Ouvrez l’application AD FS Management sur votre serveur et dans le dossier AD FS> Service > Points de terminaison, sélectionnez Métadonnées de la fédération.
Découvrez comment résoudre les erreurs d’authentification les plus fréquentes, vérifier vos configurations et dépanner les problèmes de connexion par Federated ID (SSO) dans les produits Adobe. Profitez de nos conseils pour corriger les erreurs SAML, les problèmes de certificat et d’autres soucis d’authentification.
Après avoir configuré avec succès l'authentification unique dans Adobe Admin Console, sélectionnez Télécharger le fichier de métadonnées Adobe et enregistrez le fichier de métadonnées XML SAML sur votre ordinateur. Votre fournisseur d’identité a besoin de ce fichier pour activer l’authentification unique. Importez correctement les détails de la configuration XML vers votre fournisseur d’identité (IdP). Cette étape est nécessaire pour l'intégration SAML avec votre fournisseur d'identité et garantit que les données sont configurées correctement.
Si vous avez des questions sur l'utilisation du fichier de métadonnées XML SAML pour configurer votre fournisseur d'identité, contactez directement votre fournisseur d'identité pour obtenir des instructions, car elles varient selon le fournisseur d'identité.
Si votre organisation a configuré l’authentification unique avec la méthode de fédération de Google ou avec Microsoft Azure Sync, consultez les articles suivants :
Dépannage de base
Les problèmes liés à l’authentification unique sont souvent causés par des erreurs basiques qu’il est facile de laisser passer. En particulier, vérifiez les points suivants :
- L’utilisateur est affecté à un profil de produit avec des droits.
- Le nom d'utilisateur envoyé à SAML correspond au nom d'utilisateur dans le tableau de bord d'entreprise.
- Vérifiez toutes les entrées d’Admin Console et de votre fournisseur d’identité, à la recherche d’éventuelles erreurs d’orthographe ou de syntaxe.
- L’application Creative Cloud sur ordinateur a été mise à jour vers la dernière version.
- L’utilisateur se connecte au bon emplacement (l’application pour postes de travail Creative Cloud, un produit Creative Cloud ou Adobe.com)
Solutions pour les autres erreurs fréquentes
Erreur « Une erreur s’est produite » avec le bouton « Réessayer »
Cette erreur se produit généralement après la réussite de l'authentification de l'utilisateur et après qu'Okta a transmis la réponse d'authentification à Adobe.
Dans Adobe Admin Console, validez les éléments suivants :
Dans l’onglet Identité :
- Assurez-vous que le domaine associé a été activé.
Dans l’onglet Produits :
- Assurez-vous que l’utilisateur est associé au pseudonyme de produit correct et au domaine que vous avez déclaré être configuré en tant que Federated ID.
- Assurez-vous que le pseudonyme du produit dispose des droits appropriés.
Dans l’onglet Utilisateurs :
- Assurez-vous que le nom d’utilisateur se présente sous la forme d’une adresse e-mail complète.
Erreur « Accès refusé » au moment de la connexion
Causes possibles de cette erreur :
- Le nom d'utilisateur ou l'adresse e-mail dans l'assertion SAML ne correspond pas aux informations saisies dans Admin Console.
- L’utilisateur n’est pas associé au bon produit ou le produit n’est pas associé au droit d’accès approprié.
- Le nom d’utilisateur SAML apparaît comme autre chose qu’une adresse e-mail. Tous les utilisateurs doivent appartenir au domaine que vous avez réclamé dans le cadre de la procédure d’installation.
- Votre client SSO utilise JavaScript dans le cadre du processus de connexion, et vous essayez de vous connecter à un client qui ne prend pas en charge JavaScript.
Résolution :
- Vérifiez le nom d'utilisateur et l'e-mail dans Adobe Admin Console et faites-les correspondre aux attributs NameID et E-mail dans les journaux SAML.
- Vérifiez la configuration du tableau de bord pour l’utilisateur : informations utilisateur et profil produit.
- Exécutez une trace SAML et vérifiez que les informations envoyées correspondent au tableau de bord, puis corrigez les incohérences.
Erreur « Un autre utilisateur est actuellement connecté »
L’erreur « Un autre utilisateur est actuellement connecté » se produit lorsque les attributs envoyés dans l’assertion SAML ne correspondent pas à l’adresse e-mail qui a été utilisée pour démarrer le processus de connexion.
