Åbn AD FS-administrationsappen på din server, gå til mappen AD FS > Service > Slutpunkter, og vælg Føderationsmetadata.
Afhjælp almindelige godkendelsesfejl, bekræft konfigurationer og fejlfind login-problemer i forbindelse med Federated ID (SSO) i Adobe-produkter. Få tips til at afhjælpe SAML-fejl, certifikatproblemer og andre udfordringer med godkendelse.
Når du har konfigureret SSO korrekt i Adobe Admin Console, skal du vælge Download Adobe Metadata file og gemme SAML XML Metadata-filen på computeren. Denne fil er påkrævet af identitetsudbyderen til aktivering af enkeltlogon. Importér XML-konfigurationsoplysningerne korrekt til din identitetsudbyder (IdP). Dette er nødvendigt for SAML-integration med din IdP og sikrer, at dataene er konfigureret korrekt.
Hvis du har spørgsmål om, hvordan du bruger SAML XML Metadata-filen til at konfigurere din IdP, skal du kontakte din IdP direkte for at få instruktioner, da de varierer efter IdP.
Se følgende artikler, hvis din organisation har opsat SSO via Google Federation eller Microsoft Azure Sync:
Grundlæggende fejlfinding
Problemer med enkeltlogon er ofte forårsaget af basale fejl, der er lette at overse. Kontrollér især følgende:
- Brugeren får tildelt en produktprofil med en brugsret.
- Brugernavnet, der sendes til SAML, matcher brugernavnet i virksomhedsdashboardet.
- Kontrollér alle poster i Admin Console og hos din identitetsudbyder for stave- eller syntaksfejl.
- Creative Cloud-computerappen er blevet opdateret til den nyeste version.
- Brugeren logger på det rigtige sted (Creative Cloud-computerappen, en Creative Cloud-app eller Adobe.com)
Løsninger på andre almindelige fejl
Fejlen "Der opstod en fejl" og knappen "Prøv igen"
Denne fejl opstår typisk efter vellykket brugergodkendelse, og Okta har videresendt godkendelsessvaret til Adobe.
I Adobe Admin Console skal du validere følgende:
Under fanen Identitet:
- Sørg for, at det tilknyttede domæne er blevet aktiveret.
Under fanen Produkter:
- Sørg for, at brugeren er tilknyttet det korrekte produktkaldenavn og i det domæne, du har gjort krav på i forbindelse med konfigurationen som Federated ID.
- Sørg for, at der er tildelt de rigtige brugsrettigheder for produktkaldenavnet.
Under fanen Brugere:
- Sørg for, at brugernavnet for brugeren er udformet som en komplet e-mailadresse.
Fejlen "Adgang nægtet" under login
Mulige årsager til denne fejl:
- Brugernavnet eller e-mailadressen i SAML-påstanden matcher ikke oplysningerne indtastet i Admin Console.
- Brugeren er ikke knyttet til det rigtige produkt, eller produktet er ikke knyttet til den rigtige brugsret.
- SAML-brugernavnet vises som noget andet end en e-mailadresse. Alle brugere skal være i det domæne, du har gjort krav på som en del af konfigurationsprocessen.
- Din SSO-klient bruger JavaScript som en del af loginprocessen, og du forsøger at logge på en klient, der ikke understøtter JavaScript.
Sådan løses problemet:
- Kontroller brugernavnet og e-mailen i Adobe Admin Console, og match dem til NameID- og Email-attributterne i SAML-loggene.
- Bekræft dashboard-konfigurationen for brugeren: Brugeroplysninger og produktprofil.
- Kør en SAML-sporing, og bekræft, at de oplysninger, der sendes, matcher dashboardet. Ret derefter eventuelle uoverensstemmelser.
Fejlen "En anden bruger er logget på i øjeblikket"
Fejlen "En anden bruger er logget på i øjeblikket" opstår, når de attributter, der sendes i SAML-bedømmelsen, ikke stemmer overens med den e-mailadresse, der blev brugt til at starte loginprocessen.
