Actualizar el certificado de SSO

Última actualización el 16 dic. 2024

Si ha creado y configurado un SSO para su proveedor de identidad (IdP) a través de la Adobe Admin Console y los usuarios finales no pueden iniciar sesión en las aplicaciones y servicios de Adobe, es posible que el certificado SAML haya caducado.

Problema

Tiene alguno de los problemas siguientes:

  • Los usuarios finales cierran sesión y no pueden iniciar sesión en las aplicaciones web, móviles o de escritorio de Adobe Creative Cloud.
  • Cuando intentan iniciar sesión, los usuarios finales ven mensajes de error como: "Error en la validación de certificación SAML" o "La firma digital en la respuesta SAML no se validó con el certificado del proveedor de identidad."
  • Los administradores no pueden agregar, eliminar o administrar usuarios o perfiles de producto.
  • Los administradores quieren renovar un certificado SAML que está a punto de caducar.

Motivo

En un intercambio SAML, las dos entidades implicadas son:

  • Proveedor de identidad (IdP): el certificado del IdP es propiedad del cliente y se administra dentro de su propio IdP (AD FS, Okta, Shibboleth) y se carga en la Admin Console.
  • Adobe, actuando como Proveedor de servicios (SP): las entidades de Adobe se administran en Admin Console y se cargan en el IdP del cliente.

Las dos entidades tienen sus respectivos certificados, que se utilizan para establecer confianza.
Si ha creado y configurado un SSO para su proveedor de identidad (IdP) a través de la Adobe Admin Console y los usuarios finales no pueden iniciar sesión en las aplicaciones y servicios de Adobe, es posible que el certificado SAML haya caducado.

Notificación de la Admin Console

Adobe te informa cuando un certificado generado por Adobe está a punto de caducar o ha caducado, con una notificación de banner en Admin Console y una actualización de estado por directorio.Para ver el estado de un certificado SAML, navega a Configuración > Configuración de identidad y revisa la columna Estado de la pestaña Directorios.

Solución

Generar o actualizar un certificado

Si sus certificados han caducado o están a punto de caducar, puede modificar directamente la configuración de la federación a través de la Admin Console. Los certificados SAML se actualizan junto con la configuración de SAML.

Nota

Si el IdP no verifica la validez del certificado, no es necesario realizar ninguna acción.

Como administrador del sistema, puede actualizar y administrar directamente los certificados autofirmados desde la Admin Console siguiendo estos pasos:

En la Admin Console, vaya a Configuración > Identidad > (Nombre de directorio) > Autenticación.

Selecciona Editar y luego selecciona Siguiente.

Mire los certificados disponibles y su estado. Puede elegir generar un nuevo certificado o una nueva solicitud de firma de certificado.

Nota

Un certificado autofirmado es más conveniente y sigue las prácticas recomendadas de seguridad.Elige un certificado autofirmado a menos que tu organización tenga requisitos específicos que un certificado autofirmado no pueda satisfacer.

Selecciona Generar nuevo certificado.Se generará un nuevo certificado SAML dentro del directorio federado seleccionado para una configuración SAML activa.

Para crear una nueva solicitud de firma, seleccione Crear una solicitud de firma de certificado.En el cuadro de diálogo que aparece, introduce los detalles de tu autoridad de certificación (CA).

Debes completar el proceso con tu CA para que surta efecto con el certificado SAML.Ve a Acciones y selecciona Completar.Carga el archivo de certificado de la autoridad de certificación, selecciona Completar y luego selecciona Listo.

Una vez que se crea exitosamente un certificado, se vuelven disponibles acciones adicionales, incluyendo Establecer como predeterminado, Activar, Desactivar, Descargar metadatos, Descargar certificado y Eliminar.

Si tu IdP admite múltiples certificados, sigue estos pasos sin interrupciones de inicio de sesión:

Rotar un certificado con soporte de IdP de múltiples certificados

Cargue el nuevo certificado además del antiguo en el IdP.

Configure el nuevo certificado como predeterminado en la Adobe Admin Console.

Prueba el inicio de sesión.

Elimine el certificado antiguo de la configuración del IdP.

Deshabilite el certificado antiguo.

Nota

Recomendamos desactivar en lugar de eliminar, ya que eliminar un certificado es irreversible.

Rotar un certificado sin soporte de IdP de múltiples certificados

Si tu IdP no admite múltiples certificados, elige un intervalo de inactividad para realizar la renovación:

Cargue el nuevo certificado en el IdP.

Configure el nuevo certificado como predeterminado en la Adobe Admin Console.

Prueba de Iniciar sesión.

Deshabilite el certificado antiguo.

Si no tiene ningún problema, elimine el certificado anterior.

Nota

Recomendamos esperar un tiempo antes de eliminar el certificado anterior, ya que eliminar certificados es irreversible.

Registros de auditoría

Las acciones relacionadas con la creación y administración de certificados se pueden encontrar en los registros de auditoría. Para ver los registros de auditoría, ve a Admin Console y navega a Insights > Registros > Registro de auditoría.