Réalisez une trace SAML et assurez-vous que l’adresse e-mail de connexion de l’utilisateur correspond à ce qui suit :
- Adresse e-mail de l’utilisateur répertoriée dans Admin Console
- Nom d’utilisateur renvoyé dans le champ NameID de l’assertion SAML
Erreur « L’émetteur dans la réponse SAML ne correspond pas à l’émetteur configuré pour le fournisseur d’identité »
L’émetteur IDP dans l’assertion SAML est différent de celui qui a été configuré dans le SAML entrant. Recherchez toute faute de frappe éventuelle (par exemple, http au lieu de https). Lorsque vous vérifiez la chaîne de l’émetteur IDP avec le système SAML du client, recherchez une correspondance EXACTE avec la chaîne fournie. Ce problème survient parfois parce qu’une barre oblique manquait à la fin.
Si vous avez besoin d’aide pour résoudre cette erreur, fournissez une trace SAML ainsi que les valeurs que vous avez entrées dans le tableau de bord Adobe.
Erreur « La signature numérique dans la réponse SAML n’a pas été validée avec le certificat du fournisseur d’identité »
Ce problème se produit lorsque le certificat de votre répertoire a expiré. Pour mettre à jour le certificat, vous devez télécharger ce dernier ou les métadonnées à partir du fournisseur d’identité, et les charger dans Adobe Admin Console.
Par exemple, procédez comme suit si votre IdP est Microsoft AD FS :
Utilisez un navigateur pour accéder à l’URL fournie par rapport aux métadonnées de fédération et téléchargez le fichier. Par exemple, https://<votre nom d’hôte AD FS>/FederationMetadata/2007-06/FederationMetadata.xml.
Acceptez tous les avertissements si vous y êtes invité.
Dans l’onglet Paramètres du portail Admin Console, accédez à Paramètres d’identité > Répertoires. Sélectionnez le répertoire à mettre à jour et cliquez sur Configurer sur la carte Fournisseur SAML.
Ensuite, chargez le fichier de métadonnées IdP et enregistrez.
Erreur « L’heure actuelle se situe avant la plage de temps spécifiée dans les conditions d’assertion »
Serveur IdP basé sur Windows :
- Assurez-vous que l'horloge système est synchronisée avec un serveur de temps précis.
Vérifiez la précision de l'horloge système par rapport à votre serveur de temps avec cette commande ; la valeur « Phase Offset » doit être une petite fraction de seconde :
w32tm /query /status /verbose
Vous pouvez provoquer une resynchronisation immédiate de l'horloge système avec le serveur de temps avec la commande suivante :
w32tm /resync
Si l'horloge système est définie correctement et que vous voyez toujours l'erreur ci-dessus, vous devrez peut-être ajuster le paramètre de décalage temporel pour augmenter la tolérance aux différences d'horloge entre le serveur et le client. - Augmentez la différence autorisée pour l'horloge système entre les serveurs.
À partir d'une fenêtre PowerShell avec des droits administratifs, définissez la valeur de décalage autorisée sur 2 minutes.Vérifiez si vous pouvez vous connecter, puis augmentez ou diminuez la valeur selon le résultat.
Déterminez le paramètre de décalage temporel actuel pour l'approbation de partie de confiance concernée avec la commande suivante :
Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
L'approbation de partie de confiance est identifiée par l'URL affichée dans le champ « Identifier » de la sortie de la commande précédente pour cette configuration particulière.Cette URL est également affichée dans l'utilitaire de gestion ADFS dans la fenêtre de propriétés de l'approbation de partie de confiance concernée sous l'onglet « Identifiers » dans le champ « Relying Party Trusts », comme illustré dans la copie d'écran ci-dessous.
Définissez le décalage temporel sur 2 minutes avec la commande suivante, en remplaçant l'adresse de l'identifiant en conséquence :
Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2
Serveur IdP basé sur UNIX
Assurez-vous que l'horloge système est définie correctement en utilisant soit le service ntpd, soit manuellement avec la commande ntpdate à partir d'un shell root ou avec sudo, comme illustré ci-dessous (notez que si l'heure est décalée de plus de 0,5 seconde, le changement ne se produira pas immédiatement, mais corrigera lentement l'horloge système).Assurez-vous que le fuseau horaire est également défini correctement.
