Atveriet AD FS pārvaldības lietojumprogrammu savā serverī un mapē AD FS > Pakalpojums > Galapunkti atlasiet Federācijas metadati.
Novēršiet izplatītas autentifikācijas kļūdas, pārbaudiet konfigurācijas un novērsiet pierakstīšanās problēmas, kas saistītas ar Federated ID (SSO) Adobe produktos. Iegūstiet padomus SAML kļūdu, sertifikātu problēmu un citu autentifikācijas izaicinājumu novēršanai.
Pēc veiksmīgas SSO konfigurēšanas Adobe Admin Console atlasiet Lejupielādēt Adobe Metadata failu un saglabājiet SAML XML Metadata failu savā datorā. Jūsu identitātes nodrošinātājam ir nepieciešams šis fails, lai iespējotu vienotas pierakstīšanās iespēju. Importējiet XML konfigurācijas detaļas pareizi savā identitātes nodrošinātājā (IdP). Tas ir nepieciešams SAML integrācijai ar jūsu IdP un nodrošina, ka dati ir konfigurēti pareizi.
Ja jums ir jautājumi par to, kā izmantot SAML XML Metadata failu, lai konfigurētu savu IdP, sazinieties tieši ar savu IdP, lai iegūtu instrukcijas, jo tās atšķiras atkarībā no IdP.
Skatiet šādus rakstus, ja jūsu organizācija ir iestatījusi SSO, izmantojot Google Federation vai Microsoft Azure Sync:
Pamata traucējummeklēšana
Vienreizējās pierakstīšanās problēmas bieži izraisa vienkāršas kļūdas, kuras ir viegli nepamanīt.Jo īpaši, pārbaudiet šādas nianses:
- Produkta profils ir piešķirts lietotājs ar pilnvarām.
- SAML nosūtītais lietotājvārds atbilst lietotājvārdam uzņēmuma informācijas panelī.
- Pārbaudiet visus ierakstus Admin Console un jūsu identitātes nodrošinātājā, vai tur nav ieviesušās pareizrakstības vai sintakses kļūdas.
- Creative Cloud darbvirsma ir atjaunināta līdz jaunākajai versijai.
- Lietotājs piesakās pareizajā vietā (Creative Cloud darbvirsma, Creative Cloud lietotne vai Adobe.com)
Risinājumi citām izplatītām kļūdām
Kļūda: "Radās kļūda" ar pogu "Mēģināt vēlreiz"
Šī kļūda parasti rodas pēc lietotāja autentifikācijas veiksmīgas pabeigšanas un pēc tam, kad Okta ir nosūtījis autentifikācijas atbildi uz Adobe.
Adobe Admin Console, apstipriniet šādas darbības:
Uz Identitātes cilnes:
- Pārliecinieties, ka saistītais domēns ir aktivizēts.
Uz Produktu cilnes:
- Pārliecinieties, ka lietotājs ir saistīts ar pareizo produkta iesauku un domēnā, par kuru jūs norādījāt, ka tas ir konfigurēts kā Federated ID.
- Pārliecinieties, ka produkta segvārdam ir piešķirtas pareizās tiesības.
Uz Lietotāja cilnes:
- Pārliecinieties, ka lietotāja vārds tiek noradīts pilnas e-pasta adreses veidā.
Kļūda: "Piekļuve liegta" piesakoties
Iespējamie kļūdas rašanās iemesli:
- Lietotājvārds vai e-pasta adrese SAML apgalvojumā neatbilst informācijai, kas ievadīta Admin Console.
- Lietotājs nav saistīts ar pareizo produktu, vai produkts nav saistīts ar pareizajām tiesībām.
- SAML lietotāja vārds neparādās kā e-pasta adrese. Visiem lietotājiem ir jāatrodas domēnā, par kuru jūs norādījāt, ka tas ir iestatnes procesa daļa.
- SSO klients izmanto JavaScript kā daļu no pieteikšanās procesa, un notiek mēģinājums pieteikties klientā, kas neatbalsta JavaScript.
Kā atrisināt šo problēmu:
- Pārbaudiet lietotājvārdu un e-pastu Adobe Admin Console un saskaņojiet tos ar NameID un e-pasta atribūtiem SAML žurnālos.
- Pārbaudiet lietotāja infopaneļa konfigurāciju: lietotāja informāciju un produkta profilu.
- Palaidiet SAML trasi, pārliecinieties, ka nosūtītā informācija atbilst infopanelim, un novērsiet neatbilstības.
Kļūda: "Pašlaik ir pieteicies cits lietotājs"
Kļūda "pašlaik ir pieteicies cits lietotājs" rodas, kad atribūti, kas nosūtīti SAML apgalvojumā, neatbilst e-pasta adresei, kas tika izmantota pieteikšanās procesa uzsākšanai.
