Otevřete aplikaci AD FS pro správu na svém serveru a ve složce AD FS > Služba > Koncové body vyberte možnost Metadata federace.
Řešení běžných chyb ověřování, ověřování konfigurací a odstraňování problémů s přihlášením souvisejících s Federated ID (SSO) v produktech Adobe. Získejte tipy, jak opravit chyby SAML, problémy s certifikáty a další problémy s ověřováním.
Po úspěšné konfiguraci SSO v Adobe Admin Console vyberte Stáhnout soubor metadat Adobe a uložte soubor metadat SAML XML do počítače. Váš poskytovatel identity potřebuje tento soubor k povolení jednotného přihlašování. Naimportujte podrobnosti konfigurace XML řádně do svého poskytovatele identity (IdP). Toto je vyžadováno pro integraci SAML s vaším IdP a zajišťuje správnou konfiguraci dat.
Pokud máte otázky ohledně toho, jak použít soubor metadat SAML XML ke konfiguraci vašeho IdP, obraťte se přímo na váš IdP pro pokyny, protože se liší podle IdP.
Pokud vaše organizace nastavila jednotné přihlašování prostřednictvím Google Federation nebo Microsoft Azure Sync, přečtěte si následující články:
Řešení nejběžnějších problémů
Problémy s jednotným přihlašováním jsou často způsobeny základními chybami, které lze snadno přehlédnout. Zkontrolujte zejména následující oblasti:
- Uživatel je přiřazen k profilu produktu s potřebným oprávněním.
- Uživatelské jméno odeslané do SAML se shoduje s uživatelským jménem v podnikovém ovládacím panelu.
- Zkontrolujte všechny položky v konzoli Admin Console a u vašeho poskytovatele identity, zda neobsahují překlepy nebo syntaktické chyby.
- Aplikace Creative Cloud pro počítače byla aktualizována na nejnovější verzi.
- Uživatel se přihlašuje na správném místě (aplikace Creative Cloud pro stolní počítače, aplikace Creative Cloud nebo Adobe.com).
Řešení dalších běžných chyb
Chyba: „Došlo k chybě“ s dostupným tlačítkem „Zkusit znovu“
Tato chyba se obvykle vyskytuje poté, co se autentizace uživatele podaří a Okta předá odpověď autentizace společnosti Adobe.
V konzoli Adobe Admin Console ověřte následující:
Na kartě Identita:
- Zajistěte, že je přidružená doména aktivní.
Na kartě Produkty:
- Ujistěte se, že je uživatel přiřazen ke správné přezdívce produktu a v doméně s deklarací konfigurace Federated ID.
- Ujistěte se, zda byla přezdívce produktu přiřazena správná oprávnění.
Na kartě Uživatelé:
- Ujistěte se, že uživatelské jméno uživatele má podobu úplné e-mailové adresy.
Chyba: „Přístup zamítnut“ při přihlašování
Možné příčiny této chyby:
- Uživatelské jméno nebo e-mailová adresa v tvrzení SAML se neshoduje s informacemi zadanými v Admin Console.
- Uživatel není přiřazen ke správnému produktu nebo produkt není přiřazen ke správným oprávněním.
- Uživatelské jméno SAML je uvedeno v jiné podobě než ve formě e-mailové adresy. Všichni uživatelé se musí nacházet v doméně, kterou jste deklarovali v rámci instalace.
- Váš klient pro jednotné přihlašování používá jako součást procesu přihlášení JavaScript. Vy se ale pokoušíte přihlásit ke klientovi, který JavaScript nepodporuje.
Řešení:
- Zkontrolujte uživatelské jméno a e-mail v Adobe Admin Console a přiřaďte je k atributům NameID a Email v protokolech SAML.
- Ověřte konfiguraci řídicího panelu pro uživatele: informace o uživateli a profil produktu.
- Aktivujte trasování SAML a ověřte, zda se odesílané informace shodují s informacemi na řídicím panelu. Poté odstraňte všechny nesrovnalosti.
Chyba: „Aktuálně je přihlášen jiný uživatel“
K chybě „Aktuálně je přihlášen jiný uživatel“ dochází v případě, že atributy odeslané v rámci kontroly SAML neodpovídají e-mailové adrese, která byla použita k zahájení procesu přihlášení.