# ntpdate -u pool.ntp.org
Cela fonctionne avec les fournisseurs d’identité tels que Shibboleth.
Erreur 401 : « Informations d’identification non autorisées »
Cette erreur se produit lorsque l’application ne prend pas en charge la connexion fédérée et qu’il faut y accéder avec un Adobe ID. FrameMaker, RoboHelp et Adobe Captivate sont des exemples d’applications avec cette condition.
Erreur « Échec de la connexion SAML entrante » avec le message « La réponse SAML ne contient aucune assertion »
Vérifiez le processus de connexion. Si vous pouvez accéder à la page de connexion à partir d’un autre ordinateur ou réseau mais pas en interne, le problème peut être une chaîne d’agent bloquant. En outre, exécutez une trace SAML et vérifiez que le prénom, le nom de famille et le nom d’utilisateur se trouvent dans l’objet SAML sous forme d’adresse électronique correctement formatée.
Confirmez l’envoi de l’assertion SAML adéquate :
- Ne comporte pas d’élément NameID dans l’objet. Confirmez que l’élément Subject contient un élément NameId. Elle doit correspondre à l'attribut E-mail, qui doit être l'adresse e-mail de l'utilisateur que vous souhaitez authentifier.
- Erreurs d’orthographe, en particulier celles qui passent facilement inaperçues comme https au lieu de http.
- Vérifiez que le certificat correct a été fourni. Les fournisseurs d'identité doivent être configurés pour utiliser des requêtes et réponses SAML non compressées.
Un utilitaire tel que SAML tracer pour Firefox peut aider à décompresser l'assertion et l'afficher pour inspection.Si vous avez besoin d'aide de la part de l'Assistance clientèle Adobe, ce fichier vous sera demandé.Pour en savoir plus, consultez la section Comment réaliser une trace SAML.
Cet exemple SAML fonctionnel peut aider à formater correctement votre assertion SAML :
Avec Microsoft ADFS
Assurez-vous que chaque compte Active Directory dispose d'une adresse e-mail répertoriée dans Active Directory pour se connecter avec succès (journal des événements : La réponse SAML n'a pas de NameId dans l'assertion).
Accédez à Admin Console, sélectionnez l'onglet Identité et le domaine.
Sélectionnez Edit Configuration et repérez IDP Binding.Basculez sur HTTP-POST, puis enregistrez.
Retestez l'expérience de connexion.
Si cela fonctionne mais que vous préférez le paramètre précédent, revenez à HTTP-REDIRECT et rechargez les métadonnées dans ADFS.
Avec d'autres IdP
L'erreur 400 indique que votre IdP a rejeté la connexion réussie.
Vérifiez les journaux de votre IdP pour identifier la source de l'erreur et corrigez le problème avant de réessayer.
Erreur 403 (certificat non conforme)
Mettez le certificat à jour dans la console Google sous l’application SAML d’Adobe, puis rechargez les fichiers de métadonnées sur Adobe Admin Console.
Erreur 403 « app_not_configured_for_user »
Mettez à jour l’ID d’entité dans la console Google. Exportez ensuite le fichier de métadonnées et chargez-le sur Adobe Admin Console.
Erreur « Accès impossible pour le moment » ou « Accès impossible depuis ici »
En général, cette erreur survient lorsque l’organisation a activé une politique d’accès conditionnel dans son IdP.
Si vous déployez vos produits avec des packs gérés, créez un pack dans Adobe Admin Console en sélectionnant l’authentification basée sur un navigateur. Une fois le pack géré créé, déployez-le sur l’ordinateur de l’utilisateur.
Si ce n'est pas le cas, les utilisateurs peuvent ouvrir l'application de bureau Creative Cloud et sélectionner Se connecter via le navigateur dans le menu Aide.
Erreur « Application non attribuée »
Si vous rencontrez cet erreur, votre administrateur devra ajouter les utilisateurs à l’application SAML d’Adobe qu’il aura créée dans son IdP. Apprenez à créer une appli Adobe SAML sur la console d'administration Google ou le portail Microsoft Azure.
Erreur « Vous n’avez pas accès à ce service. Contactez votre administrateur informatique pour obtenir un accès ou connectez-vous avec un Adobe ID. »
Vérifiez vos journaux SAML. Le nom ou l’adresse e-mail de l’utilisateur fourni dans l’assertion SAML ne correspond pas aux informations saisies dans le portail Admin Console.