Avage oma serveris rakendus AD FS Management ja valige kaustas AD FS > Teenus > Lõpp-punktid ning valige Federation Metadata.
Lahendage tavalised autentimisprobleemid, kontrollige konfiguratsioone ja tõrkeotsige sisselogimisprobleeme, mis on seotud Federated ID (SSO) teenusega Adobe toodetes.Saage näpunäiteid SAML-i vigade, sertifikaatide probleemide ja muude autentimisväljakutsete lahendamiseks.
Pärast SSO edukat konfigureerimist Adobe Admin Console'is valige Laadi alla Adobe metaandmete fail ja salvestage SAML XML metaandmete fail oma arvutisse. Teie identiteeditarnija vajab seda faili ühekordse sisselogimise võimaldamiseks.Importige XML-konfiguratsiooni andmed õigesti oma identiteedipakkujasse (IdP).See on vajalik SAML-i integratsiooni jaoks teie IdP-ga ja tagab andmete õige konfigureerimise.
Kui teil on küsimusi selle kohta, kuidas kasutada SAML XML-i metaandmete faili oma IdP konfigureerimiseks, võtke ühendust otse oma IdP-ga juhiste saamiseks, kuna need erinevad IdP-de kaupa.
Vaadake järgmisi artikleid, kui teie organisatsioon on seadistanud SSO Google Federationi või Microsoft Azure Synci kaudu:
Põhiline tõrkeotsing
Ühekordse sisselogimise probleemid on sageli põhjustatud põhilistest vigadest, mida on lihtne tähelepanuta jätta. Konkreetselt kontrollige järgmist.
- Kasutajale on määratud toote profiil koos mingi õigusega.
- SAML-ile saadetud kasutajanimi vastab ettevõtte armatuurlaual olevale kasutajanimele.
- Kontrollige üle kõik halduskonsooli Admin Console ja oma identiteeditarnija kirjed, et neis poleks õigekirja- või süntaksivigu.
- Creative Cloudi töölauarakendus on uuendatud uusimale versioonile.
- Kasutaja logib sisse õigesse kohta (Creative Cloudi töölauarakendus, Creative Cloudi rakendus või Adobe.com)
Muude tavapäraste vigade lahendused
Viga: "Ilmnes viga" nupuga "Proovi uuesti"
See viga esineb tavaliselt pärast kasutaja autentimise õnnestumist ja Okta on edastanud autentimise vastuse Adobe'ile.
Kontrollige halduskonsoolis Adobe Admin Console järgmisi punkte.
Vahekaardil Identiteet
- Veenduge, et seotud domeen on aktiveeritud.
Vahekaardil Tooted
- Veenduge, et kasutaja on seotud õige tootehüüdnimega ja paikneb domeenis, mille kohta väidate, et see on konfigureeritud kui Federated ID.
- Veenduge, et toote hüüdnimel oleksid määratud õiged õigused.
Vahekaardil Kasutajad
- Veenduge, et vastava kasutaja kasutajanimi on esitatud täieliku e-posti aadressina.
Viga: "Juurdepääs keelatud" sisselogimisel
Selle tõrke võimalikud põhjused on järgmised.
- SAML-i väites olev kasutajanimi või e-posti aadress ei vasta Admin Console'i sisestatud teabele.
- Kasutaja ei ole seotud õige tootega või toode ei ole seotud õige õigusega.
- SAML-i kasutajanimi edastatakse mingil muul kujul peale e-posti aadressi. Kõik kasutajad peavad paiknema domeenis, mille seadistuse ajal määrasite.
- Teie SSO klient kasutab sisselogimisprotsessi osana JavaScripti ja proovite sisse logida kliendile, mis ei toeta JavaScripti.
Lahendamisviisid
- Kontrollige kasutajanime ja e-posti Adobe Admin Console'is ning viige need vastavusse NameID ja e-posti atribuutidega SAML-i logides.
- Kontrollige kasutaja armatuurlaua konfiguratsiooni – kasutaja teavet ja toote profiili.
- Käitage SAML-i jälitust ja kontrollige, kas saadetav teave vastab armatuurlaual olevale. Seejärel parandage võimalikud ebakõlad.
Viga: „Teine kasutaja on praegu sisse logitud"
Viga „teine kasutaja on praegu sisse logitud" ilmneb siis, kui SAML väites saadetatud atribuudid ei sobitamine sisselogimisprotsessi alustamiseks kasutatud e-posti aadressiga.
