Nyissa meg az AD FS Management alkalmazást a kiszolgálón, és az AD FS > Szolgáltatás > Végpontok mappában válassza az Összevonási metaadatok lehetőséget.
Gyakori hitelesítési hibák megoldása, konfigurációk ellenőrzése és az Adobe termékekben egyesített azonosítóval (SSO) kapcsolatos bejelentkezési problémák elhárítása.Tippek SAML-hibák, tanúsítványproblémák és egyéb hitelesítési kihívások megoldásához.
Az SSO sikeres konfigurálása után a(z) Adobe Admin Console-ban válassza a Download Adobe Metadata file lehetőséget, és mentse a SAML XML Metadata fájlt a számítógépére. Az identitásszolgáltatónak szüksége van a fájlra az egyszeri bejelentkezés engedélyezéséhez.Importálja az XML konfigurációs részleteket megfelelően az identitásszolgáltatóba (IdP).Ez a SAML-integráció működéséhez szükséges az IdP-vel, és biztosítja az adatok megfelelő konfigurálását.
Ha kérdése van a SAML XML Metadata fájl használatáról az IdP konfigurálásához, forduljon közvetlenül az IdP-hoz az utasításokért, mivel ezek IdP-nként változnak.
Tekintse meg a következő cikkeket, ha szervezete Google Federation vagy Microsoft Azure Sync használatával állította be az SSO-t:
Alapvető hibaelhárítás
Az egyszeri bejelentkezési problémákat gyakran alapvető hibák okozzák, amelyeket könnyű figyelmen kívül hagyni.Először is ellenőrizze a következőket:
- A felhasználó jogosultsággal rendelkező termékprofilhoz van hozzárendelve.
- A SAML-hoz küldött felhasználónév megegyezik a nagyvállalati irányítópultban szereplő felhasználónévvel.
- Ellenőrizze, hogy nincsenek-e helyesírási vagy szintaxis hibák a Admin Console bejegyzéseiben és az identitásszolgáltatóban.
- A Creative Cloud asztali alkalmazás a legújabb verzióra lett frissítve.
- A felhasználó a megfelelő helyen jelentkezik be (Creative Cloud asztali alkalmazás, Creative Cloud alkalmazás vagy Adobe.com)
Egyéb gyakori hibák megoldásai
Hiba: „Hiba történt" és „Próbálja újra" gomb
Ez a hiba általában a felhasználó sikeres hitelesítése után következik be, amikor az Okta továbbította a hitelesítési választ az Adobe-hoz.
Az Adobe Admin Console ellenőrizze a következőket:
Az Identity (Identitás) fülön:
- Győződjön meg róla, hogy a társított tartomány aktiválva van.
A Products (Termékek) fülön:
- Győződjön meg róla, hogy a felhasználó a termék helyes becenevéhez van társítva, és a tartományban a Federated azonosítóként való konfigurálást választotta.
- Győződjön meg róla, hogy a termék becenevéhez a megfelelő jogosultságok vannak hozzárendelve.
A Users (Felhasználók) fülön:
- Győződjön meg róla, hogy a felhasználónév teljes e-mail-cím formájában szerepel.
Hiba: „Hozzáférés megtagadva" bejelentkezés közben
A hiba lehetséges okai:
- A SAML-állításban szereplő felhasználónév vagy e-mail-cím nem egyezik az Admin Console-ba beírt információkkal.
- A felhasználó nincs hozzárendelve a megfelelő termékhez, vagy a termék nincs hozzárendelve a megfelelő jogosultsághoz.
- A SAML-felhasználónevet nem e-mail-címként érzékeli. Minden felhasználónak a beállítási folyamatban igényelt tartományban kell lennie.
- Az SSO-ügyfél a bejelentkezési folyamat részeként JavaScript-et használ, és Ön egy olyan ügyfélbe próbál bejelentkezni, amely nem támogatja a JavaScript-et.
Megoldási javaslat:
- Ellenőrizze a felhasználónevet és az e-mailt az Adobe Admin Console-ban, és egyeztesse őket a NameID és Email attribútumokkal a SAML naplókban.
- Ellenőrizze a felhasználó irányítópult-konfigurációját: felhasználói adatok és termékprofil.
- Futtasson SAML-nyomkövetést, és ellenőrizze, hogy a küldött adatok egyeznek-e az irányítópultéval, majd javítsa az eltéréseket.
Hiba: „Jelenleg egy másik felhasználó van bejelentkezve"
A „jelenleg egy másik felhasználó van bejelentkezve" hiba akkor fordul elő, amikor a SAML állításban elküldött attribútumok nem egyeznek meg a bejelentkezési folyamat indításához használt e-mail címmel.
