Išspręskite federacinės tapatybės (SSO) prisijungimo klaidas

Paskutinį kartą atnaujinta 2024-12-16

Išspręskite įprastas autentifikavimo klaidas, patikrinkite konfigūracijas ir šalinkite prisijungimo problemas, susijusias su Federated ID (SSO) Adobe produktuose.Gaukite patarimų, kaip ištaisyti SAML klaidas, sertifikų problemas ir kitus autentifikavimo iššūkius.

Sėkmingai sukonfigūravę SSO Adobe Admin Console, pasirinkite Atsisiųsti „Adobe Metadata" failą ir išsaugokite SAML XML metaduomenų failą kompiuteryje. Šis failas būtinas tapatybės teikėjui, kad būtų įjungta funkcija „single sign-on“.Tinkamai importuokite XML konfigūracijos informaciją į tapatybės teikėją (IdP).Tai būtina SAML integracijai su IdP ir užtikrina, kad duomenys sukonfigūruoti tinkamai.

Jei turite klausimų, kaip naudoti SAML XML metaduomenų failą IdP konfigūravimui, kreipkitės tiesiai į IdP instrukčių, nes jos skiriasi priklausomai nuo IdP.

Pastaba

Žiūrėkite šiuos straipsnius, jei organizacija nustatė SSO per „Google" federaciją arba „Microsoft Azure" sinchronizavimą:

Pagrindiniai trikčių nustatymo ir šalinimo veiksmai

Problemų su vienu prisijungimu dažnai kyla dėl pagrindinių klaidų, kurias lengva nepastebėti.Atkreipkite dėmesį į toliau nurodytus dalykus.

  • Naudotojas produkto profiliui priskirtas su teise.
  • SAML siunčiamas naudotojo vardas atitinka naudotojo vardą įmonės suvestinėje.
  • Peržiūrėdami visus įrašus Admin Console ir tapatybės teikėjo sistemoje, patikrinkite, ar nėra rašybos arba sintaksės klaidų.
  • Creative Cloud Desktop programa atnaujinta iki naujausios versijos.
  • Naudotojas prisijungia tinkamoje vietoje (Creative Cloud Desktop programa, „Creative Cloud" programa arba Adobe.com)

Sprendimai kitoms įprastoms klaidoms

Klaida: „Įvyko klaida" su mygtuku „Bandyti dar kartą"

Ši klaida paprastai įvyksta po to, kai naudotojo autentifikavimas sėkmingas ir „Okta" persiuntė autentifikavimo atsakymą į „Adobe".

„Adobe Admin Console“ patikrinkite toliau nurodytus dalykus.

Tapatybės skirtuke:

  • Įsitikinkite, kad suaktyvintas susijęs domenas.

Produktų skirtuke:

  • Įsitikinkite, kad naudotojas susietas su reikiamu produkto pseudonimu ir domenu, kurį nurodėte sukonfigūruoti kaip susiejimo ID.
  • Įsitikinkite, kad produkto pavadinimui priskirtos tinkamos teisės.

Naudotojų skirtuke:

  • Įsitikinkite, kad kaip naudotojo vardas nurodytas visas el. pašto adresas.

Klaida: „Prieiga uždrausta" prisijungiant

Toliau nurodytos galimos šios klaidos priežastys.

  • SAML patvirtinimo naudotojo vardas arba el. pašto adresas neatitinka Admin Console įvestos informacijos.
  • Naudotojas nesusietas su tinkamu produktu arba produktas nesusietas su tinkamomis teisėmis.
  • Įvestas SAML naudotojo vardas nėra el. pašto adresas. Visi naudotojai turi priklausyti tam pačiam domenui, kurį nurodėte atlikdami sąranką.
  • Jūsų SSO klientas naudoja „JavaScript" kaip prisijungimo proceso dalį ir bandote prisijungti prie kliento, kuris nepalaiko „JavaScript".

Problemos sprendimas

  • Patikrinkite vartotojo vardą ir el. paštą Adobe Admin Console ir suderinkite juos su NameID ir el. pašto atributais SAML žurnaluose.
  • Patikrinkite naudotojo ataskaitų srities konfigūraciją: naudotojo informaciją ir produkto profilį.
  • Paleiskite SAML sekimą, patikrinkite, ar siunčiama informacija atitinka informaciją ataskaitų srityje, ir ištaisykite nesutapimus.

Klaida: „Šiuo metu prisijungęs kitas vartotojas"

Klaida „šiuo metu prisijungęs kitas vartotojas" atsiranda, kai SAML patvirtinime išsiųsti atributai neatitinka el. pašto adreso, kuris buvo naudotas prisijungimo procesui pradėti.