Käivitage SAML jälitus ja veenduge, et kasutaja sisselogimiseks kasutatav e-posti aadress ühtib järgmisega:
- Rakenduses Admin Console loetletud kasutaja meiliaadress
- Kasutaja kasutajanimi, mis tagastati SAML-i kinnituse väljal NameID
Viga: „SAML vastuses olev väljaandja ei sobinud identiteedipakkuja jaoks seadistatud väljaandjaga"
SAML-i kinnituse identiteeditarnija erineb sisenevas SAML-is konfigureeritust. Otsige kirjavigu (nt http asemel https). Kui kontrollite identiteeditarnija väljastaja stringi kliendi SAML-i süsteemi alusel, siis peate otsima TÄPSET vastet sealt edastatud stringile. See probleem tekib mõnikord seetõttu, et lõpus puudus kaldkriips.
Kui vajate selle tõrke korral abi, edastage SAML-i jälg ja väärtused, mille Adobe armatuurlaual sisestasite.
Viga: „SAML vastuses olev digitaalallkiri ei valideerinud identiteedipakkuja sertifikaadiga"
See probleem ilmneb siis, kui teie kataloogi sert on aegunud. Sertifikaadi värskendamiseks peate sertifikaadi või metaandmed identiteedipakkujalt alla laadima ja need Adobe Admin Console'i üles laadima.
Näiteks, kui teie IdP on Microsoft AD FS, siis järgige alltoodud juhiseid:
Avage brauseriga Federation Metadata kohta esitatud URL ning laadige fail alla. Näiteks https://<your AD FS hostname>/FederationMetadata/2007-06/FederationMetadata.xml.
Nõustuge kõigi hoiatustega, kui need kuvatakse.
Minge Admin Console’is vahekaardile Sätted ja seejärel jaotisse Identiteedi sätted > Kataloogid. Valige värskendatav kataloog ja klõpsake SAML-i tarnija kaardil Konfigureeri.
Seejärel laadige üles IdP metaandmefail ja valige Salvesta.
Viga: „Praegune aeg on enne väite tingimustes määratud ajavahemikku"
Windowsi-põhine IdP-server
- Veenduge, et süsteemikell on sünkroniseeritud täpse ajaserveriga.
Kontrollige süsteemikella täpsust oma ajaserveri suhtes selle käsuga; „Faasi nihe" väärtus peaks olema väike sekundi murdosa:
w32tm /query /status /verbose
Saate süsteemikella viivitamatu uuesti sünkroniseerimise ajaseriga järgmise käsuga:
w32tm /resync
Kui süsteemikell on õigesti seadistatud ja näete endiselt ülaltoodud viga, võib olla vaja kohandada aja-nihke sätet, et suurendada serveri ja kliendi vaheliste kellaaegade erinevuse taluvust. - Suurendage lubatud süsteemikella erinevust serverite vahel.
PowerShelli aknast administraatori õigustega seadke lubatud nihke väärtuseks 2 minutit.Kontrollige, kas saate sisse logida, ja seejärel suurendage või vähendage väärtust tulemuse põhjal.
Määrake asjakohase Usaldava Osapoole Usaldusväärtuse praegune aja-nihke säte järgmise käsuga:
Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
Usaldav Osapool Usaldus tuvastatakse URL-i järgi, mis on näidatud eelmise käsu väljundis „Identifikaator" väljal selle konkreetse konfiguratsiooni jaoks.See URL on näidatud ka ADFS haldusutiliidis asjakohase Usaldava Osapoole Usaldusväärtuse atribuutide aknas vahekaardil „Identifikaatorid" väljal „Usaldavad Osapooled Usaldusväärused", nagu on näidatud alloleval ekraanipildil.
Seadke aja nihe 2 minutile järgmise käsuga, asendades Identifikaatori aadress vastavalt:
Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2
UNIXi-põhine IdP server
Veenduge, et süsteemikell on õigesti seadistatud kas ntpd teenuse abil või käsitsi ntpdate käsuga juurkestast või sudo'ga, nagu on näidatud allpool (pange tähele, et kui aeg on nihkes rohkem kui 0,5 sekundiga, ei toimu muudatus kohe, vaid see parandab süsteemikella aeglaselt).Veenduge, et ka ajavöönd on õigesti määratud.
# ntpdate -u pool.ntp.org
See töötab identiteeditarnijatega nagu nt Shibboleth.
