Buka aplikasi AD FS Management di server Anda, dan dalam folder AD FS > Service > Endpoints, pilih Federation Metadata.
Mengatasi kesalahan autentikasi umum, memverifikasi konfigurasi, dan mengatasi masalah masuk yang terkait dengan Federated ID (SSO) di produk Adobe.Dapatkan tips untuk memperbaiki kesalahan SAML, masalah sertifikat, dan tantangan autentikasi lainnya.
Setelah berhasil mengonfigurasi SSO di Adobe Admin Console, pilih Unduh file Adobe Metadata dan simpan file SAML XML Metadata ke komputer Anda. Penyedia identitas Anda memerlukan file ini untuk mengaktifkan single sign-on. Impor detail konfigurasi XML dengan benar ke penyedia identitas (IdP) Anda.Ini diperlukan untuk integrasi SAML dengan IdP Anda dan memastikan data dikonfigurasi dengan benar.
Jika Anda memiliki pertanyaan tentang cara menggunakan file SAML XML Metadata untuk mengonfigurasi IdP Anda, hubungi IdP Anda secara langsung untuk mendapatkan instruksi, karena instruksi tersebut berbeda-beda untuk setiap IdP.
Lihat artikel berikut jika organisasi Anda telah menyiapkan SSO melalui Google Federation atau Microsoft Azure Sync:
Pemecahan masalah dasar
Masalah dengan single sign-on sering disebabkan oleh kesalahan dasar yang mudah terlewatkan.Secara khusus, periksa hal berikut:
- pengguna ditetapkan ke profil produk dengan hak akses.
- Nama pengguna yang dikirim ke SAML cocok dengan nama pengguna di dasbor perusahaan.
- Periksa semua entri di Admin Console dan penyedia identitas Anda untuk kesalahan ejaan atau sintaks.
- Aplikasi desktop Creative Cloud telah diperbarui ke versi terbaru.
- pengguna login ke tempat yang benar (aplikasi desktop Creative Cloud, Aplikasi Creative Cloud, atau Adobe.com)
Solusi untuk kesalahan umum lainnya
Kesalahan: "Telah terjadi kesalahan" dengan tombol berlabel "Coba Lagi"
Kesalahan ini biasanya terjadi setelah autentikasi pengguna berhasil dan Okta telah meneruskan respons autentikasi ke Adobe.
Di Adobe Admin Console, validasi hal berikut:
Pada tab Identitas:
- Pastikan domain yang terkait telah diaktifkan.
Pada tab Produk:
- Pastikan pengguna dikaitkan dengan nama panggilan produk yang benar dan dalam domain yang Anda klaim untuk dikonfigurasi sebagai ID Terfederasi.
- Pastikan nama panggilan produk memiliki hak yang benar yang ditetapkan padanya.
Pada tab Pengguna:
- Pastikan nama pengguna dalam bentuk alamat email lengkap.
Kesalahan: Akses Ditolak saat masuk
Kemungkinan penyebab kesalahan ini:
- Nama pengguna atau alamat email dalam pernyataan SAML tidak cocok dengan informasi yang dimasukkan dalam Admin Console.
- Pengguna tidak dikaitkan dengan produk yang tepat, atau produk tidak dikaitkan dengan hak yang benar.
- Nama pengguna SAML muncul sebagai sesuatu selain alamat email.Semua pengguna harus berada dalam domain yang Anda klaim sebagai bagian dari proses pengaturan.
- Klien SSO Anda menggunakan JavaScript sebagai bagian dari proses login, dan Anda mencoba login ke klien yang tidak mendukung JavaScript.
Cara mengatasi:
- Periksa nama pengguna dan email di Adobe Admin Console dan cocokkan dengan atribut NameID dan Email dalam log SAML.
- Verifikasi konfigurasi dasbor untuk pengguna: informasi pengguna dan profil produk.
- Jalankan SAML trace dan validasi bahwa informasi yang dikirim cocok dengan dashboard, lalu perbaiki ketidaksesuaian apa pun.
Kesalahan: "Pengguna lain sedang Login"
Kesalahan "pengguna lain sedang Login" terjadi ketika atribut yang dikirim dalam pernyataan SAML tidak cocok dengan alamat email yang digunakan untuk memulai proses Login.
