解决 Federated ID(SSO)登录错误

上次更新日期: 2024年12月16日

解决常见的身份验证错误、验证配置并排除与 Adobe 产品中的 Federated ID(SSO)相关的登录问题。 获取修复 SAML 错误、证书问题和其他身份验证挑战的提示。

Adobe Admin Console 中成功配置 SSO 后,选择 Download Adobe Metadata file 并将 SAML XML 元数据文件保存到您的计算机。 身份提供者需要此文件以启用单点登录。 将 XML 配置详细信息正确导入到身份提供者 (IdP)。 这是与您的 IdP 进行 SAML 集成所必需的,可确保数据配置正确。

如果您对如何使用 SAML XML 元数据文件配置 IdP 有疑问,请直接联系您的 IdP 获取说明,因为不同 IdP 的说明有所不同。

注释

如果您的组织已通过 Google Federation 或 Microsoft Azure Sync 设置 SSO,请参阅以下文章:

基本故障排除

单点登录问题往往是由容易忽视的基本错误造成的。 具体而言,请确认以下各项:

  • 将用户分配给具有权利的产品配置文件。
  • 发送到 SAML 的用户名与企业仪表板中的用户名匹配。
  • 检查 Admin Console 和身份提供者中的所有条目是否存在拼写或语法错误。
  • Creative Cloud 桌面应用程序已更新到最新版本。
  • 用户登录到正确的位置(Creative Cloud 桌面应用程序、Creative Cloud 应用程序或 Adobe.com

其他常见错误的解决方法

错误:标有“重试”的按钮“发生错误”

此错误通常在用户身份验证成功且 Okta 已将身份验证响应转发到 Adobe 后发生。

Adobe Admin Console 中验证以下各项:

在“身份”选项卡上:

  • 确保已激活关联的域。

在“产品”选项卡上:

  • 确保用户与正确的产品昵称关联,并处于您声明要配置为 Federated ID 的域中。
  • 确保为产品昵称分配了正确的权利。

在“用户”选项卡上:

  • 确保用户的用户名采用完整的电子邮件地址的形式。

错误:登录时出现“访问被拒绝”

可能导致此错误的原因:

  • SAML 断言中的用户名或电子邮件地址与在 Admin Console 中输入的信息不匹配。
  • 用户没有与正确的产品相关联,或者产品没有与正确的权限相关联。
  • SAML 用户名未采用电子邮件地址的形式。 所有用户都必须位于您在设置过程中声明的域中。
  • 您的 SSO 客户端使用 JavaScript 作为登录过程的一部分,而您正在尝试登录到不支持 JavaScript 的客户端。

解决方法:

  • 检查 Adobe Admin Console 中的用户名和电子邮件,并将其与 SAML 日志中的 NameID 和电子邮件属性进行匹配。
  • 验证用户的仪表板配置:用户信息和产品配置文件。
  • 运行 SAML 跟踪并验证所发送的信息与仪表板上的相同,然后更正任何不一致的情况。

错误:“当前有另一用户正在登录”

当在 SAML 断言中发送的属性与用于开始登录过程的电子邮件地址不匹配时,就会出现“当前有另一用户正在登录”错误。

运行 SAML 跟踪确保用户要登录的电子邮件地址与以下各项相同:

  • 用户在 Admin Console 中列出的电子邮件地址
  • 用户在 SAML 断言的 NameID 字段中传回的用户名

错误:“SAML 响应中的发行者与为身份提供者配置的发行者不匹配”

SAML 断言中的 IDP 颁发者与在入站 SAML 中配置的不同。 查找拼写错误(如 http 与 https)。 向客户 SAML 系统核实 IDP 颁发者字符串时,您要查找与其提供的字符串完全相同的字符串。 有时因结尾缺少斜线而发生此问题。

如果您需要帮助纠正此错误,请提供一个 SAML 跟踪和您在 Adobe 仪表板中输入的值。

错误:“SAML 响应中的数字签名未使用身份提供者的证书进行验证”

当您目录的证书已到期时发生此问题。 要更新证书,您必须从身份提供者下载证书或元数据,然后在 Adobe Admin Console 中将其上传。

例如,如果您的 IdP 是 Microsoft AD FS,请按照以下步骤操作:

打开服务器上的“AD FS 管理”应用程序,然后在“AD FS”>“服务”>“端点”文件夹中选择“联合元数据”

使用浏览器导航到针对联合元数据提供的 URL 并下载文件。 例如 https://<您的 AD FS 主机名>/FederationMetadata/2007-06/FederationMetadata.xml。

注释

如果出现提示,请接受任何警告。

Admin Console设置选项卡上,导航到身份设置目录。 选择要更新的目录,并在“SAML 提供者”卡片上单击“配置”

然后,上传 IdP 元数据文件并单击“保存”

错误:“当前时间比在断言条件中指定的时间范围早”

基于 Windows 的 IdP 服务器:

