用户会看到错误消息,例如:"SAML 证书验证失败"或"SAML 回答中的数字签名无法通过身份提供商证书验证。"
  • 管理员无法添加、删除或管理用户或产品配置文件。
  • 管理员想要续订即将过期的 SAML 证书。

原因

在 SAML 交换中,涉及的两个实体是:

  • 身份提供商 (IdP):IdP 证书由客户在其自己的 IdP(AD FS、Okta、Shibboleth)内拥有和管理,并上载到 Admin Console 中。
  • Adobe 作为服务提供商 (SP):Adobe 实体在 Admin Console 中管理并上传到客户的 IdP。

两个实体都有其各自的证书,这些证书用于建立信任。
如果您使用 Adobe Admin Console 为身份提供商 (IdP) 设置 SSO 后,最终用户无法登录到其 Adobe 应用程序和服务,则 SAML 证书可能已到期。

Admin Console 通知

当 Adobe 生成的证书设置为即将过期或已过期时,Adobe 会通知您,在 Admin Console 中显示横幅通知,并按目录更新状态。要查看 SAML 证书的状态,请导航至"设置">"身份设置"并查看"目录"选项卡的"状态"列。

解决方法

生成或更新证书
\n

如果您的证书已过期或即将过期,您可以通过 Admin Console 直接更新联合设置。 SAML 证书与 SAML 设置一起更新。

注释

如果您的 IdP 不检查证书的有效性,则无需执行任何操作。

系统管理员可遵照以下这些步骤,直接从 Admin Console 更新和管理自签名证书:

Admin Console 上,导航至设置 > 身份 >(目录名称)> 身份验证

选择"编辑",然后选择"下一步"

查看可用的证书及其状态。 您可以选择生成新的证书或新的证书签名请求。

注释

自签名证书更方便,并遵循安全最佳做法。选择自签名证书,除非您的组织有自签名证书无法满足的特定要求。

选择"生成新证书"将在所选联合目录内为活跃的 SAML 配置生成新的 SAML 证书。

要创建新的签名请求,请选择"创建证书签名请求"。在显示的对话框中,输入来自证书颁发机构 (CA) 的详细信息。

您必须通过 CA 完成流程,才能使其对 SAML 证书生效。前往"操作"并选择"完成"。从证书颁发机构上载证书文件,选择"完成",然后选择"完成"

成功创建证书后,其他操作将变为可用,包括设置为默认激活停用下载元数据下载证书删除

如果您的 IdP 支持多个证书,请按照以下步骤操作,不会出现任何登录中断:

在支持多证书的 IdP 中轮换证书

除了旧证书之外,还将新证书上传到您的 IdP 中。

在 Adobe Admin Console 中将新证书设置为默认证书。

测试登录。
\n

从 IdP 配置中删除旧证书。

禁用旧证书。

注释

我们建议停用而不是删除,因为删除证书是不可逆的。

在不支持多证书的 IdP 中轮换证书

如果您的 IdP 不支持多个证书,请选择停机时间间隔来执行续订:
\n

将新证书上传到您的 IdP 中。

在 Adobe Admin Console 中将新证书设置为默认证书。

测试登录。

禁用旧证书。

如果您未遇到任何问题,请删除旧证书。

注释

我们推荐在删除旧证书之前等待一段时间,因为删除证书的操作是不可逆的。

审核日志

与证书创建和管理相关的操作可在审核日志中找到。要查看审核日志,请前往 Admin Console 并导航到 Insights > 日志 > 审核日志