Paleiskite SAML sekimą ir įsitikinkite, kad vartotojo el. pašto adresas prisijungimui atitinka šiuos duomenis:

  • „Admin Console“ nurodytas naudotojo el. pašto adresas
  • Naudotojo vardas, pateiktas SAML teiginio lauke „NameID“

Klaida: „SAML atsake nurodytas leidėjas neatitiko tapatybės teikėjui sukonfigūruoto leidėjo"

SAML teiginyje nurodytas IDP leidėjas skiriasi nuo sukonfigūruoto leidėjo gaunamame SAML. Patikrinkite, ar nėra spausdinimo klaidų (pvz., įrašyta „http“ vietoje „https“). Kai IDP leidėjo eilutę tikrinate naudodami kliento SAML sistemą, turite pažiūrėti, ar ji TIKSLIAI sutampa su jų pateikta eilute. Ši problema kartais atsiranda dėl to, kad pabaigoje trūko pasvirojo brūkšnio.​​

Jei reikia pagalbos dėl šios klaidos, pateikite SAML sekimo turinį ir vertes, kurias įvedėte į „Adobe“ ataskaitų sritį.

Klaida: „SAML atsakymo skaitmeninis parašas nebuvo patvirtintas su tapatybės teikėjo sertifikatu"

Ši problema kyla, jei nebegalioja jūsų katalogo sertifikatas. Norėdami atnaujinti sertifikatą, turite atsisiųsti sertifikatą arba metaduomenis iš tapatybės teikėjo ir įkelti juos į Adobe Admin Console.

Pavyzdžiui, jei jūsų IdP yra „Microsoft“ AD FS, vykdykite toliau pateikiamus veiksmus:

Serveryje atidarykite AD FS valdymo programą ir aplanke AD FS > Service > Endpoints pasirinkite Federation Metadata.

Naršyklėje eikite į prie „Federation Metadata“ nurodytą URL ir atsisiųskite failą. Pavyzdžiui, https://<your AD FS hostname>/FederationMetadata/2007-06/FederationMetadata.xml.

Pastaba

Sutikite su visais įspėjimais (jei tokių pateikiama).

Skirtuke Nustatymai esančiame Admin Console ir pereikite į Tapatybės nustatymai > Katalogai. Pasirinkite norimą naujinti katalogą ir spustelėkite  Configure kortelėje SAML provider.

Tada įkelkite IdP metaduomenų failą ir pasirinkite Save.

Klaida: „Dabartinis laikas yra anksčiau už patvirtinimo sąlygose nurodytą laiko diapazoną"

„Windows" pagrįstas IdP serveris:

  1. Įsitikinkite, kad sistemos laikrodis sinchronizuotas su tiksliu laiko serveriu.
    Patikrinkite sistemos laikrodžio tikslumą palyginti su laiko serveriu naudodami šią komandą; „Phase Offset" vertė turėtų būti maža sekundės dalis:
    w32tm /query /status /verbose
    Galite iš karto sinchronizuoti sistemos laikrodį su laiko serveriu naudodami šią komandą:
    w32tm /resync
    Jei sistemos laikrodis nustatytas teisingai ir vis tiek matote aukščiau nurodytą klaidą, gali reikėti koreguoti laiko nuokrypio nustatymą, kad padidintumėte laikrodžio skirtumų tarp serverio ir kliento toleranciją.
  2. Padidinkite leistiną sistemos laikrodžio skirtumą tarp serverių.
    PowerShell lange su administratoriaus teisėmis nustatykite leistiną nuokrypio vertę 2 minutėms.Patikrinkite, ar galite prisijungti, tada priklausomai nuo rezultato padidinkite arba sumažinkite vertę.
    Nustatykite dabartinį laiko nuokrypio nustatymą atitinkamai besitikinti šalies patikimybei naudodami šią komandą:
    Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew

    Besitikinti šalis identifikuojama URL, rodoma ankstesnės komandos išvesties lauke „Identifier" tai konkrečiai konfigūracijai.Šis URL taip pat rodomas ADFS valdymo priemonėje atitinkamos besitikinti šalies patikimumo ypatybių lange skirtuke „Identifiers" lauke „Relying Party Trusts", kaip parodyta toliau esančiame ekrano kopijos paveikslėlyje.

    Nustatykite laiko nuokrypį į 2 minutes naudodami šią komandą, atitinkamai pakeisdami identifikatoriaus adresą:
    Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2

„UNIX“ pagrindo IdP serveris

Įsitikinkite, kad sistemos laikrodis nustatytas teisingai naudojant ntpd paslaugą arba rankiniu būdu su ntpdate komanda iš root apvalkalo arba su sudo, kaip parodyta žemiau (atkreipkite dėmesį, kad jei laikas nukrypęs daugiau nei 0,5 sekundės, pakeitimas įvyks ne iš karto, bet pamažu pataisys sistemos laikrodį).Taip pat patikrinkite, ar teisingai nustatyta laiko juosta.

