Resolver errores de inicio de sesión con Federated ID (SSO)

Última actualización el 16 dic. 2024

Resuelva errores habituales de autenticación, verifique las configuraciones y solucione los problemas de inicio de sesión relacionados con Federated ID (SSO) en productos de Adobe. Reciba sugerencias para solucionar los errores de SAML, los problemas relacionados con los certificados y otras dificultades en el proceso de autenticación.

Después de configurar correctamente el SSO en el Adobe Admin Console, selecciona Descargar archivo de metadatos de Adobe y guarda el archivo de metadatos SAML XML en tu ordenador. El proveedor de identidades necesita este archivo para habilitar el inicio de sesión único. Importe los detalles de configuración de XML correctamente en su proveedor de identidades (IdP). Esto es necesario para la integración SAML con tu IdP y garantiza que los datos estén configurados correctamente.

Si tienes preguntas sobre cómo usar el archivo de metadatos SAML XML para configurar tu IdP, ponte en contacto directamente con tu IdP para obtener instrucciones, ya que varían según el IdP.

Nota

Consulte los siguientes artículos si su organización ha configurado el inicio de sesión único (SSO) mediante Google Federation o Microsoft Azure Sync:

Resolución de problemas básica

Los problemas con el inicio de sesión único a menudo se deben a errores básicos que son fáciles de pasar por alto. En particular, verifique lo siguiente:

  • El usuario está asignado a un perfil de producto con un derecho.
  • El nombre de usuario enviado a SAML coincide con el nombre de usuario en el panel de control de la empresa.
  • Verifique todas las entradas en la Admin Console y su proveedor de identidad para ver si hay errores ortográficos o de sintaxis.
  • La aplicación de escritorio de Creative Cloud se ha actualizado a la última versión.
  • El usuario está iniciando sesión en el lugar correcto (una aplicación de escritorio de Creative Cloud, aplicación de Creative Cloud o Adobe.com)

Soluciones a otros errores habituales

Error: “Se ha producido un error” con el botón “Reintentar”

Este error suele ocurrir después de que la autenticación del usuario se completa correctamente y Okta ha enviado la respuesta de autenticación a Adobe.

En Adobe Admin Console, valide lo siguiente:

En la pestaña Identidad:

  • Asegúrese de que se haya activado el dominio asociado.

En la pestaña Productos:

  • Asegúrese de que el usuario esté asociado al sobrenombre del producto correcto y en el dominio que afirmó estar configurado como Federated ID.
  • Asegúrese de que el alias del producto tenga asignados los derechos correctos.

En la pestaña Usuarios:

  • Asegúrese de que el nombre del usuario tenga el formato de una dirección de correo electrónico completa.

Error: “Access denegado” al iniciar sesión

Posibles causas de este error:

  • El nombre de usuario o la dirección de correo electrónico en la aserción SAML no coincide con la información introducida en Admin Console.
  • El usuario no está asociado al producto correcto o el producto no está asociado al derecho correcto.
  • El nombre de usuario de SAML aparece como algo más que una dirección de correo electrónico. Todos los usuarios deben estar en el dominio que ha formado parte del proceso de configuración.
  • Su cliente SSO utiliza JavaScript como parte del proceso de inicio de sesión y está intentando iniciar sesión en un cliente que no es compatible con JavaScript.

Cómo resolverlo:

  • Comprueba el nombre de usuario y el correo electrónico en Adobe Admin Console y asegúrate de que coincidan con los atributos NameID y Email en los registros SAML.
  • Verifique la configuración del panel del usuario: información del usuario y perfil del producto.
  • Ejecute un seguimiento de SAML y valide que la información que se envía coincida con el panel, y luego corrija las incoherencias.

Error: “Otro usuario está conectado actualmente”

El error “otro usuario está conectado actualmente” ocurre cuando los atributos enviados en la aserción SAML no coinciden con la dirección de correo electrónico que se utilizó para iniciar el proceso de inicio de sesión.

