Federated ID(SSO) 로그인 오류 해결

마지막 업데이트 날짜 2024년 12월 16일

Adobe 제품에서 일반적인 인증 오류를 해결하고 구성을 확인하며 Federated ID(SSO)와 관련된 로그인 문제를 해결합니다. SAML 오류, 인증서 문제 및 기타 인증 문제를 해결하기 위한 팁을 얻을 수 있습니다.

Adobe Admin Console에서 SSO를 성공적으로 구성한 후 Adobe 메타데이터 파일 다운로드를 선택하고 SAML XML 메타데이터 파일을 컴퓨터에 저장하세요. 이 파일은 ID 공급자가 SSO(Single Sign-On)를 활성화하는 데 필요합니다. XML 구성 세부 정보를 ID 공급자(IdP)로 제대로 가져오십시오. 이는 IdP와 SAML 통합에 필요하며 데이터가 올바르게 구성되었는지 확인합니다.

SAML XML 메타데이터 파일을 사용하여 IdP를 구성하는 방법에 대해 질문이 있으시면, IdP마다 방법이 다르므로 해당 IdP에 직접 문의하여 지침을 받으시기 바랍니다.

메모

귀사에서 Google Federation 또는 Microsoft Azure Sync를 통해 SSO를 설정한 경우 다음 문서를 참조하십시오.

기본 문제 해결

SSO(Single Sign-On) 관련 문제는 간과하기 쉬운 기본적인 오류로 인해 자주 발생합니다. 특히 다음 사항을 확인하십시오.

  • 사용자는 권한이 있는 제품 프로필에 할당됩니다.
  • SAML로 전송된 사용자명이 기업 대시보드의 사용자명과 일치합니다.
  • Admin Console 및 ID 공급자의 모든 항목에서 맞춤법 또는 구문 오류가 있는지 확인하십시오.
  • Creative Cloud 데스크탑 앱이 최신 버전으로 업데이트되었습니다.
  • 사용자가 올바른 위치에 로그인하고 있습니다(Creative Cloud 데스크탑 앱, Creative Cloud 애플리케이션 또는 Adobe.com).

기타 일반적인 오류에 대한 해결 방법

오류: “오류 발생” 메시지와 함께 “다시 시도” 버튼 표시

이 오류는 일반적으로 사용자 인증이 성공하고 Okta가 인증 응답을 Adobe로 전달한 후에 발생합니다.

Adobe Admin Console에서 다음 사항을 확인하십시오.

ID 탭에서 다음 작업을 수행합니다.

  • 연계된 도메인이 활성화되었는지 확인합니다.

제품 탭에서 다음 작업을 수행합니다.

  • 사용자가 올바른 제품 닉네임과 Federated ID로 구성하도록 요청한 도메인에 연계되어 있는지 확인합니다.
  • 제품 닉네임에 올바른 자격이 할당되어 있는지 확인합니다.

사용자 탭에서 다음을 수행합니다.

  • 사용자의 사용자 이름이 완전한 이메일 주소 형식인지 확인합니다.

오류: 로그인 중 “액세스 거부됨”

이 오류의 가능한 원인:

  • SAML 어설션의 사용자명 또는 이메일 주소가 Admin Console에 입력된 정보와 일치하지 않습니다.
  • 사용자가 올바른 제품에 연결되지 않았거나, 제품이 올바른 자격 증명과 연결되지 않았습니다.
  • SAML 사용자 이름이 이메일 주소 이외의 다른 것으로 표시됩니다. 모든 사용자는 설치 과정의 일부로 지정한 도메인에 있어야 합니다.
  • SSO 클라이언트는 로그인 프로세스의 일부로 JavaScript를 사용하지만 사용자가 JavaScript를 지원하지 않는 클라이언트에 로그인하려고 합니다.

해결 방법:

  • Adobe Admin Console의 사용자명과 이메일을 확인하고 SAML 로그의 NameID 및 이메일 속성과 일치시키십시오.
  • 사용자에 대한 대시보드 구성(사용자 정보 및 제품 프로필)을 확인합니다.
  • SAML 추적을 실행하여 전송되는 정보가 대시보드와 일치하는지 확인한 다음 불일치를 수정합니다.

오류: “다른 사용자가 현재 로그인 중입니다”

SAML 어설션에서 전송된 속성이 로그인 프로세스를 시작하는 데 사용된 이메일 주소와 일치하지 않을 때 “다른 사용자가 현재 로그인 중입니다” 오류가 발생합니다.

SAML Trace를 실행하고 로그인할 사용자의 이메일 주소가 다음과 일치하는지 확인하십시오.

