Egyesített azonosító (SSO) bejelentkezési hibák megoldása

Utoljára frissítve: 2024. dec. 16.

Gyakori hitelesítési hibák megoldása, konfigurációk ellenőrzése és az Adobe termékekben egyesített azonosítóval (SSO) kapcsolatos bejelentkezési problémák elhárítása.Tippek SAML-hibák, tanúsítványproblémák és egyéb hitelesítési kihívások megoldásához.

Az SSO sikeres konfigurálása után a(z) Adobe Admin Console-ban válassza a Download Adobe Metadata file lehetőséget, és mentse a SAML XML Metadata fájlt a számítógépére. Az identitásszolgáltatónak szüksége van a fájlra az egyszeri bejelentkezés engedélyezéséhez.Importálja az XML konfigurációs részleteket megfelelően az identitásszolgáltatóba (IdP).Ez a SAML-integráció működéséhez szükséges az IdP-vel, és biztosítja az adatok megfelelő konfigurálását.

Ha kérdése van a SAML XML Metadata fájl használatáról az IdP konfigurálásához, forduljon közvetlenül az IdP-hoz az utasításokért, mivel ezek IdP-nként változnak.

Jegyzet

Tekintse meg a következő cikkeket, ha szervezete Google Federation vagy Microsoft Azure Sync használatával állította be az SSO-t:

Alapvető hibaelhárítás

Az egyszeri bejelentkezési problémákat gyakran alapvető hibák okozzák, amelyeket könnyű figyelmen kívül hagyni.Először is ellenőrizze a következőket:

  • A felhasználó jogosultsággal rendelkező termékprofilhoz van hozzárendelve.
  • A SAML-hoz küldött felhasználónév megegyezik a nagyvállalati irányítópultban szereplő felhasználónévvel.
  • Ellenőrizze, hogy nincsenek-e helyesírási vagy szintaxis hibák a Admin Console bejegyzéseiben és az identitásszolgáltatóban.
  • A Creative Cloud asztali alkalmazás a legújabb verzióra lett frissítve.
  • A felhasználó a megfelelő helyen jelentkezik be (Creative Cloud asztali alkalmazás, Creative Cloud alkalmazás vagy Adobe.com)

Egyéb gyakori hibák megoldásai

Hiba: „Hiba történt" és „Próbálja újra" gomb

Ez a hiba általában a felhasználó sikeres hitelesítése után következik be, amikor az Okta továbbította a hitelesítési választ az Adobe-hoz.

Az Adobe Admin Console ellenőrizze a következőket:

Az Identity (Identitás) fülön:

  • Győződjön meg róla, hogy a társított tartomány aktiválva van.

A Products (Termékek) fülön:

  • Győződjön meg róla, hogy a felhasználó a termék helyes becenevéhez van társítva, és a tartományban a Federated azonosítóként való konfigurálást választotta.
  • Győződjön meg róla, hogy a termék becenevéhez a megfelelő jogosultságok vannak hozzárendelve.

A Users (Felhasználók) fülön:

  • Győződjön meg róla, hogy a felhasználónév teljes e-mail-cím formájában szerepel.

Hiba: „Hozzáférés megtagadva" bejelentkezés közben

A hiba lehetséges okai:

  • A SAML-állításban szereplő felhasználónév vagy e-mail-cím nem egyezik az Admin Console-ba beírt információkkal.
  • A felhasználó nincs hozzárendelve a megfelelő termékhez, vagy a termék nincs hozzárendelve a megfelelő jogosultsághoz.
  • A SAML-felhasználónevet nem e-mail-címként érzékeli. Minden felhasználónak a beállítási folyamatban igényelt tartományban kell lennie.
  • Az SSO-ügyfél a bejelentkezési folyamat részeként JavaScript-et használ, és Ön egy olyan ügyfélbe próbál bejelentkezni, amely nem támogatja a JavaScript-et.

Megoldási javaslat:

  • Ellenőrizze a felhasználónevet és az e-mailt az Adobe Admin Console-ban, és egyeztesse őket a NameID és Email attribútumokkal a SAML naplókban.
  • Ellenőrizze a felhasználó irányítópult-konfigurációját: felhasználói adatok és termékprofil.
  • Futtasson SAML-nyomkövetést, és ellenőrizze, hogy a küldött adatok egyeznek-e az irányítópultéval, majd javítsa az eltéréseket.

Hiba: „Jelenleg egy másik felhasználó van bejelentkezve"

A „jelenleg egy másik felhasználó van bejelentkezve" hiba akkor fordul elő, amikor a SAML állításban elküldött attribútumok nem egyeznek meg a bejelentkezési folyamat indításához használt e-mail címmel.

