更新 SSO 憑證

上次更新時間 2024年12月16日

如果您已使用 Adobe Admin Console 為您的身分提供者 (IdP) 設定 SSO,且您的一般使用者無法登入其 Adobe 應用程式和服務,則 SAML 憑證可能已過期。

問題

遇到以下任何問題:

  • 一般使用者已登出,無法登入 Adobe Creative Cloud 網頁版、行動版或電腦版應用程式。
  • 當使用者嘗試登入時,終端使用者會看到錯誤訊息,例如:「SAML 憑證驗證失敗」或「SAML 回應中的數位簽名未通過身分提供者憑證的驗證。」
  • 管理員無法新增、移除或管理使用者或產品設定檔。
  • 管理員想要續約即將到期的 SAML 憑證。

原因

在 SAML 交換中,涉及的兩個實體包含:

  • 身分提供者 (IdP):IdP 憑證由客戶在自己的 IdP (AD FS、Okta、Shibboleth) 中擁有和管理,並上傳到 Admin Console。
  • Adobe 作為服務提供者 (SP):Adobe 實體在 Admin Console 中管理並上傳到客戶的 IdP。

兩個實體都有各自的憑證,用於建立信任。
如果您已使用 Adobe Admin Console 為您的身分提供者 (IdP) 設定 SSO,且您的一般使用者無法登入其 Adobe 應用程式和服務,則 SAML 憑證可能已過期。

Admin Console 通知

當 Adobe 生成的憑證即將到期或已過期時,Adobe 會透過 Admin Console 中的橫幅通知和每個目錄的狀態更新來通知您。若要檢視 SAML 憑證的狀態,請導覽至「設定」>「身分設定」,並檢閱「目錄」索引標籤的「狀態」欄。

解決方法

生成或更新憑證

如果您的憑證已過期或即將過期,可以透過 Admin Console 直接更新聯盟設定。 SAML 憑證會與 SAML 設定一起更新。

備註

如果您的 IdP 不檢查憑證的有效性,則無需執行任何動作。

身為系統管理員,您可以按照以下步驟直接從 Admin Console 更新和管理自簽署憑證:

Admin Console,瀏覽至「設定 > 身分 > (目錄名稱) > 驗證」。

選取編輯,然後選取下一步

查看可用的憑證及其狀態。 您可以選擇產生新憑證或新憑證申請檔。

備註

自簽憑證更方便,並遵循安全最佳做法。除非您的組織有自簽憑證無法滿足的特定要求,否則請選取自簽憑證。

選取生成新憑證將在選定的聯合目錄中為活躍的 SAML 設定生成新的 SAML 憑證。

若要建立新的簽署請求,請選取「建立憑證簽署請求」。在顯示的對話框中,輸入憑證機構 (CA) 的詳細資訊。

您必須與 CA 完成流程,SAML 憑證才會生效。前往動作,並選取完成。從憑證機構上傳憑證檔案,選取完成,然後選取完成

成功建立憑證後,會有其他可用的動作,包括設為預設啟用停用下載中繼資料下載憑證刪除

如果您的 IdP 支援多個憑證,請依照以下步驟操作,而不會中斷登入:

使用多憑證 IdP 支援輪換憑證

除了舊憑證之外,請將新憑證上傳到您的 IdP。

在 Adobe Admin Console 中將新憑證設定為預設憑證。

測試登入。

從 IdP 設定中移除舊憑證。

停用舊憑證。

備註

我們建議停用而不是刪除,因為刪除憑證是不可逆的。

在不支援多憑證的 IdP 中輪換憑證

如果您的 IdP 不支援多個憑證,請選擇停機時間間隔來執行續約:

將新憑證上傳到您的 IdP。

在 Adobe Admin Console 中將新憑證設定為預設憑證。

測試登入。

停用舊憑證。

如果沒有發生任何問題,請刪除舊憑證。

備註

我們推薦在刪除舊憑證之前等待一些時間,因為刪除憑證是不可逆轉的。

稽核記錄

與憑證建立和管理相關的動作可在稽核記錄中找到。若要檢視稽核記錄,請前往 Admin Console 並導覽至Insights > 記錄 > 稽核記錄