Futtasson egy SAML nyomkövetést és győződjön meg róla, hogy a felhasználó bejelentkezéshez használt e-mail címe megegyezik a következőkkel:
- A felhasználó e-mail-címe a Felügyeleti Konzolon található
- A felhasználó felhasználónév visszakerült a SAML-előfeltétel NameID mezőjébe
Hiba: „Az SAML válaszban szereplő kiállító nem egyezett meg az identitásszolgáltatóhoz konfigurált kiállítóval"
A SAML-előfeltétel IDP kiállítója eltér a Bejövő SAML-ben konfigurálttól. Ellenőrizze, hogy nincsenek-e elírások (pl. http vagy https). Amikor az IDP-kiállító karakterláncot ellenőrzi az ügyfél SAML-rendszerével, PONTOS egyezést keres a megadott karakterlánccal. Ez a probléma néha azért merül fel, mert hiányzott egy perjel a végéről.
Ha segítséget kérne a hibával kapcsolatban, adjon meg SAML-nyomkövetést és az Adobe irányítópulton megadott értékeket.
Hiba: „Az SAML válaszban szereplő digitális aláírás nem érvényesült az identitásszolgáltató tanúsítványával"
Ez a probléma akkor fordul elő, amikor a könyvtár tanúsítványa lejárt. A tanúsítvány frissítéséhez le kell töltenie a tanúsítványt vagy metaadatokat az identitásszolgáltatótól, és fel kell töltenie azt az Adobe Admin Console-ban.
Kövesse például az alábbi lépéseket, ha az IdP szolgáltató a Microsoft AD FS.
Böngészővel navigáljon az összevonási metaadatokkal szemben megadott URL-re, és töltse le a fájlt. Például: https://<your AD FS hostname>/FederationMetadata/2007-06/FederationMetadata.xml.
Ha kéri a rendszer, fogadjon el minden figyelmeztetést.
Az Admin Console Beállítások lapján lépjen az Identitásbeállítások > Könyvtárak menüpontra. Válassza ki a frissíteni kívánt könyvtárat, majd kattintson a Konfigurálás lehetőségre a SAML-szolgáltató kártyán.
Ezután töltse fel az IdP metaadatfájlt, és válassza a Mentés lehetőséget.
Hiba: „Az aktuális idő az állítás feltételeiben megadott időtartomány előtt van"
Windows-alapú IdP-kiszolgáló:
- Győződjön meg róla, hogy a rendszeróra szinkronizálva van egy pontos időszerverrel.
Ellenőrizze a rendszeróra pontosságát az időszerverhez képest ezzel a paranccsal; a „Phase Offset" Értéknek egy másodperc töredékének kell lennie:
w32tm /query /status /verbose
A rendszeróra azonnali újraszinkronizálását az időszerverrel a következő paranccsal tudja elvégezni:
w32tm /resync
Ha a rendszeróra helyesen van beállítva, és még mindig a fenti hibát látja, lehet, hogy módosítania kell az időeltérés beállítását, hogy növelje a szerver és kliens közötti órakülönbségek Tűréshatárát. - Növelje meg a szerverek közötti rendszeróra-különbség megengedett mértékét.
Egy adminisztrátori jogokkal rendelkező PowerShell ablakból állítsa be az engedélyezett eltérési értéket 2 percre.Ellenőrizze, hogy tud-e bejelentkezni, majd az eredménytől függően növelje vagy csökkentse az értéket.
Határozza meg a jelenlegi időeltérés beállítást a megfelelő Relying Party Trust-hoz a következő paranccsal:
Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
A Relying Party Trust-ot az előző parancs kimenetének "Identifier" mezőjében megjelenő URL azonosítja az adott konfigurációhoz.Ez az URL szintén megjelenik az ADFS Management segédprogramban a megfelelő Relying Party Trust tulajdonságok ablakában az "Identifiers" lapon a "Relying Party Trusts" mezőben, ahogy az alábbi képernyőképen látható.
Állítsa be az időeltérést 2 percre a következő paranccsal, megfelelően helyettesítve az azonosító címet:
Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2
UNIX-alapú IdP-kiszolgáló
Győződjön meg róla, hogy a rendszeróra helyesen van beállítva az ntpd szolgáltatás használatával, vagy manuálisan az ntpdate paranccsal root shellből vagy sudo-val, ahogy az alábbiakban látható (vegye figyelembe, hogy ha az idő több mint 0,5 másodperccel eltér, a változás nem fog azonnal megtörténni, de lassan korrigálni fogja a rendszerórát).Győződjön meg arról, hogy az időzóna is megfelelően van beállítva.
# ntpdate -u pool.ntp.org
Ez olyan identitásszolgáltatókkal működik, mint a Shibboleth.
Hiba: 401 jogosulatlan hitelesítő adatok
Ez a hiba akkor fordul elő, ha az alkalmazás nem támogatja a Federated bejelentkezést, és Adobe ID azonosítóval kell bejelentkezni. A FrameMaker, a Robohelp és az Adobe Captivate példák olyan alkalmazásokra, amelyek ezt a követelményt támasztják.