Ejecute un rastreo de SAML y compruebe que la dirección de correo electrónico del usuario para iniciar sesión coincida con lo siguiente:

  • La dirección de correo electrónico del usuario aparece en Admin Console
  • El nombre del usuario se pasó de nuevo al campo NameID de la aserción de SAML

Error: “El emisor en la respuesta de SAML no coincide con el emisor configurado para el proveedor de identidades”

El emisor de IDP en la aserción de SAML es diferente de lo configurado en el SAML entrante. Busque errores tipográficos (como http vs https). Al verificar la cadena IDP Issuer con el sistema SAML del cliente, está buscando una coincidencia EXACTA con la cadena que proporcionaron. Este problema surge a veces porque faltaba una barra al final.​​

Si necesita ayuda con este error, proporcione un seguimiento SAML y los valores que introdujo en el panel de Adobe.

Error: “La firma digital en la respuesta de SAML no se validó con el certificado del proveedor de identidades”

Este problema ocurre cuando el certificado de su directorio ha expirado. Para actualizar el certificado, debe descargar el certificado o los metadatos del proveedor de identidades y cargarlo en Adobe Admin Console.

Por ejemplo, siga los pasos a continuación si su IdP es Microsoft AD FS:

Abra la aplicación de administración de AD FS en su servidor y dentro de la carpeta AD FS > Servicio > Terminales, seleccione Metadatos de federación.

Utilice un explorador para navegar hasta la URL proporcionada con los metadatos de federación y descargue el archivo. Por ejemplo, https://<el nombre de host de AD FS>/FederationMetadata/2007-06/FederationMetadata.xml.

Nota

Acepte las advertencias si se le solicita.

En la pestaña Configuración de la Admin Console vaya a Configuración de identidadDirectorios. Seleccione el directorio que actualizar y haga clic en  Configurar en la tarjeta de Proveedor de SAML.

Luego, cargue el archivo de metadatos IdP y haga clic en Guardar.

Error: “La hora actual es anterior al intervalo de tiempo especificado en las condiciones de afirmación”

Servidor IdP basado en Windows:

  1. Asegúrate de que el reloj del sistema esté sincronizado con un servidor de tiempo preciso.
    Comprueba la precisión del reloj del sistema comparándolo con tu servidor de tiempo con este comando; el valor "Phase Offset" debe ser una pequeña fracción de segundo:
    w32tm /query /status /verbose
    Puedes provocar una resincronización inmediata del reloj del sistema con el servidor de tiempo con el siguiente comando:
    w32tm /resync
    Si el reloj del sistema está configurado correctamente y aún ves el error anterior, es posible que necesites ajustar la configuración de desfase de tiempo para aumentar la tolerancia a las diferencias de reloj entre el servidor y el cliente.
  2. Aumenta la diferencia permitida en el reloj del sistema entre servidores.
    Desde una ventana de PowerShell con derechos administrativos, establezca el valor de desfase permitido en 2 minutos.Comprueba si puedes iniciar sesión y luego aumenta o disminuye el valor según el resultado.
    Determina la configuración actual de desfase de tiempo para el objeto Relying Party Trust relevante con el siguiente comando:
    Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew

    El objeto Relying Party Trust se identifica por la URL mostrada en el campo &quot;Identifier&quot; de la salida del comando anterior para esa configuración particular.Esta URL también se muestra en la utilidad de administración de ADFS en la ventana de propiedades para la confianza de parte de confianza relevante en la pestaña "Identifiers" en el campo "Relying Party Trusts", como se muestra en la captura de pantalla a continuación.

    Establece el desfase de tiempo en 2 minutos con el siguiente comando, sustituyendo la dirección del identificador según corresponda:
    Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2

Servidor IdP basado en UNIX

Asegúrese de que el reloj del sistema esté configurado correctamente utilizando el servicio ntpd o manualmente con el comando ntpdate desde un shell root o con sudo, como se muestra a continuación (tenga en cuenta que si el tiempo tiene un desplazamiento superior a 0,5 segundos, el cambio no ocurrirá inmediatamente, sino que corregirá lentamente el reloj del sistema).Asegurarse de que la zona horaria esté configurada correctamente.