Palaidiet SAML izsekošanu un pārliecinieties, ka lietotāja e-pasta adrese pieteikšanās procesam atbilst tālāk norādītajam:
- Admin Console norādītā lietotāja e-pasta adrese
- Lietotāja lietotājvārds tika atgriezts SAML apgalvojuma laukā NameID
Kļūda: "Izdevējs SAML atbildē neatbilda izdevējam, kas konfigurēts identitātes pakalpojumu sniedzējam"
IDP lietotājs SAML apgalvojumā atšķiras no tā, kas tika konfigurēts ienākošajā SAML. Pārbaudiet, vai nav radušās drukas kļūdas (piemēram, https, nevis http). Pārbaudot IDP izdevēja virkni klienta SAML sistēmā, jums jāmeklē precīza atbilsme to sniegtajai virknei. Šī problēma dažreiz rodas tāpēc, ka beigās trūka slīpsvītra.
Ja jums ir nepieciešama palīdzība ar šo kļūdu, norādiet SAML trasi un Adobe infopanelī ievadītās vērtības.
Kļūda: "Digitālais paraksts SAML atbildē netika validēts ar identitātes pakalpojumu sniedzēja sertifikātu"
Šī problēma rodas, kad direktorija sertifikāta derīguma termiņš ir beidzies. Lai atjauninātu sertifikātu, jums jālejupielādē sertifikāts vai metadati no identitātes pakalpojumu sniedzēja un jāaugšupielādē tie Adobe Admin Console.
Piemēram, veiciet turpmākās darbības, ja jūsu IdP ir Microsoft AD FS:
Izmantojiet pārlūkprogrammu, lai navigētu uz vietrādi URL, kas norādīts atbilstoši Federācijas metadatiem, un lejupielādējiet failu. Piemēram, https://<your AD FS hostname>/FederationMetadata/2007-06/FederationMetadata.xml.
Apstipriniet visus brīdinājumus, ja tādi tiek rādīti.
Cilnē Iestatījumi Admin Console un dodieties uz Identitātes iestatījumi > Direktoriji. Atlasiet atjaunināmo direktoriju un noklikšķiniet uz Konfigurēt SAML pakalpojuma sniedzēja kartē.
Pēc tam augšupielādējiet IdP metadatu failu un Saglabāt.
Kļūda: "Pašreizējais laiks ir pirms laika diapazona, kas norādīts apgalvojuma nosacījumos"
Windows-bāzēts IdP serveris:
- Pārliecinieties, ka sistēmas pulkstenis ir sinhronizēts ar precīzu laika serveri.
Pārbaudiet sistēmas pulksteņa precizitāti salīdzinājumā ar jūsu laika serveri ar šo komandu; "Phase Offset" vērtībai jābūt nelielai sekundes daļai:
w32tm /query /status /verbose
Jūs varat izraisīt nekavējošu sistēmas pulksteņa resinhronizāciju ar laika serveri ar šādu komandu:
w32tm /resync
Ja sistēmas pulkstenis ir iestatīts pareizi un jūs joprojām redzat iepriekš minēto kļūdu, jums iespējams jāpielāgo laika novirzes iestatījums, lai palielinātu tolerance pulksteņa atšķirībām starp serveri un klientu. - Palieliniet atļauto sistēmas pulksteņa atšķirību starp serveriem.
No PowerShell loga ar administratora tiesībām iestatiet atļauto novirzes vērtību uz 2 minūtēm.Pārbaudiet, vai varat pieteikties, un pēc tam, atkarībā no rezultāta, palieliniet vai samaziniet vērtību.
Nosakiet pašreizējo laika novirzes iestatījumu attiecīgajam Relying Party Trust ar šādu komandu:
Get-ADFSRelyingPartyTrust | Format-List -property Identifier,Name,NotBeforeSkew
Relying Party Trust identificē URL, kas parādīts iepriekšējās komandas izvades laukā "Identifier" attiecīgajai konfigurācijai.Šis URL tiek parādīts arī ADFS pārvaldības utilītā attiecīgā Relying Party Trust rekvizītu logā cilnē "Identifiers" laukā "Relying Party Trusts", kā parādīts zemāk esošajā ekrānuzņēmumā.
Iestatiet laika novirzi uz 2 minūtēm ar šādu komandu, attiecīgi aizstājot identifikatora adresi:
Set-ADFSRelyingPartyTrust –TargetIdentifier 'https://www.okta.com/saml2/service-provider/xxxxxxxxxxxxxxxxxxxx' –NotBeforeSkew 2
Uz UNIX balstīts IdP serveris
Pārliecinieties, ka sistēmas pulkstenis ir iestatīts pareizi, izmantojot ntpd pakalpojumu vai manuāli ar ntpdate komandu no root čaulas vai ar sudo, kā parādīts zemāk (ņemiet vērā, ka ja laiks tiek nobīdīts par vairāk nekā 0,5 sekundēm, izmaiņas nenotiks nekavējoties, bet tas lēnām labos sistēmas pulksteni).Pārliecinieties, vai arī laika josla ir iestatīta pareizi.