Futtasson egy SAML nyomkövetést és győződjön meg róla, hogy a felhasználó bejelentkezéshez használt e-mail címe megegyezik a következőkkel:

  • A felhasználó e-mail-címe a Felügyeleti Konzolon található
  • A felhasználó felhasználónév visszakerült a SAML-előfeltétel NameID mezőjébe

Hiba: „Az SAML válaszban szereplő kiállító nem egyezett meg az identitásszolgáltatóhoz konfigurált kiállítóval"

A SAML-előfeltétel IDP kiállítója eltér a Bejövő SAML-ben konfigurálttól. Ellenőrizze, hogy nincsenek-e elírások (pl. http vagy https). Amikor az IDP-kiállító karakterláncot ellenőrzi az ügyfél SAML-rendszerével, PONTOS egyezést keres a megadott karakterlánccal. Ez a probléma néha azért merül fel, mert hiányzott egy perjel a végéről.

Ha segítséget kérne a hibával kapcsolatban, adjon meg SAML-nyomkövetést és az Adobe irányítópulton megadott értékeket.

Hiba: „Az SAML válaszban szereplő digitális aláírás nem érvényesült az identitásszolgáltató tanúsítványával"

Ez a probléma akkor fordul elő, amikor a könyvtár tanúsítványa lejárt. A tanúsítvány frissítéséhez le kell töltenie a tanúsítványt vagy metaadatokat az identitásszolgáltatótól, és fel kell töltenie azt az Adobe Admin Console-ban.

Kövesse például az alábbi lépéseket, ha az IdP szolgáltató a Microsoft AD FS.

Nyissa meg az AD FS Management alkalmazást a kiszolgálón, és az AD FS > Szolgáltatás > Végpontok mappában válassza az Összevonási metaadatok lehetőséget.

Böngészővel navigáljon az összevonási metaadatokkal szemben megadott URL-re, és töltse le a fájlt. Például: https://<your AD FS hostname>/FederationMetadata/2007-06/FederationMetadata.xml.

Jegyzet

Ha kéri a rendszer, fogadjon el minden figyelmeztetést.

Az Admin Console Beállítások lapján lépjen az Identitásbeállítások > Könyvtárak menüpontra. Válassza ki a frissíteni kívánt könyvtárat, majd kattintson a Konfigurálás lehetőségre a SAML-szolgáltató kártyán.

Ezután töltse fel az IdP metaadatfájlt, és válassza a Mentés lehetőséget.

Hiba: „Az aktuális idő az állítás feltételeiben megadott időtartomány előtt van"

Windows-alapú IdP-kiszolgáló:

  1. Győződjön meg róla, hogy a rendszeróra szinkronizálva van egy pontos időszerverrel.
    Ellenőrizze a rendszeróra pontosságát az időszerverhez képest ezzel a paranccsal; a „Phase Offset" Értéknek egy másodperc töredékének kell lennie:
    w32tm /query /status /verbose
    A rendszeróra azonnali újraszinkronizálását az időszerverrel a következő paranccsal tudja elvégezni:
    w32tm /resync
    Ha a rendszeróra helyesen van beállítva, és még mindig a fenti hibát látja, lehet, hogy módosítania kell az időeltérés beállítását, hogy növelje a szerver és kliens közötti órakülönbségek Tűréshatárát.
  2. Növelje meg a szerverek közötti rendszeróra-különbség megengedett mértékét.
    Egy adminisztrátori jogokkal rendelkező PowerShell ablakból állítsa be az engedélyezett eltérési értéket 2 percre.Ellenőrizze, hogy tud-e bejelentkezni, majd az eredménytől függően növelje vagy csökkentse az értéket.
    Határozza meg a jelenlegi időeltérés beállítást a megfelelő Relying Party Trust-hoz a következő paranccsal:
    Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew

    A Relying Party Trust-ot az előző parancs kimenetének "Identifier" mezőjében megjelenő URL azonosítja az adott konfigurációhoz.Ez az URL szintén megjelenik az ADFS Management segédprogramban a megfelelő Relying Party Trust tulajdonságok ablakában az "Identifiers" lapon a "Relying Party Trusts" mezőben, ahogy az alábbi képernyőképen látható.

    Állítsa be az időeltérést 2 percre a következő paranccsal, megfelelően helyettesítve az azonosító címet:
    Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2

UNIX-alapú IdP-kiszolgáló

Győződjön meg róla, hogy a rendszeróra helyesen van beállítva az ntpd szolgáltatás használatával, vagy manuálisan az ntpdate paranccsal root shellből vagy sudo-val, ahogy az alábbiakban látható (vegye figyelembe, hogy ha az idő több mint 0,5 másodperccel eltér, a változás nem fog azonnal megtörténni, de lassan korrigálni fogja a rendszerórát).Győződjön meg arról, hogy az időzóna is megfelelően van beállítva.

# ntpdate -u pool.ntp.org

Jegyzet

Ez olyan identitásszolgáltatókkal működik, mint a Shibboleth.