Kør en SAML-sporing, og sørg for, at brugerens e-mailadresse, der bruges til at logge ind, stemmer overens med følgende:
- Brugerens e-mailadresse, der er angivet i Admin Console
- Brugerens brugernavn blev videregivet til feltet NameID i SAML-bedømmelsen
Fejlen "Udstederen i SAML-svaret stemte ikke overens med den udsteder, der er konfigureret for identitetsudbyderen"
IDP-udstederen i SAML-bedømmelsen er forskellig fra den, der er konfigureret i den indgående SAML. Kig efter slåfejl (f.eks. http vs https). Når du kontrollerer IDP-udstederstrengen med kundens SAML-system, skal den NØJAGTIGT matche den streng, udstederen har leveret. Dette problem opstår nogle gange, fordi der har manglet en skråstreg til sidst.
Hvis du har brug for hjælp med denne fejl, skal du angive et SAML-spor og de værdier, du har angivet på Adobe-dashboardet.
Fejlen "Den digitale signatur i SAML-svaret blev ikke valideret med identitetsudbyderens certifikat"
Dette problem opstår, når dit katalogs certifikat er udløbet. For at opdatere certifikatet skal du downloade certifikatet eller metadataene fra identitetsudbyderen og uploade det i Adobe Admin Console.
Du kan f.eks. følge nedenstående trin, hvis din IdP er Microsoft AD FS:
Brug en browser til at navigere til den webadresse, der er angivet for føderationsmetadata, og download filen. Det kan f.eks. være https://<dit AD FS-værtsnavn>/FederationMetadata/2007-06/FederationMetadata.xml.
Accepter eventuelle advarsler, hvis du bliver bedt om det.
Klik fanen Indstillinger i Admin Console, og gå til Indstillinger for identitet > Kataloger. Vælg den mappe, der skal opdateres, og klik på Konfigurer på SAML-udbyderens kort.
Upload derefter IdP-metadatafilen, og klik på Gem.
Fejlen "Det aktuelle tidspunkt ligger før det tidsinterval, der er angivet i bedømmelsesbetingelserne"
Windows-baseret IdP-server:
- Sørg for, at systemuret er synkroniseret med en nøjagtig tidsserver.
Kontroller nøjagtigheden af systemuret mod din tidsserver med denne kommando; værdien "Phase Offset" skal være en lille brøkdel af et sekund:
w32tm /query /status /verbose
Du kan forårsage en øjeblikkelig resynkronisering af systemuret med tidsserveren med følgende kommando:
w32tm /resync
Hvis systemuret er indstillet korrekt, og du stadig ser ovenstående fejl, skal du muligvis justere time-skew-indstillingen for at øge tolerancen for urforskel mellem server og klient. - Øg den tilladte forskel i systemur mellem servere.
Fra et PowerShell-vindue med administratorrettigheder skal du indstille den tilladte skew-værdi til 2 minutter.Kontroller, om du kan logge ind, og øg eller reducer derefter værdien afhængigt af resultatet.
Bestem den aktuelle time-skew-indstilling for den relevante Relying Party Trust med følgende kommando:
Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
Relying Party Trust identificeres af URL'en vist i "Identifier"-feltet i outputtet fra den forrige kommando for den pågældende konfiguration.Denne URL vises også i ADFS Management-værktøjet i egenskabsvinduet for den relevante Relying Party Trust under fanen "Identifiers" i feltet "Relying Party Trusts", som vist i skærmbilledet nedenfor.
Indstil time skew til 2 minutter med følgende kommando, og erstat Identifier-adressen i overensstemmelse hermed:
Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2
UNIX-baseret IdP-server
Sørg for, at systemuret er indstillet korrekt enten ved hjælp af ntpd-tjenesten eller manuelt med ntpdate-kommandoen fra en root-shell eller med sudo, som vist nedenfor (bemærk, at hvis tiden er forskudt med mere end 0,5 sekunder, sker ændringen ikke øjeblikkeligt, men den vil langsomt korrigere systemuret).Sørg for, at tidszonen også er konfigureret korrekt.