# ntpdate -u pool.ntp.org
Tas darbojas ar tādiem identitātes sniedzējiem kā Shibboleth.
Kļūda: 401 neatļauti akreditācijas dati
Šī kļūda rodas, ja lietotne neatbalsta Federated pieteikšanos, un jāpiesaka kā Adobe ID. FrameMaker, RoboHelp un Adobe Captivate ir lietotņu piemēri ar šo prasību.
Kļūda: "Ienākošā SAML pieteikšanās neizdevās ar ziņojumu: SAML atbilde nesaturēja apgalvojumus"
Pārbaudiet pieteikšanās darbplūsmu. Ja spējat piekļūt pierakstīšanās lapai no citas ierīces vai tīkla, bet ne iekšēji, problēmu varētu radīt bloķējošā aģenta virkne. Arī palaidiet SAML izsekošanu un apstipriniet, ka vārds, uzvārds un lietotājvārds kā pareizi formatēta e-pasta adrese ir SAML tēmā.
Pārliecinieties, vai ir nosūtīts pareizais SAML apgalvojums:
- Subjektā nav NameID elementa. Pārliecienieties, ka tēmas elements satur NameId elementu. Tam jāatbilst e-pasta atribūtam, kas ir tā lietotāja e-pasta adrese, kuru vēlaties autentificēt.
- Pareizrakstības kļūdas, jo īpaši, tādas, kas nav pamanītas, piemēram https, nevis http.
- Pārbaudiet, vai tika ievadīts pareizais sertifikāts. IDP ir jākonfigurē nesaspiesto SAML pieprasījumu un atbilžu izmantošanai.
Utilīta, piemēram, SAML tracer Firefox pārlūkprogrammai var palīdzēt izpakot apgalvojumu un attēlot to pārbaudei. Ja nepieciešama Adobe Klientu apkalpošanas palīdzība, jums tiks pieprasīts šis fails. Sīkāku informāciju skatiet sadaļā kā veikt SAML izsekošanu.
Šis SAML darbības piemērs var palīdzēt pareizi formatēt jūsu SAML apgalvojumu:
Ar Microsoft ADFS
Pārliecinieties, ka katram Active Directory kontam Active Directory ir norādīta e-pasta adrese, lai veiksmīgi pieteiktos (notikumu žurnāls: SAML atbildē apgalvojumā nav NameId).
Piekļūstiet Admin Console un atlasiet cilni Identitāte un domēnu.
Atlasiet Rediģēt konfigurāciju un atrodiet IDP saistīšana.Pārmainiet uz HTTP-POST un saglabājiet.
Atkārtoti pārbaudiet pierakstīšanās pieredzi.
Ja tas darbojas, bet jūs dodat priekšroku iepriekšējam iestatījumam, pārslēdzieties atpakaļ uz HTTP-REDIRECT un atkārtoti augšupielādējiet metadatus ADFS.
Ar citiem IdP
Ja rodas kļūda 400, tas nozīmē, ka jūsu IdP noraidīja veiksmīgo pieteikšanos.
Pārbaudiet sava IdP žurnālus, lai noskaidrotu kļūdas avotu, un izlabojiet problēmu pirms atkārtotas mēģināšanas.
Kļūda: "403 bojāts sertifikāts"
Atjauniniet sertifikātu Google Console Adobe SAML lietotnē un atkārtoti augšupielādējiet metadatu failus Adobe Admin Console.
Kļūda: "403 app_not_configured_for_user"
Atjauniniet entītes ID Google Console. Pēc tam eksportējiet metadatu failu un augšupielādējiet to Adobe Admin Console.
Kļūda: "šobrīd nevarat piekļūt" vai "no šejienes nevarat nokļūt"
Šī kļūda parasti rodas, kad organizācija ir iespējojusi nosacīto piekļuves politiku IdP.
Ja izmantojat pārvaldītās pakotnes produktu izvietošanai, izveidojiet pārvaldīto pakotni no Adobe Admin Console, izvēloties pārlūkprogrammā balstītu autentifikācijas opciju.Pēc tam izvietojiet to lietotāja ierīcē.
Ja nē, lietotāji var atvērt Creative Cloud darbvirsmas lietotni un izvēlēties Pierakstīties, izmantojot pārlūkprogrammu no izvēlnes Palīdzība.
Kļūda: "Lietotne nav piešķirta"
Šajā gadījumā administratoram ir jāpievieno lietotāji Adobe SAML lietotnei, kas izveidota viņu IdP.Uzziniet, kā izveidot Adobe SAML lietotni Google Admin Console vai Microsoft Azure portālā.
Kļūda: "Jums nav piekļuves šim pakalpojumam. Sazinieties ar IT administratoru, lai iegūtu piekļuvi, vai pierakstieties ar Adobe ID"
Pārbaudiet SAML žurnālus, jo SAML apgalvojumā nosūtītais lietotājvārds vai e-pasta adrese neatbilst Admin Console ievadītajai informācijai.