Spusťte trasování SAML Trace a ujistěte se, že e-mailová adresa uživatele pro přihlášení odpovídá následujícímu:
- e-mailová adresa uživatele uvedená v konzoli Admin Console;
- uživatelské jméno poskytované v poli NameID v rámci kontroly SAML.
Chyba „Vydavatel v rámci kontroly SAML neodpovídá vydavateli nakonfigurovanému pro poskytovatele identity“
Vydavatel IDP v rámci kontroly SAML se liší od vydavatele nakonfigurovaného v rámci příchozího SAML. Zkontrolujte případné překlepy (například http vs. https). Při kontrole řetězce s vydavatelem IDP a systémem SAML zákazníka je nezbytná přesná shoda se zadaným řetězcem. K tomuto problému někdy dochází v případě, že na konci chybí lomítko.
Pokud s touto chybou potřebujete pomoct, uveďte trasování SAML trace a hodnoty zadané na řídicím panelu Adobe.
Chyba „Digitální podpis v rámci kontroly SAML nebyl ověřen za použití certifikátu poskytovatele identity“
K tomuto problému dochází v případě, že vypršela platnost certifikátu vašeho adresáře. Pokud budete chtít certifikát aktualizovat, musíte si stáhnout certifikát nebo metadata od poskytovatele identity a nahrát je do konzole Adobe Admin Console.
Pokud jako poskytovatele identity používáte Microsoft AD FS, postupujte následovně:
V prohlížeči přejděte na adresu URL pro příslušná metadata federace a stáhněte soubor. Například https://<název hostitele AD FS>/FederationMetadata/2007-06/FederationMetadata.xml.
Potvrďte případná upozornění.
Na kartě Nastavení v konzoli Admin Console přejděte k možnosti Nastavení identity > Adresáře. Vyberte adresář, který chcete aktualizovat, a klikněte na tlačítko Konfigurovat na kartě Poskytovatel SAML.
Poté soubor s metadaty IdP nahrajte a klikněte na tlačítko Uložit.
Chyba „Aktuální čas předchází časovému rozsahu určenému v podmínkách kontrolního výrazu“
Server IdP se systémem Windows:
- Zajistěte, aby systémové hodiny byly synchronizovány s přesným časovým serverem.
Zkontrolujte přesnost systémových hodin proti vašemu časovému serveru pomocí tohoto příkazu; hodnota „Phase Offset" by měla být malý zlomek sekundy:
w32tm /query /status /verbose
Okamžitou resynchronizaci systémových hodin s časovým serverem můžete vyvolat následujícím příkazem:
w32tm /resync
Pokud jsou systémové hodiny nastaveny správně a stále vidíte výše uvedenou chybu, možná budete muset upravit nastavení časového posunu, abyste zvýšili toleranci pro časové rozdíly mezi serverem a klientem. - Zvyšte povolenou odchylku systémových hodin mezi servery.
Z okna PowerShell s administrátorskými právy nastavte povolenou hodnotu posunu na 2 minuty.Zkontrolujte, zda se můžete přihlásit, a poté hodnotu buď zvyšte nebo snižte v závislosti na výsledku.
Určete aktuální nastavení časového posunu pro příslušný Relying Party Trust pomocí následujícího příkazu:
Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
Relying Party Trust je identifikován URL adresu zobrazenou v poli „Identifier" výstupu předchozího příkazu pro tuto konkrétní konfiguraci.Tato URL adresa je také zobrazena v nástroji pro správu ADFS v okně vlastností pro příslušný Relying Party Trust na kartě „Identifiers" v poli „Relying Party Trusts", jak je znázorněno na snímku obrazovky níže.
Nastavte časový posun na 2 minuty pomocí následujícího příkazu a odpovídajícím způsobem nahraďte adresu identifikátoru:
Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2
Server IdP se systémem UNIX
Zajistěte, aby byly systémové hodiny nastaveny správně buď pomocí služby ntpd nebo ručně pomocí příkazu ntpdate z root shellu nebo pomocí sudo, jak je znázorněno níže (poznámka: pokud je čas posunut o více než 0,5 sekundy, změna se neprojeví okamžitě, ale systémové hodiny se pomalu opraví).Zkontrolujte také správné nastavení časového pásma.
# ntpdate -u pool.ntp.org
Tento příkaz lze použít u poskytovatelů identit, jako je Shibboleth.
