Mise à jour du certificat SSO

Dernière mise à jour le 16 déc. 2024

Si vous avez configuré l’authentification unique pour votre fournisseur d’identité avec Adobe Admin Console et que vos utilisateurs finaux ne peuvent pas se connecter à leurs applications et services Adobe, le certificat SAML a peut-être expiré.

Problème

Vous rencontrez l’un des problèmes suivants :

  • Les utilisateurs finaux sont déconnectés et ne peuvent pas se connecter à l’application web, mobile ou sur ordinateur d’Adobe Creative Cloud.
  • Lorsqu'ils tentent de se connecter, les utilisateurs finaux voient des messages d'erreur tels que : « La validation de la certification SAML a échoué » ou « La signature numérique de la réponse SAML n'a pas été validée avec le certificat du fournisseur d'identité. »
  • Les administrateurs ne peuvent pas ajouter, supprimer ou gérer des utilisateurs ou des profils de produit.
  • Les administrateurs souhaitent reconduire un certificat SAML qui va bientôt expirer.

Cause

Un échange SAML implique les deux entités suivantes :

  • Fournisseur d'identité (IdP) : le certificat IdP est détenu et géré par le client dans son propre IdP (AD FS, Okta, Shibboleth) et est chargé dans Admin Console.
  • Adobe, agissant comme fournisseur de services (SP) : les entités Adobe sont gérées dans Admin Console et chargées vers l'IdP du client.

Adobe et l’IdP disposent tous les deux d’un certificat permettant de prouver leur fiabilité.
Si vous avez configuré l’authentification unique pour votre fournisseur d’identité dans Adobe Admin Console et que vos utilisateurs et utilisatrices finaux ne peuvent pas se connecter à leurs applications et services Adobe, il se peut que le certificat SAML ait expiré.

Notification dans Admin Console

Adobe vous informe lorsqu'un certificat généré par Adobe va expirer ou a expiré, avec une notification de bannière dans Admin Console et une mise à jour du statut par répertoire.Pour afficher le statut d'un certificat SAML, accédez à Paramètres > Paramètres d'identité et vérifiez la colonne Statut de l'onglet Répertoires.

Solution

Générer ou mettre à jour un certificat

Si vos certificats ont expiré ou sont sur le point d’expirer, vous pouvez directement mettre à jour la configuration de la fédération via le portail Admin Console. Les certificats SAML sont mis à jour avec la configuration SAML.

Annotation

Si votre IdP ne vérifie pas la validité des certificats, aucune action n’est nécessaire.

En tant qu’administrateur système, vous pouvez mettre à jour et gérer vos certificats auto-signés directement dans Admin Console en procédant comme suit :

Dans Admin Console, sélectionnez Paramètres > Identité > [nom du répertoire] > Authentification.

Sélectionnez Modifier puis sélectionnez Suivant.

Examinez les certificats disponibles et leur statut. Vous pouvez décider de générer un nouveau certificat ou une nouvelle demande de signature de certificat.

Annotation

Un certificat auto-signé est plus pratique et suit les bonnes pratiques de sécurité.Choisissez un certificat auto-signé à moins que votre organisation ait des exigences spécifiques qu'un certificat auto-signé ne peut pas satisfaire.

Sélectionnez Générer un nouveau certificat. Un nouveau certificat SAML sera généré dans le répertoire fédéré sélectionné pour une configuration SAML active.

Pour créer une nouvelle demande de signature, sélectionnez Créer une demande de signature de certificat.Dans la boîte de dialogue qui s'affiche, saisissez les détails de votre autorité de certification (CA).

Vous devez terminer le processus avec votre autorité de certification pour qu'il prenne effet avec le certificat SAML.Accédez à Actions et sélectionnez Terminer.Chargez le fichier de certificat de l'autorité de certification, sélectionnez Terminer, puis sélectionnez Terminé.

Une fois qu'un certificat est créé avec succès, des actions supplémentaires deviennent disponibles, notamment Définir par défaut, Activer, Désactiver, Télécharger les métadonnées, Télécharger le certificat, et Supprimer.

Si votre IdP prend en charge plusieurs certificats, suivez ces étapes sans interruption de connexion :

Faire pivoter un certificat avec la prise en charge multi-certificats IdP

Chargez le nouveau certificat aux côtés de l’ancien dans votre IdP.

Faites-en votre certificat par défaut dans Adobe Admin Console.

Tester la connexion.

Supprimez l’ancien certificat de la configuration de votre IdP.

Désactivez l’ancien certificat.

Annotation

Nous recommandons de désactiver plutôt que de supprimer, car la suppression d'un certificat est irréversible.

Faire pivoter un certificat sans la prise en charge multi-certificats IdP

Si votre IdP ne prend pas en charge plusieurs certificats, choisissez un intervalle d'arrêt pour effectuer la reconduction :

Chargez le nouveau certificat dans votre IdP.

Faites-en votre certificat par défaut dans Adobe Admin Console.

Test de connexion.

Désactivez l’ancien certificat.

Si vous ne rencontrez aucun problème, supprimez l’ancien certificat.

Annotation

Nous recommandons d'attendre un certain temps avant de supprimer l'ancien certificat, car la suppression des certificats est irréversible.

Journaux d’audit

Les actions liées à la création et à la gestion des certificats se trouvent dans les journaux d'audit.Pour afficher les logs d'audit, accédez à Admin Console et naviguez vers Insights > Logs > journal d'audit.