Abra la aplicación de administración de AD FS en su servidor y dentro de la carpeta AD FS > Servicio > Terminales, seleccione Metadatos de federación.
Este artículo no se aplica a las configuraciones de SSO con la federación de Google o Microsoft Azure Sync.
Consulte los siguientes artículos si su organización ha configurado SSO a través de alguno de estos proveedores de identidades:
Después de configurar con éxito SSO dentro de Adobe Admin Console, asegúrese de haber hecho clic en Descargar archivo de metadatos de Adobe y guardado el archivo de metadatos XML de SAML en su equipo. El proveedor de identidades necesita este archivo para habilitar el inicio de sesión único. Importe los detalles de configuración de XML correctamente en su proveedor de identidades (IdP). Esto es necesario para la integración de SAML con su IdP y garantizará que los datos estén configurados correctamente.
Si tiene preguntas sobre cómo utilizar el archivo de metadatos XML SAML para configurar su IdP, póngase en contacto directamente con su IdP para obtener instrucciones, que varían según el IdP.
Los problemas con el inicio de sesión único a menudo se deben a errores básicos que son fáciles de pasar por alto. En particular, verifique lo siguiente:
Este error suele ocurrir después de que la autenticación del usuario se haya realizado correctamente y Okta haya enviado correctamente la respuesta de autenticación a Adobe.
En Adobe Admin Console, valide lo siguiente:
En la pestaña Identidad:
En la pestaña Productos:
En la pestaña Usuarios:
Posibles causas de este error:
Cómo resolverlo:
El error “otro usuario está conectado actualmente” ocurre cuando los atributos enviados en la aserción SAML no coinciden con la dirección de correo electrónico que se utilizó para iniciar el proceso de inicio de sesión.
Compruebe y asegúrese de que la dirección de correo electrónico del usuario para iniciar sesión coincida con lo siguiente:
El emisor de IDP en la aserción de SAML es diferente de lo configurado en el SAML entrante. Busque errores tipográficos (como http vs https). Al verificar la cadena IDP Issuer con el sistema SAML del cliente, está buscando una coincidencia EXACTA con la cadena que proporcionaron. Este problema surge a veces porque faltaba una barra al final.
Si necesita ayuda con este error, proporcione un seguimiento SAML y los valores que introdujo en el panel de Adobe.
Este problema ocurre cuando el certificado de su directorio ha expirado. Para actualizar el certificado, debe descargar el certificado o los metadatos del proveedor de identidades y cargarlo en Adobe Admin Console.
Por ejemplo, siga los pasos a continuación si su IdP es Microsoft AD FS:
Abra la aplicación de administración de AD FS en su servidor y dentro de la carpeta AD FS > Servicio > Terminales, seleccione Metadatos de federación.
Utilice un explorador para navegar hasta la URL proporcionada con los metadatos de federación y descargue el archivo. Por ejemplo, https://<el nombre de host de AD FS>/FederationMetadata/2007-06/FederationMetadata.xml.
Acepte las advertencias si se le solicita.
Inicie sesión en Adobe Admin Console y vaya a Configuración > Identidad > Directorios. Seleccione el directorio que actualizar y haga clic en Configurar en la tarjeta de Proveedor de SAML.
Luego, cargue el archivo de metadatos IdP y haga clic en Guardar.
1. Asegúrese de que el reloj del sistema esté sincronizado con un servidor de hora preciso.
Verifique la precisión del reloj del sistema con su servidor de hora con este comando; el valor de “Desplazamiento de fase” debe ser una pequeña fracción de segundo:
w32tm /query /status /verbose
Puede provocar una resincronización inmediata del reloj del sistema con el servidor de hora con el siguiente comando:
w32tm /resync
Si el reloj del sistema está configurado correctamente y sigue viendo el error anterior, debe ajustar la configuración de desviación de hora para aumentar la tolerancia de la diferencia entre relojes entre el servidor y el cliente.
2. Aumente la diferencia permitida en el reloj de sistema entre servidores.
Desde una ventana de PowerShell con derechos administrativos, establezca el valor de desviación permitido en 2 minutos. Compruebe si puede iniciar sesión y luego aumente o disminuya el valor en función del resultado.
Determine la configuración actual de desviación de hora para la Relación de confianza para usuario autenticado con el siguiente comando:
Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
La relación de confianza para usuario autenticado se identifica mediante la URL que se muestra en el campo “Identificador” del resultado del comando anterior para esa configuración en particular. Esta URL también se muestra en la utilidad ADFS Management en la ventana de propiedades de Relación de confianza para usuario autenticado en la pestaña “Identificadores” en el campo “Relación de confianza para usuario autenticado”, como se muestra en la captura de pantalla que se incluye a continuación.
Establezca la desviación de tiempo en 2 minutos con el siguiente comando, sustituyendo la dirección del identificador en consecuencia:
Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2
Asegúrese de que el reloj del sistema esté configurado correctamente, ya sea utilizando el servicio ntpd, o manualmente con el comando ntpdate desde un shell raíz o con sudo como se muestra a continuación (tenga en cuenta que si el tiempo se altera en más de 0,5 segundos, el cambio no se producirá inmediatamente, pero corregirá lentamente el reloj del sistema). Asegurarse de que la zona horaria esté configurada correctamente.
# ntpdate -u pool.ntp.org
Esto funciona con proveedores de identidades como Shibboleth.
Este error se produce cuando la aplicación no admite el inicio de sesión federado y debe iniciar sesión como un Adobe ID. FrameMaker, RoboHelp y Adobe Captivate son ejemplos de aplicaciones con este requisito.
Compruebe el flujo de trabajo de inicio de sesión. Si puede acceder a la página de inicio de sesión en otra máquina o red, pero no internamente, el problema podría ser una cadena de agente de bloqueo. Además, ejecute un seguimiento SAML y confirme que el nombre, apellido y nombre de usuario como una dirección de correo electrónico con el formato adecuado están en el asunto de SAML.
Comprobar que se está enviando la aserción SAML adecuada:
Una utilidad como Rastreador de SAML para Firefox puede ayudar a descomprimir la aserción y mostrarla para su inspección. Si necesita asistencia del Servicio de atención al cliente de Adobe, se le pedirá este archivo. Para obtener más detalles, consulte cómo realizar un seguimiento de SAML.
El siguiente ejemplo de trabajo puede ayudar a formatear correctamente su aserción SAML:
Descargar
Con Servicios de federación de Active Directory de Microsoft:
Con otros IdP:
Inicia sesión en tu cuenta