Hiba: „A bejövő SAML bejelentkezés sikertelen volt a következő üzenettel: A SAML válasz nem tartalmazott állításokat"
Ellenőrizze a bejelentkezési munkafolyamatot. Ha másik gépről vagy hálózatról el tudja érni a bejelentkezési képernyőt, de belsőleg nem, a problémát blokkoló ügynök okozhatja. Futtasson egy SAML nyomkövetést is, és győződjön meg róla, hogy a Keresztnév, Vezetéknév és Felhasználónév megfelelően formázott e-mail címként szerepel a SAML alanyban.
Ellenőrizze, hogy a megfelelő SAML-előfeltételt küldi-e:
- A NameID elem hiánya a tárgyban. Ellenőrizze, hogy a Tárgy elem tartalmaz Névazonosító elemet. Meg kell egyeznie az Email attribútummal, amelynek annak a felhasználónak az e-mail címének kell lennie, akit hitelesíteni szeretne.
- Elírások, különösen a nehezen észrevehetők, mint pl.: https vagy http.
- Ellenőrizze, hogy a helyes tanúsítványt adta meg. Az IDP-ket úgy kell konfigurálni, hogy tömörítetlen SAML-kéréseket és válaszokat használjanak.
Egy segédprogram, mint például a SAML tracer Firefoxhoz, segíthet az állítás kicsomagolásában és megjelenítésében vizsgálat céljából. Ha segítségre van szüksége az Adobe Ügyfélszolgálattól, ezt a fájlt majd be kell nyújtania.Részletekért lásd: SAML nyomkövetés végrehajtása.
Ez a SAML működő példa segíthet a SAML állítás megfelelő formázásában:
Microsoft ADFS esetén
Győződjön meg róla, hogy minden Active Directory fiókhoz tartozik e-mail cím az Active Directoryban a sikeres bejelentkezéshez (eseménynapló: A SAML válasz nem tartalmaz NameId-t az állításban).
Nyissa meg az Admin Console-t, és válassza ki az Identitás lapot és a tartományt.
Válassza a Konfiguráció szerkesztése lehetőséget, és keresse meg az IDP Binding elemet.Váltson a HTTP-POST lehetőségre, majd mentse el.
Tesztelje újra a bejelentkezési élményt.
Ha működik, de az előző beállítást részesíti előnyben, váltson vissza HTTP-REDIRECT-re, és töltse fel újra a metaadatokat az ADFS-be.
Egyéb IdP-k esetén
A 400-as hiba előfordulása azt jelenti, hogy az IdP elutasította a sikeres bejelentkezést.
Ellenőrizze az IdP naplóit a hiba forrásának felderítéséhez, és javítsa ki a problémát, mielőtt újra megpróbálná.
Hiba: „403 hibás tanúsítvány"
Frissítse a tanúsítványt a Google Console alatt az Adobe SAML alkalmazásban, és töltse fel újra a metaadatfájlokat az Adobe Admin Console felületen.
Hiba: „403 app_not_configured_for_user"
Frissítse az Entity ID értéket a Google Console konzolban. Ezután exportálja a metaadatfájlt, és töltse fel az Adobe Admin Console konzolban.
Hiba: „jelenleg nem férhet hozzá" vagy „innen nem juthat el oda"
Ez a hiba általában akkor fordul elő, amikor a szervezet engedélyezte a feltételes hozzáférési házirendet az IdP-ben.
Ha felügyelt csomagokat használ termékek telepítéséhez, hozzon létre egy felügyelt csomagot az Adobe Admin Console-ban a böngészőalapú hitelesítési lehetőség kiválasztásával.Ezután telepítse a felhasználó eszközére.
Ha nem, a felhasználók megnyithatják a Creative Cloud asztali alkalmazást és kiválaszthatják a Bejelentkezés böngészővel lehetőséget a Súgó menüből.
Hiba: „Alkalmazás nincs hozzárendelve"
Ebben az esetben az adminisztrátornak hozzá kell adnia a felhasználókat az IdP-jén létrehozott Adobe SAML alkalmazáshoz. Tanulja meg, hogyan hozhat létre Adobe SAML alkalmazást a Google Admin Console-on vagy a Microsoft Azure portálon.
Hiba: „Önnek nincs hozzáférése ehhez a szolgáltatáshoz. Vegye fel a kapcsolatot az informatikai adminisztrátorral a hozzáférés megszerzéséhez, vagy jelentkezzen be Adobe ID-val"
Ellenőrizze a SAML naplókat, mivel a SAML állításban küldött felhasználónév vagy e-mail cím nem egyezik az Admin Console-ba beírt információkkal.