Jalankan trace SAML dan pastikan bahwa alamat email pengguna untuk login cocok dengan hal berikut:
- Alamat email pengguna yang tercantum dalam Admin Console
- Username pengguna yang dikembalikan di field NameID dari SAML Assertion
Kesalahan: "Issuer dalam respons SAML tidak cocok dengan issuer yang dikonfigurasi untuk penyedia identitas"
IDP Issuer dalam SAML Assertion berbeda dari yang telah dikonfigurasi dalam Inbound SAML. Periksa kesalahan pengetikan (seperti http vs https). Saat memeriksa string IDP Issuer dengan sistem SAML pelanggan, Anda mencari kecocokan PERSIS dengan string yang mereka berikan. Masalah ini terkadang muncul karena tanda garis miring hilang di bagian akhir.
Jika Anda memerlukan bantuan dengan error ini, berikan SAML trace dan nilai yang Anda masukkan di dashboard Adobe.
Kesalahan: "Tanda tangan digital dalam respons SAML tidak tervalidasi dengan sertifikat penyedia identitas"
Masalah ini terjadi ketika sertifikat direktori Anda telah kedaluwarsa.Untuk memperbarui sertifikat, Anda harus mengunduh sertifikat atau metadata dari penyedia identitas dan mengunggahnya di Adobe Admin Console.
Misalnya, ikuti langkah-langkah di bawah ini jika IdP Anda adalah Microsoft AD FS:
Gunakan browser untuk membuka URL yang disediakan untuk Federation Metadata dan unduh file tersebut. Misalnya, https://<nama host AD FS Anda>/FederationMetadata/2007-06/FederationMetadata.xml.
Terima peringatan apa pun jika diminta.
Pada tab Pengaturan dari Admin Console, lalu buka Pengaturan Identity > Directories. Pilih direktori yang akan diperbarui dan klik Configure pada kartu SAML provider.
Kemudian, unggah file metadata IdP dan Simpan.
Kesalahan: "Waktu saat ini sebelum rentang waktu yang ditentukan dalam kondisi pernyataan"
Server IdP berbasis Windows:
- Pastikan jam sistem disinkronkan dengan server waktu yang akurat.
Periksa akurasi jam sistem terhadap server waktu Anda dengan perintah ini; nilai "Phase Offset" harus berupa pecahan kecil dari satu detik:
w32tm /query /status /verbose
Anda dapat menyebabkan sinkronisasi ulang segera dari jam sistem dengan Time Server dengan perintah berikut:
w32tm /resync
Jika jam sistem diatur dengan benar dan Anda masih melihat kesalahan di atas, Anda mungkin perlu menyesuaikan pengaturan time-skew untuk meningkatkan toleransi perbedaan jam antara server dan klien. - Tingkatkan perbedaan yang diizinkan dalam jam sistem antara server.
Dari jendela PowerShell dengan hak admin, atur nilai skew yang diizinkan menjadi 2 menit. Periksa apakah Anda dapat login, lalu tingkatkan atau kurangi nilai tergantung pada hasilnya.
Tentukan pengaturan time-skew saat ini untuk Relying Party Trust yang relevan dengan perintah berikut:
Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
Relying Party Trust diidentifikasi oleh URL yang ditampilkan di bidang "Identifier" dari output perintah sebelumnya untuk konfigurasi tertentu tersebut. URL ini juga ditampilkan di utilitas Manajemen ADFS di jendela properti untuk Relying Party Trust yang relevan pada tab "Identifiers" di bidang "Relying Party Trusts", seperti yang ditampilkan di tangkapan layar di bawah ini.
Atur time skew ke 2 menit dengan perintah berikut, gantikan alamat Identifier sesuai kebutuhan:
Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2
Server IdP Berbasis UNIX
Pastikan jam sistem diatur dengan benar baik menggunakan layanan ntpd atau secara manual dengan perintah ntpdate dari root shell atau dengan sudo, seperti yang ditampilkan di bawah ini (perhatikan bahwa jika waktu tergeser lebih dari 0,5 detik, perubahan tidak akan terjadi segera, tetapi akan perlahan memperbaiki jam sistem). Pastikan zona waktu juga diatur dengan benar.
# ntpdate -u pool.ntp.org
Ini berfungsi dengan penyedia identitas seperti Shibboleth.
