V konzoli Admin Console přejděte do nabídky Nastavení > Identita > (název adresáře) > Ověření.
Jestliže jste pro svého poskytovatele identity (IdP) nastavili pomocí konzole Adobe Admin Console jednotné přihlašování (SSO) a koncoví uživatelé se nemohou přihlásit ke svým aplikacím a službám Adobe, zřejmě skončila platnost certifikátu SAML.
Problém
Došlo u vás k některému z následujících problémů:
- Koncoví uživatelé jsou odhlášeni a nemohou se přihlásit k webovým, mobilním nebo počítačovým verzím aplikací Adobe Creative Cloud.
- Když se pokusí přihlásit, koncoví uživatelé vidí chybové zprávy, jako jsou: „Ověření certifikátu SAML se nezdařilo" nebo „Digitální podpis v odpovědi SAML nebyl ověřen certifikátem poskytovatele identity."
- Správci nemohou přidávat, odebírat nebo spravovat uživatele nebo produktové profily.
- Správci chtějí prodloužit certifikát SAML, jehož platnost brzy vyprší.
Příčina
Při výměně dat SAML se jedná o dvě entity:
- Poskytovatel identity (IdP): certifikát IdP vlastní a spravuje zákazník ve svém vlastním IdP (AD FS, Okta, Shibboleth) a nahrává ho do Admin Console.
- Adobe jako poskytovatel služby (SP): entity Adobe se spravují v Admin Console a nahrávají do IdP zákazníka.
Obě entity mají příslušné certifikáty, které slouží k vytvoření důvěryhodnosti.
Pokud jste nastavili SSO pro poskytovatele identit (IdP) pomocí konzoly Adobe Admin Console a koncoví uživatelé se nemohou přihlásit ke svým aplikacím a službám Adobe, je možné, že platnost certifikátu SAML vypršela.
Oznámení v konzoli Admin Console
Adobe vás informuje, když má certifikát vygenerovaný společností Adobe vypršet platnost nebo již vypršela, pomocí banneru s oznámením v Admin Console a aktualizace stavu pro jednotlivé adresáře.Chcete-li zobrazit stav certifikátu SAML, přejděte na Nastavení > Nastavení identity a zkontrolujte sloupec Stav na kartě Adresáře.
Řešení
Generovat nebo aktualizovat certifikát
Jestliže platnost vašich certifikátů skončila nebo brzy skončí, můžete provést přímou aktualizaci nastavení federace pomocí Admin Console. Certifikáty SAML se aktualizují spolu s nastavením SAML.
Pokud váš poskytovatel identity nekontroluje platnost certifikátu, není vyžadována žádná akce.
Jako správce systému můžete podle následujících pokynů přímo aktualizovat a spravovat certifikáty s vlastním podpisem v konzoli Admin Console:
Vyberte Upravit a poté vyberte Další.
Zobrazte dostupné certifikáty a jejich stav. Můžete se rozhodnout vygenerovat nový certifikát nebo novou žádost o podpis certifikátu.
Certifikát s vlastním podpisem je pohodlnější a dodržuje osvědčené postupy zabezpečení.Vyberte certifikát s vlastním podpisem, pokud vaše organizace nemá specifické požadavky, které certifikát s vlastním podpisem nemůže uspokojit.
Vyberte Generovat nový certifikát.Nový certifikát SAML bude generován ve vybraném federovaném adresáři pro aktivní konfiguraci SAML.
Chcete-li místo toho vytvořit novou žádost o vystavení certifikátu, vyberte Vytvořit žádost o vystavení certifikátu.V zobrazeném dialogu zadejte údaje od své certifikační autority (CA).
Musíte dokončit proces se svou certifikační autoritou, aby se projevil u certifikátu SAML.Přejděte na Akce a vyberte Dokončit.Nahrajte soubor certifikátu od certifikační autority, vyberte Dokončit a poté vyberte Hotovo.
Jakmile je certifikát úspěšně vytvořen, budou dostupné další akce, včetně Nastavit jako výchozí, Aktivovat, Deaktivovat, Stáhnout metadata, Stáhnout certifikát a Odstranit.
Pokud váš IdP podporuje více certifikátů, postupujte podle těchto kroků bez přerušení přihlašování:
Obnovení certifikátu s podporou více certifikátů IdP
Nahrajte na server poskytovatele identity kromě starého certifikátu také nový certifikát.
Nastavte v konzoli Adobe Admin Console nový certifikát jako výchozí.
Otestujte Přihlášení.
\n
Odstraňte ze své konfigurace IdP starý certifikát.
Zakažte starý certifikát.
Doporučujeme deaktivaci namísto odstranění, protože odstranění certifikátu je nevratné.
Obnovení certifikátu bez podpory více certifikátů IdP
Pokud váš IdP nepodporuje více certifikátů, vyberte interval výpadku pro provedení prodloužení certifikátu:
Nahrajte na server poskytovatele identity nový certifikát.
Nastavte v konzoli Adobe Admin Console nový certifikát jako výchozí.
Otestujte přihlášení.
Zakažte starý certifikát.
Pokud se nesetkáte s žádným problémem, starý certifikát odstraňte.
Doporučujeme chvíli počkat před smazáním starého certifikátu, protože mazání certifikátů je nevratné.
Protokoly auditu
Akce související s vytvářením a správou certifikátů lze najít v protokolech auditu.Chcete-li zobrazit auditní protokoly, přejděte do Admin Console a přejděte na Insights > Protokoly > Auditní protokol.