Chyba: 401 neautorizované přihlašovací údaje
K této chybě dojde v případě, že aplikace nepodporuje federované přihlášení a vyžaduje přihlášení Adobe ID. Příkladem aplikací s tímto požadavkem jsou FrameMaker, RoboHelp a Adobe Captivate.
Chyba „Příchozí přihlášení SAML se nezdařilo se zprávou: Odpověď SAML neobsahovala kontrolu“
Zkontrolujte pracovní postup přihlášení. Pokud máte přístup k přihlašovací stránce na jiném počítači nebo v síti, ale interně není přístup možný, příčinou problému může být řetězec agenta bloku. Aktivujte také trasování SAML a ujistěte se, že jméno, příjmení a uživatelské jméno mají správný formát e-mailové adresy v předmětu SAML.
Ověřte, že bylo odesláno správné vyhodnocení SAML:
- Absence elementu NameID v předmětu. Ověřte, že element předmětu obsahuje prvek NameId. Musí se shodovat s atributem Email, který by měl být e-mailovou adresou uživatele, kterého chcete autentizovat.
- Ověřte možné překlepy, především snadno přehlédnutelné chyby jako je „https“ namísto „http“.
- Ověřte, zda byl uveden správný certifikát. IdP musí být nakonfigurovány pro použití nekomprimovaných požadavků a odpovědí SAML.
Nástroj jako SAML tracer pro Firefox může pomoci rozbalit tvrzení a zobrazit je pro kontrolu.Pokud potřebujete pomoc od Adobe Customer Care, budete požádáni o tento soubor.Podrobnosti viz téma Používání trasování SAML.
Tento funkční příklad SAML může pomoci při správném formátování vašeho tvrzení SAML:
S Microsoft ADFS
Zajistěte, aby každý účet Active Directory měl e-mailovou adresu uvedenou v Active Directory pro úspěšné přihlášení (protokol událostí: Odpověď SAML neobsahuje NameId v tvrzení).
Přejděte do Admin Console a vyberte kartu Identita a doménu.
Vyberte Upravit konfiguraci a vyhledejte Vazbu IdP.Přejděte na HTTP-POST a nastavení uložte.
Znovu otestujte přihlašovací prostředí.
Pokud to funguje, ale dáváte přednost předchozímu nastavení, přepněte zpět na HTTP-REDIRECT a znovu nahrajte metadata do ADFS.
U jiných poskytovatelů identit
Chyba 400 znamená, že váš poskytovatel identit odmítl úspěšné přihlášení.
Zkontrolujte protokoly IdP, abyste zjistili zdroj chyby, a opravte problém před dalším pokusem.
Chyba: „403 nefunkční certifikát“
Aktualizujte certifikát v konzoli Google Console v aplikaci Adobe SAML a znovu nahrajte soubory metadat do Adobe Admin Console.
Chyba: „403 app_not_configured_for_user“
Aktualizujte ID entity v konzoli Google Console. Poté exportujte soubor metadat a nahrajte ho do Adobe Admin Console.
Chyba: „k tomuto teď nemáte přístup“ nebo „odtud se tam nemůžete dostat“
K této chybě obvykle dochází, když má organizace u poskytovatele identity zapnuté zásady podmíněného přístupu.
Pokud k nasazení produktů používáte spravované balíčky, vytvořte spravovaný balíček v konzoli Adobe Admin Console výběrem možnosti ověřování na základě prohlížeče. Poté ho nasaďte na zařízení uživatele.
Pokud ne, uživatelé mohou otevřít aplikaci Creative Cloud pro počítače a vybrat Přihlásit pomocí prohlížeče z nabídky Nápověda.
Chyba: „Aplikace není přiřazena“
V tomto případě musí správce přidat uživatele do aplikace Adobe SAML vytvořené u poskytovatele identity. Naučte se vytvořit aplikaci Adobe SAML na konzole pro správu Google nebo na portálu Microsoft Azure.
Chyba: „K této službě nemáte přístup. Chcete-li získat přístup nebo se přihlásit pomocí Adobe ID, kontaktujte svého správce IT“
Zkontrolujte protokoly SAML, protože uživatelské jméno nebo e-mailová adresa odesílaná v rámci kontroly SAML se neshodují s informacemi zadanými v konzoli Admin Console.