  • Admin Console에 표시된 사용자의 이메일 주소
  • SAML 어설션의 NameID 필드에 다시 전달된 사용자의 사용자 이름

오류: “SAML 응답의 발급자가 ID 공급자에 대해 구성된 발급자와 일치하지 않습니다”

SAML 어설션의 IdP 발급자는 Inbound SAML에 구성된 것과 다릅니다. http와 https 간의 잘못된 사용과 같은 오타를 찾습니다. 고객 SAML 시스템에서 IdP 발급자 문자열을 확인할 때 제공된 문자열과 정확히 일치하는 항목을 찾고 있습니다. 이 문제는 끝에 있는 슬래시가 누락됨으로 인해 가끔 발생합니다.​​

이 오류에 대한 도움이 필요한 경우 Adobe 대시보드에 입력한 SAML 추적 및 값을 제공합니다.

오류: “SAML 응답의 디지털 서명이 ID 공급자의 인증서로 확인되지 않았습니다”

이 문제는 디렉터리의 인증서가 만료되었을 때 발생합니다. 인증서를 업데이트하려면 ID 공급자의 인증서 또는 메타데이터를 다운로드하여 Adobe Admin Console에 업로드해야 합니다.

예를 들어 IdP가 Microsoft AD FS인 경우 다음 단계를 따르십시오.

서버에서 AD FS 관리 애플리케이션을 열고 AD FS > 서비스 > 엔드포인트 폴더에서 페더레이션 메타데이터를 선택합니다.

브라우저를 사용하여 페더레이션 메타데이터에 대해 제공된 URL로 이동하여 파일을 다운로드합니다. 예: https://<your AD FS hostname>/FederationMetadata/2007-06/FederationMetadata.xml.

메모

메시지가 표시되면 모든 경고를 수락합니다.

Admin Console설정 탭에서 ID 설정디렉터리로 이동합니다. 업데이트할 디렉터리를 선택하고 SAML 공급자 카드에서 구성을 클릭합니다.

그런 다음 IdP 메타데이터 파일을 업로드하고 저장합니다.

오류: “현재 시간이 어설션 약관에 지정된 시간 범위 이전입니다”

Windows 기반 IdP 서버:

  1. 시스템 시계가 정확한 시간 서버와 동기화되어 있는지 확인하십시오.
    다음 명령으로 시간 서버에 대해 시스템 시계의 정확성을 확인하십시오. "Phase Offset" 값은 아주 작은 초 단위여야 합니다:
    w32tm /query /status /verbose
    다음 명령으로 시간 서버와 시스템 시계의 즉시 재동기화를 실행할 수 있습니다:
    w32tm /resync
    시스템 시계가 올바르게 설정되어 있는데도 위 오류가 계속 나타나면 서버와 클라이언트 간의 시계 차이에 대한 허용치를 늘리기 위해 시간 편차 설정을 조정해야 할 수 있습니다.
  2. 서버 간 시스템 시계의 허용 차이를 늘리십시오.
    관리자 권한이 있는 PowerShell 창에서 허용 편차 값을 2분으로 설정하십시오.로그인할 수 있는지 확인한 후 결과에 따라 값을 늘리거나 줄이십시오.
    다음 명령으로 관련 신뢰 당사자 트러스트의 현재 시간 편차 설정을 확인하십시오:
    Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew

    신뢰 당사자 트러스트는 해당 특정 구성에 대한 이전 명령 출력의 "Identifier" 필드에 표시된 URL로 식별됩니다.이 URL은 아래 스크린샷과 같이 ADFS 관리 유틸리티의 관련 신뢰 당사자 트러스트에 대한 속성 창, "식별자" 탭의 "신뢰 당사자 트러스트" 필드에도 표시됩니다.

    다음 명령으로 시간 편차를 2분으로 설정하고 식별자 주소를 그에 따라 대체하십시오:
    Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2

UNIX 기반 IdP 서버

아래와 같이 ntpd 서비스를 사용하거나 루트 셸에서 또는 sudo로 ntpdate 명령을 사용하여 수동으로 시스템 시계가 올바르게 설정되어 있는지 확인하십시오. (시간이 0.5초 이상 차이나면 변경이 즉시 일어나지 않고 시스템 시계가 천천히 수정됩니다).시간대도 올바르게 설정되어 있는지 확인합니다.

# ntpdate -u pool.ntp.org

메모

이는 Shibboleth와 같은 ID 공급자와 함께 작동합니다.