# ntpdate -u pool.ntp.org

Pastaba

Tai naudojama su tokiais tapatybės paslaugų teikėjais kaip „Shibboleth“.

Klaida: 401 neautorizuoti prisijungimo duomenys

Ši klaida įvyksta, kai programa nepalaiko susietojo prisijungimo ir būtina prisijungti naudojant „Adobe ID“. FrameMaker, RoboHelp ir Adobe Captivate yra programų, turinčių šį reikalavimą, pavyzdžiai.

Klaida: „Gaunamasis SAML prisijungimas nepavyko su pranešimu: SAML atsakyme nebuvo patvirtinimų"

Patikrinkite prisijungimo eigą. Jei jums pavyksta patekti į prisijungimo puslapį kitame kompiuteryje arba tinkle, tačiau nepavyksta vietoje, problemos priežastis gali būti agento blokavimo eilutė. Taip pat paleiskite SAML sekimą ir patvirtinkite, kad vardas, pavardė ir vartotojo vardas kaip tinkamai suformatuotas el. pašto adresas yra SAML subjekte.

Klaida: „400 netinkama užklausa" arba „SAML užklausos būsena nebuvo sėkminga" arba „SAML Sertifikatai patvirtinimas nepavyko"

Patikrinkite, ar siunčiamas tinkamas SAML teiginys:

  • Temos dalyje nėra NameID elemento. Patikrinkite, ar elemente „Subject“ yra elementas „NameId“. Jis turi sutapti su el. pašto atributu, kuris turėtų būti vartotojo, kurį norite autentifikuoti, el. pašto adresas.
  • Rašybos klaidos, ypač sunkiai pastebimos, pvz., „https“ vietoje „http“.
  • Patikrinkite, ar pateiktas tinkamas sertifikatas. IdP turi būti sukonfigūruoti naudoti nesuspaudus SAML užklausas ir atsakymus.

Paslaugų programa, pavyzdžiui, SAML tracer, skirta „Firefox", gali padėti išpakuoti patvirtinimą ir parodyti jį patikrinimui. Jei reikia Adobe klientų aptarnavimas pagalbos, būsite paprašyti šio failo. Išsamiau žr. kaip atlikti SAML TRACE.

Šis SAML veikimo pavyzdys gali padėti tinkamai suformatuoti jūsų SAML patvirtinimą:

Su „Microsoft ADFS"

Įsitikinkite, kad kiekviena „Active Directory" įmonė turi el. pašto adresą, nurodytą „Active Directory", kad galėtų sėkmingai Prisijungti (įvykių žurnalas: SAML atsakyme nėra NameId patvirtinime).

Atidarykite Admin Console ir pasirinkti skirtuką „Tapatybė" ir domeną.

Pasirinkite Redaguoti konfigūraciją ir raskite IDP susiejimą.Pakeiskite į HTTP-POST ir įrašykite pakeitimus.

Iš naujo išbandykite Prisijungti patirtį.

Jei veikia, bet pageidaujate ankstesnio nustatymo, perjunkite atgal į HTTP-REDIRECT ir iš naujo įkelkite metaduomenis į ADFS.

Su kitais IdP

Klaida 400 reiškia, kad jūsų IdP atmetė sėkmingą prisijungimą.

Patikrinkite IdP žurnalus, kad sužinotumėte klaidos šaltinį, ir ištaisykite problemą prieš bandydami dar kartą.

Klaida: „403 netinkamai veikiantis sertifikatas"

Klaida: „403 app_not_configured_for_user"

Atnaujinkite objekto ID „Google Console". Tada eksportuokite metaduomenų failą ir įkelkite jį Adobe Admin Console.

Klaida: „šiuo metu negalite pasiekti" arba „iš čia negalite patekti"

Ši klaida paprastai atsiranda, kai organizacija įjungė sąlyginės prieigos strategiją IdP sistemoje.

Jei naudojate valdomas pakuotes produktų diegimui, sukurkite valdomą pakuotę naudodami Adobe Admin Console ir pasirinkdami naršyklės autentifikavimo parinktį.Tada įdiekite ją naudotojo įrenginyje.

Jei ne, naudotojai gali atidaryti Creative Cloud Desktop programą ir pasirinkti Prisijungti naudojant naršyklę iš meniu Pagalba.

Klaida: „Programa nepriskirta"

Šiuo atveju administratorius turi pridėti naudotojus prie Adobe SAML programos, sukurtos jų IdP sistemoje.Sužinokite, kaip sukurti Adobe SAML programėlę Google Admin Console arba Microsoft Azure portale.

Klaida: „Neturite prieigos prie šios paslaugos.Kreipkitės į IT administratorių prieigos gavimui arba prisijunkite naudodami Adobe ID"

Patikrinkite SAML žurnalus, nes SAML tvirtinime siunčiamas naudotojo vardas arba el. pašto adresas nesutampa su informacija, įvesta Admin Console.