  1. 确保系统时钟与准确的时间服务器同步。
    \n使用此命令检查系统时钟相对于时间服务器的准确性;"阶段位移"值应为几分之一秒:
    \nw32tm /query /status /verbose
    \n
    您可以使用以下命令立即重新同步系统时钟与时间服务器:
    \nw32tm /resync
    \n
    如果系统时钟设置正确但您仍看到上述错误,您可能需要调整时间偏差设置以提高服务器和客户端之间时钟差异的容差。
  2. 增加服务器之间系统时钟的允许差异。
    \n在具有管理权限的 PowerShell 窗口中,将允许的偏差值设置为 2 分钟。检查您是否能够登录,然后根据结果增加或减少该值。
    \n使用以下命令确定相关依赖方信任的当前时间偏差设置:
    \nGet-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
    \n

    \n依赖方信任由前一个命令输出中该特定配置的"标识符"字段中显示的 URL 标识。此 URL 也显示在 ADFS 管理实用程序中相关依赖方信任的属性窗口的"标识符"选项卡上的"依赖方信任"字段中,如下面的屏幕快照所示。
    \n
    \n使用以下命令将时间偏差设置为 2 分钟,相应地替换标识符地址:
    \nSet-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2

基于 UNIX 的 IdP 服务器

确保系统时钟设置正确,使用 ntpd 服务或在 root shell 中手动使用 ntpdate 命令,或使用 sudo,如下所示(请注意,如果时间偏移超过 0.5 秒,更改不会立即发生,但会慢慢更正系统时钟)。确保还正确设置了时区。

# ntpdate -u pool.ntp.org

注释

此命令适用于 Shibboleth 等身份提供者。

错误:401 未经授权的凭据

当应用程序不支持联合登录,因而必须作为 Adobe ID 登录到应用程序时发生此错误。 FrameMaker、RoboHelp 和 Adobe Captivate 是具有此要求的应用程序的示例。

错误:“入站 SAML 登录失败并显示消息:SAML 响应不包含任何断言”

检查登录工作流程。  如果可在另一计算机或网络上访问登录页面,但无法在内部访问,则问题可能出在代理字符串被阻止。  此外,还要运行 SAML 跟踪,并确认 SAML 使用者中以名字、姓氏和用户名作为正确格式的电子邮件地址。

错误:“400 错误的请求”或“SAML 请求的状态为不成功”或“SAML 证书验证失败”

验证正在发送正确的 SAML 断言:

  • 使用者中无 NameID 元素。 验证 Subject 元素包含 NameId 元素。 它必须与电子邮件属性匹配,该属性应为您要验证的用户的电子邮件地址。
    \n
  • 拼写错误,特别是容易被忽视的拼写错误,例如 https 与 http。
  • 验证已提供的证书正确无误。 IDP 必须配置为使用未压缩的 SAML 请求和响应。

诸如 Firefox 的 SAML tracer 之类的实用程序可以帮助解包断言并显示以供检查。如果您需要 Adobe Customer Care 的帮助,系统将要求您提供此文件。有关详细信息,请参阅如何执行 SAML 跟踪

此 SAML 工作示例 可能有助于正确格式化您的 SAML 断言:

使用 Microsoft ADFS

确保每个 Active Directory 帐户在 Active Directory 中都列有电子邮件地址以成功登录(事件日志:SAML 响应在断言中没有 NameId)。

访问 Admin Console 并选择"身份"选项卡和域。

选择 Edit Configuration 并找到 IDP Binding。切换到“HTTP-POST”,然后保存。

重新测试登录体验。

如果这样可行,但您更喜欢之前的设置,请切换回 HTTP-REDIRECT,然后将元数据重新上传到 ADFS。

使用其他 IdP 时

遇到错误 400 表示您的 IdP 拒绝了成功的登录。

检查您的 IdP 日志,找出错误来源,并在再次尝试之前修正问题。

错误:“403 证书故障”

错误:“403 应用程序未针对用户配置”

错误:“您现在无法访问”或“您无法从这里到达那里”

当组织在 IdP 中启用了条件访问策略时,通常会发生此错误。

如果您使用托管包部署产品,请 通过选择基于浏览器的身份验证选项从 Adobe Admin Console 创建托管包。 然后,将其部署到用户的设备上。

如果不是这样,用户可以打开 Creative Cloud Desktop 应用程序,并从帮助菜单中选择使用浏览器登录

错误:“应用程序未分配”

在这种情况下,管理员必须将用户添加到其 IdP 上创建的 Adobe SAML 应用程序中。了解如何在 Google Admin ConsoleMicrosoft Azure Portal 上创建 Adobe SAML 应用程序。

错误:“您不具备对此项服务的访问权限。 联系您的 IT 管理员以获取访问权限或使用 Adobe ID 登录

检查 SAML 日志,因为 SAML 断言中发送的用户名或电子邮件地址与 Admin Console 输入的信息不匹配。