# ntpdate -u pool.ntp.org

Nota

Esto funciona con proveedores de identidades como Shibboleth.

Error: 401 credenciales no autorizadas

Este error se produce cuando la aplicación no admite el inicio de sesión federado y debe iniciar sesión como un Adobe ID. FrameMaker, RoboHelp y Adobe Captivate son ejemplos de aplicaciones con este requisito.

Error: “Error de inicio de sesión de SAML entrante con mensaje: la respuesta de SAML no contenía aserciones”

​Compruebe el flujo de trabajo de inicio de sesión.  Si puede acceder a la página de inicio de sesión en otra máquina o red, pero no internamente, el problema podría ser una cadena de agente de bloqueo.  Además, ejecute un seguimiento SAML y confirme que ​​el nombre, apellido y nombre de usuario como una dirección de correo electrónico con el formato adecuado​​​​ están en el asunto de SAML.

Error: “400 solicitud errónea”, “el estado de la solicitud de SAML no era correcto” o “error de validación en la certificación SAML”

Comprobar que se está enviando la aserción SAML adecuada:

  • No tener un elemento NameID en el asunto. Compruebe que el elemento Subject contenga un elemento NameId. Debe coincidir con el atributo Email, que debe ser la dirección de correo electrónico del usuario que quieres autenticar.
  • Errores ortográficos, en especial los más habituales, como https en vez de http.
  • Compruebe que se proporcionó el certificado correcto. Los IDP deben estar configurados para usar solicitudes y respuestas SAML sin comprimir.

Una utilidad como SAML tracer para Firefox puede ayudar a descomprimir la aserción y mostrarla para su inspección.Si necesitas asistencia del Servicio de atención al cliente de Adobe, se te pedirá este archivo.Para obtener más detalles, consulte cómo realizar un seguimiento de SAML.

Este ejemplo funcional de SAML puede ayudar a formatear correctamente su aserción SAML:

Con Microsoft ADFS

Asegúrate de que cada cuenta de Active Directory tenga un correo electrónico listado en Active Directory para iniciar sesión correctamente (registro de eventos: La respuesta SAML no tiene NameId en la aserción).

Accede al Admin Console y selecciona la pestaña Identidad y el dominio.

Selecciona Editar configuración y localiza Enlace IDP.Cambie a HTTP-POST y luego guarde.

Vuelve a probar la experiencia de inicio de sesión.

Si funciona pero prefieres la configuración anterior, cambia de nuevo a HTTP-REDIRECT y vuelve a cargar los metadatos en ADFS.

Con otros IdPs

Si aparece el error 400 significa que tu IdP rechazó el inicio de sesión correcto.

Comprueba los registros de IdP para encontrar la fuente del error y corrige el problema antes de volver a intentarlo.

Error: “403 certificado defectuoso”

Error: “403 aplicación_no_configurada_para_el_usuario”

Actualice el ID de entidad en Google Console. A continuación, exporte el archivo de metadatos y cárguelo a Adobe Admin Console.

Error: “No puede acceder a este elemento ahora mismo” o “ruta inaccesible desde aquí”

Este error suele ocurrir cuando la organización ha activado la política de acceso condicional en IdP.

Si utiliza paquetes gestionados para implementar los productos, cree un paquete gestionado en Adobe Admin Console; para ello, seleccione la opción de autenticación basado en el navegador. A continuación, impleméntelo en el dispositivo del usuario.

Si no es así, los usuarios pueden abrir la aplicación de Creative Cloud para escritorio y seleccionar Iniciar sesión usando tu explorador desde el menú Ayuda.

Error: “Aplicación sin asignar”

En este caso, el administrador debe añadir a los usuarios a la aplicación de Adobe SAML creada en su IdP. Aprende a crear una aplicación Adobe SAML en la consola de admin de Google o en el Portal de Microsoft Azure.

Error: “No tiene acceso a este servicio. Contacte con su administrador de TI para obtener acceso o inicie sesión con Adobe ID”

Revise los registros de SAML, ya que el nombre, apellido o dirección de correo electrónico que se envía en la afirmación SAML no coincide con la información introducida en Admin Console.