Perbarui sertifikat SSO

Last updated on 16 Des 2024

Jika Anda telah menyiapkan SSO untuk penyedia identitas (IdP) dengan Adobe Admin Console dan pengguna akhir Anda tidak dapat login ke aplikasi dan layanan Adobe mereka, sertifikat SAML mungkin telah kedaluwarsa.

Masalah

Anda menghadapi salah satu masalah berikut:

  • Pengguna akhir logout dan tidak dapat masuk ke aplikasi web, seluler, atau desktop Adobe Creative Cloud.
  • Ketika mereka mencoba masuk, pengguna akhir melihat pesan kesalahan seperti: "Validasi sertifikasi SAML gagal" atau "Tanda tangan digital dalam respons SAML tidak divalidasi dengan sertifikat penyedia identitas."
  • Admin tidak dapat menambahkan, menghapus, atau mengelola pengguna atau profil produk.
  • Admin ingin memperpanjang sertifikat SAML yang akan kedaluwarsa.

Penyebab

Dalam pertukaran SAML, dua entitas yang terlibat adalah:

  • Penyedia Identitas (IdP): sertifikat IdP dimiliki dan dikelola oleh pelanggan di dalam IdP mereka sendiri (AD FS, Okta, Shibboleth) dan diunggah ke Admin Console.
  • Adobe, yang bertindak sebagai Penyedia Layanan (SP): entitas Adobe dikelola di Admin Console dan diunggah ke IdP pelanggan.

Kedua entitas memiliki sertifikat masing-masing, yang digunakan untuk membangun kepercayaan.
Jika Anda telah menyiapkan SSO untuk penyedia identitas (IdP) dengan Adobe Admin Console dan pengguna akhir Anda tidak dapat login ke aplikasi dan layanan Adobe mereka, sertifikat SAML mungkin telah kedaluwarsa.

Notifikasi Admin Console

Adobe memberi tahu Anda ketika sertifikat yang dihasilkan Adobe akan kedaluwarsa atau telah kedaluwarsa, dengan notifikasi banner di Admin Console dan pembaruan status per direktori.Untuk melihat status sertifikat SAML, navigasikan ke Pengaturan > Pengaturan Identitas dan tinjau kolom Status pada tab Direktori.

Solusi

Hasilkan atau perbarui sertifikat

Jika sertifikat Anda telah kedaluwarsa atau akan kedaluwarsa, Anda dapat langsung memperbarui pengaturan federasi melalui Admin Console.Sertifikat SAML diperbarui bersamaan dengan pengaturan SAML.

Note

Jika IdP Anda tidak memeriksa validitas sertifikat, tidak ada tindakan yang diperlukan.

Sebagai Admin Sistem, Anda dapat langsung memperbarui dan mengelola sertifikat yang ditandatangani sendiri dari Admin Console dengan mengikuti langkah-langkah berikut:

Di Admin Console, navigasikan ke Pengaturan > Identity > (Nama Direktori) > Authentication.

Pilih Edit lalu pilih Berikutnya.

Lihat sertifikat yang tersedia dan statusnya.Anda dapat memilih untuk menghasilkan Sertifikat baru atau permintaan penandatanganan Sertifikat baru.

Note

Sertifikat yang ditandatangani sendiri lebih mudah dan mengikuti praktik terbaik keamanan. Pilih Sertifikat yang ditandatangani sendiri kecuali organisasi Anda memiliki persyaratan khusus yang tidak dapat dipenuhi oleh Sertifikat yang ditandatangani sendiri.

Pilih Buat Sertifikat Baru. Sertifikat SAML baru akan dihasilkan dalam direktori federasi yang dipilih untuk konfigurasi SAML yang aktif.

Untuk membuat permintaan penandatanganan baru, pilih Buat permintaan penandatanganan Sertifikat. Dalam kotak dialog yang ditampilkan, masukkan detail dari otoritas Sertifikat (CA) Anda.

Anda harus menyelesaikan proses dengan CA Anda agar sertifikat SAML mulai berlaku.Buka Actions dan pilih Selesai. Unggah file sertifikat dari otoritas sertifikat, pilih Complete, lalu pilih Done.

Setelah sertifikat berhasil dibuat, tindakan tambahan akan tersedia, termasuk Tetapkan sebagai default, Aktifkan, Nonaktifkan, Unduh metadata, Unduh sertifikat, dan Hapus.

Jika IdP Anda mendukung beberapa sertifikat, ikuti langkah-langkah ini tanpa gangguan login:

Putar Sertifikat dengan dukungan IdP multi-sertifikat

Unggah sertifikat baru sebagai tambahan dari sertifikat lama ke IdP Anda.

Tetapkan sertifikat baru sebagai default di Adobe Admin Console.

Uji login.

Hapus sertifikat lama dari konfigurasi IdP Anda.

Nonaktifkan sertifikat lama.

Note

Kami merekomendasikan menonaktifkan daripada menghapus, karena menghapus sertifikat tidak dapat dipulihkan.

Putar Sertifikat tanpa dukungan IdP multi-sertifikat

Jika IdP Anda tidak mendukung beberapa Sertifikat, pilih interval downtime untuk melakukan Perpanjangan:

Unggah sertifikat baru ke IdP Anda.

Tetapkan Sertifikat baru sebagai default di Adobe Admin Console.

Uji login.

Nonaktifkan sertifikat lama.

Jika Anda tidak mengalami masalah apa pun, hapus sertifikat lama.

Note

Kami merekomendasikan untuk menunggu beberapa saat sebelum menghapus sertifikat lama, karena penghapusan sertifikat tidak dapat dibatalkan.

Log audit

Tindakan yang terkait dengan pembuatan dan pengelolaan sertifikat dapat ditemukan di log audit.Untuk melihat audit log, buka Admin Console dan navigasikan ke Insights > Logs > Audit log.