Viga: 401 volitamata mandaadid
See tõrge ilmneb, kui rakendus ei toeta liitautentimisega sisselogimist ja sellesse tuleb sisse logida Adobe ID-ga. FrameMaker, RoboHelp ja Adobe Captivate on näited rakendustest, millel on see nõue.
Viga: „Sissetulev SAML sisselogimine ebaõnnestus teatega: SAML vastus ei sisaldanud väiteid"
Kontrollige sisselogimise töövoogu. Kui teil õnnestub avada sisselogimislehekülg teisest arvutist või võrgust, aga mitte ettevõttesiseselt, võib probleem olla agenti blokeerivas stringis. Samuti käivitage SAML jälgimine ja kinnitage, et Eesnimi, Perekonnanimi ja Kasutajanimi (mis on õigesti vormindatud e-posti aadress) on SAML subjektis.
Kontrollige, kas saadetakse nõuetekohane SAML-i kinnitus.
- Subjektis puudub NameID element. Kontrollige, kas element Subject sisaldab elementi NameId. See peab ühtima atribuudiga Email, mis peaks olema autentimist vajava kasutaja e-posti aadress.
- Õigekirjavead, eriti niisugused, mis jäävad kergesti märkamata, näiteks https http asemel.
- Kontrollige, kas edastatakse õige sertifikaat. IDP-d peavad olema konfigureeritud kasutama tihendamata SAML-päringuid ja -vastuseid.
Selline utiliit nagu SAML tracer Firefoxi jaoks võib aidata kinnitust lahti pakkida ja seda kontrollimiseks kuvada. Kui vajate Adobe klienditeeninduse abi, küsitakse teilt seda faili. Üksikasjade saamiseks vaadake kuidas teha SAML-jälitust.
See SAML-i töötav näide võib aidata teie SAML-kinnitust õigesti vormindada:
Microsoft ADFS-iga
Veenduge, et igal Active Directory kontol oleks Active Directory's märgitud meiliaadress, et edukalt sisse logida (sündmuste logi: SAML-vastuses pole kinnituses NameId).
Avage Admin Console ja valige vahekaart Identity ning domeen.
Valige nupp Muuda konfiguratsiooni ja leidke säte IDP-sidumine.Valige väärtuseks „HTTP-POST“ ja seejärel salvestage.
Testige sisselogimise kogemust uuesti.
Kui see töötab, kuid eelistate eelnevat seadistust, lülituge tagasi HTTP-REDIRECT-le ja laadige metaandmed ADFS-i uuesti üles.
Teiste IdP-dega
Vea 400 ilmnemine tähendab, et teie IdP lükkas eduka sisselogimise tagasi.
Kontrollige oma IdP logisid vea allika leidmiseks ja parandage probleem enne uuesti proovimist.
Viga: „403 malfunctioned certificate"
Värskendage sertifikaati Google Console'is Adobe SAML-rakenduse all ja laadige metaandmete failid Adobe Admin Console'is uuesti üles.
Viga: „403 app_not_configured_for_user"
Värskendage Entity ID Google Console'is. Seejärel eksportige metaandmete fail ja laadige see Adobe Admin Console'is üles.
Viga: „you cannot access this right now" või „you can't get there from here"
See viga ilmneb tavaliselt siis, kui organisatsioon on IdP-s lubanud tingimusliku juurdepääsu reegli.
Kui kasutate toodete juurutamiseks hallatavaid pakette, looge hallatav pakett Adobe Admin Console'ist, valides brauseriõhise autentimise suvandi. Seejärel juurutage see kasutaja seadmesse.
Kui mitte, saavad kasutajad avada Creative Cloudi töölauarakendust ja valida menüüst Abi suvandi Logige sisse brauseri abil.
Viga: "Rakendust pole määratud"
Sel juhul peab administraator lisama kasutajad oma IdP-s loodud Adobe SAML-i rakendusse.Õppige looma Adobe SAML-rakendust Google Admin Console'is või Microsoft Azure Portalis.
Viga: "Teil pole sellele teenusele juurdepääsu."Juurdepääsu saamiseks võtke ühendust IT-administraatoriga või logige sisse Adobe ID-ga"
Kontrollige SAML-i logisid, kuna SAML-i kinnituses saadetav kasutajanimi või e-posti aadress ei vasta Admin Console'is sisestatud teabele.