SSO 인증서 업데이트

마지막 업데이트 날짜 2024년 12월 16일

Adobe Admin Console을 사용하여 ID 공급자(IdP)에 대한 SSO를 설정했는데 최종 사용자가 Adobe 앱 및 서비스에 로그인할 수 없는 경우 SAML 인증서가 만료되었을 수 있습니다.

문제

다음과 같은 문제가 발생합니다.

  • 최종 사용자가 로그아웃되어 Adobe Creative Cloud 웹, 모바일 또는 데스크탑 앱에 로그인할 수 없습니다.
  • 사용자가 로그인을 시도할 때 "SAML 인증서 유효성 검사 실패" 또는 "SAML 응답의 디지털 서명이 ID 공급자의 인증서로 유효성이 검사되지 않았습니다"와 같은 오류 메시지가 표시됩니다.
  • 관리자가 사용자나 제품 프로필을 추가, 제거 또는 관리할 수 없습니다.
  • 관리자가 만료 예정인 SAML 인증서를 갱신하려고 합니다.

원인

SAML 교환에서 관련된 두 엔티티는 다음과 같습니다.

  • ID 공급자(IdP): IdP 인증서는 고객이 자체 IdP(AD FS, Okta, Shibboleth) 내에서 소유하고 관리하며 Admin Console에 업로드됩니다.
  • 서비스 공급자(SP) 역할의 Adobe: Adobe 엔터티는 Admin Console에서 관리되고 고객의 IdP에 업로드됩니다.

두 엔티티 모두 트러스트를 구축하는 데 사용되는 각각의 인증서를 가지고 있습니다.
Adobe Admin Console을 사용하여 ID 공급자(IdP)에 대한 SSO를 설정했는데 최종 사용자가 Adobe 앱 및 서비스에 로그인할 수 없다면 SAML 인증서가 만료되었을 수 있습니다.

Admin Console 알림

Adobe에서 생성된 인증서가 만료 예정이거나 만료되었을 때 Adobe는 Admin Console의 배너 알림과 디렉터리별 상태 업데이트를 통해 알려드립니다.SAML 인증서의 상태를 보려면 [설정] > [ID 설정]으로 이동하여 [디렉터리] 탭의 [상태] 열을 검토하십시오.

해결 방법

인증서 생성 또는 업데이트

인증서가 만료되었거나 곧 만료되는 경우 Admin Console을 통해 페더레이션 설정을 직접 업데이트할 수 있습니다. SAML 인증서는 SAML 설정과 함께 업데이트됩니다.

메모

IdP가 인증서의 유효성을 확인하지 않는 경우 조치가 필요하지 않습니다.

시스템 관리자는 다음 단계에 따라 Admin Console에서 자체 서명된 인증서를 직접 업데이트하고 관리할 수 있습니다.

Admin Console에서 설정 >ID > (디렉터리 이름)> 인증으로 이동합니다.

편집을 선택한 다음 다음을 선택하십시오.

사용 가능한 인증서와 상태를 봅니다. 인증서를 새로 생성하거나 새 인증서 서명 요청을 생성할 수 있습니다.

메모

자체 서명된 인증서가 더 편리하고 보안 모범 사례를 따릅니다.조직에서 자체 서명된 인증서로 충족할 수 없는 특정 요구사항이 있지 않은 한 자체 서명된 인증서를 선택하십시오.

새 인증서 생성을 선택하십시오.활성 SAML 구성에 대해 선택된 페더레이션된 디렉터리 내에서 새 SAML 인증서가 생성됩니다.

대신 새 서명 요청을 만들려면 [인증서 서명 요청 만들기]를 선택하십시오.표시되는 대화상자에서 인증 기관(CA)의 세부사항을 입력하십시오.

SAML 인증서에 적용되려면 CA와의 프로세스를 완료해야 합니다.작업으로 이동하여 완료를 선택하십시오.인증 기관에서 인증서 파일을 업로드하고 완료를 선택한 다음 완료를 선택하십시오.

인증서가 성공적으로 생성되면 기본값으로 설정, 활성화, 비활성화, 메타데이터 다운로드, 인증서 다운로드, 삭제 등 추가 작업이 가능합니다.

IdP가 여러 인증서를 지원하는 경우 로그인 중단 없이 다음 단계를 따르십시오:

다중 인증서 IdP 지원으로 인증서 교체

이전 인증서 외에 새 인증서를 IdP에 업로드합니다.

Adobe Admin Console에서 새 인증서를 기본으로 설정합니다.

로그인 테스트.

IdP 구성에서 이전 인증서를 제거합니다.

이전 인증서를 비활성화합니다.

메모

인증서 삭제는 되돌릴 수 없으므로 삭제보다는 비활성화를 권장합니다.

다중 인증서를 지원하지 않는 IdP에서 인증서 교체

IdP가 여러 인증서를 지원하지 않는 경우, 갱신을 수행할 다운타임 간격을 선택하십시오:

새 인증서를 IdP에 업로드합니다.

Adobe Admin Console에서 새 인증서를 기본으로 설정합니다.

로그인을 테스트합니다.

이전 인증서를 비활성화합니다.

문제가 없다면 이전 인증서를 삭제하십시오.

메모

인증서 삭제는 되돌릴 수 없으므로 기존 인증서를 삭제하기 전에 시간을 두고 기다리는 것을 추천합니다.

감사 로그

인증서 생성 및 관리와 관련된 작업은 감사 로그에서 확인할 수 있습니다. 감사 로그를 보려면 Admin Console로 이동하여 Insights > Logs > Audit log로 이동하십시오.