Hiba: 401 jogosulatlan hitelesítő adatok

Ez a hiba akkor fordul elő, ha az alkalmazás nem támogatja a Federated bejelentkezést, és Adobe ID azonosítóval kell bejelentkezni. A FrameMaker, a Robohelp és az Adobe Captivate példák olyan alkalmazásokra, amelyek ezt a követelményt támasztják.

Hiba: „A bejövő SAML bejelentkezés sikertelen volt a következő üzenettel: A SAML válasz nem tartalmazott állításokat"

Ellenőrizze a bejelentkezési munkafolyamatot. Ha másik gépről vagy hálózatról el tudja érni a bejelentkezési képernyőt, de belsőleg nem, a problémát blokkoló ügynök okozhatja. Futtasson egy SAML nyomkövetést is, és győződjön meg róla, hogy a Keresztnév, Vezetéknév és Felhasználónév megfelelően formázott e-mail címként szerepel a SAML alanyban.

Hiba: „400 bad request" vagy „A SAML-kérés állapota nem volt sikeres" vagy „A SAML-tanúsítvány érvényesítése sikertelen"

Ellenőrizze, hogy a megfelelő SAML-előfeltételt küldi-e:

  • A NameID elem hiánya a tárgyban. Ellenőrizze, hogy a Tárgy elem tartalmaz Névazonosító elemet. Meg kell egyeznie az Email attribútummal, amelynek annak a felhasználónak az e-mail címének kell lennie, akit hitelesíteni szeretne.
  • Elírások, különösen a nehezen észrevehetők, mint pl.: https vagy http.
  • Ellenőrizze, hogy a helyes tanúsítványt adta meg. Az IDP-ket úgy kell konfigurálni, hogy tömörítetlen SAML-kéréseket és válaszokat használjanak.

Egy segédprogram, mint például a SAML tracer Firefoxhoz, segíthet az állítás kicsomagolásában és megjelenítésében vizsgálat céljából. Ha segítségre van szüksége az Adobe Ügyfélszolgálattól, ezt a fájlt majd be kell nyújtania.Részletekért lásd: SAML nyomkövetés végrehajtása.

Ez a SAML működő példa segíthet a SAML állítás megfelelő formázásában:

Microsoft ADFS esetén

Győződjön meg róla, hogy minden Active Directory fiókhoz tartozik e-mail cím az Active Directoryban a sikeres bejelentkezéshez (eseménynapló: A SAML válasz nem tartalmaz NameId-t az állításban).

Nyissa meg az Admin Console-t, és válassza ki az Identitás lapot és a tartományt.

Válassza a Konfiguráció szerkesztése lehetőséget, és keresse meg az IDP Binding elemet.Váltson a HTTP-POST lehetőségre, majd mentse el.

Tesztelje újra a bejelentkezési élményt.

Ha működik, de az előző beállítást részesíti előnyben, váltson vissza HTTP-REDIRECT-re, és töltse fel újra a metaadatokat az ADFS-be.

Egyéb IdP-k esetén

A 400-as hiba előfordulása azt jelenti, hogy az IdP elutasította a sikeres bejelentkezést.

Ellenőrizze az IdP naplóit a hiba forrásának felderítéséhez, és javítsa ki a problémát, mielőtt újra megpróbálná.

Hiba: „403 hibás tanúsítvány"

Hiba: „403 app_not_configured_for_user"

Frissítse az Entity ID értéket a Google Console konzolban. Ezután exportálja a metaadatfájlt, és töltse fel az Adobe Admin Console konzolban.

Hiba: „jelenleg nem férhet hozzá" vagy „innen nem juthat el oda"

Ez a hiba általában akkor fordul elő, amikor a szervezet engedélyezte a feltételes hozzáférési házirendet az IdP-ben.

Ha felügyelt csomagokat használ termékek telepítéséhez, hozzon létre egy felügyelt csomagot az Adobe Admin Console-ban a böngészőalapú hitelesítési lehetőség kiválasztásával.Ezután telepítse a felhasználó eszközére.

Ha nem, a felhasználók megnyithatják a Creative Cloud asztali alkalmazást és kiválaszthatják a Bejelentkezés böngészővel lehetőséget a Súgó menüből.

Hiba: „Alkalmazás nincs hozzárendelve"

Ebben az esetben az adminisztrátornak hozzá kell adnia a felhasználókat az IdP-jén létrehozott Adobe SAML alkalmazáshoz. Tanulja meg, hogyan hozhat létre Adobe SAML alkalmazást a Google Admin Console-on vagy a Microsoft Azure portálon.

Hiba: „Önnek nincs hozzáférése ehhez a szolgáltatáshoz. Vegye fel a kapcsolatot az informatikai adminisztrátorral a hozzáférés megszerzéséhez, vagy jelentkezzen be Adobe ID-val"

Ellenőrizze a SAML naplókat, mivel a SAML állításban küldött felhasználónév vagy e-mail cím nem egyezik az Admin Console-ba beírt információkkal.