I Admin Console skal du gå til Indstillinger > Identitet > (katalognavn) > Godkendelse.
Hvis du har konfigureret SSO for din identitetsudbyder (IdP) med Adobe Admin Console, og dine slutbrugere ikke kan logge ind på deres Adobe-apps og -tjenester, kan SAML-certifikatet være udløbet.
Problem
Du støder på nogen af følgende problemer:
- Slutbrugere er logget ud og kan ikke logge ind på Adobe Creative Cloud-web-, mobil- eller computerapps.
- Når de forsøger at logge ind, ser slutbrugere fejlmeddelelser som: "SAML-certifikatvalidering mislykkedes" eller "Den digitale signatur i SAML-responsen kunne ikke valideres med identitetsudbyderens certifikat."
- Administratorer kan ikke tilføje, fjerne eller administrere brugere eller produktprofiler.
- Administratorer ønsker at forny et SAML-certifikat, der snart udløber.
Årsag
I en SAML-udveksling er de to enheder, der er involveret:
- Identity Provider (IdP): IdP-certifikatet ejes og administreres af kunden i deres egen IdP (AD FS, Okta, Shibboleth) og uploades til Admin Console.
- Adobe, der fungerer som Service Provider (SP): Adobe-enheder administreres i Admin Console og uploades til kundens IdP.
Begge enheder har deres respektive certifikater, der bruges til at etablere tillid.
Hvis du har konfigureret SSO for din identitetsudbyder (IdP) med Adobe Admin Console, og dine slutbrugere ikke kan logge ind på deres Adobe-apps og -tjenester, kan SAML-certifikatet være udløbet.
Admin Console-notifikation
Adobe informerer dig, når et Adobe-genereret certifikat er ved at udløbe eller er udløbet, med en bannerbesked i Admin Console og en statusopdatering pr. mappe.For at se status for et SAML-certifikat skal du gå til Indstillinger > Identitetsindstillinger og gennemse statuskolonnen på fanen Kataloger.
Løsning
Generér eller opdater et certifikat
Hvis dine certifikater er udløbet eller er ved at udløbe, kan du direkte opdatere føderationskonfigurationen via Admin Console. SAML-certifikaterne opdateres sammen med SAML-konfigurationen.
Hvis din IdP ikke tjekker certifikatets gyldighed, kræves der ingen handling.
Som systemadministrator kan du opdatere og administrere selvsignerede certifikater direkte fra Admin Console ved at følge denne fremgangsmåde:
Vælg Rediger og vælg derefter Næste.
Se tilgængelige certifikater og status for certifikaterne. Du kan vælge at generere et nyt certifikat eller en ny anmodning om certifikatsignering.
Et selvsigneret certifikat er mere praktisk og følger de bedste sikkerhedsprocedurer.Vælg et selvsigneret certifikat, medmindre din organisation har specifikke krav, som et selvsigneret certifikat ikke kan opfylde.
Vælg Generér nyt certifikat. Et nyt SAML-certifikat oprettes i den valgte fødererede mappe for en primær SAML-konfiguration.
For at opret en ny signeringsanmodning i stedet skal du vælge Opret en certifikatsigneringsanmodning.I dialogboksen, der vises, skal du indtaste oplysningerne fra din certifikatmyndighed (CA).
Du skal fuldføre processen med din CA for at den træder i kraft med SAML-certifikatet.Gå til Handlinger og vælg Fuldfør.Upload certifikatfilen fra certifikatmyndigheden, vælg Fuldfør, og vælg derefter Udført.
Når et certifikat er oprettet med succes, bliver yderligere handlinger tilgængelige, herunder Indstil som standard, Aktivér, Deaktivér, Download metadata, Download certifikat og Slet.
Hvis din IdP understøtter flere certifikater, skal du følge disse trin uden afbrydelser under login:
Roter et certifikat med multi-certifikat IdP-understøttelse
Upload det nye certifikat i tillæg til det gamle til din IdP.
Indstil det nye certifikat som standard i Adobe Admin Console.
Test indlogning.
Fjern det gamle certifikat fra IdP-konfigurationen.
Deaktiver det gamle certifikat.
Vi anbefaler at deaktivere frem for at slette, da sletning af et certifikat ikke kan fortrydes.
Skift et certifikat uden multi-certifikat IdP-understøttelse
Hvis din IdP ikke understøtter flere certifikater, skal du vælge et nedetidsinterval til at udføre fornyelsen:
Upload det nye certifikat til din IdP.
Indstil det nye certifikat som standard i Adobe Admin Console.
Test logind.
Deaktiver det gamle certifikat.
Hvis du ikke oplever nogen problemer, skal du slette det gamle certifikat.
Vi anbefaler at vente lidt tid, før du sletter det gamle certifikat, da sletning af certifikater ikke kan fortrydes.
Revisionslogfiler
Handlinger relateret til oprettelse og administration af certifikater kan findes i revisionsloggen. For at se revisionsloggen skal du gå til Admin Console og navigere til Insights > Logs > Revisionslog.