# ntpdate -u pool.ntp.org
Dette fungerer med identitetsudbydere som Shibboleth.
Fejlen 401 uautoriserede legitimationsoplysninger
Denne fejl opstår, når appen ikke understøtter Federated login og skal logges på med et Adobe ID. FrameMaker, RoboHelp og Adobe Captivate er eksempler på apps med dette krav.
Fejlen "Indgående SAML-login mislykkedes med meddelelsen: SAML-svaret indeholdt ingen bedømmelser"
Kontrollér logon-arbejdsforløbet. Hvis du kan få adgang til logonsiden på en anden maskine eller et andet netværk, men ikke internt, kan det skyldes en blokagentstreng. Kør også en SAML-sporing og kontrollér, at First Name, Last Name og Username er i SAML-emnelinjen som en korrekt formateret e-mailadresse.
Kontrollér, at det er den rigtige SAML-bedømmelse, der sendes:
- Der er ikke et NameID-element i emnet. Bekræft, at emneelementet indeholder et NameId-element. Det skal matche Email-attributten, som skal være e-mailadressen for den bruger, du vil godkende.
- Stavefejl, især dem, der nemt kan overses, f.eks. https vs. http.
- Bekræft, at det korrekte certifikat er blevet leveret. IdP'er skal konfigureres til at bruge ukomprimerede SAML-anmodninger og -svar.
Et værktøj som SAML tracer til Firefox kan hjælpe med at pakke påstanden ud og vise den til inspektion.Hvis du har brug for hjælp fra Adobe Customer Care, bliver du bedt om denne fil.Du kan finde flere oplysninger under Sådan udfører du en SAML-sporing.
This SAML working example kan hjælpe med at formatere din SAML-påstand korrekt:
Med Microsoft ADFS
Sørg for, at hver Active Directory-konto har en e-mailadresse anført i Active Directory for at kunne logge ind (hændelseslog: The SAML response does not have NameId in the assertion).
Få adgang til Admin Console, og vælg fanen Identity og domænet.
Vælg Edit Configuration, og find IDP Binding.Skift til HTTP-POST, og klik derefter på Gem.
Test loginoplevelsen igen.
Hvis det virker, men du foretrækker den tidligere indstilling, skift tilbage til HTTP-REDIRECT og upload metadataene til ADFS igen.
Med andre IdP'er
Hvis du støder på fejl 400, betyder det, at din IdP afviste loginforsøget.
Tjek dine IdP-logfiler for fejlkilden og ret problemet, før du prøver igen.
Fejlen "403 fejlbehæftet certifikat"
Opdater certifikatet i Google Administrationskonsol under Adobe SAML-appen, og upload metadatafilerne igen i Adobe Admin Console.
Fejlen "403 app_not_configured_for_user"
Opdater enheds-id i Google Console. Eksportér derefter metadatafilen, og upload den i Adobe Admin Console.
Fejlen "Du kan ikke få adgang til dette lige nu" eller "Du kan ikke komme dertil herfra"
Denne fejl opstår normalt, når organisationen har aktiveret politikken for betinget adgang i IdP.
Hvis du bruger administrerede pakker til at udrulle produkter, skal du oprette en administreret pakke fra Adobe Admin Console ved at vælge den browserbaserede godkendelsesmulighed. Udrul den derefter på brugerens enhed.
Hvis ikke, kan brugerne åbne Creative Cloud Desktop-applikationen og vælge Log ind via din browser fra menuen Hjælp.
Fejlen "App ikke tildelt"
Hvis denne fejl opstår, skal administratoren tilføje brugerne til den Adobe SAML-app, der er oprettet på deres IdP.Lær at oprette en Adobe SAML-app på Google Admin Console eller Microsoft Azure Portal.
Fejlen "Du har ikke adgang til denne tjeneste. Kontakt din it-administrator for at få adgang, eller log ind med et Adobe ID"
Tjek SAML-logfilerne, da brugernavnet eller e-mailadressen, der sendes i SAML-bedømmelsen, ikke stemmer overens med de oplysninger, der er indtastet i Admin Console.