Error 401: kredensial tidak diotorisasi
Kesalahan ini terjadi ketika aplikasi tidak mendukung login terfederasi dan harus login menggunakan Adobe ID.FrameMaker, RoboHelp, dan Adobe Captivate adalah contoh aplikasi dengan persyaratan ini.
Kesalahan: "Login SAML masuk gagal dengan pesan: Respons SAML tidak mengandung pernyataan"
Periksa alur kerja login. Jika Anda dapat mengakses halaman sign-in di mesin atau jaringan lain tetapi tidak secara internal, masalahnya bisa berupa string agen yang diblokir. Selain itu, jalankan jejak SAML dan konfirmasikan bahwa Nama Depan, Nama Belakang, dan Nama Pengguna sebagai alamat email yang diformat dengan benar ada di subjek SAML.
Validasi bahwa pernyataan SAML yang tepat sedang dikirim:
- Tidak memiliki elemen NameID dalam subjek. Pastikan bahwa elemen Subject mengandung elemen NameId.Itu harus cocok dengan atribut Email, yang seharusnya alamat email pengguna yang ingin Anda autentikasi.
- Kesalahan ejaan, terutama yang mudah diabaikan seperti https vs http.
- Validasi bahwa Sertifikat yang benar telah disediakan. IDP harus dikonfigurasi untuk menggunakan permintaan dan respons SAML yang tidak dikompresi.
Utilitas seperti SAML tracer untuk Firefox dapat membantu membuka asersi dan menampilkannya untuk inspeksi.Jika Anda memerlukan bantuan dari Layanan Pelanggan Adobe, Anda akan diminta memberikan file ini.Untuk detailnya, lihat cara melakukan pelacakan SAML.
Contoh SAML yang berfungsi ini dapat membantu dalam memformat pernyataan SAML Anda dengan benar:
Dengan Microsoft ADFS
Pastikan setiap akun Active Directory memiliki alamat email yang tercantum di Active Directory untuk berhasil login (log peristiwa: Respons SAML tidak memiliki NameId dalam asersi).
Akses Admin Console dan pilih tab Identity dan domain.
Pilih Edit Configuration dan temukan IDP Binding. Beralih ke HTTP-POST lalu simpan.
Uji ulang pengalaman Login.
Jika berfungsi tetapi Anda lebih suka pengaturan sebelumnya, beralih kembali ke HTTP-REDIRECT dan unggah ulang metadata ke ADFS.
Dengan IdP lain
Mengalami kesalahan 400 berarti IdP Anda menolak login yang berhasil.
Periksa log IdP Anda untuk sumber kesalahan dan perbaiki masalah sebelum mencoba lagi.
Kesalahan: "403 malfunctioned certificate"
Perbarui sertifikat di Google Console pada aplikasi Adobe SAML dan unggah ulang file metadata di Adobe Admin Console.
Kesalahan: "403 app_not_configured_for_user"
Perbarui Entity ID di Google Console. Kemudian ekspor file metadata dan unggahnya di Adobe Admin Console.
Kesalahan: "you cannot access this right now" atau "you can't get there from here"
Kesalahan ini umumnya terjadi ketika organisasi telah mengaktifkan Conditional Access Policy di IdP.
Jika Anda menggunakan paket terkelola untuk melakukan deployment produk, buat paket terkelola dari Adobe Admin Console dengan memilih opsi autentikasi berbasis browser.Kemudian, terapkan pada perangkat pengguna.
Jika tidak, pengguna dapat membuka aplikasi desktop Creative Cloud dan pilih Sign in using your browser dari menu Help.
Kesalahan: "App Not Assigned"
Dalam hal ini, admin harus menambahkan pengguna ke aplikasi Adobe SAML yang dibuat di IdP mereka.Pelajari cara membuat aplikasi Adobe SAML di Google Admin Console atau Microsoft Azure Portal.
Kesalahan: "Anda tidak memiliki akses ke layanan ini. Hubungi admin IT Anda untuk mendapatkan akses atau masuk dengan Adobe ID"
Periksa log SAML, karena nama pengguna atau alamat email yang dikirim dalam pernyataan SAML tidak cocok dengan informasi yang dimasukkan di Admin Console.