오류: 401 승인되지 않은 자격 증명

이 오류는 애플리케이션이 페더레이션 로그인을 지원하지 않으며 Adobe ID로 로그인해야 하는 경우에 발생합니다. FrameMaker, RoboHelp 및 Adobe Captivate는 이러한 요구 사항이 있는 애플리케이션의 예입니다.

오류: “인바운드 SAML 로그인 실패 메시지: SAML 응답에 어설션이 없습니다”

​로그인 워크플로를 확인하십시오.  다른 컴퓨터나 네트워크에서 로그인 페이지에 액세스할 수 있지만 내부적으로 불가한 경우에는 차단된 에이전트 문자열이 문제일 수 있습니다.  아울러 SAML 추적을 실행하고 이름, 성 및 사용자 이름이 SAML 항목에 올바른 이메일 주소로 서식화되어 있는지 확인하십시오.

오류: “400 잘못된 요청” 또는 “SAML 요청 상태가 정상적으로 처리되지 않음” 또는 “SAML 인증 확인 실패”

적절한 SAML 어설션이 전송되는지 확인합니다.

  • 제목에 NameID 요소가 없습니다. Subject 요소가 NameID 요소를 포함하고 있는지 확인합니다. 인증하려는 사용자의 이메일 주소인 이메일 속성과 일치해야 합니다.
  • 특히 https와 http 간의 잘못된 사용 등 자주 간과되는 맞춤법 오류
  • 올바른 인증서가 제공되었는지 확인합니다. IDP는 압축되지 않은 SAML 요청과 응답을 사용하도록 구성되어야 합니다.

Firefox용 SAML tracer와 같은 유틸리티가 어설션을 언팩하고 검사를 위해 표시하는 데 도움이 될 수 있습니다.Adobe Customer Care의 도움이 필요하시면 이 파일을 요청받게 됩니다.자세한 내용은 SAML 추적을 수행하는 방법을 참조하십시오.

이 SAML 작동 예제는 SAML 어설션의 서식을 올바르게 지정하는 데 도움이 될 수 있습니다:

Microsoft ADFS 사용 시

성공적으로 로그인하려면 모든 Active Directory 계정에 Active Directory에 이메일 주소가 등록되어 있는지 확인하십시오(이벤트 로그: SAML 응답에 어설션의 NameId가 없습니다).

Admin Console에 액세스하고 Identity 탭과 도메인을 선택하십시오.

구성 편집을 선택하고 IDP 바인딩을 찾으십시오.HTTP-POST로 전환한 다음 저장합니다.

로그인 경험을 다시 테스트하세요.

정상적으로 작동하지만 이전 설정을 선호하는 경우 HTTP-REDIRECT로 다시 전환하고 메타데이터를 ADFS에 다시 업로드하세요.

다른 IdP 사용 시

오류 400이 발생한다는 것은 IdP에서 성공적인 로그인을 거부했다는 의미입니다.

IdP 로그에서 오류의 소스를 확인하고 다시 시도하기 전에 문제를 해결하세요.

오류: “403 인증서 오작동”

오류: “403 app_not_configured_for_user”

Google Console에서 엔티티 ID를 업데이트합니다. 그런 다음 메타데이터 파일을 내보내고 Adobe Admin Console에 업로드합니다.

오류: “지금은 여기에 액세스할 수 없습니다” 또는 “여기에서는 해당 위치로 이동할 수 없습니다”

이 오류는 일반적으로 귀사가 IdP에서 조건부 액세스 정책을 사용하도록 설정한 경우에 발생합니다.

관리 패키지를 사용하여 제품을 배포하는 경우 Adobe Admin Console에서 브라우저 기반 인증 옵션을 선택하여 관리 패키지를 생성합니다. 그런 다음 사용자의 장치에 배포합니다.

그렇지 않은 경우, 사용자는 Creative Cloud 데스크탑 애플리케이션을 열고 [도움말] 메뉴에서 브라우저를 사용하여 로그인선택할 수 있습니다.

오류: “앱이 할당되지 않음”

이 경우 관리자는 IdP에서 생성된 Adobe SAML 앱에 사용자를 추가해야 합니다.Google Admin Console 또는 Microsoft Azure Portal에서 Adobe SAML 앱 만들기를 알아보세요.

오류: “이 서비스에 액세스할 수 없습니다. 액세스 권한을 얻거나 Adobe ID로 로그인하려면 IT 관리자에게 문의하십시오.”

SAML 어설션에 전송되는 사용자 이름 또는 이메일 주소가 Admin Console에 입력된 정보와 일치하지 않습니다. SAML 로그를 확인합니다.